Евросоюз призывает не сокращать ИТ-бюджеты и не жертвовать безопасностью

Евросоюз призывает не сокращать ИТ-бюджеты и не жертвовать безопасностью

Евросоюз опубликовал доклад, в котором выразил озабоченность ростом кибер-преступности и связанных с ней рисков. Согласно докладу Объединенного европейского комитета по управлению и надзору (European Supervisory Authorities Joint Committee), за последние 12 месяцев значительно выросло число атак на сайты частных компаний, в особенности финансового сектора. Кибер-преступники пользуются уязвимостями ИТ-систем, чтобы похищать личные данные клиентов.

В качестве первого шага к решению этой проблемы ESA призывает компании поддерживать уровень ИТ-бюджетов. Авторы доклада поясняют, что цели информационной безопасности сегодня часто оказываются вторичными по отношению к бизнес-целям. Например, банк, который хочет как можно быстрее разработать новый мобильный банкинг для клиентов, может внести коррективы в ИТ-бюджет и сэкономить за счет необходимых проверок софта на уязвимость.

«Решения по обеспечению информационной безопасности являются наиболее трудно оцениваемыми с точки зрения бизнес-эффективности и возврата инвестиций, — говорит Кирилл Керценбаум, менеджер по развитию бизнеса «Лаборатории Касперского». - Когда перед компанией или бизнесом встает вопрос о необходимости сокращения расходов на ИТ, самыми удаленными от операционной деятельности оказываются ИБ-решения, и именно ими часто жертвует в первую очередь. Поэтому по большей части можно согласиться с опасениями, высказанными в докладе Евросоюза». Ключевой вывод доклада заключается в том, что именно стабильность ИТ-бюджетов позволяет компаниям идти в ногу со стремительной эволюцией кибер-преступности, сообщает cnews.ru.

По мнению Ивана Мелехина, директора департамента консалтинга и аудита компании «Информзащита», если расходы на ИБ являются частью ИТ-бюджета, то связь между безопасностью и сохранением уровня ИТ-бюджета прямая. «Стабильный объем ИТ-затрат предполагает своевременное обновление программного обеспечения, устранение выявленных уязвимостей, применение более безопасных продуктов и технологий, наличие ресурсов для выявления и реагирования на инциденты. То есть все то, от чего напрямую зависит уровень кибер-безопасности», — объясняет он.

Доклад ESA предлагает несколько рекомендаций. Компаниям советуют, во-первых, регулярно оценивать состояние своих систем безопасности и вносить эти оценки в модели риска, а во-вторых, внимательно «присмотреться» к отданным на аутсорсинг ИТ-услугам и использованию облачных решений, — новыми областями, в которых компании могут столкнуться с кибер-угрозами. ИТ-бюджеты, по мнению авторов доклада, не должны оставлять эти области без внимания систем безопасности.

ESA отмечает, что многие европейские правительства проводят важную работу по подготовке компаний к борьбе с кибер-преступностью. Например, правительство Британии провело совместную учебную операцию с банками Соединенного Королевства, в ходе которой они отражали массивную кибер-атаку на все ключевые системы. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Срочно обновляем Microsoft Edge — уязвимость в Chromium уже на мушке

Разработчики Microsoft выпустили внеплановое обновление для браузера Edge на основе Chromium. Сборка 138.0.3351.65 содержит патчи для двух опасных уязвимостей; одну из них злоумышленники уже используют в атаках.

Обе проблемы классифицируются как «путаница типов данных» и при эксплуатации позволяют удаленно выполнить любой код в целевой системе.

Уязвимость CVE-2025-6554 обнаружил в JavaScript-движке V8 эксперт Google. Эксплойт осуществляется с помощью специально созданного сайта; в случае успеха автор атаки получает доступ на чтение/запись к произвольным ячейкам памяти.

В связке с другими уязвимостями это может привести к выходу за пределы песочницы, краже данных или выполнению вредоносного кода. Уровень угрозы в Google оценили в 8,1 балла по CVSS (как высокий); патч для Chrome вышел несколько дней назад.

Уязвимость CVE-2025-49713 (8,8 балла CVSS) актуальна лишь для Microsoft Edge. Злоумышленник сможет удаленно выполнить свой код, если ему удастся заставить пользователя открыть вредоносное вложение либо совершить переход по ссылке, присланной по имейл или в мессенджере.

Успешный эксплойт позволяет внедрить в систему зловреда, украсть учетные данные, а также развить атаку в корпоративной сети.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru