США актуализирует нормы кибербезопасности для гражданской авиации

США актуализирует нормы кибербезопасности для гражданской авиации

США актуализирует нормы кибербезопасности для гражданской авиации

Федеральная администрация авиации Министерства транспорта США обнародовала проект новых требований по кибербезопасности для воздушных судов.

Документ учитывает целый ряд новых реалий, связанных с устранением возможных злонамеренных влияний. Документ должен быть принят до конца 2024 г.

Предыдущая версия требований была принята еще 8 лет назад, в 2016 г. В них неоднократно вносились изменения, в итоге общий объем документов превысил 67 тыс. страниц печатного текста.

Но при этом отсутствовал единый подход к обеспечению кибербезопасности воздушного судна как единого целого. Кроме того, не была решена задача гармонизации требований между требованиями других национальных и наднациональных регуляторов. Другой проблемой, которую призван решить данный документ, является снижение сроков сертификационных испытаний.

«Регуляторы и промышленность должны постоянно контролировать среду угроз кибербезопасности, чтобы выявить и смягчить новые источники угроз. Эти конструкции могут вводить или допускать уязвимости кибербезопасности, которые исходят от USB-устройств, прошивок бортовых систем, сетей связи аэропортов и авиакомпаний, датчиков воздушных судов, мобильных и спутниковых сетей, GPS и других спутниковых систем позиционирования, портативных устройств», — говорится в преамбуле документа.

Для идентификации и оценки риска безопасности заявитель на получение сертификата летной годности должен будет выполнить анализ рисков безопасности для выявления всех условий угрозы, связанных с системой, архитектурой, внешними или внутренними интерфейсами.

Такая оценка должна будет проанализировать эти риски на предмет вероятности эксплуатации. Новые меры будут требовать от производителей и эксплуатантов компенсационных мер для выявленных рисков. Информация о возможных рисках и мерах по их устранению должна стать обязательной частью сопроводительной документации для авиационной техники.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

41% сотрудников российских компаний не распознают фишинговые письма

Компания RED Security проанализировала результаты проектов по обучению киберграмотности сотрудников в российских организациях. Согласно данным платформы RED Security Awareness, до прохождения обучения 41% работников не отличают фишинговые письма и переходят по вредоносным ссылкам или открывают вложения.

Каждый третий сотрудник вводит на поддельных сайтах логины и пароли от корпоративных учётных записей.

Исследование проводилось на основе симуляций фишинговых атак: с начала года семь тысяч сотрудников из крупных компаний получили тестовые рассылки, имитирующие реальные письма злоумышленников. Все действия пользователей фиксировались и анализировались, чтобы оценить уровень их киберграмотности.

Результаты оказались тревожными:

  • 41% сотрудников переходят по подозрительным ссылкам или открывают вложения;
  • 34% вводят корпоративные данные на поддельных страницах;
  • 13% делают это несколько раз подряд, если не получают ожидаемого результата.

По словам специалистов RED Security, в реальной атаке такие действия с высокой вероятностью привели бы к взлому корпоративной инфраструктуры. В отчётах центра мониторинга компании отмечается, что фишинг и использование реальных учётных записей сотрудников — самые распространённые методы первоначального проникновения в сеть.

Отдельно эксперты предупреждают, что фишинговые рассылки становятся всё более качественными и персонализированными. Этому способствует активное использование злоумышленниками технологий искусственного интеллекта: по данным RED Security SOC, количество писем с признаками применения ИИ выросло на 53% по сравнению с прошлым годом.

Руководитель направления по обучению корпоративных пользователей Артём Мелехин отмечает, что уровень киберграмотности сотрудников снижается:

«В прошлом году 28% работников вводили свои логины и пароли на поддельных сайтах, сейчас — уже 34%. Компании должны выстраивать системное обучение персонала, иначе риск инцидентов будет только расти».

Тестовые письма для сотрудников напоминали обычные внутренние уведомления — о запуске нового портала ДМС, опросах по качеству кофе в офисе или корпоративных бонусных программах.

Чаще всего люди попадались на темы, связанные с привилегиями и бонусами, например, с просьбами оценить качество кофе или подтвердить участие в медицинской страховке.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru