Итоги 2023. Информационная безопасность
гость выпуска Дмитрий Гусев, ИнфоТеКС
Анастасия Харыбина (AKTIV.CONSULTING), Тимофей Матреницкий (Guardant) и приглашенный ведущий — Дмитрий Гусев (ИнфоТеКС) обсудили самые важные и интересные инциденты, зафиксированные в 2023 году, и сделали прогноз на 2024 год, какие технологии и регуляторика будут наиболее актуальны.
Начали ведущие с обсуждения со статистики по утечкам за 2023 год и сумм, которые были украдены злоумышленниками с банковских счетов россиян. Поговорили они про утечки персональных данных, фишинг, атаки на цепочки поставок и новые методы социальной инженерии с помощью искусственного интеллекта на примере реальных кейсов.
Ведущие отметили, как поменялось поведение хакеров, что если ранее в их прицеле был, чаще всего, крупный бизнес, то теперь под угрозой все компании, независимо от отрасли или размеров компании. Завершая блок, Тимофей Матреницкий подчеркнул важность темы кибер гигиены, начиная с обычных граждан и заканчивая уровнем государственных информационных систем.
В блоке «Технологии» ведущие поговорили про многофункциональные межсетевые экраны. В марте 2023 года ФСТЭК России анонсировал, собственно, новые требования к многофункциональным межсетевым экранам, которые были оформлены в Приказ №44. Дмитрий Гусев рассказал, как эта история развивалась и почему получила свое развитие, именно в 2023 году.
Еще одна технология, которая заслуживает особого внимания по мнению ведущего, — квантовая криптография. Поговорили о том, какие задачи решают системы квантового распределения ключей, какие у них есть преимущества перед СЗИ с классической криптографией. Помимо этого, ведущий рассказал про большой национальный проект — магистральную сеть квантового распределения ключей.
Обсудили проблемы отечественных HSM, а также перспективы встраиваемой криптографии в промышленные индустриальные системы.
Завершающий блок был посвящен теме регулирования рынка информационной безопасности. Важнейшим итогом, который отметила Анастасия Харыбина, — отраслевое регулирование для субъектов КИИ. Ведущая отметила, что Минэнерго выпустили ряд отраслевых методических материалов, в том числе списки значимых объектов для того, чтобы помочь субъектам КИИ корректно категорировать свои объекты. Минтранспортом были разработаны требование к функциональной информационной безопасности к программному обеспечению для железных дорог. Минпромторг запустил отраслевой мониторинг, кроме этого, активно развивается отраслевой центр компетенций, в сферу ответственности которого входит отраслевая оценка уровня защищенности субъектов критической информационной инфраструктуры.
Продолжая тему мониторинга защищенности субъектов КИИ, Анастасия акцентировала внимание на мониторинге защищенности со стороны ФСБ РФ. Дмитрий Гусев отметил, что это является логичным шагом развития системы ГосСОПКА.
Еще одной важной темой, которая получила активное развитие в 2023 году, стала защита персональных данных. В конце года в Госдуму был внесен на рассмотрение законопроект про оборотные штрафы, предусматривающий при определенных повторных нарушениях в части хранения и обработки персональных данных, наложения на предприятия штрафа размером до 3% от оборота, не более 500 миллионов штраф.
Не обошли ведущие стороной постановления регуляторов, касающиеся доверенных ПАКов и ПО, разработанного безопасным способом, перейти на которые необходимо субъектам КИИ.
Завершился данный блок обсуждением требований со стороны ФСБ РФ к облачной (мобильной) электронной подписи, которые ждали в 2023 году, но пока они находятся в стадии разработки.