Лицензия ФСБ на обслуживание криптосредств: требования смягчили
https://clck.ru/3VitQL
Правительство внесло изменения в Положение №313, которое регулирует работы с шифровальными (криптографическими) средствами.
Главное изменение — компаниям и ИП не потребуется лицензия, если они обслуживают криптосредства для собственных нужд, а соответствующие работы прямо предусмотрены заводской или эксплуатационной документацией.
Что это значит на практике?
🔵Регламентное обслуживание, ремонт или другие предусмотренные документацией работы можно выполнять силами собственных специалистов.
🔵Привлекать стороннего лицензиата в таких случаях не требуется.
🔵Это позволяет сократить расходы, сроки и бюрократию при обслуживании собственной инфраструктуры.
При этом важно: лицензирование деятельности в сфере криптографии не отменяется. Для разработки, производства, распространения и коммерческого обслуживания шифровальных средств требования сохраняются.
По сути, государство не отменило контроль, а чётче разграничило лицензируемые работы и обслуживание собственной инфраструктуры.
Новые правила уже действуют — постановление вступило в силу со дня официального опубликования.
Новые требования ФСТЭК меняют сам подход к профессии специалиста по ИБ
Приказы №117 и №21 делают акцент на процессном подходе, показателях защищённости, зрелости процессов и доказательстве эффективности мер. А для специалистов по КИИ по-прежнему критично знание требований приказа №239.
Что это значит для карьеры?
Работодателю уже недостаточно увидеть в резюме:
— «знание DLP»
— «администрирование Windows»
— «опыт работы с SIEM»
— «знание законодательства в области ИБ»
В 2026 году гораздо ценнее конкретные компетенции:
🔵расчёт показателей КЗИ и оценка уровня зрелости процессов ИБ;
🔵работа с методиками ФСТЭК и доказательной базой;
🔵категорирование объектов КИИ и обеспечение их соответствия требованиям;
🔵управление уязвимостями и анализ результатов пентестов;
🔵работа с SIEM, EDR, DLP и отечественными СЗИ;
🔵подготовка документации к проверкам и аттестации;
🔵понимание PDCA и построение непрерывного процесса управления ИБ.
И есть ещё один важный момент — образование.
Для многих позиций профильное образование или профессиональная переподготовка по ИБ становится не просто преимуществом, а необходимым условием.
Мы разобрали в отдельном материале:
🔵что именно изменили приказы №117 и №21;
🔵какие навыки будут наиболее востребованы у специалистов по ИБ;
🔵что писать в резюме, чтобы оно соответствовало требованиям рынка 2026 года;
🔵какие «мягкие» навыки теперь действительно важны;
🔵что специалисту стоит сделать уже сейчас, чтобы не отстать от рынка.
Если работаете в ИБ или планируете перейти в эту сферу — статья точно пригодится.
Google устранила 230 уязвимостей в Chrome — одну из них уже эксплуатируют в атаках
https://clck.ru/3VikwB
Google выпустила обновление стабильной версии Chrome для настольных систем, закрыв сразу 230 уязвимостей. Одна из них — CVE-2026-87491 в движке V8 — на момент выхода патча уже использовалась в реальных атаках: ошибка позволяет удалённому злоумышленнику выполнить произвольный код внутри песочницы браузера через специально подготовленную HTML-страницу.
Брешь нашёл исследователь Джихён Чон из Compsec Lab Сеульского национального университета, вознаграждение составило 2500 долларов. В Google подтвердили наличие рабочего эксплойта, но подробностей об атаках и их организаторах не раскрыли. Это уже седьмая уязвимость нулевого дня в Chrome под активной эксплуатацией с начала года, и третья из них пришлась на V8.
Помимо zero-day, обновление закрывает пять критических уязвимостей в компонентах WebGL и Cast. Пользователям нужно установить версию 153.0.8010.36/.37 для Windows и macOS либо 153.0.8010.36 для Linux. Обновиться стоит и тем, кто пользуется Edge, Brave, Opera и Vivaldi.
Новый приказ ФСТЭК №21: как изменилась жизнь оператора ПДн на реальном примере
С 1 сентября 2026 года действуют новые требования ФСТЭК к защите информации. Для операторов ПДн это означает переход от прежнего подхода по приказу №21 к более риск-ориентированной модели: важны не только внедрённые меры, но и их обоснование, документирование и оценка эффективности.
Вместо формального чек-листа — риск-ориентированный подход, УЗИ, обоснование мер и регулярная оценка эффективности.
Разобрали на примере типовой компании:
🔵что было «до»;
🔵что изменилось с 1 сентября 2026 года;
🔵какие расходы добавились;
🔵где остаются спорные моменты.
«КриптоПро» создаёт браузер со встроенной российской криптографией
https://clck.ru/3VheAh
Приложение «КриптоПро-Браузер» войдёт в состав СКЗИ «КриптоПро CSP» версии 6.0 и позволит устанавливать TLS-соединения по отечественным криптоалгоритмам. Проект, как утверждает компания, согласован с ФСБ России, сроки релиза не раскрываются.
Поводом для разработки стали внешние ограничения: в феврале 2025 года Google удалила расширение «КриптоПро ЭЦП Browser Plug-in» из Chrome Web Store, и новые пользователи лишились штатного способа его установки. Дополнительный аргумент — отзывы сертификатов у сайтов российских компаний под санкциями.
Аналитик ФГ «Финам» Леонид Делицын оценивает саму разработку в несколько десятков миллионов рублей, поскольку задел в виде Chromium-Gost уже есть. Участники IT-рынка не исключают, что в течение одного-двух лет после сертификации браузер может стать обязательным для госсектора.
Вредоносное ПО нашли в 70% компаний России и СНГ — за год доля выросла в полтора раза
https://clck.ru/3VhcYW
Основную долю составили резидентные прокси — 67% компаний, и майнеры — 54%. Средства скрытого удалённого управления встречались в 22% организаций, шпионское ПО — в 6%. Самым распространённым сервисом proxyware оказалась Infatica (62%), среди майнеров лидируют программы для добычи Monero (47%).
Обнаружение не всегда означает заражение корпоративной техники: прокси часто живут на личных смартфонах в офисном Wi-Fi, а майнеры — на домашних ноутбуках, подключённых через VPN. Отдельные хосты с WannaCry образца 2017 года в российских инфраструктурах всё ещё встречаются.
Нарушения регламентов ИБ нашлись во всех компаниях: незащищённые протоколы для передачи учётных данных — 87%, ПО для удалённого доступа — 74%, словарные пароли — 61%.
Утечка данных 81 тысячи владельцев криптокошельков Trezor — подрядчик не удалил старые заказы
https://clck.ru/3VgR9f
Trezor сообщил, что августовская утечка у логистического партнёра ShipMonk оказалась примерно вшестеро крупнее заявленной. К 13,7 тысячи пострадавших добавились ещё около 67 тысяч клиентов из США: имена, телефоны, адреса доставки и электронной почты по заказам 2019–2021 годов. Эти записи подрядчик обязан был удалить и письменно подтверждал, что сделал это.
Устройства, приватные ключи и резервные копии кошельков не затронуты, но связка домашнего адреса с фактом покупки криптокошелька открывает дорогу адресному фишингу и физическим угрозам. Причиной взлома ShipMonk стала уязвимость нулевого дня CVE-2026-72898 в аналитической платформе Metabase.