Чек-лист: готовы ли вы к новым требованиям ФСТЭК по защите ПДн?
Проект нового приказа № 169583 может серьезно изменить подход к защите персональных данных. Пока документ еще не вступил в силу, самое время проверить, насколько ваша организация готова к новым требованиям.
Мы собрали подробный чек-лист по проекту требований ФСТЭК:
59 организационных и технических мер
В том числе:
— управление уязвимостями и обновлениями;
— защита конечных и мобильных устройств;
— облака, виртуализация и контейнеры;
— API и IoT;
— защита от DDoS;
— мониторинг и регистрация событий;
— защита при использовании ИИ;
— безопасная разработка ПО;
— криптографическая защита и другие меры.
18 документов, которые потребуется проверить или актуализировать:
— политику обработки ПДн;
— модель угроз;
— перечень мер защиты;
— регламент оценки эффективности;
— договоры с обработчиками;
— регламенты управления уязвимостями, мониторинга и реагирования на инциденты;
— документы на СЗИ;
— документы по обучению персонала;
— план BC/DR и другие.
Отдельно в чек-листе указаны сроки и периодичность: что нужно сделать к 1 сентября, что — до начала обработки, а что потребуется проверять регулярно.
Получается не просто список требований, а 77 пунктов, по которым можно пройтись вместе с ответственным за ИБ и понять, где уже всё готово, а где есть пробелы.
Забирайте чек-лист и используйте его как рабочий план подготовки к новым требованиям ФСТЭК.
Важно: чек-лист составлен на основе проекта приказа, поэтому до вступления документа в силу отдельные положения могут измениться.
Объекты критической инфраструктуры смогут передавать во временное управление государства
https://clck.ru/3VPrVm
Правительство сможет вводить временное управление имуществом компаний, которые не обеспечили защиту объектов от атак беспилотников или не восстановили их работу в срок. Решение принимается по поручению президента, управляющим по умолчанию назначается Росимущество, а расходы покрываются из доходов от самого имущества.
В перечень вошли ТЭК, промышленность, связь, энергетика, коммунальная и транспортно-логистическая инфраструктура, а также «иные объекты особо важного значения». Под действие указа подпадают и иностранные владельцы российских активов.
Мантуров заявил, что о национализации речь не идёт, механизм будет применяться точечно. Важно не путать: указ регулирует критическую инфраструктуру в физическом смысле, а не режим КИИ по 187-ФЗ.
Банковский троян для Android блокирует Google Play через права VPN
https://clck.ru/3VPXrU
Вредонос ToxicPanda обновился до версии 2.0. Он запрашивает права VPN-службы, поднимает на смартфоне локальный сетевой интерфейс и обрывает связь с Google Play и Play Services. В результате перестают работать проверка приложений, обновления и Play Protect — система просто не видит угрозу.
Троян также сам включает беспроводную отладку ADB, считывает код сопряжения и получает шелл-доступ с привилегированными правами. Фишинговые накладки рассчитаны на 349 банковских, финансовых и криптоприложений в 16 странах, отдельный модуль ворует PIN-коды. Распространяется через APK-файлы из облачных хранилищ Amazon AWS.
Вредоносный код спрятали в списке обычных английских слов
https://clck.ru/3VPT3X
Gen Threat Labs описала новый загрузчик WordlistLoader. Шелл-код в нём хранится последовательностью английских слов: каждое слово по словарю из 256 позиций разворачивается ровно в один байт. Есть и вариант, где вместо слов используется массив UUID.
Доставка идёт через кампании ClearFake: на взломанных сайтах поверх страницы рисуется фальшивая капча, жертве в буфер копируется команда, а дальше её просят вставить в окно «Выполнить». Итог — запуск инфостилера Amatera.
Стилер за несколько месяцев дорос до версии 4.3.3-alpha1: усиленная обфускация, обращения к ядру в обход 32-битной ntdll и переработанный обход защиты ключей Chromium, почти дословно повторяющий подход Remus и Lumma.
Фишеры научились обходить двухфакторную защиту без взлома паролей
https://clck.ru/3VMEmW
Google заявила, что отследила три группировки, которые, по оценке самой компании, предположительно связаны с Россией. Они не подбирают пароли, а уговаривают жертву самой выдать доступ: создать пароль приложения, ввести код устройства или подтвердить вход через OAuth. Цели — преподаватели, дипломаты, сотрудники оборонных предприятий и аналитических центров в Европе и США.
Отдельная схема касается мессенджеров: под предлогом защищённого звонка жертву просят ввести номер, сайт генерирует настоящий код привязки, а затем скрипт втайне записывает камеру и микрофон. Независимого подтверждения выводов Google нет.
Критическая уязвимость в конструкторе сайтов для WordPress позволяла захватить сервер
https://clck.ru/3VLyhq
В Elementor Pro закрыли брешь CVE-2026-32475 с оценкой 9,0 из 10. Любой посетитель мог через обычную форму с полем для файла загрузить на сервер PHP-файл и выполнить произвольный код — без авторизации и без нестандартных настроек.
Исправление вышло в версии 4.2.2. Обновиться нужно, но этого мало: файл, загруженный ранее, останется на диске, поэтому каталог wp-content/uploads/elementor/forms/ стоит просмотреть вручную и удалить всё лишнее.
Новый вирус для Android крадёт данные через соседние смартфоны
https://clck.ru/3VKk6G
Вредоносная программа Manic передаёт похищенную информацию по Bluetooth и Wi-Fi Direct через другие заражённые устройства поблизости. Цепочка может насчитывать до четырёх звеньев, поэтому данные утекают даже с телефона, полностью отключённого от интернета.
Зловред нацелен как минимум на 169 приложений — банковских, платёжных, криптовалютных и сервисов двухфакторной аутентификации. Через службу специальных возможностей он перехватывает PIN-коды, пароли и SMS, читает уведомления и позволяет управлять устройством удалённо.