ITSM4U Диагностика 7 мин

9–15 августа 8 находок 9 мин

Регулятору теперь мало списка мер — он спрашивает про зрелость

Проверяющий много лет спрашивал одно: есть ли мера. Ответ был списком, а список можно предъявить, ничем при этом не управляя. ФСТЭК сменила вопрос. В методике, утверждённой 7 августа, защита удалённого доступа стала отдельным направлением оценки, и организация определяет по нему свой уровень зрелости: нулевое состояние и четыре ступени вверх. На верхних проверяют уже не выполнение требований, а системность управления, периодический контроль и независимую проверку того, что меры работают. Отвечать на такой вопрос службе безопасности придётся вместе с теми, кто ведёт учёт прав, а он поставлен мало у кого. В выпуске также: сколько атак на финансовые службы дошло до рабочего места бухгалтера, за какой срок меняют систему управления доступом на 25 000 человек и почему терабитный поток проверяет не защиту, а способность вернуться в строй.

Россия

Вход искали не в периметре, а в должности

«Код Безопасности» отчитался о кампании против финансовых подразделений государственных структур, промышленных предприятий, организаций финансового сектора и телекома. За первое полугодие 2026 года под удар попали более 3000 организаций, и почти каждая восьмая атака, около 400, закончилась компрометацией рабочей станции бухгалтера. Средний ущерб от одного такого инцидента в марте и апреле достигал 10 млн рублей, а вся кампания в сообщении оценена более чем в 4 млрд. Основной вход — фишинг: вложение маскировали под счёт, договор или акт сверки, а сценарий подбирали под должность получателя и профиль организации. Около 40% целевых вторжений первого квартала шли не за деньгами, а за технической документацией и служебной перепиской.

Что это значит. Из этих чисел ИТ-руководителю пригодится не общая сумма, а цена одного пробоя: её можно заложить в расчёт, когда речь пойдёт о бюджете на защиту. С оговоркой, которую стоит произносить вслух: 10 миллионов названы как пик марта и апреля, а не как средняя по полугодию. Второе, что стоит забрать из отчёта, — направление удара. Целились не в периметр, а в должность, и уязвимым местом оказалось рабочее место бухгалтера, а не шлюз. Учёт прав в финансовой службе после этого перестаёт быть бумажной работой.

Практики:SECINCRSK

Источник: Global CIO, 11 августа · ссылка проверена 18 августа

Россия

Просят не удалённый доступ, а одну дверь

ГК ОТР опросила 1200 сотрудников из 20 регионов России, работающих в гибридном и удалённом режиме; результаты разобрали эксперты Termidesk. Получать доступ к сервисам, документам и рабочим приложениям через единое пространство предпочли бы 77% опрошенных. Ещё 56% хотят переключаться между домом и офисом без потери эффективности, а для 75% стабильность сервисов — главный фактор доверия к корпоративным программам. Разбор трактует это как смену ожиданий: раньше от работодателя ждали самой возможности подключиться откуда угодно, теперь — одинакового опыта независимо от места.

Что это значит. Планка сдвинулась с «дайте доступ» на «не заставляйте искать». Для нас это разговор о каталоге сервисов: единое пространство собирается не порталом, а перечнем того, что предоставляется, кому и как это заказать. Портал без такого перечня превращается в ещё одну ссылку в закладках. Оговорка обязательна: опрос провела ГК ОТР, а трактовку дают эксперты Termidesk, и Termidesk продаёт виртуальные рабочие столы — ровно тот ответ, к которому подводит текст.

Практики:SCMSDKREQ

Источник: Global CIO, 12 августа · ссылка проверена 18 августа

Россия

Замена с названным сроком и охватом

«АШАН Ритейл Россия» заменила IBM Tivoli Identity Manager на отечественную платформу Avanpost. Работа заняла восемь месяцев, охват — около 25 000 пользователей. Новая система связана с SAP ERP, Microsoft Active Directory, почтой Яндекс 360 и другими корпоративными сервисами; прежние возможности, по сообщению, перенесены полностью. Создание учётных записей, оформление подрядчиков и администрирование доступа сведены в один процесс, изменения прав регистрируются централизованно, аудиторские отчёты собираются из одного места.

Что это значит. Публичных внедрений с названным сроком и охватом мало, поэтому такие цифры ценны сами по себе: восемь месяцев на 25 000 пользователей — ориентир, с которым можно сверить собственные планы. Централизованная запись изменений прав интересна отдельно: это и есть то доказательство, которого требует верхний уровень шкалы зрелости, — не запись «доступ выдан по заявке», а возможность показать, кто и когда его отозвал. И сразу оговорка: перед нами сообщение поставщика и заказчика, а не независимый разбор, и о том, что пошло не так, там не сказано.

Практики:SIBSECDEP

Проект внедрения. Событие занесено в каталог проектов заготовкой: срок и охват названы, разбора пока нет. Первоисточник — там же, где мы его нашли.

Источник: Global CIO, 12 августа · ссылка проверена 18 августа

Россия

Политика доступа без маркировки документов висит в воздухе

«СёрчИнформ» опросила 100 специалистов и руководителей служб информационной безопасности в российских коммерческих и государственных организациях. Маркировку защищаемых электронных документов не выполняют 78% опрошенных компаний: грифы «Коммерческая тайна» и «Для служебного пользования» не проставляются вовсе. Технические средства для автоматической маркировки применяют 4%. Причина, по которой за защиту данных вообще берутся, чаще всего внешняя: 87% называют требования властей к защите персональных данных. Для государственного сектора отсутствие грифов — прямой риск нарушить постановление правительства № 1233 от 13 ноября 1994 года.

Что это значит. Это тот случай, когда первый шаг дешевле всех последующих и пропущен почти везде. Пока документ не отнесён к категории, любое правило доступа к нему остаётся умозрительным: система не знает, что охраняет. Маркировка не требует новых средств защиты, она требует решения о том, какие категории документов у компании вообще есть и кто их присваивает. Между 78%, у которых грифов нет вовсе, и 4% с автоматической маркировкой лежит вся ручная работа — и по опросу видно, что за неё не берутся: классификацию содержимого файлов сами респонденты называют одной из трёх главных сложностей.

Практики:DScDcMMER

Источник: Global CIO, 13 августа · ссылка проверена 18 августа

Россия

Доступ мало выдать — им надо управлять

ФСТЭК России 7 августа утвердила методику оценки уровня зрелости работы по технической защите информации в информационных системах и по безопасности значимых объектов критической информационной инфраструктуры. Методика оценивает 21 направление, и защита удалённого доступа — одно из них. По каждому направлению организация определяет текущий и целевой уровень: нулевое состояние и четыре уровня — начальный, системный, контролируемый и верифицируемый. На верхних оценивают уже не выполнение требований как таковых, а системность управления, периодический контроль и независимую проверку того, что меры действительно работают.

Что это значит. Регулятор заговорил на языке зрелости вместо языка списка мер — и этим сменил предмет проверки. Вопрос больше не «выдан ли доступ по заявке», а «кто отзывает права, когда человек уходит, и воспроизводится ли это на тысяче сотрудников». Разница практическая: на второй вопрос нельзя ответить документом, нужна запись, из которой видно, что процедура одинаково отрабатывает и на десяти сотрудниках, и на тысяче. Методику комментирует Termidesk, и статья подводит к централизации рабочих мест. Там же, впрочем, сказано прямо: виртуальные рабочие столы сами по себе выполнения требований не означают.

Практики:SECMERITG

Источник: Global CIO, 14 августа · ссылка проверена 18 августа

Россия

Атака проверяет не защиту, а возвращение в строй

StormWall подвёл первое полугодие 2026 года: в России атак на отказ в обслуживании стало на 73% больше, чем за то же полугодие 2025-го, в мире — на 103%. Тяжелее всех пришлось телекому (34% атак), финансовому сектору (26%) и индустрии развлечений (14%). Главным сдвигом полугодия названы атаки мощнее 2 Тбит/с, в пике до 3,5 Тбит/с: такой поток, по оценке компании, уже превышает ёмкость фильтрации многих сервисов защиты и магистральных каналов операторов связи. Есть случаи, когда сайты и онлайн-сервисы не работали по нескольку часов и даже дней.

Что это значит. Терабитный поток довёл старую проверку до предела. Пока атака помещалась в ёмкость фильтрации, разговор шёл о том, отобьёмся ли; когда она эту ёмкость перекрывает, разговор переходит к тому, за какой срок поднимемся. Организации, у которых непрерывность описана только регламентом, узнают об этом в момент атаки: выясняется, что порядок восстановления никто не репетировал, а допустимое время восстановления никем не заявлено и потому ничем не ограничено.

Практики:AVLCONINC

Источник: Global CIO, 14 августа · ссылка проверена 18 августа

Россия

Обновление перестало доходить до пользователя

Google удалил из Google Play приложения Ozon — основное, Fresh, Travel и «Селект»; приложение Ozon Банка пропало из магазина 12 августа. Причины не объяснили и не предупредили. Установленные приложения продолжают работать: редакция CNews проверила это к моменту выпуска материала, вплоть до уведомлений. Обновлять их при этом нельзя. В App Store они на тот день оставались, в RuStore, AppGallery и Galaxy Store тоже. В Ozon заявили, что приложения не нарушали правил Google Play и что маркетплейс не находится под санкциями; в конце июля санкции ЕС и Великобритании коснулись Ozon Банка. Сроки восстановления не названы.

Что это значит. Канал доставки обновлений — часть услуги, а не деталь маркетинга. Пока он чужой, у вас нет ни заявленного времени восстановления, ни способа на него повлиять: решение принимает сторона, с которой нет ни соглашения об уровне обслуживания, ни договора. Проверять поэтому надо не наличие запасного магазина в списке, а то, доедет ли по нему исправление до пользователя и за какой срок.

Практики:CONDEPSUP

Источник: CNews, 15 августа · ссылка проверена 18 августа · подтверждение: Anti-Malware

Мир

Хронологию придётся восстанавливать самим

Разбор на ITSM.tools: заставить поставщиков сойтись в одной версии событий нельзя, зато можно управлять собственной готовностью. Автор напоминает, что предприятие держит в среднем 305 внешних сервисов (данные Zylo), а под ними лежит куда меньше платформ: в первом квартале 2026 года AWS, Microsoft Azure и Google Cloud занимали 63% мирового рынка облачной инфраструктуры (Synergy Research Group в изложении Statista). Поэтому один отказ каскадом задевает компании, которые к нему не имели отношения. Виноват при этом не всегда поставщик: по данным Uptime Institute, которые приводит автор, 66–80% простоев вызваны человеческой ошибкой, а свою ошибку до сбоя замечают лишь около 3% организаций. Рецепт — внутренняя дисциплина: собственный журнал инцидента с единой категоризацией, отметки времени по ходу событий, а не задним числом, и отчётность, восстанавливающая фактическую последовательность. Отдельно подчёркнуто, что для этого хватает возможностей уже имеющихся систем.

Что это значит. Это совет из тех, что ничего не стоят и почти нигде не выполнены. Своя хронология — единственное, на что организация здесь влияет: свести журналы трёх поставщиков в одну версию событий, по признанию самого разбора, нереально. Но главное следствие тише и неудобнее. Раз за большинством простоев стоит человеческая ошибка, журнал нужен не для того, чтобы предъявить его поставщику, а для того, чтобы разобрать собственный сбой, — и это уже не претензия, а работа с проблемами. Автор при этом не нейтрален: он продуктовый маркетолог ManageEngine, и разбор подводит к системам сбора и анализа событий, которые компания продаёт.

Практики:INCSUPREP

Источник: ITSM.tools, 10 августа · ссылка проверена 18 августа

Что нового на сайте
Что с этим делать
  1. Выписать, кто отзывает права при увольнении и за какой срок. Если ответ звучит как «кадры пишут письмо в ИТ», по шкале ФСТЭК это нулевое состояние, а не первый уровень.
  2. Посчитать свой последний критичный инцидент в деньгах — трудозатраты плюс потери. Цифра пригодится при следующем разговоре о бюджете, и она будет вашей, а не из чужого отчёта.
  3. Спросить у провайдера защиты, какую ёмкость фильтрации он держит, и сверить с заявленным временем восстановления своих сервисов. Терабитный поток эти два числа сталкивает.
  4. Проверить, ведёте ли вы собственную хронологию сбоя — с отметками времени по ходу событий и единой категоризацией. Без неё нечем разобрать даже тот сбой, где поставщик ни при чём.