Минцифры хочет создать российский аналог сертификации CISSP и CISM

Минцифры хочет создать российский аналог сертификации CISSP и CISM

Минцифры хочет создать российский аналог сертификации CISSP и CISM

С начала года в России наблюдаются проблемы с получением международных документов, подтверждающих квалификацию специалиста по ИБ. Идея создания отечественной системы сертификации в этих условиях логична, и, как выяснил РБК, в Минцифры уже рассматривают такую возможность.

Сейчас при приеме на работу российскому айтишнику придает вес наличие международного сертификата — CISSP (специалист по ИБ), CISM (менеджер по ИБ), CISA (ИТ-аудитор). Такое требование, по данным РБК, встречалось более чем в 10% вакансий, опубликованных на HeadHunter за последние три года.

Сейчас получить подобный документ в России практически невозможно: из-за западных санкций возникли проблемы с оплатой услуг сертификации. Россиянам также могут заблокировать доступ к экзамену, который проводится онлайн.

О намерении Минцифры ввести в оборот российские сертификаты для ИБ-специалистов новостному изданию сообщили два источника, знакомых с планами министерства. Возможность замены международных сертификатов пока не рассматривается.

«Задача — создать такой подход к сертификации, чтобы ее наличие у специалиста гарантировало его высокую квалификацию и профессионализм, чтобы специалисты были более подготовленными к борьбе с рисками и угрозами именно российской инфраструктуры», — цитирует РБК слова одного из собеседников.

Источник также посетовал, что в стране нет стандарта, позволяющего понять, соответствует человек занимаемой ИБ-должности или нет. В итоге работодатели по-разному воспринимают информационную безопасность: одни — как защиту от внешних угроз, другие — как защиту от внутренних угроз, третьи — как защиту данных и контроль доступа. Как оказалось, Минцифры уже обсуждает стандартизацию данного понятия с представителями отрасли.

Опрошенные РБК эксперты в целом положительно относятся к подобным инициативам. Более того, российские организации уже сами пытаются создавать альтернативные сертификаты.

Так, в Академии информационных систем (АИС) есть курс повышения квалификации на 512 часов, после которого выдается документ, подтверждающий квалификацию. И таких игроков рынка станет еще больше в современных условиях.

Комментируя подобные попытки, директор по стратегическому развитию ГК Innostage Андрей Тимошенко не преминул отметить, что залогом успеха любой системы сертификации являются авторитет провайдера, сложность экзамена и адекватность оценки, хорошо выстроенный контроль поддержания компетенций обладателя сертификата со стороны провайдера и постоянная актуализация методологической базы.

Бизнес-консультант Positive Technologies по вопросам ИБ Алексей Лукацкий, со своей стороны, подчеркнул: при воплощении в жизнь такого проекта необходимо понимать, кому будет нужна локальная сертификация, которую пока не признают нигде в мире. Кроме того, сертификация должна подкрепляться практико-ориентированным подходом к обучению информационной безопасности, который в России только формируется.

Крупному бизнесу угрожают шифровальщики, малому и среднему – Fake Boss

По оценкам «Лаборатории Касперского», в 2025 году с киберугрозами столкнулись 47,7% пользователей. Это первый раз с 2022 года, когда показатель опустился ниже 50%. При этом количество атак на бизнес, напротив, выросло, и эта тенденция, по прогнозам, сохранится и в 2026 году. Существенно различаются и сами угрозы — в зависимости от масштаба компании.

Если крупный бизнес чаще всего становится целью шифровальщиков и вайперов, то малый и средний бизнес, как рассказал главный эксперт «Лаборатории Касперского» Сергей Голованов, в 2025 году ощутил на себе ренессанс атак через каналы дистанционного банковского обслуживания (ДБО).

Пик атак на ДБО пришёлся на середину года. Всего было атаковано около 12 тыс. компаний. Злоумышленники использовали один из трёх зловредов — PureRAT, VenomRAT или BuhTrap. Последний известен уже более десяти лет. Для доставки зловредов активно применялся фишинг, причём заражённые документы нередко рассылались через системы электронного документооборота.

Дополнительным фактором риска стала человеческая небрежность: бухгалтеры и сотрудники финансовых подразделений часто нарушают правила работы с банк-клиентами и недостаточно внимательно проверяют платёжные поручения. Чаще всего по такой схеме атаковали производственные компании (26%), ретейл (20%) и консалтинговые организации (7%).

Однако ближе к концу года, несмотря на ожидания новой волны атак на ДБО, злоумышленники переключились на схему Fake Boss. В этих кампаниях активно применялись технологии дипфейк и дипвойс — с имитацией внешности и голоса реальных руководителей.

Как отметил Сергей Голованов, к тому моменту нейросетевые инструменты уже научились создавать довольно правдоподобные подделки. Тем не менее их часто выдавали два признака: несоответствие манеры общения стилю реального человека и слишком «стерильный» звук без фоновых шумов. Несмотря на это, как показало совместное исследование «Контур.Толк» и «Лаборатории Касперского», проведённое в сентябре, большинство россиян пока не готовы эффективно противостоять таким атакам.

Для крупного бизнеса основной угрозой по-прежнему остаются шифровальщики. По оценке Сергея Голованова, с атаками шифровальщиков и вайперов в 2025 году столкнулись около 6% российских компаний. При этом именно с их применением были связаны все резонансные инциденты года.

По прогнозу эксперта, эта тенденция сохранится и в 2026 году. Подобные атаки вызывают широкий общественный резонанс и приводят к длительным простоям, что делает их привлекательными как для финансово мотивированных злоумышленников, так и для хактивистов. Новизна может заключаться разве что в техниках — например, в использовании заражённых устройств и носителей, которые могут намеренно подбрасываться в офисах.

В то же время, по данным другого крупного ИБ-вендора, Positive Technologies, шифровальщики в целом остаются нетипичным инструментом для массовых атак из-за высокой стоимости и сложности их применения.

RSS: Новости на портале Anti-Malware.ru