<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:yandex="http://news.yandex.ru" xmlns:media="http://search.yahoo.com/mrss/" xmlns:turbo="http://turbo.yandex.ru" version="2.0">
	<channel>
		<title>Блог</title>
		<link>http://sbsecurity.ru</link>
		<language>ru</language>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/6l8bss08i1-there-is-a-first-post-headline</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/hafdbg3hv1-title-of-the-second-sample-post</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/lvyeck63t1-the-third-title-for-the-post</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/it-vs-ib-balans</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/kiberugrozy-msb-checklist</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/kak-zashitit-dengi-biznesu</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/sovremennye-tehniki-obhoda-antivirusov</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/skrytye-ugrozy-kiberbezopasnosti</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/pentest-kompanii</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/ugrozy-informatsionnoy-bezopasnosti</link>
		</item>
		<item turbo="false">
			<link>http://sbsecurity.ru/blog/social-engineering</link>
		</item>
		<item turbo="true">
			<title>Конфликт ИБ и ИТ: кто главный?</title>
			<link>http://sbsecurity.ru/blog/it-vs-ib-balans</link>
			<amplink>http://sbsecurity.ru/blog/it-vs-ib-balans?amp=true</amplink>
			<pubDate>Thu, 09 Apr 2026 10:46:00 +0300</pubDate>
			<author>Филипп Вербов | Руководитель sbsecurity, создатель культуры ИБ в ГК «СофтБаланс»</author>
			<enclosure url="https://static.tildacdn.com/tild3366-3031-4233-b133-666338666465/IMG_0739.PNG" type="image/png"/>
			<description>ИТ и ИБ ведут вечное противостояние: скорость против рисков. Когда баланса нет — бизнес теряет миллионы на штрафах и простоях. Разбираем 3 модели взаимодействия, цену бездействия и кто на самом деле должен быть арбитром.</description>
			<turbo:content>
<![CDATA[<header><h1>Конфликт ИБ и ИТ: кто главный?</h1></header><figure><img src="https://static.tildacdn.com/tild3366-3031-4233-b133-666338666465/IMG_0739.PNG"/></figure><div class="t-redactor__text">В любой компании, где есть информационные технологии (ИТ) и информационная безопасность (ИБ), рано или поздно возникает напряжение. Одни отвечают за скорость и доступность, другие — за контроль и снижение рисков. Когда баланс не выстроен, страдает бизнес: процессы замедляются, потери растут, а угрозы увеличиваются.</div><div class="t-redactor__text">Главный вопрос здесь не в том, кто важнее, а в том, как организовать их совместную работу.</div><div class="t-redactor__text">Содержание</div><div class="t-redactor__text">·Разные цели — разная логика</div><div class="t-redactor__text">·Кейс: ввод нового сотрудника</div><div class="t-redactor__text">·Три модели ИТ и ИБ</div><div class="t-redactor__text">·Кто принимает решение при разногласиях?</div><div class="t-redactor__text">·Цена бездействия</div><div class="t-redactor__text">·Как выстроить взаимодействие</div><h2  class="t-redactor__h2">Разные цели — разная логика</h2><div class="t-redactor__text">ИТ и информационная безопасность смотрят на бизнес с противоположных сторон. Суть информационной безопасности часто сводится для ИТ-специалиста к лишним согласованиям, хотя на самом деле это управление рисками. Понятие информационной безопасности включает три базовые цели: конфиденциальность, целостность и доступность. Если обеспечение информационной безопасности начинает мешать доступности, возникает конфликт.</div><div class="t-redactor__text">ИТ-специалисты мыслят категориями доступности и непрерывности. Им важно, чтобы серверы не падали, сайт работал быстро, а сотрудники получали доступ к ресурсам в минимальные сроки. Их главные метрики — скорость и стабильность. Сфера информационных технологий для них — это развитие, внедрение современных инструментов, автоматизация бизнес-процессов.</div><div class="t-redactor__text">ИБ же мыслит категориями рисков. Область информационной безопасности охватывает не только цифровые активы, но и процессы, персонал, физическую защиту. Поэтому каждый новый доступ или изменение в инфраструктуре они рассматривают как потенциальную угрозу безопасности информационной системы. Их задача — не допустить реализации этой угрозы.</div><img src="https://static.tildacdn.com/tild3763-3862-4265-b038-303161316133/_____2.jpg"><h2  class="t-redactor__h2">Кейс: ввод нового сотрудника</h2><div class="t-redactor__text">В компании, где взаимодействие между отделами не выстроено, процесс выглядит так: кадровик направляет запрос в ИТ, специалист создает учетную запись и выдает доступ ко всем общим ресурсам, чтобы не задерживать работу. Сотрудник приступает к обязанностям.</div><div class="t-redactor__text">Обеспечение информационной безопасности в такой схеме отсутствует или сводится к формальностям. Не применяются меры информационной безопасности, которые должны начинаться еще до выдачи доступа. Политика информационной безопасности не разделяет, к каким данным имеет доступ каждая должность. Требования информационной безопасности не соблюдаются, а безопасность данных информационных систем не контролируется.</div><div class="t-redactor__text">Когда ИТ и информационная безопасность действуют разрозненно, возникают реальные угрозы: утечка баз, несанкционированный доступ, удаление критических данных. Безопасностьсистем держится на энтузиазме, а не на системных мерах.</div><div class="t-redactor__text">Грамотный подход предполагает параллельную работу, где подразделения ИТ и ИБ действуют по единому регламенту:</div><div class="t-redactor__text">1.           ИТ получает заявку от кадровиков.</div><div class="t-redactor__text">2.           Специалист по ИБ проверяет, соответствуют ли запрашиваемые доступы должностным обязанностям сотрудника</div><div class="t-redactor__text">3.           Применяются средства информационной безопасности (DLP-система и матрица доступов) начинают контролировать действия новичка, особенно на испытательном сроке.</div><div class="t-redactor__text">4.           Юридические обязательства (например, NDA) фиксируются заранее.</div><div class="t-redactor__text">Конфликт снимается не победой одной из сторон, а наличием правил, утвержденных бизнесом.</div><img src="https://static.tildacdn.com/tild6438-3230-4065-a261-373066303633/_____3.jpg"><h2  class="t-redactor__h2">Три модели ИТ и ИБ</h2><div class="t-redactor__text">То, как выстраиваются отношения между ИТ и информационной безопасностью, напрямую зависит от организационной структуры.</div><h2  class="t-redactor__h2">ИБ в составе службы безопасности (СБ) </h2><div class="t-redactor__text">Классическая модель, где информационная безопасность подчиняется руководителю, отвечающему за физическую безопасность и пропускной режим.</div><div class="t-redactor__text">●            Плюс: жесткая вертикаль и дисциплина. </div><div class="t-redactor__text">●            Минус: непонимание технологической специфики.</div><div class="t-redactor__text">Требования формулируются на языке «запретить и не пускать», что вызывает сопротивление ИТ. Безопасность информационной инфраструктуры страдает от разрыва между режимными мерами и техническими возможностями, которые зачастую приходится подстраивать под появившиеся задачи, что и влечет за собой огромный пласт нарушений в сфере информационной безопасности.</div><h2  class="t-redactor__h2">ИБ внутри ИТ</h2><div class="t-redactor__text">В этом случае отдел безопасности встроен в службу информационных технологий.</div><div class="t-redactor__text">●            Плюс: безопасники начинают учитывать технологические сроки, проще договариваться о патчах и обновлениях. </div><div class="t-redactor__text">●            Минус: информационная безопасность не может сказать «нет» своему руководству.</div><div class="t-redactor__text">При конфликте между сроками запуска и защитой приоритет отдается скорости. «Запустим, потом защитим» — типичное решение, ведущее к рискам штрафов и утечек. Развитие информационных технологий ускоряется, но нарушение требований к информационной безопасности влечет за собой все более вероятные риски для бизнеса.</div><h2  class="t-redactor__h2">ИБ как отдельная вертикаль</h2><div class="t-redactor__text">Наиболее сбалансированный вариант: информационная безопасность и ИТ находятся на одном уровне и подчиняются первому лицу или совету директоров</div><div class="t-redactor__text">●            Плюс: независимая оценка рисков, возможность отклонять опасные изменения.</div><div class="t-redactor__text">●            Минус: при отсутствии выстроенных процессов ИТ и ИБ, четкого регламента взаимодействия между отделами и готовых ролевых моделей ИТ и ИБ подразделений возникает риск эскалации конфликта до полной остановки бизнес-процессов.</div><img src="https://static.tildacdn.com/tild6235-3362-4238-a332-323664616361/_____4.jpg"><h2  class="t-redactor__h2">Кто принимает решение при разногласиях?</h2><div class="t-redactor__text">Когда позиции ИТ и информационной безопасности расходятся, арбитром выступает держатель активов — бизнес. Это не абстрактная формула, а конкретный механизм принятия решений.</div><div class="t-redactor__text">Пример: компания разработала новый сайт с личным кабинетом. Ожидаемая прибыль от запуска — 10 миллионов рублей. ИТ готовы к запуску, все настроено. Информационная безопасность требует остановиться: сайт не проходил проверку на уязвимости, нет гарантий защиты персональных данных. Потенциальные потери при утечке — 100 миллионов рублей с учетом штрафов и репутационного ущерба.</div><div class="t-redactor__text">ИТ аргументируют: каждый день отсрочки обходится в 100 тысяч упущенной прибыли. Они готовы проверять безопасность уже после запуска, в рабочем режиме.</div><div class="t-redactor__text">В этой ситуации ни ИТ, ни ИБ не могут навязывать свое решение. Их задача — предоставить бизнесу аргументы за и против, а владелец оценивает риски и принимает взвешенное решение. Например, запустить сайт с условием, что все уязвимости фиксируются и устраняются без остановки сервиса, а ИБ переходит в режим непрерывного мониторинга. Угроза безопасности информационной системы может реализоваться в любой момент, но именно бизнес определяет баланс между потенциальной прибылью и возможными потерями.</div><h2  class="t-redactor__h2">Цена бездействия</h2><div class="t-redactor__text">Среди владельцев малого и среднего бизнеса распространено убеждение: «нас не взломают» или «сначала сделаем, потом наймем безопасника». Это ложное чувство безопасности. Когда компания растет, а процессы не выстроены, стоимость последующего внедрения защиты оказывается многократно выше.</div><div class="t-redactor__text">Штрафы от регуляторов (ФСТЭК, Роскомнадзор) за утечку персональных данных или несоответствие требованиям информационной безопасности по 152-ФЗ и 149-ФЗ могут достигать миллионов. А репутационные потери после утечки часто несоизмеримы с любыми прямыми затратами.</div><div class="t-redactor__text">Проактивная безопасность, которую внедряет СофтБаланс строится на принципе параллельной работы, а не противостояния ИТ и ИБ. Аудит безопасности информационной структуры проводится до того, как возникли проблемы. Специалист по информационной безопасности анализирует инфраструктуру, проверяет политики и организационно-распорядительные документы (ОРД), оценивает соответствие требованиям, которые предоставляет законодательство, и лучшим практикам рынка.</div><div class="t-redactor__text">Для службы информационных технологий такой аудит дает ясную картину:</div><div class="t-redactor__text">●            какие объекты информационной безопасности защищены недостаточно, </div><div class="t-redactor__text">●            какие средства защиты информации (иначе СЗИ) требуют донастройки, </div><div class="t-redactor__text">●            где технически инфраструктура находится на должном уровне.</div><div class="t-redactor__text">●            Специалисты ИТ и ИБ структур и их процессы начинают работать по единым правилам.</div><div class="t-redactor__text">Развитие информационной безопасности становится не статьей расходов, а инвестицией в стабильность. А информационные технологии в профессиональной деятельности получают пространство для развития без постоянных аварийных остановок.</div><img src="https://static.tildacdn.com/tild3235-3732-4733-b130-656665303835/_____5.jpg"><h2  class="t-redactor__h2">Как выстроить взаимодействие</h2><div class="t-redactor__text">Чтобы конфликт ИТ и информационной безопасности не мешал бизнесу, необходимы три условия.</div><div class="t-redactor__text">1. Четкие границы ответственности </div><div class="t-redactor__text">В компании должен действовать регламент взаимодействия подразделений ИБ и ИТ. В нем фиксируется, на каком этапе создания продукта подключается безопасность, какие документы требуются для согласования, кто принимает итоговое решение по тем или иным вопросам. Процессы ИТ и ИБ становятся предсказуемыми для всех участников.</div><div class="t-redactor__text">2. Независимая оценка</div><div class="t-redactor__text">Когда ИБ находится внутри ИТ, объективная оценка рисков невозможна. Самый эффективный способ — вывести информационную безопасность в отдельную параллельную вертикаль, с аналогичным выходом до уровня первых лиц, которые и должны принимать итоговое решение. Специалист по информационной безопасности из сторонней организации не участвует во внутренних противоречиях и дает объективные рекомендации, понятные и бизнесу, и ИТ.</div><div class="t-redactor__text">3. Единые стандарты работы</div><div class="t-redactor__text">Инструменты вроде CIS Controls, методологии MITRE ATT&amp;CK, OWASP, PTES позволяют говорить на одном языке. Они упрощают внедрение и подходят для бизнеса любого размера.</div><div class="t-redactor__text">Команда сбсекьюрити специализируется на внедрении таких подходов без потери гибкости бизнеса. Наш подход основан на международных стандартах и адаптирован под российский бизнес:</div><div class="t-redactor__text">●            Надзор в сфере информационных технологий перестает быть проблемой и становится управляемым процессом.</div><div class="t-redactor__text">●            Департамент информационных технологий получает свободу для развития.</div><div class="t-redactor__text">●            Информационная безопасность из источника конфликтов превращается в инструмент устойчивости.</div><img src="https://static.tildacdn.com/tild6463-3834-4437-a135-316566323539/_____6.jpg"><h2  class="t-redactor__h2">Вместо заключения</h2><div class="t-redactor__text">Вопрос «кто главный» в паре ИТ и ИБ — это ловушка. Если главный ИТ, бизнес работает быстро, но постоянно рискует утечками и штрафами. Если главный ИБ, бизнес задыхается в запретах и теряет гибкость.</div><div class="t-redactor__text">Главный — это бизнес. Но не в том смысле, что он может отдать команду и разойтись, а в том, что он создает среду, где информационные технологии и информационная безопасность не конкурируют, а дополняют друг друга. Безопасность встраивается в процессы на этапе проектирования, а не на этапе «все сломалось». Для владельцев малого и среднего бизнеса это означает: не нужно выбирать между скоростью и защитой, достаточно выбрать партнеров, которые умеют обеспечивать и то, и другое одновременно.</div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>Отраслевые киберугрозы и защита от них: спец. чек-лист для МСБ</title>
			<link>http://sbsecurity.ru/blog/kiberugrozy-msb-checklist</link>
			<amplink>http://sbsecurity.ru/blog/kiberugrozy-msb-checklist?amp=true</amplink>
			<pubDate>Tue, 03 Mar 2026 14:17:00 +0300</pubDate>
			<author>Филипп Вербов | Руководитель сбсекьюрити, создатель культуры ИБ в ГК «СофтБаланс»</author>
			<enclosure url="https://static.tildacdn.com/tild6566-3561-4533-a666-366634353064/ChatGPT_Image_16__20.png" type="image/png"/>
			<description>Усильте защиту своего бизнеса бесплатно! Подготовили отраслевые чек-листы по ИБ для производства, логистики, медицины, ритейла, общепита и онлайн-образования. Закройте уязвимости там, где это действительно важно.</description>
			<turbo:content>
<![CDATA[<header><h1>Отраслевые киберугрозы и защита от них: спец. чек-лист для МСБ</h1></header><figure><img src="https://static.tildacdn.com/tild6566-3561-4533-a666-366634353064/ChatGPT_Image_16__20.png"/></figure><blockquote class="t-redactor__preface">Компании малого и среднего бизнеса недооценивают риски, полагаясь на базовые меры защиты или вовсе игнорируя их. Между тем последствия кибератак могут быть критическими: от остановки производственных линий до утечки персональных данных клиентов и штрафов за нарушение законодательства.</blockquote><div class="t-redactor__text">Особенность угроз зависит от отрасли:</div><div class="t-redactor__text"><ul><li data-list="bullet">на производстве критична защита промышленных сетей (АСУ ТП);</li><li data-list="bullet">в логистике — бесперебойность связи и сохранность данных о грузах;</li><li data-list="bullet">в медицине — доступность данных о пациентах и защита врачебной тайны;</li><li data-list="bullet">в ритейле и общепите — безопасность платёжных операций и работа кассового оборудования;</li><li data-list="bullet">в онлайн‑образовании — защита интеллектуальной собственности и устойчивость к DDoS‑атакам.</li></ul></div><div class="t-redactor__text">Выполнив пункты чек‑листа, вы точечно устраните слабые места — защитите АСУ ТП от атак, обезопасите платёжные транзакции, обеспечите доступность данных при сбоях и т. д.</div><h2  class="t-redactor__h2">Производство</h2><div class="t-redactor__text"><strong>Главная боль:</strong> Остановка конвейера и порча оборудования из-за атак на промышленные сети (АСУ ТП).</div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Изоляция производства от интернета:</strong> Проверьте, что цеха и станки (сеть АСУ ТП) физически или программно отделены от обычной офисной сети и интернета. Если хакеры зайдут через «фишинг» на бухгалтера, они не должны добраться до станков, чтобы не остановить завод.</li><li data-list="bullet"><strong>Контроль подрядчиков и вендеров:</strong> убедитесь, что доступ к промышленным системам есть только у ограниченного круга своих сотрудников. Немедленно отключайте учетные записи пусконаладчиков и подрядчиков после окончания работ.</li><li data-list="bullet"><strong>Резервное копирование «архивов» ПО:</strong> Проверьте, сохранены ли где-то в безопасном месте эталонные копии программ для станков (ЧПУ) и контроллеров. Если вирус сотрет прошивку, без этих копий запустить цех будет невозможно неделями.</li></ul></div><h2  class="t-redactor__h2">Транспорт и логистика</h2><div class="t-redactor__text"><strong>Главная боль:</strong> Срыв сроков доставки, потеря груза и хаос в цепочке поставок при падении ИТ-систем.</div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Резервирование каналов связи:</strong> Есть ли у вас запасной канал, если основного интернета не станет? Водители и диспетчеры должны иметь возможность связаться, иначе машины встанут, а склады не узнают, что пришло на разгрузку.</li><li data-list="bullet"><strong>Кибергигиена для водителей и кладовщиков:</strong> Есть ли у вас правило, что водитель не переходит по ссылкам из СМС и не вставляет личную флешку в планшет с навигацией? Социальная инженерия (обман сотрудника) — самый частый способ взлома. Нужны четкие инструкции «не открывать» и «не вставлять».</li><li data-list="bullet"><strong>Неприкосновенность данных о грузе и клиентах:</strong> Убедитесь, что данные в товароучетной системе (WMS/ERP) защищены от изменений извне. Если хакер изменит вес груза или адрес получателя, груз уедет не туда, а фактические потери обнаружатся слишком поздно.</li></ul></div><h2  class="t-redactor__h2">Медицинские клиники</h2><div class="t-redactor__text"><strong>Главная боль:</strong> Угроза жизни пациентов из-за недоступности карт и оборудования, а также утечка медицинской тайны и персональных данных.</div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Живучесть МИС (Медицинской системы):</strong> Проверьте, сможет ли клиника принимать пациентов, если «упадет» сеть или серверы. Медсестры и врачи должны иметь мгновенный доступ к распечатанным жизненным показателям и назначениям на бумаге, если компьютер не работает, а сами бумажные варианты не должны покидать территорию клиники.</li><li data-list="bullet"><strong>Контроль съемных носителей:</strong> Есть ли железный запрет на вставку флешек в компьютер с томографом или аппаратом МРТ? Вирус с флешки может вывести из строя дорогостоящее оборудование на месяцы.</li><li data-list="bullet"><strong>Доступ к данным строго по необходимости:</strong> Проверьте, кто имеет доступ к историям болезней. Доступ администратора на ресепшн к полным данным клиентов — это прямой путь к огромным штрафам за разглашение врачебной тайны и персональных данных.</li></ul></div><h2  class="t-redactor__h2">Ритейл и общепит</h2><div class="t-redactor__text"><strong>Главная боль:</strong> Массовая утечка платежных данных клиентов (карт) и остановка касс.</div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Сегментация кассовой сети:</strong> Кассы и терминалы оплаты должны работать в изолированной сети. Если посетитель подключится к гостевому Wi-Fi ресторана, он не должен находиться в одной сети с кассой, через которую проходят тысячи транзакций в день.</li></ul></div><div class="t-redactor__text"><strong>Мониторинг подозрительных операций на кассе:</strong> Проверьте, настроена ли система так, чтобы сразу заметить необычное поведение: например, массовый пересчет ценников в базе или попытку оформить тысячу возвратов за день (схема хищения денег). Чем быстрее вы увидите странную активность изнутри, тем меньше потеряете.</div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Защита от сбоев электропитания и связи:</strong> Проверьте бесперебойники и резервный интернет. Если свет моргнет, кассы перезагрузятся, а провайдер не переключится — вы потеряете выручку в час пик.</li></ul></div><h2  class="t-redactor__h2">Онлайн-образование</h2><div class="t-redactor__text"><strong>Главная боль:</strong> Кража курсов (интеллектуальной собственности) и срыв занятий из-за DDoS-атак.</div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Защита авторского контента:</strong> Есть ли защита от скачивания видеоуроков? Если конкуренты или «пираты» выставят ваши эксклюзивные курсы на торрентах на следующий день после старта продаж, бизнес-модель рухнет.</li><li data-list="bullet"><strong>План действий при DDoS:</strong> Есть ли у вас провайдер или техническая возможность отразить атаку, которая направлена на то, чтобы «положить» сайт или платформу для обучения в первый день массовых продаж или экзаменов? Студенты не должны видеть ошибку 404 вместо вебинара.</li><li data-list="bullet"><strong>Защита персональных данных: </strong>Проверьте, как хранятся данные (ФИО, телефоны, паспортные данные). Утечка этих данных — это не только штрафы до неприличия больших сумм, но и потеря доверия, уголовные риски.</li></ul></div><div class="t-redactor__text">Регулярно пересматривайте и актуализируйте меры безопасности с учётом развития технологий и появления новых угроз. Используйте предложенные чек‑листы как отправную точку: пройдитесь по пунктам для своей отрасли, оцените текущее состояние и составьте план действий. Даже небольшие шаги способны значительно снизить вероятность успешной атаки. Начните с малого, но начните уже сегодня: информационная безопасность — это инвестиция в стабильность и репутацию вашего бизнеса.</div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>Как защитить деньги, не вникая в код. Готовая инструкция владельцу малого или среднего бизнеса</title>
			<link>http://sbsecurity.ru/blog/kak-zashitit-dengi-biznesu</link>
			<amplink>http://sbsecurity.ru/blog/kak-zashitit-dengi-biznesu?amp=true</amplink>
			<pubDate>Tue, 03 Mar 2026 11:42:00 +0300</pubDate>
			<author>Филипп Вербов | Руководитель сбсекьюрити, создатель культуры ИБ в ГК «СофтБаланс»</author>
			<enclosure url="https://static.tildacdn.com/tild3164-3437-4364-a466-346363396465/IMG_0740.PNG" type="image/png"/>
			<description>Здесь нет сложных терминов и инструкций для программистов. Только понятные шаги. Мы перевели ИБ на язык денег и здравого смысла. Вот 5 базовых шагов, с которых реально начать сегодня и не повторить ошибок, допущенных крупным бизнесом в 2025 году.</description>
			<turbo:content>
<![CDATA[<header><h1>Как защитить деньги, не вникая в код. Готовая инструкция владельцу малого или среднего бизнеса</h1></header><figure><img src="https://static.tildacdn.com/tild3164-3437-4364-a466-346363396465/IMG_0740.PNG"/></figure><blockquote class="t-redactor__preface">Представьте: ваш цех встал на сутки, потому что инженер перешел по ссылке. Менеджер слил базу клиентов в телеграм-чат. Вирус зашифровал медицинские карты — и клиника не работает. Или хакеры взломали сервер автопарка и грузы стоят. Это не сценарий фильма ужасов. Это новая реальность: мошенники всё чаще переключаются с физических лиц на бизнес. Для предпринимателя это – потеря репутации, клиентов, а самое неприятное – денег, которые могли пойти на развитие. </blockquote><h2  class="t-redactor__h2">Содержание</h2><div class="t-redactor__text"><ol><li data-list="ordered">Базовый чек-лист. 5 шагов для любого бизнеса</li><li data-list="ordered">Три способа не потерять деньги на информационной безопасности (ИБ) и сэкономить главное – время.</li><li data-list="ordered">Как собственнику проконтролировать специалиста, не вникая в дебри кода?</li></ol></div><h2  class="t-redactor__h2">Базовый чек-лист. 5 шагов для любого бизнеса</h2><h3  class="t-redactor__h3"><strong>Шаг 1. Люди: наведите порядок в доступах</strong></h3><div class="t-redactor__text">Проверьте, кто и к чему имеет доступ. Это бесплатно, но закрывает большую часть проблем.</div><div class="t-redactor__text">Что нужно сделать сейчас:</div><div class="t-redactor__text"><ul><li data-list="bullet">Удалите доступы уволенных сотрудников. «Мертвые души» в системе – открытые ворота для атак.</li><li data-list="bullet">Включите двухфакторную аутентификацию (2FA), везде, где возможно. Особенно важно активировать её в онлайн — сервисах, например в почте или VPN. Даже в случае кражи пароля сотрудника, злоумышленник не сможет просто так попасть внутрь ваших систем. 2FA предполагает, что помимо пароля для входа требуется подтвердить личность дополнительным способом, т.е. когда приходит код в СМС или в виде пуш-уведомления.</li></ul></div><h3  class="t-redactor__h3"><strong>Шаг 2. Поставьте защиту на устройства</strong></h3><div class="t-redactor__text">Все телефоны, ноутбуки, станки, терминалы и служебные машины должны быть под контролем.</div><div class="t-redactor__text">Нужно проверить:</div><div class="t-redactor__text"><ul><li data-list="bullet">Антивирус включен и обновляется;</li><li data-list="bullet">Операционные системы и программ автоматически обновляются;</li><li data-list="bullet">Диски зашифрованы (особенно, если ноутбуки выносятся за пределы офиса организации).</li></ul></div><div class="t-redactor__text">Устройства должны быть под контролем специалистов по информационной безопасности (ИБ). Мы часто сталкиваемся в работе с клиентами, что в штате роль ИТ-специалиста и ИБ-специалиста совмещает один и тот же человек. Это отчасти норма, но таит риск.</div><div class="t-redactor__text">Представьте, что сантехник сам проектирует сигнализацию. Он может сэкономить на датчиках, чтобы те не мешали ему чинить трубы. Так и ИТ - специалист может отключить антивирус, потому что он тормозит компьютер бухгалтера. Поэтому, если у вас один специалист, важно, чтобы его контролировали хотя бы на уровне регулярных внешних аудитов.</div><h3  class="t-redactor__h3"><strong>Шаг 3. Делайте копии. Правило «3-2-1»</strong></h3><div class="t-redactor__text">«3-2-1» — лучшее правило, придуманное человечеством. Оно гласит: у любых данных должно быть три копии на двух разных носителях и одна из копий должна храниться отдельно. Вы задаетесь вопросом, как часто нужно копировать и что? </div><div class="t-redactor__text">Ежедневно: критические данные: базы клиентов/CRM/1C, медицинские карты, бухгалтерия.<br />Еженедельно: остальное.</div><div class="t-redactor__text">Копии рекомендуется проверять раз в месяц, а в идеале при каждом создании. </div><div class="t-redactor__text"> Представьте: у вас сломался сервер или украли данные 25-го числа, восстановить можно только то, что было 1-го числа. Три недели работы — потеряны. </div><div class="t-redactor__text"><strong>Лайфхак для бизнеса:</strong> Настройте автоматическое резервное копирование раз в день в облако или на внешний диск.  Процесс займёт 15 минут. Если вы никогда не выполняли эту настройку обратитесь к своему ИТ - специалисту или за инструкциями в интернете.</div><h3  class="t-redactor__h3"><strong>Шаг 4. Научите сотрудников звать на помощь.</strong></h3><div class="t-redactor__text">В 2023 году вирус остановил завод в РФ на неделю. Причина — один инженер перешёл по ссылке в письме «Сверка по зарплате», отправленного не с корпоративного ящика компании. Итог: убытки в миллионах.</div><div class="t-redactor__text">Сотрудники один из главных каналов угроз, но они же и защита. Они должны знать кого нужно оповестить о произошедшем инциденте и как самостоятельно изолировать проблему.</div><div class="t-redactor__text"><strong>Алгоритм при подозрительном письме или звонке:</strong></div><div class="t-redactor__text"><ol><li data-list="ordered">Остановись. Не кликай на письмо отправленного не с корпоративного ящика или с незнакомой почты.</li><li data-list="ordered">Проверь. Пришло сообщение от «директора» в Telegram, в котором он просил отправить фото чека для предоставления контролирующим органам, позвони ему по номеру, который знаешь, а не отвечай в сообщении.</li><li data-list="ordered">Сообщи. Если были отправлены любые, особенно конфиденциальные, данные (логин, пароль, документы) — оповести уполномоченного сотрудника, вышестоящее руководство и коллег.</li></ol></div><h3  class="t-redactor__h3"><strong>Шаг 5. Внедрите полезные привычки</strong></h3><div class="t-redactor__text">За основу для проверки себя и своих сотрудников можно взять вопросы от CIS Controls — международной некоммерческой организации, составляющей рекомендации по информационной безопасности. </div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Проводится ли регулярное информирование сотрудников об актуальных угрозах хотя бы раз в квартал?</strong></li><li data-list="bullet"><strong>Существуют ли простые инструкции для сотрудников на случаи сомнений о подозрительном письме или странном звонке?</strong></li><li data-list="bullet"><strong>Знают ли сотрудники правила обработки конфиденциальной информации?</strong></li><li data-list="bullet"><strong>Внедрена ли и соблюдается ли политика работы с паролями?</strong></li></ul></div><div class="t-redactor__text"><strong>Политика «Пяти НЕ»/Простые правила для всех (памятка)</strong></div><div class="t-redactor__text"><ul><li data-list="bullet">Не используйте один пароль для разных сервисов. Меняйте пароли каждые 180 дней.</li><li data-list="bullet">Не записывайте пароли на стикерах.</li><li data-list="bullet">Не пересылайте паспорта и данные клиентов в чаты мессенджеров.</li><li data-list="bullet">Не загружайте коммерческие документ в нейросети или онлайн—PDF- редакторы.</li><li data-list="bullet">Не используйте личные флешки для рабочих документов.</li></ul></div><h2  class="t-redactor__h2">Три способа не потерять деньги на ИБ и сэкономить главное – время.</h2><h3  class="t-redactor__h3"><strong>Способ 1. Назначьте ответственного внутри компании (обязательно)</strong></h3><div class="t-redactor__text">Это не вопрос выбора, это необходимость. Даже если у вас 30 человек и 5 компьютеров.</div><div class="t-redactor__text">Главное, чтобы выбранный сотрудник раз в месяц проверял три пункта:</div><div class="t-redactor__text"><ul><li data-list="bullet">кто в системе</li><li data-list="bullet">есть ли копии</li><li data-list="bullet">работает ли антивирус</li></ul></div><div class="t-redactor__text">Используйте бесплатные решения там, где это уместно! Например «Защитник Windows» уже встроен в систему и отлично справляется с базовыми угрозами, бесплатные версии популярных антивирусов, таких как Kaspersky или Avast.</div><div class="t-redactor__text">Если вы представляете малый бизнес, подумайте о покупке корпоративного решения: оно поможет снизить риски из—за случайных ошибок сотрудников и при этом не потребует огромных вложений. И не забывайте проверять, что бесплатная защита включена — её отключение может привести к серьезным проблемам.</div><h3  class="t-redactor__h3"><strong>Способ 2. Поймите, когда внутреннего ресурса мало.</strong></h3><div class="t-redactor__text">Ваш ответственный – молодец, но он не хакер и не эксперт по безопасности. Его задача следить за базой, которую мы описали выше. А глубокая экспертиза нужна, когда:</div><div class="t-redactor__text"><ul><li data-list="bullet">Приходят требования от регуляторов (Роскомнадзор, ФСТЭК, ЦБ);</li><li data-list="bullet">Нужно настроить сложное оборудование или разграничить сети (производство отдельно, офис отдельно);</li><li data-list="bullet">Вы хотите проверить, нет ли «дыр», которых ваш специалист не видит. (не потому, что плохой, а потому что «глаз замылился»).</li></ul></div><h3  class="t-redactor__h3"><strong>Способ 3. Привлекайте внешнего эксперта (Аутсорсинг ИБ)</strong></h3><div class="t-redactor__text">Покупайте услугу, а не «железо». Для МСБ выгоднее не купить дорогой сервер и лицензии на годы вперед, а взять защиту как услугу, которую выполнят и верно встроят в бизнес-процесс. Это позволяет платить только за то, чем реально пользуешься.</div><div class="t-redactor__text">Эксперты автоматизируют рутину: обновление операционной системы и ПО и резервное копирование в облако, тренинги по фишингу для сотрудников, увидят, где «висят бреши» в защите.</div><div class="t-redactor__text"><strong>Как собственнику проконтролировать специалиста, не вникая в дебри кода?</strong></div><div class="t-redactor__text">Вы не обязаны уметь настраивать межсетевые экраны. Но вы обязаны задавать правильные вопросы. Вот шпаргалка для разговора с вашим ИТ- или ИБ-специалистом раз в квартал:</div><div class="t-redactor__text"><ol><li data-list="ordered">Покажи мне список всех, у кого есть доступ к системам: бухгалтерия, финансовое планирование, корпоративные почты. В нем не должно быть уволенных сотрудников.</li><li data-list="ordered">Когда мы в последний раз проверяли работу бэкапов? Попросите показать отчет о восстановлении из копии.</li><li data-list="ordered">Есть ли у нас компьютеры, которые не обновлялись больше месяца?</li><li data-list="ordered">Если завтра всё выключится, сколько времени нам понадобится, чтобы встать? Ответ должен быть конкретный, в часах.</li><li data-list="ordered">Кто из сотрудников чаще всех кликает по фишинговым письмам? Если такой мониторинг не ведется, на это стоит обратить внимание.</li></ol></div><h2  class="t-redactor__h2">Главный итог</h2><div class="t-redactor__text">Информационная безопасность для малого и среднего бизнеса это про порядок, дисциплину и людей. Как часто её проверять? Наш принцип — разумная достаточность.</div><div class="t-redactor__text">Базовый чек-лист (для ответственного) — ежемесячно.</div><div class="t-redactor__text">Критическое (доступы и резервные копии) — ежедневно.</div><div class="t-redactor__text">Внепланово – при любых изменениях: новый сотрудник, смена ПО, открытие филиала, покупка новых станков или машин.</div><div class="t-redactor__text">Внешний аудит (привлечение эксперта) — раз в год. Особенно если у вас, медицина, транспорт, производство или есть требования регуляторов. Это дешевле, чем разбирать последствия инцидента.</div><div class="t-redactor__text">Мы разобрали базовые шаги, которые защитят ваш бизнес. Теперь вы понимаете, что должен делать ИБ- специалист и какие вопросы задавать. Ваше время как собственника – самый ценный ресурс. И если вы осознали, что разбираться в настройках межсетевых экранов, контролировать каждого сотрудника и следить за обновлениями – это не ваше, пришло время для правильного решения.</div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>Анализ угроз: современные техники обхода антивирусов при разработке вредоносного ПО</title>
			<link>http://sbsecurity.ru/blog/sovremennye-tehniki-obhoda-antivirusov</link>
			<amplink>http://sbsecurity.ru/blog/sovremennye-tehniki-obhoda-antivirusov?amp=true</amplink>
			<pubDate>Mon, 09 Feb 2026 16:21:00 +0300</pubDate>
			<author>Филипп Вербов | Руководитель сбсекьюрити, создатель культуры ИБ в ГК «СофтБаланс»</author>
			<enclosure url="https://static.tildacdn.com/tild3566-3832-4564-b636-303761383932/IMG_0738.PNG" type="image/png"/>
			<description>В этом материале мы рассмотрим актуальные техники, которые используют злоумышленники при создании вредоносного ПО для Windows, и объясним, почему эти методы
эффективны.</description>
			<turbo:content>
<![CDATA[<header><h1>Анализ угроз: современные техники обхода антивирусов при разработке вредоносного ПО</h1></header><figure><img src="https://static.tildacdn.com/tild3566-3832-4564-b636-303761383932/IMG_0738.PNG"/></figure><h2  class="t-redactor__h2">Методы разработки вредоносного ПО: классические и неклассические подходы</h2><div class="t-redactor__text">Сегодня существует два основных подхода к разработке вредоносного программного обеспечения. Классический метод создания вредоносного ПО предполагает использование языков C или C++, часто в сочетании с ассемблером. Этот подход остается наиболее популярным благодаря предсказуемости получаемых бинарных файлов и легкодоступности низкоуровневых операций.</div><div class="t-redactor__text">Второй подход можно назвать неклассическим методом разработки вредоносного ПО. Его суть заключается в намеренном выборе относительно редкого языка программирования, такого как Forth, D, Go, Rust, Nim, Zig или Crystal. Главное преимущество этого подхода в том, что бинарные файлы, получаемые с помощью компиляторов этих языков, часто содержат много "лишнего" кода, который затрудняет как автоматический, так и ручной анализ. В сочетании с последующей обфускацией бинарного файла, этот подход дает отличные результаты для обхода антивирусов.</div><img src="https://static.tildacdn.com/tild3363-3134-4232-a161-646231346638/1.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Выбор языка для разработки вредоносного ПО</em></p></div><div class="t-redactor__text">В данной статье мы сосредоточимся на классическом подходе, поскольку он позволяет наиболее наглядно продемонстрировать основные техники обхода защиты, которые применяют современные злоумышленники.</div><h2  class="t-redactor__h2">Обход статического анализа антивирусов: ключевые методы</h2><div class="t-redactor__text">Статический анализ вредоносного ПО — это первый этап проверки, который проводят антивирусные решения. В этом режиме антивирус изучает байтовое представление программы, пытается деобфусцировать и дизассемблировать код, а затем сравнивает его части с известными сигнатурами. При достаточном количестве совпадений, программа считается вредоносной.</div><h3  class="t-redactor__h3">Техники обхода сигнатурного анализа</h3><div class="t-redactor__text">Создание сигнатур для антивирусов часто основано на последовательностях подозрительных вызовов функций. Например, если программа в цикле отправляет запросы на сервер, получает в ответ команды, исполняет их в командной строке и отправляет результаты обратно на сервер — антивирус скорее всего примет ПО за реверс-шелл.</div><img src="https://static.tildacdn.com/tild3965-6534-4139-a137-316139343862/2.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Видимость вызываемых WinAPI функций в таблице импортов</em></p></div><div class="t-redactor__text">Код функций может находиться либо в самом бинарном файле, либо во внешних динамически-подключаемых библиотеках (DLL). В первом случае единственный способ обойти сигнатурный анализ — полностью переписать функции, что требует значительных усилий. Например, для реверс-шелла это означало бы переписывание таких библиотек, как libcurl и openssl.</div><img src="https://static.tildacdn.com/tild3330-6631-4332-b436-616133323036/3.png"><div class="t-redactor__text"><p style="text-align: center;"><em>О сложности переписывания больших библиотек в шуточной форме на примере libcurl и файла easy.c</em></p></div><div class="t-redactor__text">Во втором случае, когда код функций находится в DLL, задача упрощается. Нужно лишь скрыть информацию о том, какие библиотеки загружаются и какие функции из них вызываются. Для этого злоумышленники чаще всего используют исключительно WinAPI DLL, поскольку это обеспечивает наилучшую переносимость и стабильность работы на разных версиях Windows, что важно при неизвестном устройстве атакуемой инфраструктуры.</div><img src="https://static.tildacdn.com/tild6636-3065-4132-a164-643235663666/4.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Замена функций стандартной библиотеки языка C на WinAPI аналоги</em></p></div><h3  class="t-redactor__h3">Сокрытие импортируемых функций</h3><div class="t-redactor__text">При стандартном подключении DLL через прагму или параметры линковщика, в таблице импортов итогового бинарного файла остается информация об используемых библиотеках и функциях. Анализ таблицы импортов - один из самых простых способов выявить, что ПО является вредоносным.</div><img src="https://static.tildacdn.com/tild3930-3139-4632-a337-633864613466/5.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Видимость библиотеки user32.dll и функции MessageBoxA в таблице импортов структуры Portable Executable (PE)</em></p></div><div class="t-redactor__text">Чтобы скрыть использование библиотек, злоумышленники применяют отложенную загрузку DLL непосредственно во время выполнения полезной нагрузки ПО. Для этого используются функции LoadLibrary и GetProcAddress. В этом случае таблица импортов не содержит явных упоминаний используемых библиотек, что значительно усложняет статический анализ бинарных файлов.</div><img src="https://static.tildacdn.com/tild6638-3238-4836-b030-363765653732/6.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Базовый пример использование LoadLibrary и GetProcAddress</em></p></div><h3  class="t-redactor__h3">Шифрование строк для защиты от анализа</h3><div class="t-redactor__text">Однако, даже при использовании отложенной загрузки DLL, статический анализ может выявить строковые литералы. В том числе, названия библиотек и функций, передаваемые в качестве входящих параметров для LoadLibrary и GetProcAddress. Также могут быть выявлены иные строковые литералы, вероятно содержащиеся в известных сигнатурах. Например, тот или иной IP-адрес, порт, ключевое слово, полный либо частичный путь к файлу или директории, и т.д. Поэтому, современное вредоносное ПО не обходится без шифрования строк.</div><img src="https://static.tildacdn.com/tild3366-6638-4930-b436-633064363936/7.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Про видимость строковых литералов имен входящих параметров LoadLibrary и GetProcAddress</em></p></div><div class="t-redactor__text">Ключевой принцип — шифрование должно происходить до исполнения программы, а дешифрование — во время выполнения. Ключ, необходимый для расшифровки строковых литералов, может:</div><div class="t-redactor__text"><ol><li data-list="ordered">Храниться в бинарном файле как не зашифрованный строковый литерал.</li><li data-list="ordered">Получаться из внешнего источника (например, из HTTP-ответа сервера).</li><li data-list="ordered">Вычисляться во время исполнения программы</li></ol></div><div class="t-redactor__text">Первый вариант почти бесполезен против современных антивирусов. Второй вариант, напротив, наиболее надежный. Однако он не подходит в случае, когда неизвестна атакуемая инфраструктура (настройки сети и ее доступность как таковая). Третий вариант чуть менее надежен, но может быть использован без знаний об атакуемой инфраструктуре. </div><h3  class="t-redactor__h3">Современные техники шифрования строк</h3><div class="t-redactor__text">Для реализации шифрования строк во время компиляции часто используется C++, так как последние версии этого языка поддерживают вычисления на этапе компиляции. В настоящем вредоносном ПО чаще всего встречаются следующие алгоритмы шифрования: AES, DES, RC4 и TEA. Последний особенно популярен благодаря простоте реализации и высокой скорости работы.</div><img src="https://static.tildacdn.com/tild6161-6463-4066-b030-353035653539/8.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Один из наипростейших шифров, использовавшихся во вредоносном ПО (141 строка)</em></p></div><div class="t-redactor__text">Самое продвинутое вредоносное ПО всегда использует несколько алгоритмов шифрования, а также разные ключи расшифровки для каждой исходной строки (в C/C++, например, посредством предопределенных макросов компилятора: DATE, FILE, LINE, TIME, COUNTER и др.). Такая техника избыточна для обхода статического анализа, однако является незаменимой при обходе динамического анализа.</div><img src="https://static.tildacdn.com/tild3464-3734-4762-b333-366362373238/9.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Использование шифрования строк во время компиляции с дешифрованием во время исполнения посредством макроса TXT</em></p></div><h2  class="t-redactor__h2">Противодействие динамическому анализу: обнаружение эмуляции</h2><div class="t-redactor__text">Динамический анализ вредоносного ПО предполагает эмуляцию выполнения программы в контролируемой среде. Современные антивирусы используют продвинутые системы эмуляции, такие как QEMU или Unicorn Engine. Однако даже они не могут полностью воспроизвести поведение программы на реальном оборудовании.</div><img src="https://static.tildacdn.com/tild6339-3566-4363-b864-663131393930/10.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Шуточное сравнение QEMU, Unicorn Engine и FLOSS</em></p></div><h3  class="t-redactor__h3">Обнаружение эмуляционной среды</h3><div class="t-redactor__text">Один из самых эффективных методов — использование недокументированных инструкций процессора. Злоумышленники находят инструкции, которые доступны на целевой архитектуре, но неизвестны или неправильно реализованы в эмуляторах. Сравнивая состояние системы до и после выполнения такой инструкции с ожидаемым поведением на реальном компьютере, программа может определить, что выполняется в эмуляторе.</div><img src="https://static.tildacdn.com/tild3431-3664-4166-b036-303535356531/11.png"><img src="https://static.tildacdn.com/tild6430-3433-4439-a566-363437393331/12.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Github issue, связанный с неправильной эмуляцией инструкции bswap в Unicorn Engine, использовавшийся раньше для обнаружения эмуляционной среды</em></p></div><div class="t-redactor__text">В случае обнаружения эмуляционной среды вредоносное ПО может перейти на альтернативную, безвредную ветку выполнения или вызвать аварийную остановку. Это приводит к тому, что эмулятор не достигает полезной нагрузки, из-за чего не считает вредоносное ПО таковым.</div><img src="https://static.tildacdn.com/tild3837-3034-4533-a530-633834363035/13.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Пример ассемблерного кода для обнаружения эмуляционной среды, который работал более пяти лет</em></p></div><div class="t-redactor__text"> </div><img src="https://static.tildacdn.com/tild3736-3637-4632-b663-626161623336/14.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Пример использования этого распознавания эмулятора в языке C++</em></p></div><h3  class="t-redactor__h3">Техника API Hammering</h3><div class="t-redactor__text">Еще один метод обхода динамического анализа — API Hammering. Суть этой техники заключается в использовании функций с большим временем ожидания ввода-вывода (работа с диском, сетью, периферийными устройствами, и т.п.). Множество вызовов таких функций до перехода к полезной нагрузке вредоносного ПО позволяет "переждать" время, отведенное антивирусом на эмуляцию и динамический анализ.</div><img src="https://static.tildacdn.com/tild3935-3234-4963-a637-356338633862/15.png"><div class="t-redactor__text"><p style="text-align: center;"><em>Улучшение примера с обнаружением эмуляционной среды, где бесконечный цикл реализован корректно, через API Hammering.</em></p></div><div class="t-redactor__text">Важно отметить, что стандартные функции задержки (Sleep) не подходят для этой цели, так как антивирусные эмуляторы обычно пропускают их или ограничивают время ожидания. Также важно отметить, что вместо циклов используются рекурсии или иные решения, которые позволят вызывать соответствующие функции множество раз.</div><h3  class="t-redactor__h3">Обход хуков антивируса</h3><div class="t-redactor__text">Современные антивирусы устанавливают так называемые хуки на ключевые функции. В их числе и LoadLibrary с GetProcAddress. Суть хука в том, что при вызове функции, на которую он установлен, можно выявить входящие в эту функцию параметры. Это практически сводит на нет шифрование строк, поскольку любая функция WinAPI ждет обычный, не зашифрованный строковый литерал. Чтобы противостоять этому, злоумышленники создают собственные реализации ключевых функций или получают их адреса через структуру PEB (Process Environment Block) и LDR.</div><h2  class="t-redactor__h2">Современные подходы к обфускации кода</h2><div class="t-redactor__text">Обфускация вредоносного ПО — это процесс, направленный на затруднение анализа бинарного файла программы. Можно выделить четыре основных подхода:</div><div class="t-redactor__text"><ol><li data-list="ordered">Обфускация посредством модификации исходного кода (ей и была посвящена большая часть статьи). </li><li data-list="ordered">Обфускация посредством модификации итогового бинарного файла, осуществляемая специальной программой-обфускатором, которая рекурсивно заменяет одни инструкции на иные, эквивалентные, но более сложные для анализа (доступ к программе-обфускатору чаще всего предлагается как услуга по подписке).</li><li data-list="ordered">Обфускация посредством модификации компилятора для генерации запутанного бинарного кода (так можно полностью автоматизировать обфускацию посредством модификации исходного кода)</li><li data-list="ordered">Комбинированный подход (чаще всего подходов 1 и 2).</li></ol></div><div class="t-redactor__text">Комбинированный подход создает наибольшие трудности как для автоматического анализа антивирусами, так и для ручного исследования вирусными аналитиками.</div><h2  class="t-redactor__h2">Заключение</h2><div class="t-redactor__text">Борьба между создателями вредоносного ПО и специалистами по информационной безопасности продолжает усиливаться. Современные техники обхода антивирусов становятся всё более изощренными, включая сложные методы шифрования, обнаружение эмуляционных сред и продвинутую обфускацию кода.</div><div class="t-redactor__text">Для эффективного противодействия угрозам компаниям необходимо постоянно отслеживать новые тенденции в области кибербезопасности, внедрять многоуровневые системы защиты и обучать специалистов современным методам анализа и защиты от вредоносного ПО. Только комплексная кибербезопасность (cybersecurity) и многоуровневая защита позволят противостоять развивающимся угрозам в цифровом мире.</div><div class="t-redactor__text">Понимание техник, которые используют злоумышленники, — это первый шаг к созданию эффективной защиты. Регулярное обновление знаний и инструментов анализа в сочетании с проактивной позицией в вопросах безопасности необходимы для поддержания надежной киберзащиты в условиях быстро меняющегося ландшафта угроз.</div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>Обеспечение кибербезопасности: скрытые угрозы, о которых не говорят на совещаниях</title>
			<link>http://sbsecurity.ru/blog/skrytye-ugrozy-kiberbezopasnosti</link>
			<amplink>http://sbsecurity.ru/blog/skrytye-ugrozy-kiberbezopasnosti?amp=true</amplink>
			<pubDate>Mon, 13 Oct 2025 21:07:00 +0300</pubDate>
			<enclosure url="https://static.tildacdn.com/tild3939-6362-4539-b963-343064383835/IMG_0735.PNG" type="image/png"/>
			<description>Разбираем критически важные вопросы кибербезопасности, которые напрямую влияют на безопасность вашего бизнеса.</description>
			<turbo:content>
<![CDATA[<header><h1>Обеспечение кибербезопасности: скрытые угрозы, о которых не говорят на совещаниях</h1></header><figure><img src="https://static.tildacdn.com/tild3939-6362-4539-b963-343064383835/IMG_0735.PNG"/></figure><div class="t-redactor__text">Суть кибербезопасности для современного бизнеса порой бывает ближе к&nbsp;управлению рисками, чем к&nbsp;ИТ-технологиям. Реальная угроза часто скрывается не&nbsp;в&nbsp;темной сети, а&nbsp;в&nbsp;повседневных процессах вашей компании. Правда в&nbsp;том, что стандартный антивирус и&nbsp;сложный пароль&nbsp;— это уже не&nbsp;панацея, а&nbsp;лишь гигиена, как мытье рук. Настоящая защита начинается с&nbsp;понимания нетривиальных слабостей.<br /><br />В&nbsp;этой статье мы&nbsp;разберем не&nbsp;самые известные, но&nbsp;критически важные вопросы кибербезопасности, которые напрямую влияют на&nbsp;безопасность вашего бизнеса.</div><h4  class="t-redactor__h4">Неочевидные угрозы: где на&nbsp;самом деле спрятаны главные риски?</h4><div class="t-redactor__text">Область кибербезопасности огромна, и&nbsp;пока вы&nbsp;укрепляете парадный вход, злоумышленник может зайти через черный. Давайте посмотрим на&nbsp;три часто упускаемых из&nbsp;вида вектора атаки.</div><div class="t-redactor__text"><strong>1. «Теневые&nbsp;ИT» (Shadow IT): когда ваши сотрудники создают риски из&nbsp;лучших побуждений.</strong></div><div class="t-redactor__text">Что это? Это когда отдел маркетинга использует не&nbsp;одобренное облачное хранилище для обмена файлами, а&nbsp;бухгалтер устанавливает на&nbsp;рабочий компьютер мессенджер, чтобы быстрее получать документы от&nbsp;контрагентов.<br /><br />В&nbsp;чем опасность? Вы&nbsp;теряете контроль. Эти сервисы не&nbsp;защищены корпоративными правилами, данные могут храниться на&nbsp;ненадежных серверах, и&nbsp;вы&nbsp;даже не&nbsp;узнаете об&nbsp;утечке. Обеспечение кибербезопасности в&nbsp;этой ситуации&nbsp;— не&nbsp;в&nbsp;запретах, а&nbsp;в&nbsp;создании удобных и&nbsp;безопасных альтернатив, о&nbsp;которых сотрудникам известно.</div><div class="t-redactor__text"><strong>2. Цифровая цепочка поставок: вы&nbsp;не&nbsp;взломаны, но&nbsp;взломан ваш партнер.</strong></div><div class="t-redactor__text">Что это? Атаки через уязвимости в&nbsp;программном обеспечении или сервисах ваших поставщиков. Яркий пример&nbsp;— взлом через обновление программы для бухгалтерии или через сервис рассылки писем, который вы&nbsp;используете.<br /><br />В&nbsp;чем опасность? Вы&nbsp;можете быть идеально защищены, но&nbsp;стать жертвой из-за слабого звена в&nbsp;цепочке. Основы кибербезопасности сегодня требуют проверять не&nbsp;только себя, но&nbsp;и&nbsp;своих ключевых ИТ-партнеров на&nbsp;предмет их&nbsp;политик безопасности.</div><div class="t-redactor__text"><strong>3. Угроза физического доступа: забытый ключ от&nbsp;серверной.</strong></div><div class="t-redactor__text">Что это? Пренебрежение физической защитой. Серверная комната, которая не&nbsp;закрывается на&nbsp;ключ, ноутбук с&nbsp;данными, оставленный без присмотра в&nbsp;кафе, или принтер, на&nbsp;котором остаются распечатанные конфиденциальные документы.<br /><br />В&nbsp;чем опасность? Любой, кто получит физический доступ к&nbsp;устройству, может обойти большинство программных защит. Правила кибербезопасности должны включать регламенты по&nbsp;обращению с&nbsp;техникой и&nbsp;защите помещений.</div><h4  class="t-redactor__h4">Принципы кибербезопасности, которые работают на&nbsp;опережение</h4><div class="t-redactor__text">Вместо подхода «строить самые высокие стены» эффективнее работает стратегия «предположим, что взлом неизбежен». Вот какие принципы кибербезопасности лежат в&nbsp;основе этой философии.</div><div class="t-redactor__text"><strong>1. Принцип наименьших привилегий (PoLP).</strong></div><div class="t-redactor__text">Суть принципа: Каждый сотрудник и&nbsp;каждая программа должны иметь доступ ровно к&nbsp;тем данным и&nbsp;ресурсам, которые необходимы для выполнения их&nbsp;непосредственных задач. Бухгалтеру не&nbsp;нужен доступ к&nbsp;маркетинговой аналитике, а&nbsp;программе для видеоконференций&nbsp;— к&nbsp;папке с&nbsp;финансовыми отчетами.<br /><br />Польза: Если учетная запись сотрудника будет скомпрометирована, злоумышленник получит доступ только к&nbsp;небольшому сегменту информации, а&nbsp;не&nbsp;ко всей системе.</div><div class="t-redactor__text"><strong>2. Эшелонированная защита (Defense in&nbsp;Depth).</strong></div><div class="t-redactor__text">Суть принципа: Не&nbsp;полагайтесь на&nbsp;один уровень защиты. Вместо этого необходимо выстраивать систему из&nbsp;нескольких эшелонов обороны, которые взаимно дополняют и&nbsp;страхуют друг друга. К&nbsp;таким эшелонам относятся технические средства (брандмауэр, антивирус, СОВ), организационные меры (обучение сотрудников) и&nbsp;процедуры обеспечения непрерывности (регулярное резервное копирование). Суть в&nbsp;том, чтобы создать серию препятствий для злоумышленника. Даже если он&nbsp;преодолеет брандмауэр, его остановит антивирус. Если проскользнет и&nbsp;туда&nbsp;— его заметит система обнаружения вторжений. А&nbsp;бдительный сотрудник и&nbsp;вовсе не&nbsp;даст атаке начаться. В&nbsp;итоге прорвать такую многослойную защиту становится невероятно сложно.<br /><br />Польза: Если хакер преодолеет один барьер, его остановит следующий. Это значительно усложняет задачу и&nbsp;увеличивает шансы вовремя обнаружить атаку.</div><div class="t-redactor__text">3. Непрерывный мониторинг и готовность к инцидентам.</div><div class="t-redactor__text">Суть принципа: Вместо того чтобы надеяться, что атаки не&nbsp;будет, лучше предположить, что она рано или поздно произойдет. Ваша цель&nbsp;— максимально быстро ее&nbsp;обнаружить, локализовать и&nbsp;ликвидировать последствия.<br /><br />Польза: Компания, у&nbsp;которой есть отработанный план реагирования, теряет в&nbsp;разы меньше времени и&nbsp;денег при реальном инциденте, чем та, что действует в&nbsp;панике.</div><h4  class="t-redactor__h4">Правила кибербезопасности, которые меняют культуру компании</h4><div class="t-redactor__text">Ключевые вопросы кибербезопасности&nbsp;— это не&nbsp;только про технологии, но&nbsp;и&nbsp;про людей. Вот три практических шага, которые помогут сделать безопасность частью корпоративной ДНК.<br /><br /><ol><li data-list="ordered"><strong>Говорите на&nbsp;языке бизнеса, а&nbsp;не&nbsp;ИТ.</strong> Вместо «нужно обновить&nbsp;ПО из-за уязвимости CVE-2024−12 345» говорите: «Есть риск, что из-за бреши в&nbsp;программе злоумышленники могут похитить базу наших клиентов. Обновление займет 15 минут и&nbsp;устранит этот риск». Так вы&nbsp;донесете понятие кибербезопасности до&nbsp;руководства и&nbsp;получите поддержку.</li><li data-list="ordered"><strong>Внедряйте безопасность на&nbsp;этапе проектирования.</strong> Не&nbsp;прикручивайте защиту как заплатку к&nbsp;готовому продукту или процессу. Обсуждайте риски и&nbsp;способы их&nbsp;минимизации при запуске любого нового проекта, закупке&nbsp;ПО или изменении бизнес-процессов.</li><li data-list="ordered"><strong>Создайте атмосферу «без вины». </strong>Если сотрудник случайно кликнул на&nbsp;фишинговую ссылку, он&nbsp;должен не&nbsp;бояться наказания, а&nbsp;немедленно сообщить об&nbsp;этом в&nbsp;ИТ-отдел. Так вы&nbsp;быстрее отреагируете на&nbsp;угрозу. Наказывать нужно за&nbsp;сокрытие, а&nbsp;не&nbsp;за ошибку.</li></ol><br />Обеспечение кибербезопасности&nbsp;— это постоянный процесс адаптации к&nbsp;новым угрозам и&nbsp;работы над культурой безопасности внутри коллектива. Начиная с&nbsp;внедрения этих неочевидных, но&nbsp;критически важных принципов, вы&nbsp;строите не&nbsp;просто «защиту от&nbsp;вирусов», а&nbsp;устойчивую и&nbsp;зрелую организацию, готовую к&nbsp;вызовам цифрового мира.<br /><br />Хотите выявить свои «слепые зоны» и&nbsp;построить проактивную систему защиты? Наши эксперты помогут провести социотехническое тестирование, чтобы ваша безопасность была по-настоящему комплексной.</div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>Пентест: как проверяют защиту вашей компании от хакеров</title>
			<link>http://sbsecurity.ru/blog/pentest-kompanii</link>
			<amplink>http://sbsecurity.ru/blog/pentest-kompanii?amp=true</amplink>
			<pubDate>Mon, 13 Oct 2025 21:02:00 +0300</pubDate>
			<enclosure url="https://static.tildacdn.com/tild3034-6265-4230-a431-303635626238/IMG_0737.PNG" type="image/png"/>
			<description>Что такое тестирование на проникновение, зачем оно нужно и как помогает избежать реальных cyber-атак.</description>
			<turbo:content>
<![CDATA[<header><h1>Пентест: как проверяют защиту вашей компании от хакеров</h1></header><figure><img src="https://static.tildacdn.com/tild3034-6265-4230-a431-303635626238/IMG_0737.PNG"/></figure><div class="t-redactor__text">Каждый день злоумышленники ищут уязвимости в&nbsp;ИТ-системах компаний, чтобы похитить данные, украсть деньги или остановить бизнес. Вы&nbsp;можете быть уверены в&nbsp;своей защите: использовать современные антивирусы, настраивать сложные пароли и&nbsp;регулярно обновлять&nbsp;ПО. Но&nbsp;уверенность&nbsp;— это не&nbsp;то&nbsp;же самое, что реальная безопасность. Единственный способ доказать, что ваши системы действительно надежны&nbsp;— это проверить их&nbsp;на&nbsp;прочность, попытаться взломать самим. Именно для этого существует пентест&nbsp;— профессиональная проверка защиты глазами хакера.<br /><br />В&nbsp;этой статье мы&nbsp;понятым языком расскажем, что такое тестирование на&nbsp;проникновение, зачем оно нужно и&nbsp;как помогает избежать реальных cyber-атак.</div><h4  class="t-redactor__h4">Что такое пентест и&nbsp;какие у&nbsp;него цели?</h4><div class="t-redactor__text">Пентест (сокращение от&nbsp;английского «Penetration Testing»)&nbsp;— это законная и&nbsp;плановая проверка безопасности компьютерных систем. По-русски это называется тестирование на&nbsp;проникновение. Специалисты по&nbsp;безопасности, которых называют этичными хакерами, на&nbsp;время становятся «врагами». Они используют те&nbsp;же&nbsp;методы и&nbsp;инструменты, что и&nbsp;реальные злоумышленники, но&nbsp;с&nbsp;одной главной целью тестирования безопасности: найти уязвимости&nbsp;ДО того, как это сделают преступники.<br /><br /><strong>Основные задачи, которые решает тестирование систем на&nbsp;проникновение, это:</strong><br /><ul><li data-list="bullet">Найти «дыры» в&nbsp;программном обеспечении, настройках сетей и&nbsp;веб-сайтов.</li><li data-list="bullet">Проверить, насколько сотрудники готовы к&nbsp;фишингу и&nbsp;другим уловкам мошенников.</li><li data-list="bullet">Оценить, какие данные могут быть украдены в&nbsp;случае успешной атаки.</li><li data-list="bullet">Понять, насколько быстро ваша команда сможет обнаружить и&nbsp;остановить атаку.</li><li data-list="bullet">Составить четкий план по&nbsp;устранению найденных проблем.</li></ul><br />Проще говоря, тестирование на&nbsp;проникновение&nbsp;— это генеральная репетиция перед реальным боем. Оно показывает не&nbsp;только слабые места, но&nbsp;и&nbsp;то, как ваша защита поведет себя под давлением.</div><h4  class="t-redactor__h4">Какие бывают виды тестирования безопасности?</h4><div class="t-redactor__text">Не&nbsp;все проверки одинаковы. Методы тестирования безопасности выбираются в&nbsp;зависимости от&nbsp;того, что именно нужно проверить и&nbsp;насколько глубоко. Условно все виды тестирования безопасности можно разделить по&nbsp;объему знаний о&nbsp;системе и&nbsp;по&nbsp;объекту атаки.<br /><br /><strong>По&nbsp;уровню информированности специалистов:</strong><br /><ol><li data-list="ordered"><strong>«Черный ящик» (Black Box).</strong> Специалист не&nbsp;знает ничего о&nbsp;внутреннем устройстве компании. Он&nbsp;действует точно так&nbsp;же, как внешний злоумышленник, который только ищет любую возможность пролезть внутрь. Этот метод хорошо показывает, насколько компания уязвима для атак извне.</li><li data-list="ordered"><strong>«Белый ящик» (White Box).</strong> Этичный злоумышленник имеет полную информацию о&nbsp;системе: схемы сетей, исходный код программ, данные о&nbsp;конфигурации. Это глубокое и&nbsp;всестороннее тестирование на&nbsp;проникновение и&nbsp;безопасность, которое помогает найти максимальное количество ошибок, включая самые скрытые.</li><li data-list="ordered"><strong>«Серый ящик» (Gray Box).</strong> Самый популярный формат. Специалисту дается частичная информация, например, уровень доступа обычного сотрудника. Это позволяет смоделировать атаку инсайдера или злоумышленника, который уже получил первые данные.</li></ol><br /><strong>По&nbsp;объекту проверки:</strong><br /><ul><li data-list="bullet"><strong>Тестирование веб-приложений</strong>: Проверка сайтов, личных кабинетов, интернет-магазинов.</li><li data-list="bullet"><strong>Тестирование сетевой инфраструктуры</strong>: Проверка корпоративных серверов, маршрутизаторов, компьютеров сотрудников.</li><li data-list="bullet"><strong>Социальная инженерия</strong>: Проверка сотрудников на&nbsp;умение распознать обман (например, с&nbsp;помощью фишинг-рассылки).</li><li data-list="bullet"><strong>Физическое тестирование</strong>: Попытка проникнуть в&nbsp;офис или на&nbsp;склад компании обманным путем.</li></ul><br />Выбор правильного вида проверки&nbsp;— ключ к&nbsp;получению точных и&nbsp;полезных результатов.</div><h4  class="t-redactor__h4">Как проходит тестирование на проникновение: основные этапы</h4><div class="t-redactor__text">Любое испытание на&nbsp;проникновение&nbsp;— это не&nbsp;хаотичная атака, а&nbsp;строго спланированный процесс. Основы тестирования безопасности состоят из&nbsp;нескольких стандартных этапов.<br /><br /><ol><li data-list="ordered"><strong>Разведка и&nbsp;планирование.</strong> Сначала специалисты собирают всю доступную публичную информацию о&nbsp;компании (какие технологии используются, какие данные есть в&nbsp;открытом доступе). Определяются цели и&nbsp;правила игры: что можно тестировать, а&nbsp;что&nbsp;— категорически нельзя.</li><li data-list="ordered"><strong>Сканирование. </strong>С&nbsp;помощью специальных программ анализируется система, чтобы понять, как она отвечает на&nbsp;различные запросы и&nbsp;где могут быть ее&nbsp;слабые стороны.</li><li data-list="ordered"><strong>Получение доступа (Атака).</strong> Это ядро всего пентеста. Используя найденные уязвимости (например, старую версию программы или слабый пароль), специалисты пытаются проникнуть в&nbsp;систему и&nbsp;повысить свои права внутри нее.</li><li data-list="ordered"><strong>Анализ и&nbsp;отчет.</strong> После завершения атаки команда безопасности готовит подробный отчет. В&nbsp;нем не&nbsp;просто перечислены найденные «дыры», а&nbsp;дано понятное объяснение: как хакер мог этим воспользоваться, какие данные были под угрозой и, самое главное,&nbsp;— конкретные инструкции по&nbsp;устранению каждой проблемы.</li></ol><br />Регулярное тестирование безопасности ИТ-инфраструктуры&nbsp;— это признак зрелости и&nbsp;ответственности бизнеса. Это инвестиция в&nbsp;надежность вашей компании и&nbsp;спокойствие ваших клиентов, которые знают, что их&nbsp;данные находятся в&nbsp;надежных руках.<br /><br />Хотите узнать, насколько хорошо защищена ваша компания? Наши специалисты проведут комплексное тестирование на&nbsp;проникновение, подробно разберут все находки и&nbsp;помогут вам создать непробиваемую защиту.</div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>Угрозы информационной безопасности — что важно знать каждой компании</title>
			<link>http://sbsecurity.ru/blog/ugrozy-informatsionnoy-bezopasnosti</link>
			<amplink>http://sbsecurity.ru/blog/ugrozy-informatsionnoy-bezopasnosti?amp=true</amplink>
			<pubDate>Mon, 13 Oct 2025 20:51:00 +0300</pubDate>
			<enclosure url="https://static.tildacdn.com/tild3139-3665-4466-a363-656638333565/ChatGPT_Image_16__20.png" type="image/png"/>
			<description>Какие виды угроз безопасности существуют, откуда они исходят и как можно противостоять им.</description>
			<turbo:content>
<![CDATA[<header><h1>Угрозы информационной безопасности — что важно знать каждой компании</h1></header><figure><img src="https://static.tildacdn.com/tild3139-3665-4466-a363-656638333565/ChatGPT_Image_16__20.png"/></figure><div class="t-redactor__text">В&nbsp;современном цифровом мире данные стали главной ценностью. Это финансовая отчетность, персональные данные клиентов, интеллектуальная собственность и&nbsp;коммерческие тайны. Потеря или кража этой информации может нанести бизнесу непоправимый ущерб. Поэтому понимание основных угроз информационной безопасности&nbsp;— это не&nbsp;прихоть ИТ-отдела, а&nbsp;необходимое условие для выживания и&nbsp;успеха любой компании. В&nbsp;этой статье мы&nbsp;простыми словами разберем, какие виды угроз безопасности существуют, откуда они исходят и&nbsp;как можно противостоять им.</div><h4  class="t-redactor__h4">Какие угрозы информационной безопасности бывают: внешние и внутренние</h4><div class="t-redactor__text">Все угрозы информационной безопасности можно разделить на&nbsp;две большие категории, в&nbsp;зависимости от&nbsp;их&nbsp;источника.<br /><br /><strong>1. Внешняя угроза безопасности&nbsp;— это то, что приходит извне</strong>. Представьте, что ваша компания&nbsp;— это крепость. Внешние угрозы&nbsp;— это армия противника, которая пытается штурмовать ворота или перебраться через стены. К&nbsp;ним относятся:<br /><br /><ul><li data-list="bullet"><strong>Вредоносное программное обеспечение (вирусы, трояны, ransomware-вымогатели):</strong> Блокируют работу или шифруют данные с&nbsp;требованием выкупа.</li><li data-list="bullet"><strong>Хакерские атаки</strong>: Целенаправленные взломы для кражи информации или вывода систем из&nbsp;строя.</li><li data-list="bullet"><strong>Фишинг и&nbsp;мошенничество</strong>: Обманные письма и&nbsp;сайты, которые выманивают у&nbsp;сотрудников логины и&nbsp;пароли.</li><li data-list="bullet"><strong>Спам и&nbsp;DDoS-атаки</strong>: Атаки, которые перегружают информационные системы компании, что приводит к&nbsp;сбоям в&nbsp;работе</li></ul><br /><strong>2. Внутренние угрозы безопасности&nbsp;— часто более опасные, так как исходят изнутри «крепости». </strong>Злоумышленнику не&nbsp;нужно ломать стены&nbsp;— он&nbsp;уже внутри. К&nbsp;ним приводят:<br /><br /><ul><li data-list="bullet"><strong>Ошибки и&nbsp;халатность сотрудников</strong>: Случайное удаление данных, отправка конфиденциальной информации не&nbsp;тому адресату, использование слабых паролей.</li><li data-list="bullet"><strong>Умышленные действия персонала</strong>: Недовольный или уволенный сотрудник может намеренно скопировать или удалить важные данные.</li><li data-list="bullet"><strong>Кража устройств</strong>: Потеря или кража ноутбука или телефона с&nbsp;корпоративной информацией.</li></ul><br />Понимание этой разницы&nbsp;— первый шаг к&nbsp;построению эффективной защиты.</div><h4  class="t-redactor__h4">Основные угрозы информационной безопасности: ТОП-5 актуальных рисков</h4><div class="t-redactor__text">Каждый год актуальные угрозы безопасности меняются, но&nbsp;некоторые остаются постоянными. Вот какие угрозы безопасности наиболее распространены сегодня:<br /><br /><ol><li data-list="ordered"><strong>Социальная инженерия (фишинг).</strong> Самый популярный метод. Вместо взлома сложных систем злоумышленники взламывают самое слабое звено&nbsp;— человека. Они обманом получают доступ к&nbsp;данным, притворяясь коллегой, банком или техподдержкой.</li><li data-list="ordered"><strong>Ransomware (вымогатели).</strong> Эта угроза безопасности сети может парализовать всю компанию. Данные шифруются, и&nbsp;для их&nbsp;возврата требуют деньги. Даже после уплаты выкупа нет гарантии, что данные вернут.</li><li data-list="ordered"><strong>Утечки данных из-за человеческого фактора.</strong> Недостаточная обученность сотрудников правилам кибергигиены приводит к&nbsp;постоянным инцидентам.</li><li data-list="ordered"><strong>Атаки на&nbsp;мобильные устройства и&nbsp;«умные» гаджеты.</strong> С&nbsp;ростом удаленной работы смартфоны и&nbsp;планшеты стали лакомой целью для злоумышленников.</li><li data-list="ordered"><strong>Уязвимости в&nbsp;программном обеспечении. </strong>Неустановленные обновления и&nbsp;«дыры» в&nbsp;популярном&nbsp;ПО дают хакерам возможность проникнуть в&nbsp;систему.</li></ol><br />Знание этих рисков помогает сфокусировать ресурсы на&nbsp;самой важной защите.</div><h4  class="t-redactor__h4">Как защититься: оценка угроз безопасности информации и построение защиты</h4><div class="t-redactor__text">Бороться со&nbsp;всеми рисками сразу невозможно и&nbsp;экономически невыгодно. Поэтому необходим системный подход.<br /><br />Первым делом проводится оценка угроз безопасности информации. Специалисты анализируют:<br /><ul><li data-list="bullet">Объекты угроз безопасности: Что именно мы&nbsp;защищаем? Базы данных, серверы, сайт, финансовые операции?</li><li data-list="bullet">Источник угроз безопасности: Кто может быть заинтересован в&nbsp;атаке? Конкуренты, хактивисты, собственные сотрудники?</li><li data-list="bullet">Уровни угрозы безопасности: Насколько вероятна та&nbsp;или иная атака и&nbsp;какой ущерб она может нанести?</li></ul><br />На&nbsp;основе этого анализа строится модель угроз информационной безопасности вашей компании. Это подробный план, который описывает все риски и&nbsp;меры по&nbsp;их&nbsp;предотвращению. Такая модель позволяет не&nbsp;действовать вслепую, а&nbsp;выстроить эшелонированную и&nbsp;эффективную защиту.<br /><br /><strong>Что входит в&nbsp;базовые меры защиты?</strong><br /><ul><li data-list="bullet">Обучение сотрудников основам кибергигиены.</li><li data-list="bullet">Установка и&nbsp;регулярное обновление антивируса и&nbsp;межсетевых экранов.</li><li data-list="bullet">Организация надежного резервного копирования данных.</li><li data-list="bullet">Использование сложных паролей и&nbsp;двухфакторной аутентификации.</li><li data-list="bullet">Регулярное обновление всего программного обеспечения.</li></ul><br />Угрозы информационной безопасности будут развиваться с&nbsp;каждым годом, этот процесс не&nbsp;остановить. Задача бизнеса&nbsp;— не&nbsp;игнорировать их, а&nbsp;проактивно выстраивать свою защиту. Профессиональный подход к&nbsp;информационной безопасности&nbsp;— это не&nbsp;статья расходов, а&nbsp;инвестиция в&nbsp;стабильность и&nbsp;репутацию вашей компании.<br /><br />Готовы провести оценку угроз и&nbsp;построить эффективную систему защиты? Обращайтесь к&nbsp;нашим специалистам&nbsp;— мы&nbsp;поможем вам чувствовать себя в&nbsp;безопасности в&nbsp;цифровом мире.</div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>Социальная инженерия: как человеческий фактор ставит бизнес под удар</title>
			<link>http://sbsecurity.ru/blog/social-engineering</link>
			<amplink>http://sbsecurity.ru/blog/social-engineering?amp=true</amplink>
			<pubDate>Tue, 07 Oct 2025 17:25:00 +0300</pubDate>
			<enclosure url="https://static.tildacdn.com/tild3038-6630-4137-a435-393738633364/ChatGPT_Image_16__20.png" type="image/png"/>
			<description>Почему инженеры по кибербезопасности начинают с проверки сотрудников?</description>
			<turbo:content>
<![CDATA[<header><h1>Социальная инженерия: как человеческий фактор ставит бизнес под удар</h1></header><figure><img src="https://static.tildacdn.com/tild3038-6630-4137-a435-393738633364/ChatGPT_Image_16__20.png"/></figure><h2  class="t-redactor__h2">Почему инженеры по кибербезопасности начинают с проверки сотрудников?</h2><div class="t-redactor__text">В&nbsp;современном мире злоумышленники все чаще атакуют не&nbsp;системы, а&nbsp;людей. Социальная инженерия, или социотехнические атаки, прочно вошла в&nbsp;арсенал инструментов киберпреступников.</div><div class="t-redactor__text">Дело в&nbsp;том, что, человеческий фактор является самым слабым звеном в&nbsp;цепочке корпоративной безопасности. Гораздо проще и&nbsp;быстрее вынудить сотрудников раскрыть пароли, перевести средства или открыть доступ к&nbsp;корпоративным системам, чем взламывать сложные системы защиты. По&nbsp;данным исследований, более 90% успешных кибератак начинаются именно с&nbsp;фишинга&nbsp;— одного из&nbsp;методов социальной инженерии.</div><div class="t-redactor__text">Для оценки уровня уязвимости компании к&nbsp;таким атакам, СофтБаланс проводит проверки на&nbsp;фишинг. За&nbsp;это отвечают пентестеры, или тестировщики на&nbsp;проникновение,&nbsp;— это «белые хакеры», которые легально взламывают системы, чтобы обнаружить слабые места в&nbsp;их&nbsp;безопасности. Их&nbsp;цель&nbsp;— помочь организациям устранить риски и&nbsp;защитить информацию от&nbsp;реальных атак. Пентестеры моделируют реальные сценарии атак, отправляя сотрудникам фишинговые письма, чтобы выяснить, насколько персонал готов противостоять манипуляциям. Такие проверки не&nbsp;только помогают выявить слабые места, но&nbsp;и&nbsp;повышают осведомленность сотрудников, что является ключевым элементом защиты от&nbsp;социальной инженерии.</div><div class="t-redactor__text">В&nbsp;этой статье мы&nbsp;разберем кейс из&nbsp;нашей практики и&nbsp;наглядно покажем: как социотехнические атаки становятся угрозой для бизнеса, почему человеческий фактор так важен в&nbsp;вопросах безопасности и&nbsp;как компании могут защитить себя от&nbsp;злоумышленников.</div><h2  class="t-redactor__h2">Реальный кейс: почему хакеры начинают взламывать бизнес через сотрудников?</h2><div class="t-redactor__text">Наши специалисты проводили комплексную проверку защищенности бизнеса клиента от&nbsp;хакерских атак. Один из&nbsp;этапов как раз заключался в&nbsp;проверке действий сотрудников во&nbsp;время фишинговой атаки.</div><div class="t-redactor__text">Всем сотрудникам компании были отправлены письма, замаскированные под корпоративные, с&nbsp;требованием ознакомиться с&nbsp;изменениями в&nbsp;полисе ДМС. Чтобы открыть файл сотруднику предлагалось ввести свой пароль и&nbsp;логин на&nbsp;поддельном ресурсе, который был замаскирован под интерфейс почтового клиента Outlook.</div><img src="https://static.tildacdn.com/tild3665-3764-4638-a338-323535626132/photo.webp"><div class="t-redactor__text">Поддельный ресурс, имитирующий почтовый клиент Outlook</div><div class="t-redactor__text">В&nbsp;результате рассылки один из&nbsp;руководителей предоставил свои данные.</div><div class="t-redactor__text">Таким образом, если&nbsp;бы рассылка проводилась настоящими хакерами&nbsp;— они&nbsp;бы смогли прочитать всю корпоративную переписку руководителя отдела.</div><div class="t-redactor__text">Дальнейшая проверка защищенности внутренней сети показала, что одной почтой злоумышленники&nbsp;бы не&nbsp;ограничились. Полученная учетная запись имела административный доступ на&nbsp;несколько устройств (что уже само по&nbsp;себе представляет риск). С&nbsp;одного из&nbsp;таких компьютеров специалистам удалось произвести выгрузку хешей из&nbsp;SAM&nbsp;— базы данных, хранящей пароли пользователей.</div><div class="t-redactor__text"><em>Примечательно, что Kaspersky Endpoint Security способен предотвращать такие атаки. Однако, на&nbsp;устройстве с&nbsp;которого была произведена выгрузка хешей Kaspersky Endpoint Security установлен не&nbsp;был.</em></div><div class="t-redactor__text">Среди выгруженных данных был обнаружен хеш пароля администратора Active Directory. Поскольку ранее данная учётная запись использовалась для подключения к&nbsp;устройству.</div><div class="t-redactor__text">С&nbsp;новым хешем удалось получить права администратора домена, после чего были выгружены все учётные записи в&nbsp;домене, а&nbsp;также пароли, сохраненных в&nbsp;браузерах пользователей. С&nbsp;помощью добытых учетных записей специалистами был получен доступ к&nbsp;панели управления Kaspersky Security Center, что, в&nbsp;случае реальной атаки, позволяет загрузить вредоносное&nbsp;ПО на&nbsp;все устройства, где установлен Kaspersky Endpoint Security. В&nbsp;результате, злоумышленник мог&nbsp;бы получить доступ к&nbsp;любому устройству в&nbsp;домене.</div><div class="t-redactor__text">Наши специалисты выделили 2 наиболее вероятных вектора атаки:</div><div class="t-redactor__text"><strong>Полная компрометация партнёрских порталов и&nbsp;внешних ресурсов</strong></div><div class="t-redactor__text"><ol><li data-list="ordered">Получение&nbsp;УЗ руководителя с&nbsp;административным доступом</li><li data-list="ordered">Подключение к&nbsp;устройству с&nbsp;помощью административного доступа</li><li data-list="ordered">Выгрузка хешей паролей из&nbsp;SAM</li><li data-list="ordered">Получение&nbsp;УЗ администратора Active Directory</li><li data-list="ordered">Выгрузка хешей паролей из&nbsp;NTDS. dit</li><li data-list="ordered">Доступ к&nbsp;контроллеру домена</li><li data-list="ordered">Сбор локально сохранённых паролей с&nbsp;рабочих станций</li><li data-list="ordered">Полный доступ ко&nbsp;всем внешним ресурсам компании</li></ol></div><img src="https://static.tildacdn.com/tild6634-6530-4662-b330-626364333939/photo.webp"><div class="t-redactor__text">Вектор №1: полная компрометация</div><div class="t-redactor__text"><strong>Шифрование информационных активов компании</strong></div><div class="t-redactor__text"><br /><ol><li data-list="ordered">Получение&nbsp;УЗ руководителя с&nbsp;административным доступом</li><li data-list="ordered">Подключение к&nbsp;устройству с&nbsp;помощью административного доступа</li><li data-list="ordered">Выгрузка хэшей паролей из&nbsp;SAM</li><li data-list="ordered">Получение&nbsp;УЗ администратора Active Directory</li><li data-list="ordered">Выгрузка хешей паролей из&nbsp;NTDS. dit</li><li data-list="ordered">Доступ к&nbsp;контроллеру домена</li><li data-list="ordered">Выгрузка административной&nbsp;УЗ из&nbsp;LSA</li><li data-list="ordered">Доступ к&nbsp;Kaspersky Security Center</li><li data-list="ordered">Добавление вредоносного&nbsp;ПО в&nbsp;белый список и&nbsp;его удалённая установка</li><li data-list="ordered">Шифрование всех информационных активов компании</li></ol></div><img src="https://static.tildacdn.com/tild6333-6234-4232-b135-336462366465/photo.webp"><div class="t-redactor__text">Вектор №2: шифрование активов</div><div class="t-redactor__text">Таким образом, тестирование на&nbsp;проникновение показало, что в&nbsp;случае фишинговой атаки в&nbsp;руках хакера могли&nbsp;бы оказаться: сервер виртуализации, Kaspersky Endpoint Security и&nbsp;внешние партнёрские платформы, например, личный кабинет партнёра 1С.</div><div class="t-redactor__text">Практика показывает, чаще всего администратор домена Active Directory является администратором всей корпоративной сети. А&nbsp;значит, завладев подобной учетной записью, хакер может легко получить самые высокие права в&nbsp;сети компании подключившись к&nbsp;рабочим станциям других сотрудников или серверам.</div><h2  class="t-redactor__h2">Потенциальные последствия</h2><div class="t-redactor__text">Административный доступ к&nbsp;Active Directory позволяет зашифровать данные на&nbsp;всех корпоративных устройствах, украсть корпоративные и&nbsp;партнёрские аккаунты, что в&nbsp;свою очередь может привести к&nbsp;полной остановке работы.</div><div class="t-redactor__text">Как правило, после такого злоумышленники требуют огромный выкуп за&nbsp;данные, однако на&nbsp;порядочность хакеров надеяться не&nbsp;стоит&nbsp;— перевод денег никоим образом не&nbsp;гарантирует восстановление данных.</div><div class="t-redactor__text">Устранение последствий атаки дело не&nbsp;быстрое, и&nbsp;всё это время бизнес может простаивать, что влечет за&nbsp;собой: срыв договоров, подрыв доверия клиентов и&nbsp;партнёров и&nbsp;другие неприятные последствия.</div><div class="t-redactor__text">Но&nbsp;если клиенты могут прийти и&nbsp;уйти, то&nbsp;вот от&nbsp;регулирующих органов не&nbsp;спрятаться. Например, довольно часто хакеры шифруют базы 1С: и&nbsp;по&nbsp;очевидным причинам компания не&nbsp;сможет вовремя сдать бухгалтерскую отчетность и&nbsp;корректно рассчитать налоги, за&nbsp;что ей&nbsp;грозит штраф.</div><div class="t-redactor__text">Важно понимать, что взломом вашей компании злоумышленники могут не&nbsp;ограничиться и&nbsp;прийти уже к&nbsp;вашим клиентам. Не&nbsp;говоря уже о&nbsp;том, что законодательство в&nbsp;сфере персональных данных постоянно ужесточается и&nbsp;за&nbsp;подобную утечку может грозить крупный штраф.</div><div class="t-redactor__text">К&nbsp;счастью, в&nbsp;рассматриваемом кейсе сценарий пошел по&nbsp;другому пути. А&nbsp;всё потому, что дыру в&nbsp;безопасности обнаружили не&nbsp;преступники, а&nbsp;инженеры СофтБаланс. В&nbsp;конечном итоге были разработаны рекомендации, позволяющие минимизировать шанс возникновения ситуации, описанной выше.</div><h2  class="t-redactor__h2">Почему фишинг остается самым популярным методом атак?</h2><div class="t-redactor__text">Итоги 2024 года показали, что рост атак на&nbsp;российские компании в&nbsp;следующие несколько лет будет только увеличиваться, что в&nbsp;свою очередь уже успело привести к&nbsp;существенному повышению спроса на&nbsp;услуги в&nbsp;сфере информационной безопасности.</div><div class="t-redactor__text">Количество инцидентов связанных с фишингом бьет все рекорды:</div><div class="t-redactor__text"><ul><li data-list="bullet">Выводы ведущих компаний в&nbsp;данной сфере совпадают: доля атак с&nbsp;использованием социальной инженерии в&nbsp;2024 году составила 51%.</li><li data-list="bullet">ТАСС сообщает об&nbsp;увеличении количества фишинговых атак в&nbsp;РФ на&nbsp;425% в&nbsp;2024 году.</li><li data-list="bullet">Solarотмечает расцвет фишинга&nbsp;— число выявленных поддельных ресурсов за&nbsp;I-III кварталы 2024 года выросло на&nbsp;116% в&nbsp;сравнении с&nbsp;тем&nbsp;же периодом прошлого года.</li><li data-list="bullet">По&nbsp;данным Positive Technologies за&nbsp;2023 и&nbsp;2024 года в&nbsp;48% атак на&nbsp;организации и&nbsp;в&nbsp;92% атак на&nbsp;частных лиц использовались методы социальной инженерии. Используемые злоумышленниками каналы социальной инженерии:</li></ul></div><img src="https://static.tildacdn.com/tild3132-6563-4965-b461-313738363366/photo.webp"><div class="t-redactor__text">Какие каналы социнженерии чаще всего используют злоумышленники: статистика</div><div class="t-redactor__text">Фишинг один из&nbsp;самых опасных видов атак, поскольку не&nbsp;требует сложных технических навыков&nbsp;— он&nbsp;основан на&nbsp;манипуляции человеческими эмоциями. Часто подобная атака&nbsp;— это лишь первое звено в&nbsp;цепочке, поскольку ее&nbsp;легко масштабировать. Даже если сработает лишь небольшой процент, этого достаточно для успешного взлома.</div><div class="t-redactor__text">Осложняет ситуацию и&nbsp;то, что вариаций подобных атак уйма: от&nbsp;мошеннических сайтов и&nbsp;телефонных звонков до&nbsp;писем и&nbsp;флешек с&nbsp;вредоносными файлами.</div><div class="t-redactor__text">К&nbsp;сожалению, даже высококвалифицированные сотрудники могут быть обмануты, если письмо выглядит убедительно и&nbsp;вызывает доверие. И&nbsp;поэтому особенно важно проводить регулярные проверки сотрудников, чтобы оценить, как они себя поведут в&nbsp;подобной ситуации. Защита системы&nbsp;— это комплексный подход, и&nbsp;не&nbsp;стоит забывать, что люди тоже ее&nbsp;часть.</div><div class="t-redactor__text">Чтобы минимизировать риски фишинговых атак, компаниям необходимо:</div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Обучать сотрудников</strong></li></ul></div><div class="t-redactor__text"><em>Регулярное обучение: проводите тренинги по&nbsp;кибербезопасности, чтобы сотрудники умели распознавать фишинговые письма, подозрительные ссылки и&nbsp;вложения.</em></div><div class="t-redactor__text"><em>Симуляции фишинга: организовывайте тестовые фишинговые атаки для сотрудников, чтобы оценить их&nbsp;готовность и&nbsp;улучшить навыки распознавания угроз.</em></div><div class="t-redactor__text"><em>Информирование о&nbsp;новых угрозах: держите сотрудников в&nbsp;курсе новых методов фишинга.</em></div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Использовать технические меры защиты</strong></li></ul></div><div class="t-redactor__text"><em>Фильтрация входящей почты: используйте антиспам-решения и&nbsp;системы анализа почты для блокировки подозрительных писем (например, DMARC, SPF, DKIM, rspamd, Proxmox Mail Gateway).</em></div><div class="t-redactor__text"><em>Защита от&nbsp;вредоносных ссылок и&nbsp;вложений: внедрите решения для проверки URL и&nbsp;файлов (например, песочницы для анализа вложений).</em></div><div class="t-redactor__text"><em>Двухфакторная аутентификация (2FA): обязательно используйте 2FA для всех критически важных систем, чтобы даже при утечке паролей злоумышленники не&nbsp;смогли получить доступ.</em></div><div class="t-redactor__text"><em>Обновление&nbsp;ПО: регулярно обновляйте операционные системы, браузеры и&nbsp;антивирусные программы, чтобы закрыть известные уязвимости.</em></div><div class="t-redactor__text"><em>Хранение паролей: исключите возможность хранения паролей в&nbsp;браузере, вместо этого используйте корпоративное хранилище паролей.</em></div><div class="t-redactor__text"><em>Антивирусное&nbsp;ПО: установите и&nbsp;постоянно обслуживайте антивирусное программное обеспечение на&nbsp;всех устройствах в&nbsp;корпоративной сети.</em></div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Внедрить организационные меры</strong></li></ul></div><div class="t-redactor__text"><em>Политика безопасности: разработайте и&nbsp;внедрите политику кибербезопасности, которая включает правила работы с&nbsp;почтой, ссылками и&nbsp;вложениями.</em></div><div class="t-redactor__text"><em>Ограничение прав доступа: применяйте принцип минимальных привилегий, чтобы ограничить доступ сотрудников к&nbsp;критически важным данным и&nbsp;системам.</em></div><div class="t-redactor__text"><em>Процедуры реагирования: создайте четкий план действий на&nbsp;случай успешной фишинговой атаки, включая изоляцию зараженных систем и&nbsp;уведомление ответственных лиц.</em></div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Мониторить и анализировать</strong></li></ul></div><div class="t-redactor__text"><em>Логирование и&nbsp;анализ: ведите журналы активности пользователей и&nbsp;анализируйте подозрительные действия (например, массовые отправки писем или попытки доступа к&nbsp;защищенным ресурсам).</em></div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Ввести культуру безопасности</strong></li></ul></div><div class="t-redactor__text"><em>Поощрение бдительности: создайте культуру, в&nbsp;которой сотрудники не&nbsp;боятся сообщать о&nbsp;подозрительных письмах или действиях.</em></div><div class="t-redactor__text"><em>Регулярные проверки: проводите пентесты и&nbsp;аудиты, чтобы выявить слабые места и&nbsp;улучшить защиту.</em></div><div class="t-redactor__text"><ul><li data-list="bullet"><strong>Работать с внешними угрозами</strong></li></ul></div><div class="t-redactor__text"><em>Защита доменов: регистрируйте похожие доменные имена, чтобы злоумышленники не&nbsp;могли использовать их&nbsp;для фишинга.</em></div><h2  class="t-redactor__h2">Заключение</h2><div class="t-redactor__text">Социальная инженерия&nbsp;— как никогда актуальная угроза, с&nbsp;которой уже успели столкнуться многие компании. Но&nbsp;этой угрозе можно и&nbsp;нужно противостоять: регулярное проведение пентестов, обучение сотрудников и&nbsp;создание системы управления информационной безопасностью&nbsp;— помогают сохранить бизнес и&nbsp;сосредоточиться на&nbsp;его развитии.</div><div class="t-redactor__text"><strong>Легче предотвратить инцидент, чем разбираться с&nbsp;его последствиями.</strong> Доверьте безопасность вашего бизнеса профессионалам!</div><div class="t-redactor__text">Направление информационной безопасности СофтБаланс поможет вам выявить уязвимости, усилить защиту и&nbsp;минимизировать риски. Не&nbsp;ждите, пока проблема станет критической&nbsp;— действуйте на&nbsp;опережение!</div><div class="t-redactor__text"><strong>Пройдите тестирование безопасности в&nbsp;этом году!</strong></div><div class="t-redactor__text">Оставьте заявку&nbsp;— и&nbsp;наши эксперты подберут для вас оптимальное решение с&nbsp;учетом ваших потребностей и&nbsp;бюджета.</div><div class="t-redactor__text"><strong>Ваша безопасность&nbsp;— наш приоритет!</strong></div>]]>
			</turbo:content>
		</item>
		</channel>
</rss>