ФСТЭК России насчитала более тысячи уязвимостей в государственных системах

ФСТЭК России насчитала более тысячи уязвимостей в государственных системах

ФСТЭК России насчитала более тысячи уязвимостей в государственных системах

Согласно данным Федеральной службы по экспортному и техническому контролю России (ФСТЭК), в государственных информационных системах обнаружено около 1200 уязвимостей, большинство из которых имеют критический или высокий уровень опасности.

Об этом сообщил заместитель директора ФСТЭК Виталий Лютиков, выступая на «ТБ Форуме».

По данным ведомства, почти половина (47%) объектов критической информационной инфраструктуры (КИИ) — включая банки, операторов связи и промышленные предприятия — находятся в критическом состоянии с точки зрения киберзащиты. Еще у 40% уровень защищенности остается низким, и лишь 13% соответствуют минимально приемлемым требованиям безопасности.

Заместитель главы регулятора также отметил, что в 100 государственных информационных системах выявлены уязвимости, известные ФСТЭК уже несколько лет. Среди ключевых проблем он назвал отсутствие многофакторной аутентификации и наличие критических уязвимостей в системах периметровой защиты.

Лидер практики управления уязвимостями Positive Technologies Олег Кочетов в комментарии для «Коммерсанта» подчеркнул:

«Во многих компаниях уязвимости остаются неустраненными годами. Эти слабые места привлекают злоумышленников, позволяя им проникнуть в систему, закрепиться в ней и незаметно готовить кибератаку».

Однако полностью устранить все уязвимости в короткие сроки практически невозможно, поэтому ключевым фактором остается их грамотная приоритизация.

«Сломанный замок на входной двери — это уязвимость, но она не гарантирует взлом и кражу: доступ в подъезд может быть ограничен, а вахтер — контролировать вход. Конечно, замок следует починить, но не всегда срочно», — привел аналогию заместитель генерального директора группы компаний «Гарда» Рустэм Хайретдинов.

По его словам, устранение уязвимостей требует технологического окна, то есть полной остановки системы, что в условиях круглосуточного сервиса зачастую затруднительно. При этом установка всех обновлений одновременно также неэффективна.

В то же время руководитель центра компетенций Innostage Виктор Александров отметил, что в государственных информационных системах нередко отсутствуют выстроенные процессы управления уязвимостями, методики их выявления и регулярные проверки.

Вчера мы также писали, что ФСТЭК России подготовила новый свод требований по защите информации, который вступит в силу в марте 2026 года. Документ охватывает государственные информационные системы, а также системы других государственных органов, унитарных предприятий и учреждений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новость о мегаутечке привела к активизации злоумышленников

Основным способом, которым сейчас пользуются мошенники, остаются фишинговые атаки. Поводом часто служат сообщения о якобы утечке данных или необходимости проверить учётную запись на компрометацию. Пользователя заманивают на фальшивый сайт, где он сам передаёт свои логин и пароль злоумышленникам.

Новая волна таких атак связана с сообщением о крупнейшей утечке — 16 миллиардов записей. Исследователи из Cybernews посчитали, что данные собраны вредоносами-инфостилерами. Однако уже на следующий день появилось уточнение: на самом деле это сборная солянка старых сливов.

Тем не менее новость подогрела интерес, и в интернете появилось множество "сервисов", которые якобы проверяют, утекли ли ваши данные. Ранее об этом предупреждала компания Staffcop — её специалисты зафиксировали массовые фишинговые рассылки якобы от служб поддержки, ведущие на фальшивые сайты.

Эксперты подчёркивают: пользователям могут приходить ложные сообщения о взломе их аккаунтов, с просьбой срочно проверить или сменить пароль. Итог один — данные попадают в руки преступников.

«Создаются сайты, которые визуально копируют известные сервисы. Человеку предлагают ввести e-mail, логин, а иногда и пароль — и всё это уходит мошенникам», — поясняет специалист платформы «Мошеловка» Галактион Кучава. — «Рекламу таких “проверок” запускают через письма якобы от Apple, Google, банков, а также в соцсетях и мессенджерах».

По его словам, нередко фишинговые сайты собирают не только логины и пароли, но и коды двухфакторной авторизации. Это делает взлом ещё более опасным.

Дополнительную настороженность вызывают случаи, когда в письмах используются реальные пароли пользователя (или их части) — это может применяться для давления или шантажа. Причём под угрозой не только частные лица, но и компании.

Доступ к учётной записи даёт злоумышленникам широкие возможности:

  • смена паролей на других сервисах;
  • доступ к личным данным;
  • покупки от имени владельца, если привязана карта;
  • рассылка спама и вредоносных ссылок с взломанной почты.

Если есть подозрение, что данные действительно утекли, важно как можно быстрее сменить пароли. Причём — на всех аккаунтах.

«Начните с главного: проверьте почту, аккаунты экосистем (Яндекс ID, Apple ID, Google). Используйте разные сложные пароли для каждого сервиса — в этом поможет менеджер паролей», — советует Саркис Шмавонян, эксперт в области кибербезопасности. — «Если есть риск, что утекли данные карты, сразу блокируйте её и сообщайте в банк. Если взломали почту — проверьте список устройств и завершите все подозрительные сеансы. Также стоит убедиться, что резервный номер и e-mail для восстановления не скомпрометированы».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru