<?xml version="1.0" encoding="UTF-8"?>
	<rss 
		xmlns:yandex="http://news.yandex.ru" 
		xmlns:media="http://search.yahoo.com/mrss/"
		version="2.0">
		<channel>
			<title>BIS Journal - Информационная безопасность бизнеса</title>
			<link>https://ib-bank.ru</link>
			<description>Сетевое издание ib-bank.ru (BIS Journal - Информационная безопасность бизнеса)</description><item><title>OWASP раскрыл, как зрело и безопасно управлять ИИ-агентами</title><link>https://ib-bank.ru/bisjournal/news/23903</link><pubDate>Mon, 15 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/futuristic-business-scene-with-ultra-modern-ambiance.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Фонд OWASP (Open Worldwide Application Security Project) представил новую концепцию зрелости безопасности агентного ИИ, призванную помочь организациям сократить разрыв между развёртываемыми ими системами и необходимым для них управлением.</strong></p>

<p style="text-align: justify;">Ариэль Фогель, исследователь безопасности ИИ в офисе технического директора Pillar Security и один из соавторов отчёта, представил новую концепцию на OWASP GenAI Security Summit в рамках конференции Infosecurity Europe (Лондон). Оценивая &laquo;модель зрелости внедрения в корпоративной среде&raquo;, он отметил, что управление всё ещё находится на уровне, предназначенном для вспомогательных ИИ-систем, в то время как команды разрабатывают и запускают пользовательские и многоагентные системы.</p>

<p style="text-align: justify;">Авторы определили шесть уровней внедрения ИИ для агентов: теневой ИИ, встроенный помощник поставщика, интегрированная платформа (не может выполнять произвольный код), агент-разработчик-любитель (низкий уровень кодирования), агент, выполняющий код, и собственный агент. Другой критерий измеряет зрелость управления &mdash; от нерегламентированных процессов до непрерывного мониторинга и адаптивного автоматизированного обеспечения. Так, на верхнем уровне агентный ИИ рассматривается как критически важная инфраструктура с ранжированными рабочими процессами и лестницами автономности в регулируемых областях.</p>

<p style="text-align: justify;">Объединив эти два критерия, организации могут для каждого рабочего процесса агентного ИИ оценить, готово ли их управление к развёртыванию или же оно не позволяет отслеживать действия ботов. В последнем случае рекомендуется инвестировать в специальные средства контроля или уменьшить разрешения и автономность нейросети.</p>

<p style="text-align: justify;">Как отметил Фогель, агенты работают со скоростью машин, поэтому командам необходима инфраструктура мониторинга, работающая с той же скоростью, что и их рабочие нагрузки. Это предполагает наличие базовых показателей поведения, механизмов локализации и остановки в режиме реального времени, совместного реагирования на инциденты, а также улучшенной гигиены идентификации.</p>

<p style="text-align: justify;">Наконец, спикер подчеркнул важность конвергенции безопасности и защищённости ИИ на уровне развёртывания: одни и те же архитектурные решения могут создавать уязвимостидля них обеих, и структура зрелости поощряет согласованные сценарии телеметрии и реагирования на инциденты, чтобы избежать неправильной диагностики во время реальных инцидентов.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>Минцифры напоминает о дедлайне по подтверждению аккредитации</title><link>https://ib-bank.ru/bisjournal/news/23904</link><pubDate>Mon, 15 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/787845378978.png" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Минцифры предупредило о риске потери аккредитации примерно 3000 российских ИТ-компаний &mdash; это случится, если те не заполнят форму&nbsp;о подтверждении статуса на &laquo;Госуслугах&raquo;. Ранее ведомство специально продлило срок прохождения данной процедуры &mdash; датой окончания приёма заявлений утверждено 1 июля.</strong></p>

<p style="text-align: justify;">Отзыв аккредитации лишит бизнес доступа к пониженным тарифам страховых взносов и льготной ставке по налогу на прибыль, а сами айтишники утратят право отсрочки от регулярной службы в армии и не смогут оформить ипотеку на льготных условиях. При этом те, кто уже выплачивает ипотеку, потеряют ряд отраслевых преимуществ.</p>

<p style="text-align: justify;">&laquo;Решение о том, прошли ли компании процедуру подтверждения аккредитации, будет принято до 1 сентября. До 22 сентября Минцифры направит решение в личные кабинеты организаций на Госуслугах&raquo;, &mdash; уточнили министерстве.</p>]]></yandex:full-text></item><item><title>«Ограничения на уровне интерфейса не меняют базовую математику»</title><link>https://ib-bank.ru/bisjournal/news/23905</link><pubDate>Mon, 15 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/345657568798.png" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Спустя всего несколько дней после расширения своей программы развития передовых нейросетей в ИБ &mdash; Project Glasswing компания Anthropic выпустила две новые модели: Claude Mythos 5 и Claude Fable 5.</strong></p>

<p style="text-align: justify;">Первая была представлена как &laquo;обновление Claude Mythos Preview&raquo;, и в заявлении от 9 июня вендор сообщил, что она обладает &laquo;самыми мощными возможностями в области кибербезопасности среди всех моделей в мире&raquo;. Первоначально нейросеть будет развёрнута в рамках проекта Glasswing в сотрудничестве с правительством США, но в будущем возможна &laquo;более широкая программа доверенного доступа&raquo;.</p>

<p style="text-align: justify;">Между тем, Fable 5, как утверждается, работает на той же базовой модели, что и Mythos 5, но с дополнительными механизмами защиты, особенно в сфере кибербеза, где LLM &laquo;может быть использована не по назначению &mdash; для нанесения серьёзного ущерба&raquo;. Одна из таких мер предусматривает переадресацию запросов по определённым темам Claude Opus 4.8 &mdash; следующей по счёту модели Anthropic, доступной всем.</p>

<p style="text-align: justify;">&laquo;Чтобы безопасно и быстро выпустить модель, мы настроили эти меры безопасности консервативно &mdash; иногда они будут обнаруживать безобидные запросы, хотя в среднем срабатывают менее чем в 5% сессий&raquo;, &mdash; предупредили разработчики, пообещав доработать LLM для уменьшения количества ложных срабатываний.</p>

<p style="text-align: justify;">Анонс Anthropic вызвал неоднозначную реакцию в ИБ-индустрии. При том, что модели класса Mythos позволяют выявлять уязвимости и реагировать на всё более сложные угрозы, без надёжного контроля они будут представлять серьёзную опасность для корпоративной ИТ-инфраструктуры.</p>

<p style="text-align: justify;">Основатель и гендиректор Illumio Эндрю Рубин, со своей стороны, дал алармистскую оценку: &laquo;Ограничения на уровне интерфейса не меняют базовую математику. Злоумышленники не будут действовать на этом уровне. Они будут атаковать непосредственно саму возможность. И по мере того, как эти инструменты становятся всё более доступными, скорость и масштаб атак будут только расти. Реальный вопрос заключается в том, готовы ли защитники действовать с той же скоростью&raquo;.</p>

<p style="text-align: justify;">Многие эксперты считают, что Mythos должна оставаться &laquo;мощным инструментом для тщательно отобранных команд безопасности и инфраструктуры&raquo;. Поэтому Anthropic следует предоставлять доступ к передовой LLM только &laquo;проверенным командам защиты через закрытые каналы и свою партнёрскую экосистему&raquo;, чтобы безопасники могли идти в ногу с постоянно растущими возможностями хакеров.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>Ox Security: Мы должны сдвинуться в сторону агента</title><link>https://ib-bank.ru/bisjournal/news/23902</link><pubDate>Fri, 12 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/futuristic-technology-concept.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>В компании Ox Security придерживаются мнения, что безопасность должна быть интегрирована непосредственно в инструменты ИИ для снижения рисков, связанных с разработкой и использованием агентов. Её технический директор Боаз Барзель видит слабое место традиционной безопасности в том, что та предусматривала темп, заданный человеком.</strong></p>

<p style="text-align: justify;">Например, тестирование на проникновение проводилось в конце ежемесячного цикла разработки, однако, по словам Барзеля, ИИ-агенты теперь позволяют вносить сотни изменений в код ежедневно в непрерывном цикле, и защита больше не может быть просто дополнительным элементом.</p>

<p style="text-align: justify;">&laquo;Идея заключается в том, что безопасность &mdash; это не этап в конвейере; это свойство самого акта создания, &mdash; пояснил эксперт. &mdash; Мы пытаемся сдвинуться влево, но левее идти некуда. Мы должны сдвинуться в сторону агента&raquo;.</p>

<p style="text-align: justify;">Традиционные инструменты не справляются в связи с различными инструкциями, поступающими к боту, использованием серверов MCP, моделей, навыков и внешних подключений SaaS, &laquo;невидимыми&raquo; агентами, уязвимым или деструктивным кодом и так далее. Эти проблемы усугубляются сужением окна эксплуатации благодаря мощным моделям, таким как Mythos, а также огромным объёмом кода, который могут генерировать нейросети.</p>

<p style="text-align: justify;">В эру агентного ИИ защита должна быть интегрирована в цикл разработки, контекстно-зависима и работать непрерывно, считает Боаз Барзель: &laquo;Агенты безопасности действуют бок о бок с агентами-программистами, при этом каждый коммит тестируется на проникновение, а каждое исправление проверяется и подтверждается автономно. Система анализирует, что изменилось, что стало уязвимым и какой риск это внесло, поэтому она действует прогнозно, а не реактивно&raquo;.</p>

<p style="text-align: justify;">Цель, к которой стремится Ox Security, в том, чтобы сократить с недель до часов среднее время устранения уязвимостей (MTTR), добиться 100%-го охвата автономных проверок безопасности для комплексных изменений, чтобы большинство проблем устранялось и подтверждалось автономно, а люди занимались только оценкой более сложных или новых проблем.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>F6 — о предпраздничной скамерской схеме</title><link>https://ib-bank.ru/bisjournal/news/23895</link><pubDate>Thu, 11 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/russian-hacker-governmental-it-environment-with-russian-flag(1).jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Безопасники из F6 рассказали о новой мошеннической схеме: скамеры от имени известного банка предлагают пройти опрос ко Дню России и получить от 5000 до 300 тысяч рублей. На данный момент зафиксировано как минимум восемь сайтов с информацией об этой &laquo;акции&raquo;.</strong></p>

<p style="text-align: justify;">Потенциальным жертвам сообщают, что они потратят &laquo;всего 45 секунд&raquo;, а вознаграждение получат &laquo;в благодарность&raquo; и как &laquo;знак лояльности к клиентам&raquo;. На первой странице пользователю нужно выбрать интересующую его опцию: повышенный кэшбек, праздничные бонусы или скидки от партнёров. При этом указывается, что прохождение опроса требуется подтвердить &laquo;учётной записью с помощью ввода паролей, SMS-кодов и полных банковских реквизитов&raquo;.</p>

<p style="text-align: justify;">Далее у посетителя спрашивают о готовности принять участие в &laquo;праздничном предложении&raquo;: в обмен на 5000 рублей от банка ввести фамилию и имя (так, как указано на банковской карте), номер телефона и самой карты. Согласившись, жертва переходит на следующую страницу, которая уже запрашивает только что полученный SMS-код, на самом деле являющийся кодом для входа в её онлайн-банк.</p>]]></yandex:full-text></item><item><title>«Билайн» предоставил свою сеть «Почте России» по модели Smart MVNO</title><link>https://ib-bank.ru/bisjournal/news/23896</link><pubDate>Thu, 11 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/amazing-young-woman-dressed-raincoat.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>&laquo;Почта России&raquo; представила собственного оператора мобильной связи, работающего на мощностях &laquo;Вымпелкома&raquo; &mdash; &laquo;Почта России Мобайл&raquo;. Его услуги уже доступны жителям Тверской и Калининградской областей, а также Республики Саха (Якутия) &mdash; через подключение в 1330 почтовых отделениях.</strong></p>

<p style="text-align: justify;">&laquo;Пилотный проект запущен по модели &quot;умного виртуального оператора&quot; (Smart MVNO). Это значит, что компания предлагает услуги мобильной связи под своим брендом, но использует для этого уже существующую сеть и оборудование другого оператора. В этом проекте &quot;Билайн&quot; обеспечивает работу сети и техническую платформу&raquo;, &mdash; сообщили в пресс-службе организации.</p>

<p style="text-align: justify;">&laquo;Почта России Мобайл&raquo; предлагает два тарифных плана. Первый &mdash; для тех, кто много пользуется интернетом: в него входят 1 Тб мобильного трафика и 500 минут звонков. Второй тариф (&laquo;Социальный пакет&raquo;) создан специально для пожилых абонентов, и для его подключения необходимо предъявить пенсионное удостоверение. Этот вариант предполагает 200 минут звонков, 200 SMS, 3 Гб мобильного интернета, а также антифрод-функцию &laquo;Виртуальный помощник&raquo;.</p>

<p style="text-align: justify;">Управлять своим тарифным планом клиенты смогут в мобильном приложении &laquo;Почты России&raquo;. В компании пообещали скоро объединить сотовые сервисы с программой лояльности.&nbsp;<br />
&nbsp;</p>]]></yandex:full-text></item><item><title>В Anthropic не терпят лести и ценят критический взгляд на продукты</title><link>https://ib-bank.ru/bisjournal/news/23899</link><pubDate>Thu, 11 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/3-kto-takoj-it-specialist-min-scaled.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Издание Bloomberg описало процесс найма в Anthropic. По данным журналистов, соискателям на должности необходимо не только подтвердить технические навыки, но и рассказать о своих ценностях, взглядах и отношении к ИИ-рискам. Такое собеседование может проводить любой сотрудник из любого отдела.</strong></p>

<p style="text-align: justify;">Как считает коммерческий директор компании Пол Смит, идеальный специалист должен погружаться в проблемы клиентов и уметь находить практичные решения, но главное &mdash; вписаться в культуру ИИ-гиганта. По словам же главы Anthropic Дарио Амодея, он уделяет около трети своего времени корпоративной атмосфере и ищет людей, которые умеют спокойно спорить и обсуждать сложные темы с обладателями других взглядов. Вместе с этим, в компании &laquo;не терпят лести и ценят критический взгляд на решения и продукты вендора&raquo;.</p>

<p style="text-align: justify;">Сегодня в Anthropic работает чуть более 3000 человек (+1000 к показателю прошлого ноября), и на отдельных должностях годовая зарплата достигает 850 тысяч долларов. Многие кандидаты готовы тратить свыше 4500 долларов на подготовку к собеседованиям и соглашаться на более низкие должности, чем они занимали на прежнем месте. Например, бывший технический директор Workday Питер Бэйлисс перешёл в Anthropic на позицию технического специалиста.</p>]]></yandex:full-text></item><item><title>Роскомнадзор сменил тактику блокировки VPN</title><link>https://ib-bank.ru/bisjournal/news/23900</link><pubDate>Thu, 11 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/BkxjbaSi4ZACBbphcdjGzW(1).jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>РБК пишет, что Роскомнадзор сменил тактику блокировки VPN, что в последние две недели вызывает проблемы с доступом к российским облачным сервисам и&nbsp;сайтам.&nbsp;Провайдеры &mdash; Selectel, Beget, Timeweb и другие &mdash; подтвердили наличие сбоев.</strong></p>

<p style="text-align: justify;">Опрошенные изданием эксперты называют причиной обновление настроек технических средств противодействия угрозам (ТСПУ) и связывают это с блокировками VPN-сервисов, потому что те часто маскируют свой трафик под легальный российский. И так как трафик зашифрован, ТСПУ не могут определить его содержание и принимают решения о блокировке по косвенным признакам: диапазону IP-адресов сервера, характеристикам защищённого соединения, частоте подключений и цифровому отпечатку браузера. Поэтому под ограничения потенциально попадает и обычный не-VPN-трафик.</p>

<p style="text-align: justify;">Как наиболее уязвимые в этом плане сегменты собеседники журналистов определили мобильные приложения, которые постоянно обмениваются данными по защищённому каналу, сервисы с непрерывно открытым соединением в реальном времени, облачные платформы и b2b‑сервисы с множеством API, а также проекты, использующие решения вроде Cloudflare для ускорения и защиты медиаконтента.</p>

<p style="text-align: justify;">&laquo;РКН борется с каскадными VPN-туннелями, когда клиент подключается к серверу в России, а оттуда &mdash; к серверу вне России&raquo;, &mdash; пояснил глава RUVDS Никита Цаплин, добавив, что большинство обращений исходит от физлиц, столкнувшихся с проблемами при обновлении иностранного ПО.</p>

<p style="text-align: justify;">Более логично, если бы РКН информировал провайдера о подозрительной активности на конкретном адресе, а не блокировал адрес без предупреждения, считает эксперт, &mdash; в этом &nbsp;случае хостинг мог бы связаться с клиентом для решения вопроса. И этот путь, по словам Цаплина, сейчас прорабатывается.</p>

<p style="text-align: justify;">&nbsp;</p>]]></yandex:full-text></item><item><title>Visa: 2026-й станет годом покупок с помощью ИИ</title><link>https://ib-bank.ru/bisjournal/news/23901</link><pubDate>Thu, 11 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/AdobeStock_1228357296-1746x984.jpeg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>OpenAI и Visa объявили о партнёрстве &mdash; сервисы платёжной системы интегрируют в продукты вендора, чтобы онлайн-ритейлеры могли принимать транзакции, совершаемые ИИ-агентами.</strong></p>

<p style="text-align: justify;">Так пользователи смогут попросить бота оплатить счёт или купить тот или иной товар. Причём подобные операции будет одобрять только человек &mdash; задавая необходимые ограничения и устанавливая лимит расходов. Помимо этого, Visa начнёт отвечать за безопасность &laquo;ИИ-платежей&raquo;, отслеживая возможное мошенничество. В компании в целом считают, что 2026-й станет &laquo;годом покупок с помощью ИИ&raquo;.</p>

<p style="text-align: justify;">Партнёрство с OpenAI &mdash; часть программы Visa Intelligent Commerce. Платёжная система уже сотрудничала с главными конкурентами вендора &mdash; Anthropic и Microsoft. Сама же OpenAI&nbsp;в прошлом сентябре добавила&nbsp;в ChatGPT функцию автошопинга, а в ноябре представила инструмент для поиска и сравнения товаров.</p>

<p style="text-align: justify;">&nbsp;</p>]]></yandex:full-text></item><item><title>Техсбор будет зависеть от марки, модели и характеристик устройства</title><link>https://ib-bank.ru/bisjournal/news/23886</link><pubDate>Wed, 10 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/786786785567.png" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>По данным РБК, правительство РФ &mdash; в рамках поправок в Налоговый кодекс &mdash; предложило изменить параметры технологического сбора, который начнут взимать с продавцов и производителей электроники уже в этом году.</strong></p>

<p style="text-align: justify;">Обновлённая инициатива предполагает, что:</p>

<ul>
	<li style="text-align: justify;">размер пошлины останется фиксированным за каждую товарную единицу (максимальная ставка&nbsp;&mdash; 5000 рублей), сам сбор будет дифференцироваться в зависимости от марки, конкретной модели и технических характеристик устройства;</li>
	<li style="text-align: justify;">порядок уплаты утвердит правительство; перечень товаров, размер сбора и методику его определения&nbsp;&mdash; Минпромторг;</li>
	<li style="text-align: justify;">норма вступит в силу 1 декабря 2026 года;</li>
	<li style="text-align: justify;">вырученные таким образом средства будут зачисляться в федеральный бюджет в полном объёме;</li>
	<li style="text-align: justify;">на нормативные документы по техсбору не распространят стандартные лимиты (ограничение срока действия в шесть лет и жёсткие даты вступления в силу с 1 марта или 1 сентября).</li>
</ul>

<p style="text-align: justify;">О переносе старта сбора на 1 декабря ранее сообщал замглавы Минпромторга Василий Шпак. &laquo;Сделали это по&nbsp;просьбе отрасли в&nbsp;первую очередь&raquo;,&nbsp;&mdash; пояснил он, добавив, что пошлина коснётся любой электроники, независимо от страны её происхождения.</p>]]></yandex:full-text></item><item><title>Российские ЦОДы будут питаться энергией атома (?)</title><link>https://ib-bank.ru/bisjournal/news/23887</link><pubDate>Wed, 10 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/454544232.png" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Национальный исследовательский ядерный университет МИФИ, консорциум &laquo;Большой МИФИ&raquo; и &laquo;Росатом&raquo; разрабатывают ядерные реакторы, предназначенные специально для обеспечения энергией дата-центров.</strong></p>

<p style="text-align: justify;">Об этом &laquo;РИА Новостям&raquo; на полях недавно прошедшего ПМЭФ сообщил проректор МИФИ, президент консорциума &laquo;Большой МИФИ&raquo; Валерий Романюк: &laquo;У нас есть подпрограмма по созданию проекта сверхмалых ядерных реакторов как независимых источников питания для ЦОДов от 5 до 50 МВт&raquo;. По его словам, сейчас нагрузка на такого рода объекты растёт во всем мире.</p>

<p style="text-align: justify;">Для развития этого направления вуз создаст отдельное структурное подразделение. Также в его компетенции будет входить оптимизация работы дата-центров на базе искусственного интеллекта и усовершенствование сетевой инфраструктуры.&nbsp;</p>

<p style="text-align: justify;">&nbsp;</p>]]></yandex:full-text></item><item><title>Cloudflare: ИИ обогнал людей по объёму онлайн-трафика</title><link>https://ib-bank.ru/bisjournal/news/23883</link><pubDate>Wed, 10 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/view-robot-human-businessperson.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Сооснователь Cloudflare Мэтью Принс,&nbsp;сославшись на данные корпоративного сервиса Cloudflare Radar, заявил, что ИИ обогнал людей по объёму&nbsp;онлайн-трафика. Сам он прогнозировал такой исход лишь на будущий год.</strong></p>

<p style="text-align: justify;">За тестовую неделю на ботов пришлось 57,4% всех HTTP-запросов к HTML-контенту, на людей &mdash; соответственно, 42,6%. Принс&nbsp;уточнил, что графики &laquo;немного беспорядочные&raquo;, но люди &laquo;явно уже на другой стороне&raquo;.</p>

<p style="text-align: justify;">За тренд же, по словам топ-менеджера, в ответе именно ИИ-агенты, а не обычные поисковые боты &mdash; первые собирают контент для обучения моделей или действуют от имени пользователя, посещая в рамках задачи в сотни раз больше ресурсов, чем человек.</p>

<p style="text-align: justify;">Однако, как отметили отраслевые эксперты, Cloudflare измеряет только количество HTTP-запросов, но не вовлечённость, и люди всё ещё остаются основными пользователями интернета с точки зрения времени, проведённого на стримингах и в соцсетях.</p>

<p style="text-align: justify;">&nbsp;</p>]]></yandex:full-text></item><item><title>PT: Число техник кибератак с применением ИИ удвоилось</title><link>https://ib-bank.ru/bisjournal/news/23884</link><pubDate>Wed, 10 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/futuristic-robot-interacting-with-money(2).jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Согласно новому&nbsp;исследованию&nbsp;Positive Technologies,&nbsp;доля методов кибератак, в которых хотя бы раз использовался искусственный интеллект, достигла 10%&nbsp;&mdash; это вдвое больше, чем в 2024 году. Речь идёт о техниках из матрицы MITRE ATT&amp;CK.</strong></p>

<p style="text-align: justify;">Чаще всего ИИ применялся для социальной инженерии, поиска и эксплуатации уязвимостей, а также для генерации вредоносного кода. По оценкам экспертов компании, технологию потенциально возможно применить для 62% техник, описанных в матрице. Ещё одна линия угроз формируется внутри самих компаний &mdash; там, где ИИ внедряется быстрее, чем выстраивается его защита.</p>

<p style="text-align: justify;">Для&nbsp;исследования&nbsp;эксперты Positive Technologies проанализировали техники и подтехники матрицы MITRE ATT&amp;CK и оценили наличие подтверждённых случаев применения ИИ в реальных атаках для каждой из них. Сравнение проводилось с аналогичной оценкой, выполненной компанией в 2024 году по той же методологии.</p>

<p style="text-align: justify;">&laquo;Несмотря на то что киберпреступники всё активнее используют искусственный интеллект, проведение полностью автономных кибератак сегодня недоступно даже для наиболее продвинутых моделей. Технология не заменяет хакера, а становится дополнительным инструментом в его руках: помогает автоматизировать, масштабировать и усложнять отдельные этапы атаки. При этом наибольшую выгоду от неё получают не новички, а профессиональные APT-группировки и подготовленные злоумышленники&raquo;, &mdash; отмечает&nbsp;Роман Резников, аналитик исследовательской группы Positive Technologies.</p>

<p style="text-align: justify;">Исследователи Microsoft&nbsp;зафиксировали, что в фишинговых атаках получатель открывает ссылку в письме, сгенерированном ИИ, в 54% случаев &mdash; это в 4,5 раза чаще, чем в сообщениях, которые пишут люди. Доля таких писем в общем потоке в 2025 году&nbsp;составляла&nbsp;около 4%, но в период новогодних и рождественских праздников возрастала до 40&ndash;50%. Единственной по-настоящему массовой областью применения ИИ в кибератаках является создание дипфейков: за 2023&ndash;2025 годы их число увеличилось в 16 раз.</p>

<p style="text-align: justify;">За последние пять лет количество раскрываемых уязвимостей&nbsp;выросло&nbsp;на 263%. Для поиска недостатков безопасности злоумышленники применяют не только универсальные большие языковые модели, но и платформы для тестирования безопасности на основе ИИ. Опасность для компаний связана прежде всего с тем, что ИИ сокращает разрыв между раскрытием бреши и появлением для нее готового эксплойта. В таких обстоятельствах для эффективного управления уязвимостями бизнесу важно учитывать, компрометация каких критически важных компонентов инфраструктуры может приводить к недопустимым событиям.</p>

<p style="text-align: justify;">В последнее время генерация фрагментов вредоносного кода с помощью ИИ стала повсеместной: следы применения ИИ обнаруживают в стилерах, бэкдорах, программах удалённого доступа, вымогателях и криптомайнерах. Однако в начале 2026 года был&nbsp;зафиксирован&nbsp;первый пример вредоносной программы, почти полностью разработанной с помощью языковой модели за сравнительно короткое время.</p>

<p style="text-align: justify;">По&nbsp;оценкам&nbsp;аналитиков, только половина компаний выстраивает защиту вокруг генеративного искусственного интеллекта. При этом каждый третий сотрудник обращается к неконтролируемым ИИ-инструментам в обход корпоративных политик безопасности &mdash; эта практика известна как&nbsp;shadow AI. Именно с ней&nbsp;связывают&nbsp;утечки данных 20% пострадавших организаций. При этом средний ущерб от такого инцидента примерно на 200 тысяч долларов выше, чем от других утечек, &mdash; из-за усложнённого реагирования.</p>

<p style="text-align: justify;">Свои риски несёт и AI-driven разработка. Современные модели&nbsp;достигли&nbsp;95% точности по синтаксису генерируемого кода, но продолжают допускать ошибки и недостатки в части безопасности: в половине случаев в нём присутствуют известные уязвимости. К этому добавляются атаки на саму ИИ-инфраструктуру. За 2025 год число обнаруженных в ней брешей&nbsp;превысило&nbsp;2000 &mdash; это на треть больше, чем годом ранее. Отдельный класс рисков формируют ИИ-агенты, которым делегируют доступ к внутренним системам: их ошибки уже становились причиной утечек и удаления данных.</p>

<p style="text-align: justify;">Однако значительная часть успешных атак с применением ИИ опирается не на принципиально новые подходы, а на классические недостатки безопасности. Так,&nbsp;по результатам пентестов, проведённых командой Positive Technologies, проблемы с парольной политикой встречаются у 97% российских компаний, а устаревшее ПО с известными уязвимостями на периметре &mdash; у 80%. Именно такие слабые места становятся первыми целями автоматизированного поиска.</p>

<p style="text-align: justify;">Эксперты Positive Technologies&nbsp;прогнозируют, что потенциально ИИ может найти применение в 100% тактик и 62% техник матрицы MITRE ATT&amp;CK. Снижение рисков требует одновременной работы по двум направлениям. По мере того как злоумышленники все активнее автоматизируют разведку, классические меры защиты периметра становятся все более актуальными. Внедрение ИИ внутри компании, в свою очередь, требует контроля над сервисами, к которым обращаются сотрудники, проверки безопасности генерируемого кода и строгого ограничения прав ИИ-агентов с журналированием их действий.</p>]]></yandex:full-text></item><item><title>43% предприятий АПК надеется на ИИ в вопросе кадрового голода</title><link>https://ib-bank.ru/bisjournal/news/23890</link><pubDate>Wed, 10 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news3/csm_AdobeStock_1018382690__c__practice_8f3594b1d3.jpeg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>По итогам проведённого экспертами &laquo;К2Тех&raquo; исследования выяснилось, что для почти 80% компаний российского агропромышленного комплекса разрозненность и неготовность внутренних корпоративных данных является главным барьером на пути к масштабной цифровизации.&nbsp;</strong></p>

<p style="text-align: justify;">Зрелость ИТ-ландшафта большинства предприятий остаётся базовой: в основном они сосредоточены на миграции с иностранных систем на отечественные аналоги, а также внедрении ERP, MES и IoT. И для высокой эффективности данных систем требуется выстроенная система работы с данными, чему в свою очередь препятствуют крупные капитальные затраты и накопленный технологический долг.</p>

<p style="text-align: justify;">Дополнительным ограничением выступает сложность интеграции &laquo;зоопарка&raquo; импортозамещённых решений: 57% респондентов отметило, что из-за этого растёт совокупная стоимость владения ИТ-системами, а цифровизация для части опрошенных превращается в поддержку фрагментированного ИТ-ландшафта с дорогим внедрением, сложной доработкой и высокой нагрузкой на персонал.</p>

<p style="text-align: justify;">Ещё одним фактором назвали кадровый голод: сотрудникам старшего поколения недостает цифровых навыков, а молодые специалисты не спешат наниматься в АПК как &laquo;менее инновационная отрасль&raquo;. 43% участников исследования меж тем планирует нивелировать этот эффект с помощью ИИ и робототехники.</p>

<p style="text-align: justify;">&laquo;АПК в 2026 году входит в фазу структурного охлаждения инвестиционного цикла. По данным Банка России, в 2025 году объём инвестиций в основной капитал сельского хозяйства снизился на 3,6% по сравнению с 2024 годом. Среди ключевых факторов &mdash; высокая стоимость заёмного капитала, ограниченность собственных средств, рост издержек и снижение рентабельности. Одновременно отрасль становится более чувствительной к качеству управления: дальнейший рост всё больше определяется способностью контролировать себестоимость, производственные отклонения, потери, загрузку активов и скорость управленческих решений. В этих условиях цифровая среда становится инструментом экономической устойчивости и инноваций. Именно связанный контур данных позволяет переводить управление из режима постфактум-реакции в режим непрерывного контроля эффективности. Роль ИТ-интеграторов сегодня заключается не в поставке набора разрозненных ИТ-решений, а в передаче отраслевой экспертизы и формировании цифровых контуров управления, способных повышать управляемость бизнеса в условиях дорогого капитала&raquo;, &mdash; отметил Александр Эдер, директор по развитию бизнеса в АПК &laquo;К2Тех&raquo;.</p>]]></yandex:full-text></item><item><title>Forescout: Компаниям необходимо планировать PQC уже сейчас</title><link>https://ib-bank.ru/bisjournal/news/23892</link><pubDate>Wed, 10 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news3/Post-Quantum-Cryptography-Explained-Blog-Featured-Image.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>По мнению вице-президента Forescout по анализу угроз безопасности Рика Фергюсона, руководителям ИБ-служб необходимо ускорить планы перехода к постквантовой криптографии (PQC) за счёт более активного учёта, закупок и повышения гибкости процессов. С его слов, в настоящее время только 8% SSH-серверов в мире поддерживает PQC, что всего на два процентных пункта больше, чем годом ранее.</strong></p>

<p style="text-align: justify;">Как показало новое исследование EY, 87% топ-менеджеров ожидает, что &laquo;кванты&raquo; изменят их отрасль к 2030 году. Однако только 35% сделало это стратегическим приоритетом на следующие пять лет, а 59% считает, что к указанному сроку квантовые возможности вряд ли достигнут достаточной зрелости.</p>

<p style="text-align: justify;">Тем не менее, с точки зрения безопасности, обратный отсчёт до появления криптографически значимых квантовых компьютеров (CRQC) уже начался: АНБ предупреждало об атаках типа &laquo;сбор данных сейчас &mdash; расшифровка позже&raquo; (HNDL) ещё в 2021 году. Фергюсон же привел в качестве примера утечки от Сноудена, свидетельствующие о том, что США &mdash; и, следовательно, их противники &mdash; уже собирают зашифрованные данные для последующей работы с ними.</p>

<p style="text-align: justify;">На это указывают Muscular и Tempora, представляющие собой строго засекреченные совместные программы наблюдения в Великобритании и США. Предыдущие инциденты, связанные с масштабным перенаправлением интернет-трафика через Китай, говорят о том, что и Пекин, вероятно, планирует нечто подобное, заявил эксперт.</p>

<p style="text-align: justify;">&laquo;Некоторые из самых больших проблем возникают из-за того, чего вы не слышите или не видите&raquo;, &mdash; отметил он. И хотя риску от HNDL подвержены только долговременные данные, планирование PQC должно начаться уже сейчас.</p>

<p style="text-align: justify;">Как сообщалось ранее, в дорожной карте ИБ-группы G7 от января содержится аналогичный призыв. Согласно её графику, этапы перехода к PQC &mdash; стратегия, инвентаризация, планирование, миграция, тестирование и мониторинг &mdash; приходятся на 2028&ndash;2029 годы. Это соответствует тем же срокам, что и запуск отказоустойчивого квантового компьютера Starling от IBM.</p>

<p style="text-align: justify;">По мнению Рика Фергюсона, безопасникам следует действовать по трём направлениям:</p>

<ul>
	<li style="text-align: justify;">провести инвентаризацию всех активов, использующих шифрование, и разработать непрерывный подход к обеспечению прозрачности в режиме реального времени;</li>
	<li style="text-align: justify;">включить вопросы кибербезопасности в процесс закупок, чтобы гарантировать готовность к квантовым вычислениям;</li>
	<li style="text-align: justify;">создать возможности для криптографической гибкости, например, за счёт обновления до TLS 1.3, который поддерживает PQC.</li>
</ul>

<p style="text-align: justify;">&laquo;Это не значит, что нужно менять шифры прямо сейчас. Однако необходимо создать основу для такой возможности в будущем&raquo;, &mdash; заключил представитель Forescout.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>Уроки гибридной войны: разрушение становится новой нормой</title><link>https://ib-bank.ru/bisjournal/news/23893</link><pubDate>Wed, 10 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/764543434.png" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Бывший министр иностранных дел Украины Дмитрий Кулеба на днях выступил перед участниками конференции Infosecurity Europe (Лондон) и поделился несколькими историями, которые могут быть интересны для экспертного сообщества.</strong></p>

<p style="text-align: justify;">Вначале он упомянул масштабный сбой в работе телеком-компании &laquo;Киевстар&raquo;: &laquo;Вы не знаете, что и как произойдёт, но вы можете практиковаться, обдумывать, рассчитывать и готовиться, чтобы это стало вашей мышечной памятью &mdash; как вести себя в кризисной ситуации. Вы планируете не для того, чтобы следовать плану, а для того, чтобы идеально знать окружающую обстановку и развивать инстинкты выживания в этой среде&raquo;.</p>

<p style="text-align: justify;">По мнению бывшего чиновника, такое заблаговременное планирование крайне важно, даже если в итоге инцидент будет развиваться иначе, чем ожидалось: &laquo;Когда вторжение произошло, мы эвакуировали наши серверы в безопасное место за границей. Почти всё остальное мы сделали не по сценарию под давлением обстоятельств&raquo;.</p>

<p style="text-align: justify;">Кулеба также заявил, что не только крупные, но и малые предприятия уделяют приоритетное внимание защите в цифровой сфере: &laquo;Если даже CRM-системы могут быть использованы в качестве оружия, то и самому маленькому бизнесу придётся инвестировать в кибербезопасность, чтобы защититься от подобных взломов&raquo;.</p>

<p style="text-align: justify;">Со слов спикера, рассматриваемое CRM-программное обеспечение обычно является российским и неясно, помогало ли это российским хакерам: &laquo;Даже такой безобидный софт, как система регистрации посетителей в ресторане&hellip; может помочь вашему врагу. В принципе, движущей силой становится самодостаточность&raquo;.</p>

<p style="text-align: justify;">Дмитрий Кулеба завершил свою речь, подчеркнув, что украинцы пережили свою &laquo;худшую зиму в современной истории&raquo; и теперь находятся в выгодном положении. &laquo;Устойчивость &mdash; это ваша способность продолжать восстанавливать обломки, поскольку разрушение становится новой нормой&raquo;, &mdash; сказал он в заключение.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>«Достаточно ошибки одного пользователя, чтобы получить доступ к системе»</title><link>https://ib-bank.ru/bisjournal/news/23894</link><pubDate>Wed, 10 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/543.png" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Группа обнаружения и реагирования Microsoft (DART) выпустила рекомендации того, как организации и их команды безопасности должны реагировать на растущую проблему киберугроз, основанных на применении нейросетей.</strong></p>

<p style="text-align: justify;">&laquo;Искусственный интеллект &mdash; это потрясающе, он облегчает нашу работу. Но тот же самый полезный ИИ может быть легко использован злоумышленниками: мы видели это в социальной инженерии и в наших повседневных расследованиях&raquo;, &mdash; заявила старший исследователь безопасности в Microsoft Мэри Асаолу во время конференции Infosecurity Europe.</p>

<p style="text-align: justify;">По мнению же Меган Брэдшоу, ведущего исследователя безопасности в Microsoft, алгоритмы действительно являются важным инновационным направлением, но есть риски: &laquo;Код ИИ создаёт ещё один уровень риска. Почти половина его содержит ошибки. Злоумышленники могут использовать это для компрометации приложений или данных&raquo;.</p>

<p style="text-align: justify;">Это не теоретическая концепция: киберпреступники уже применяли ботов в качестве части цепочки атак. В докладе Microsoft под названием &laquo;Защита ИИ в эпоху интеллектуальных угроз&raquo; подробно описывается кампания под названием JustAskJacky. Её участники обманом заставляют пользователей загрузить то, что выглядит как легитимный ИИ-помощник, но на самом деле является бэкдором для распространения ВПО.</p>

<p style="text-align: justify;">Как заметила Брэдшоу, организациям и пользователям необходимо быть осмотрительными при выборе нейросетей: &laquo;Все стремятся использовать их для улучшения повседневной работы. Но, с другой стороны, часто пользователи теряют бдительность и не понимают, что они запускают. Достаточно ошибки одного пользователя, чтобы получить доступ к системе&raquo;.</p>

<p style="text-align: justify;">В Microsoft рекомендуют клиентам уделять время оценке установленных нестандартных приложений и удалять те, в которых нет необходимости. Также важно на всех уровнях компании информировать персонал о потенциальных рисках, связанных с загрузкой несанкционированных инструментов ИИ, и о навыках их безопасного внедрения. Чтобы &laquo;корректное поведение&raquo; ботов стало нормой, по мнению экспертов, следует обеспечить &laquo;наличие и координацию действий групп безопасности для проведения оценки рисков и мониторинга необычного поведения&raquo;.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>Эксперт ISACA раскрыл перед CISO сценарий военного времени</title><link>https://ib-bank.ru/bisjournal/news/23872</link><pubDate>Tue, 09 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/cybersecurity-global-data-protection.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Член правления лондонского отделения ISACA Бхарат Такрар в своём выступлении на конференции Infosecurity Europe 2026 отметил, что кибербезопасность, искусственный интеллект и геополитика теперь неразделимы.</strong></p>

<p style="text-align: justify;">По мнению эксперта, рассматривать безопасность исключительно как проблему ИТ равноценно тому, чтобы &laquo;индейка за день до Дня благодарения признавала доброжелательность в действиях её опекуна&raquo;. Такрар привёл в качестве примера утечку данных в Sony Pictures Entertainment в 2014 году и более поздние атаки на Viasat в Украине в 2022 году и Stryker в 2026 году, подтвердившие данную тенденцию.</p>

<p style="text-align: justify;">Представитель ISACA обратил внимание аудитории на растущее число тайных схем привлечения иностранных ИТ-специалистов, в частности из Северной Кореи, которые стремятся получить доступ к внутренней информации. Он выступил за пересмотр системы проверки персонала, ужесточение контроля доступа и предварительное делегирование полномочий &mdash; чтобы руководители могли действовать без промедления.</p>

<p style="text-align: justify;">Бхарат Такрар предложил советам директоров и командам безопасности рамочную программу под названием Cyber Geopolitical Preparedness and Response, построенную на оценках уязвимости и готовности, планировании реагирования и непрерывном мониторинге.</p>

<p style="text-align: justify;">В оперативном плане эксперт порекомендовал чётко определить триггеры кризиса и режим &laquo;повышенной готовности&raquo;, который указывает организациям, когда следует перейти от обычной работы к корпоративным аналогам сценариев уровня DEFCON 1 и 2 (DEFense Readiness CONdition). При &laquo;режиме военного времени&raquo; безопасникам будет необходимо ускорить установку критически важных исправлений, заморозить изменения, не связанные с ИБ, масштабировать операции SOC, усилить контроль над идентификацией и так далее.</p>

<p style="text-align: justify;">Такрар также призвал руководителей проводить геополитические стресс-тесты &mdash; длительные, имитирующие действия государств, &mdash; вместо повторения коротких учений по атакам программ-вымогателей. По его словам, гибридный характер рисков, где разведка в цифровой сфере предшествует кинетическим или операционным сбоям, требует обновления планов реагирования на инциденты. В заключение эксперт посоветовал CISO перестать рассматривать киберугрозы только как техническую проблему и начать относиться к ним как к госуправлению.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>«Клуб друзей» Glasswing пополнился, а риски кибератак растут</title><link>https://ib-bank.ru/bisjournal/news/23873</link><pubDate>Tue, 09 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/view-brain-with-circuit-board.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Anthropic объявила о расширении ещё на 150 организаций проекта Glasswing, в рамках которого к передовой модели Claude Mythos первоначально было допущено примерно 50 партнёров. Сообщается, что эта группа использовала ИИ для обнаружения свыше десяти тысяч уязвимостей высокой или критической степени серьёзности.</strong></p>

<p style="text-align: justify;">Новые участники находятся более чем в 15 странах и охватывают секторы, которые были мало представлены на момент запуска, в том числе энергетика, водоснабжение, здравоохранение, связь и аппаратное обеспечение. Многие из них являются поставщиками софта, чей код используется в других организациях. Anthropic объяснила свой выбор так: кибератака на любую из кодовых баз этих вендоров может иметь катастрофические последствия и затронуть сотню миллионов человек.</p>

<p style="text-align: justify;">В течение шести-двенадцати месяцев в компании ожидают, что конкурирующие разработчики выпустят модели с сопоставимыми кибервозможностями, но предположительно без защиты от неправомерного использования. Общий доступ к LLM класса Mythos по-прежнему невозможен: в Anthropic исходят из того факта, что на данный момент отсутствуют средства защиты соответствующего уровня.</p>

<p style="text-align: justify;">Расширение круга участников проекта обостряет проблему, с которой уже борется отрасль, так как обнаружение брешей стало намного проще, чем их устранение. Сам ИИ-гигант заявил, что теперь узкое место заключается в проверке, раскрытии и устранении уязвимостей, выявляемых этими моделями.</p>

<p style="text-align: justify;">Как отметил основатель OWASP и технический директор Contrast Security Джефф Уильямс, объявленная мера создаёт дополнительное давление на и без того перегруженные команды: &laquo;Искусственный интеллект превращает обнаружение уязвимостей в деятельность промышленного масштаба, но большинство организаций по-прежнему устраняет проблемы со скоростью человека&raquo;.</p>

<p style="text-align: justify;">По мнению Уильямса, обнаружение большего количества недостатков не делает ПО безопаснее, если компании не могут проверять, расставлять приоритеты и исправлять уязвимости с той же скоростью. Реальная возможность заключается в том, чтобы направить нейросети на моделирование угроз и безопасное проектирование, а не на вчерашний цикл сканирования и исправления.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>Трамп указал передовым LLM путь к добровольной проверке</title><link>https://ib-bank.ru/bisjournal/news/23875</link><pubDate>Tue, 09 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/cf4ca80803fe410f814d7af503ba5cc6.jpeg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Американским разработчикам самых мощных моделей ИИ было предложено (на добровольной основе) передать свои продукты правительству США для проверки на кибербезопасность перед выпуском &mdash; указом, подписанным на днях Дональдом Трампом.</strong></p>

<p style="text-align: justify;">Документ обязывает профильные ведомства разработать процесс, в рамках которого компании могли бы предоставлять правительству доступ к &laquo;охватываемой модели&raquo; на срок до 30 дней, прежде чем передать её другим доверенным партнёрам. Отдельный пункт прямо исключает любые обязательные требования лицензирования или предварительного одобрения новых LLM.</p>

<p style="text-align: justify;">Этот шаг знаменует собой сдвиг в политике администрации, которая отдала предпочтение не жёсткому, а мягкому подходу к ИИ (Трамп отозвал более ранний проект из-за опасений, связанных с длительностью сроков проверки).</p>

<p style="text-align: justify;">Указ был принят на фоне растущей обеспокоенности по поводу моделей, способных находить и использовать уязвимости ПО в больших масштабах, главной из которых является Claude Mythos Preview от Anthropic. Представители вендора недавно предупредили, что конкурирующие лаборатории могут внедрить аналогичные нейросети в течение года &mdash; возможно, без мер защиты от неправомерного использования.</p>

<p style="text-align: justify;">Принятый документ гласит: АНБ, CISA и NIST должны разработать эталон для определения того, какие модели переходят порог &laquo;подтвержденной защиты&raquo;. Его структура во многом повторяет проект Anthropic Glasswing, который предоставляет проверенным партнёрам ранний доступ к Mythos для сканирования критически важного софта.</p>

<p style="text-align: justify;">Новый указ также предусматривает модернизацию системы защиты &mdash; ведомствам даётся 30 дней на укрепление национальной безопасности, военных и гражданских федеральных систем, а CISA при этом должно выпустить обязательные директивы, расширяющие возможности защитных ИИ-инструментов и доступ для небольших операторов, таких как больницы в малых населённых пунктах и местные коммунальные предприятия. Кроме того, для координации сканирования уязвимостей, проверки и исправления ошибок создаётся &laquo;центр обмена информацией по кибербезопасности в сфере ИИ&raquo;, возглавляемый Минфином.</p>

<p style="text-align: justify;">Реакция отрасли в целом была положительной, но есть опасения относительно эффективности добровольной схемы. По мнению некоторых игроков, эффективность такой программы требует реальной подотчётности при наличии каналов сбора информации, сроков и условий &laquo;безопасной гавани&raquo;. На данный момент действенность этой структуры будет зависеть от того, свяжет ли Конгресс в дальнейшем предварительную проверку с правилами закупок или экспорта.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><em>Усам Оздемиров</em></p>]]></yandex:full-text></item><item><title>ВТБ пилотирует приём новых рублей через POS-терминалы</title><link>https://ib-bank.ru/bisjournal/news/23876</link><pubDate>Tue, 09 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/%D0%9A%D1%80%D0%B8%D0%BF%D1%82%D0%BE%D1%80%D1%83%D0%B1%D0%BB%D1%8C-1280x720.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>На недавно прошедшем ПМЭФ заместитель президента &mdash; председателя правления ВТБ Денис Бортников сообщил о старте пилота по приёму цифровых рублей в POS-терминалах для среднего и малого бизнеса. К сентябрю опцию собираются распространить на все устройства.</strong></p>

<p style="text-align: justify;">Для получения средств в новой форме национальной валюты предприятию нужно открыть профильный счёт и подключить оплату через универсальный платёжный код (УПК). Покупатель сканирует на кассе код, включающий сразу несколько видов расчётов: цифровыми рублями, через СБП или посредством банковских сервисов. Деньги зачисляются на счёт продавца в реальном времени (как при оплате через СБП). Открыть такой счёт юрлица могут в интернет-банке &laquo;Бизнес Платформы ВТБ&raquo; и после этого совершать операции покупки и продажи в новых рублях, а также переводить их контрагентам.</p>

<p style="text-align: justify;">&laquo;Предпринимателям не нужно интегрироваться с платформой Банка России. Банк берёт на себя все технические процессы и даёт готовые сервисы. Мгновенное зачисление средств поможет компаниям избегать кассовых разрывов и сразу направлять выручку в оборот&raquo;, &mdash; пояснил Бортников.&nbsp;</p>

<p style="text-align: justify;">И напомнил, что до конца года такого рода транзакции не облагаются комиссией. Это, по его словам, позволит бизнесу сэкономить и даст возможность предоставлять клиентам скидки, проводить акции или вложить ресурсы в развитие.</p>

<p style="text-align: justify;">С сентября предприятия с выручкой свыше 120 млн рублей будут обязаны принимать цифровые рубли. Для продавцов с выручкой до 30 млн рублей требование вступит в силу с 1 сентября следующего года; с выручкой от 20 млн до 30 млн рублей &mdash; с 1 сентября 2028-го. Компании с годовой выручкой менее 20 млн рублей могут подключить оплату в третьей форме нацвалюты по желанию.<br />
<br />
&nbsp;</p>]]></yandex:full-text></item><item><title>Первая «бета» iOS 27 преградила россиянам путь в онлайн-банк</title><link>https://ib-bank.ru/bisjournal/news/23877</link><pubDate>Tue, 09 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/iOS-26_5-and-iOS-27-Feature-1.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>Смартфоны Apple россиян, обновившихся до первой бета-версии iOS 27 (от 8 июня), перестали открывать приложения некоторых российских банков. Вход через Safari, однако, всё ещё доступен.</strong></p>

<p style="text-align: justify;">По данным портала Hi-Tech Mail, речь идёт о последних релизах сервисов &laquo;Т-Банка&raquo;, включая GlossFlow и Drive Transit, и &laquo;Сбера&raquo; (например, &laquo;Активы Онлайн&raquo;). Помимо этого, у владельцев &laquo;яблочной&raquo; техники возникли проблемы с работой сервисов доставки &laquo;Самокат&raquo; и &laquo;Купер&raquo;, а также приложения &laquo;Кошелек&raquo;. &laquo;Госуслуги&raquo; же и ПО маркетплейсов запускаются стабильно.</p>

<p style="text-align: justify;">&laquo;Т-Банк&raquo;, сделав SMS-рассылку по базе клиентов, подтвердил, что его приложение может произвольно закрываться при установке iOS 27, а телеком-эксперты посоветовали пользователям пока воздержаться от обновления ОС и дождаться публичных бета-версий (июль) или полноценного релиза (сентябрь).</p>]]></yandex:full-text></item><item><title>ЛК готовит к выпуску невзламываемый смартфон</title><link>https://ib-bank.ru/bisjournal/news/23878</link><pubDate>Tue, 09 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/news2/cybersecurity-blog-image-1160x773.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>В рамках своего выступления на ПМЭФ Евгений Касперский рассказал, что его &laquo;Лаборатория&raquo; разрабатывает смартфон, который &laquo;невозможно будет взломать&raquo;.</strong></p>

<p style="text-align: justify;">Гендиректор ЛК представил участникам сессии прототип и указал, что операционная система устройства не&nbsp;относится к&nbsp;платформам Android, iOS, Huawei или Samsung. По&nbsp;словам спикера, в&nbsp;новом гаджете используются только российское аппаратное обеспечение и собственная ОС вендора.</p>

<p style="text-align: justify;">Приобрести смартфон в рознице пока нельзя, отметил Касперский, добавив, что заинтересованные партнёры могут обратиться в российский офис компании и запустить пилотный проект &mdash; таковые уже включают несколько десятков устройств (&laquo;Лаборатория&raquo; сотрудничает с различными организациями по данному направлению).</p>]]></yandex:full-text></item><item><title>Рубильник доверия</title><link>https://ib-bank.ru/bisjournal/post/2706</link><pubDate>Mon, 15 Jun 26 00:00:00 +0300</pubDate><category>Технологии</category><enclosure url="https://journal.ib-bank.ru/files/images/posts/cybersecurity-concept-illustration.jpg" type=""/><yandex:full-text><![CDATA[<p style="text-align: justify;"><strong>13 июня 2026 года в 04:10 по московскому времени GlobalSign, один из крупнейших удостоверяющих центров мира, начал поэтапный принудительный отзыв TLS-сертификатов у российских компаний. Почти сразу клиенты Т-банка получили SMS с предупреждением о возможных проблемах при входе на российские сайты. К утру тысячи доменов могли встретить посетителя предупреждением &laquo;соединение не защищено&raquo;.</strong></p>

<p style="text-align: justify;">При этом не был взломан ни один алгоритм. RSA остался стойким, TLS &ndash; корректным, подписи &ndash; валидными. Сломалось не шифрование. Сломалось то, что десятилетиями принималось как данность, &ndash; независимость глобальной инфраструктуры доверия от политики. Выяснилось, что доверие, на котором держится весь защищённый интернет, можно отозвать под давлением отдельных государств, и криптография тут бессильна.</p>

<p style="text-align: justify;">И это, как ни парадоксально, и есть человеческий фактор, только в глобальном масштабе. Не пользователь, передавший пароль фишинговому сайту, а люди, которые надавили на других людей, в чьих руках находится рубильник управления доверием.</p>

<p style="text-align: justify;">В этой статье мы поговорим не столько о криптографии, сколько о людях вокруг неё. О том, как доверие, на котором строился защищённый интернет, стало рычагом внешней политики и о том, к чему это может привести.</p>

<p style="text-align: justify;">&nbsp;<br />
<strong>Что произошло</strong></p>

<p style="text-align: justify;">За месяц с небольшим произошло три знаковых события. Первые два подготовили почву, а третьим стал тот самый отзыв сертификатов 13 июня, с которого мы начали. В результате из рядовых новостей сложилась довольно тревожная история.</p>

<p style="text-align: justify;">4 мая 2026 года вступили в силу обновлённые требования международного консорциума CA/Browser Forum &ndash; органа, который задаёт правила выпуска публичных сертификатов. Проверка заявителей по санкционным спискам (OFAC SDN List и BIS Denied Persons List в США, плюс европейские аналоги) из рекомендательной стала обязательной. Удостоверяющим центрам прямо запретили обслуживать тех, кто в эти списки попал.</p>

<p style="text-align: justify;">4 июня Let&#39;s Encrypt обновил пользовательское соглашение до версии 1.7. Теперь подписант отдельным пунктом гарантирует, что не находится под комплексными санкциями и экспортным контролем США. Не связанных с государством сайтов в России и Иране это пока не касается: в санкциях США есть отдельное послабление на базовые средства интернет-связи, к которым отнесли и сертификаты. А вот государственным структурам выдачу закрыли.</p>

<p style="text-align: justify;">13 июня от слов перешли к делу: GlobalSign, принадлежащий японской GMO Internet Group и обязанный соблюдать санкции, после аудита своего портфеля запустил отзыв выданных сертификатов. Оценки масштаба бедствия расходятся сильно &ndash; от &laquo;менее 5 % сегмента&raquo; в формулировке Минцифры до 15&ndash;20 тысяч доменов второго уровня и миллионов поддоменов в оценках участников рынка. Российская &laquo;дочка&raquo; японского УЦ заявила, что у неё &laquo;нет ни юридических, ни технических рычагов влияния на решения консорциума&raquo;.</p>

<p style="text-align: justify;">Рычагов нет не только у российского офиса. Их нет ни у одной из сторон, кого это решение касается.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><strong>Недоверие на уровне людей</strong></p>

<p style="text-align: justify;">Мы привыкли думать, что доступность сайта &ndash; вопрос техники. Сервер жив, канал доступен, сертификат не просрочен, значит, всё работает. Санкционный отзыв ломает это представление: с сайтом всё в порядке, а браузер всё равно встречает посетителя предупреждением о небезопасности. Не потому, что что-то сломалось, а потому, что кто-то решил больше ему не доверять.</p>

<p style="text-align: justify;">Проблема в том, что доверие браузера к сайту &ndash; не физическое свойство и не результат вычислений. Это чьё-то однажды принятое решение. А раз доверие &ndash; решение, то и недоверие &ndash; тоже. И формулируют это решение живые люди.</p>

<p style="text-align: justify;">Это и есть человеческий фактор, только не там, где мы привыкли его искать. Не пользователь поленился и не админ забыл &ndash; наоборот, всё сделано аккуратно и по процедуре. Эта процедура позволяет административным решением лишить сайт доверия, несмотря на то, что ни сервер, ни канал, ни шифрование не взломаны и технических причин для отказа в доверии нет.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><strong>Почему рубильник в одних руках</strong></p>

<p style="text-align: justify;">Сами удостоверяющие центры &ndash; это обычные частные компании в разных странах: DigiCert и Sectigo в США, GlobalSign под японской GMO Internet Group, Let&#39;s Encrypt под американской некоммерческой ISRG. Никакого надгосударственного статуса у них нет. Они выпускают сертификаты, но ценность сертификата не в самом файле, а в том, что браузеры ему доверяют. И это доверие УЦ не принадлежит.</p>

<p style="text-align: justify;">Кому будет доверять браузер, определяет встроенный в него список доверенных удостоверяющих центров. Де-факто в мире есть четыре основных браузера и, соответственно, четыре таких списка, определяющих, кому можно доверять в вебе. Давайте перечислим их поимённо: Microsoft Edge, Apple Safari, Google Chrome и Mozilla Firefox. Три американские корпорации и американская же некоммерческая организация.</p>

<p style="text-align: justify;">Чтобы значиться в списках, удостоверяющий центр обязан выполнять требования этих организаций, а они включают в себя соблюдение правил CA/Browser Forum и ежегодный аудит. Удаление УЦ из такого списка означает, что все выданные им сертификаты почти мгновенно превращаются в тыкву. И браузер выражает крайнюю степень недоверия всем сайтам, получившим сертификат в провинившемся УЦ.</p>

<p style="text-align: justify;">У самого CA/Browser Forum властных полномочий нет, поскольку это не государственный орган, а отраслевое объединение, и его решения формально никого ни к чему не обязывают. Правила в нём принимают голосованием двух палат &ndash; удостоверяющих центров и браузеров. Но обязательными эти правила делают именно браузеры: они держат эти списки, поэтому соблюдать решения форума приходится всем, кто хочет в них остаться. Выйти из системы нельзя &ndash; ни обходного пути, ни апелляции для отдельной компании не предусмотрено.</p>

<p style="text-align: justify;">Откуда тогда приоритет одной страны? В правилах его нет. Неравноправие нигде не записано, оно следует из географии. Списки доверенных центров ведут компании под юрисдикцией США. Американские санкции экстерриториальны &ndash; они дотягиваются до любой иностранной компании через сотрудников с гражданством США, технологии американского происхождения и, главное, через доллар. Любой, кто ведёт расчёты в долларах, рискует быть отрезанным от финансовой системы США, а к этому не готов почти никто.</p>

<p style="text-align: justify;">Так и выходит, что в одних руках оказались сразу два рубильника &ndash; доверие и деньги. Евросоюз тоже вводит санкции, и формально GlobalSign ссылалась на обязательства перед ЕС. Но тон задаёт Вашингтон, потому что только у него оба рычага одновременно.</p>

<p style="text-align: justify;">&nbsp;<br />
<strong>Чем опасен обходной путь</strong></p>

<p style="text-align: justify;">Что предлагают сделать, когда сертификат отозван и сайт не открывается? Самому скачать и установить на компьютер корневые сертификаты Национального удостоверяющего центра. Пока это единичные инструкции для отдельных сайтов, но если отзывы сертификатов станут массовыми, может появиться соблазн превратить такой обходной путь в стандартное решение. И тут начинается зона риска. Ведь когда такие советы станут давать в масштабе страны, мы рискуем сделать то, чего не добилась ни одна мошенническая кампания, &ndash; приучить миллионы людей вести себя небезопасно.</p>

<p style="text-align: justify;">Годами индустрия выстраивала рефлекс: красное предупреждение браузера &ndash; это стоп-фактор. Не ходи дальше, тут что-то не так. На этот рефлекс потрачены десятилетия человеко-часов, миллионы предупреждений и немало болезненных уроков. А сейчас мы можем уничтожить его одной фразой: &laquo;красная плашка &ndash; это норм, просто санкции подкрались незаметно, смело жмите &quot;Да&quot;&raquo;.</p>

<p style="text-align: justify;">Разница с привычным человеческим фактором &ndash; в масштабе и в источнике. Раньше мы говорили про условного Петра, который не справился с шифрованием или поверил красивому лендингу. А тут к опасному поведению можно склонить миллионы граждан, причём сделает это не злоумышленник, а авторитетный голос государства.</p>

<p style="text-align: justify;">Самое печальное, что риски эти не сиюминутные, а отложенные. Сайты, ради которых придётся устанавливать корневые сертификаты НУЦ, вполне безобидны и даже полезны. Но рефлекс не срабатывает выборочно. Человека, которого однажды научили игнорировать предупреждение и ставить сертификаты по указанию сверху, тем же способом обманут завтра, причём в ситуации, которая к санкциям отношения не имеет.</p>

<p style="text-align: justify;">И даже это не вернёт главного. Массовая установка корневых сертификатов НУЦ в лучшем случае откроет сайты тем, кто послушно это сделал, &ndash; но глобальное доверие к самим сайтам так и останется отозванным. Пока есть время сделать нормальное безопасное решение, превращать обходной путь в норму &ndash; очень нехороший прецедент.</p>

<p style="text-align: justify;">&nbsp;<br />
<strong>Подарок атакующему</strong></p>

<p style="text-align: justify;">И тут всплывает то, что превращает неудобство в прямую угрозу. Для пользователя сайт с отозванным из-за санкций сертификатом и фишинговый ресурс выглядят совершенно одинаково: красная плашка и кнопка &laquo;всё равно перейти&raquo;. Подменил ли злоумышленник сертификат на пути к банку или его отозвали из-за санкций, человек не поймёт. А значит, любой повод нажимать &laquo;да&raquo;, который мы ему дадим, сработает на руку атакующему.</p>

<p style="text-align: justify;">Фишинг и перехват трафика получают идеальную легенду. &laquo;Сертификат не распознан? Это из-за санкций, установите наш корневой сертификат и продолжайте&raquo;. Фраза, которая, возможно, прозвучит с официальных трибун, сразу же превратится в инструмент мошенников. Человеческий фактор здесь не побочный эффект, а несущая конструкция: всё держится на том, что люди не видят разницы между отозванным сертификатом и атакой с подменой сертификата. А обходной путь, утверждённый в качестве нормы, эту слепоту только усилит.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><strong>Есть ли у России свой ответ?</strong></p>

<p style="text-align: justify;">У России на этот случай вроде бы есть туз в рукаве в виде Национального удостоверяющего центра, который бесплатно выдаёт сертификаты через &laquo;Госуслуги&raquo;. Но выпуск сертификатов никогда и не был проблемой. Проблема в доверии. Мировые браузеры не доверяют НУЦ, а значит, и любому выданному им сертификату. Чтобы сайт с таким сертификатом открылся в обычном браузере, пользователю придётся вручную установить корневые сертификаты НУЦ, то есть пройти тем самым обходным путём, цену которого мы уже обсудили.</p>

<p style="text-align: justify;">Есть и другое решение &ndash; использовать отечественные браузеры, где НУЦ в списке доверенных УЦ присутствует изначально. В самом деле, у нас же есть Яндекс Браузер, в котором российские сайты открываются без ошибок. Это выглядит более разумно, чем приучать каждого вручную устанавливать корневые сертификаты.</p>

<p style="text-align: justify;">Но несмотря на все преимущества, Яндекс Браузер &ndash;&nbsp;это решение для своих. Иностранный посетитель не станет ставить российский браузер ради одного сайта, так что для внешней аудитории сайт с сертификатом НУЦ так и останется сломанным. Российский браузер &ndash; остров, а не мост.</p>

<p style="text-align: justify;">Да и доверие никуда не вернулось, оно просто переехало: раньше пользователь должен был сам довериться НУЦ, теперь за него это сделал производитель браузера. Точка концентрации доверия не исчезла, сменился лишь тот, в чьих она руках. А заодно остаётся и человеческий фактор, только в более мягкой форме: &laquo;не открывается сайт &ndash; поставь специальный браузер&raquo;. То есть пользователь закрепляет в сознании, что ошибка сертификата &ndash; это вопрос выбора программы, а не сигнал тревоги.</p>

<p style="text-align: justify;">Так что российские браузеры снимают остроту, но не проблему. Доступ внутри страны они латают, но независимость доверия остаётся утраченной.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><strong>А в приложениях кнопки &laquo;всё равно перейти&raquo; нет</strong></p>

<p style="text-align: justify;">Стоит упомянуть, что TLS-сертификатами пользуются не только браузеры. Мобильные приложения тоже проверяют сертификаты серверов. Так, к примеру, приложение онлайн-банка может убедиться, что подключилось к настоящему банку, а не к подставному узлу. Многие приложения идёт дальше и заранее встраивают сертификат своего сервера в код. В этом случае соединение установится, только если на том конце правильный сервер.</p>

<p style="text-align: justify;">Пока сертификаты числятся в доверенных, всё работает. Но стоит сертификат отозвать или заменить на выданный НУЦ, которому приложение и система не доверяют,&nbsp; соединение не установится. И здесь, в отличие от браузера, у пользователя нет спасительной кнопки &laquo;всё равно перейти&raquo;. Приложение не покажет диалог и не предложит принять риск и продолжить, скорее всего, оно молча перестанет работать. Человек даже не поймёт&nbsp; в чём дело &ndash;&nbsp;то ли приложение зависло, то ли белые списки включили.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><strong>Сеть рассыпается на осколки</strong></p>

<p style="text-align: justify;">Любой отзыв доверия бьёт по самой идее единой сети: Россия лишается доверия мировых центров, а остальной мир &ndash; доверия к российским сайтам. Между сегментами сети вырастает стена.</p>

<p style="text-align: justify;">К сожалению, что не разовый сбой, а очередной этап давно идущего процесса. Сначала были геоблокировки: сайты стали ограничивать посетителей с IP из &laquo;неправильных&raquo; стран. Теперь к ним добавилось доверие, нарезанное по юрисдикциям. Глобальная сеть, которую задумывали единой, на глазах распадается на слабо связанные &laquo;суверенные&raquo; сегменты, у каждого из которых свой список тех, кому он верит. Внутри сегмента всё работает, на стыках &ndash; красная плашка.</p>

<p style="text-align: justify;">Разделять и властвовать получается не всегда. Давить через сертификаты на Китай &ndash; крупнейший интернет-рынок планеты &ndash; никто не решается. Причина проста: под комплексными санкциями США, в отличие от России и Ирана, его нет. Точечные ограничения против отдельных компаний есть, но отозвать доверие целой стране, глубоко вплетённой в мировую экономику, означает ударить по самим себе. Китай слишком большой, чтобы безболезненно отрезать его.</p>

<p style="text-align: justify;">К тому же Китай к такому развитию событий подготовился. В 2015 году Google и Mozilla уже исключали из числа доверенных китайский центр CNNIC &ndash; тогда писали, что за выпуск сертификата, с помощью которого перехватывали трафик. Урок Пекин усвоил и сделал ставку на собственную криптографию и центры доверия. Сегодня у него, по сути, свой остров, отрезать который куда сложнее. А вот Россия пришла к тому же рубежу налегке.</p>

<p style="text-align: justify;">&nbsp;</p>

<p style="text-align: justify;"><strong>Что с этим делать</strong></p>

<p style="text-align: justify;">Полностью убрать политику из инфраструктуры доверия вряд ли удастся. Но смягчить ущерб для людей возможно.</p>

<p style="text-align: justify;">Перечислю то, что кажется разумным:</p>

<ul>
	<li style="text-align: justify;">не строить пользовательский сценарий вокруг &laquo;проигнорируйте ошибку&raquo; &ndash; любой UX, легализующий обход предупреждений, работает против вас в долгосрочной перспективе;</li>
	<li style="text-align: justify;">если выполнять миграцию на НУЦ, то с проверяемым каналом доставки &ndash; пользователь должен иметь возможность убедиться, что доверяет настоящему НУЦ, а не &laquo;скачивает откуда-нибудь&raquo;;</li>
	<li style="text-align: justify;">продолжать учить людей, что предупреждение остаётся предупреждением &ndash; даже в эпоху деглобализации интернета красную плашку не стоит игнорировать;</li>
	<li style="text-align: justify;">провести инвентаризацию внешних зависимостей от иностранных удостоверяющих центров, чтобы очередной отзыв доверия не застал врасплох и не толкнул к панической обходной инструкции, написанной на коленке;</li>
	<li style="text-align: justify;">разделять публичный TLS и внутренний PKI &ndash; у них разные модели угроз и разная цена ошибки.</li>
</ul>

<p style="text-align: justify;">Криптографии в этом списке нет. Только люди и процессы вокруг неё.</p>

<p style="text-align: justify;">&nbsp;<br />
<strong>Вместо вывода</strong></p>

<p style="text-align: justify;">С математикой у нас всё хорошо. Алгоритмы по-прежнему стойкие, протоколы корректные, подписи работают без сбоев. Проиграть в этой истории мы можем не из-за стойкости или несуверенности шифра, а в случае, если официально научим десятки миллионов человек не доверять сигналам тревоги.</p>

<p style="text-align: justify;">Санкции на сертификаты бьют не по криптографии, а по рефлексам пользователей. И если в ответ мы приучим людей не верить предупреждениям браузера, дороже всего обойдётся не сам отзыв, а страна, разучившаяся пугаться красной плашки. Отозванные сертификаты заменят, доступ к сайтам наладят. А вот утраченный рефлекс назад уже не вернёшь.</p>

<p style="text-align: justify;">&nbsp;</p>]]></yandex:full-text></item>		</channel>
	</rss>