В ожидании роста штрафов вырос спрос на аудит ИБ

В ожидании роста штрафов вырос спрос на аудит ИБ

В ожидании роста штрафов вырос спрос на аудит ИБ

Значительный рост штрафов за утечки персональных данных вызвал увеличение спроса бизнеса на аудит систем информационной безопасности. Таким образом компании стремятся снизить потенциальные финансовые потери от штрафов.

Издание «Коммерсант», ссылаясь на мнения опрошенных экспертов в области кибербезопасности и профильных юристов, отмечает заметный рост интереса к услугам аудита систем хранения и защиты информации.

Эти мероприятия направлены как на минимизацию риска инцидентов с утечкой данных, так и на уменьшение размера возможных штрафов в случае происшествия.

Новые законы — 420-ФЗ и 421-ФЗ — были подписаны президентом 2 декабря 2024 года и вступят в силу уже 30 мая 2025 года. В среднем размер штрафов за утечку персональных данных вырастет в 27 раз, а за повторные нарушения предусмотрены оборотные штрафы. Некоторые виды нарушений при обработке персональных данных будут наказываться не только административной, но и уголовной ответственностью с лишением свободы сроком до 10 лет.

При этом компании могут снизить размер штрафов, если докажут регулярные инвестиции в информационную безопасность, отсутствие нарушений в прошлом и высокий уровень цифровой зрелости.

По данным юридической компании ЭБР, спрос на аудит информационной безопасности за последний год увеличился в два раза. Советник практики интеллектуальной собственности компании Артем Евсеев подчёркивает, что если раньше такие аудиты зачастую проводились формально, то теперь подход стал гораздо серьёзнее. Причинами стали не только возросшие штрафы, но и снятие моратория на внеплановые проверки со стороны регуляторов.

Заместитель генерального директора компании «СКБ Контур» Михаил Добровольский подтвердил «многократный» рост интереса к аудиту систем информационной безопасности. Основные заказчики таких услуг — крупные компании и холдинги.

Проект аудита состоит из нескольких этапов. Как пояснил директор департамента консалтинга и аудита компании «Информзащита» Александр Барышников, сначала специалисты проводят обследование текущих процессов обработки персональных данных и анализируют состояние технической инфраструктуры. Затем определяются угрозы безопасности информации, осуществляется классификация систем по уровням защищенности и проводится проверка на соответствие требованиям регуляторов.

По итогам заказчик получает пакет рекомендаций и организационно-распорядительную документацию. При необходимости юристы дополнительно проверяют правомерность получения персональных данных.

Антон Исупов, руководитель департамента аудита, консалтинга и оценки соответствия АО «Кросс технолоджис», сообщил изданию, что стоимость проекта зависит от множества факторов. Среди них размер бизнеса, объем и виды обрабатываемых данных, сложность ИТ-инфраструктуры.

Значительно повышает стоимость аудита наличие биометрической идентификации и работа с данными повышенных категорий, например медицинскими. Разница в цене таких услуг может достигать трех порядков: от нескольких сотен тысяч до десятков миллионов рублей.

Факт проведения подобных аудитов изданию подтвердили в ряде крупных компаний, в том числе в Яндексе, объединённой компании Wildberries и Russ, а также в РЖД.

В Роскомнадзоре поддержали практику проведения таких проверок: «Мы считаем целесообразным проводить аудит процессов сбора и использования персональных данных. Это позволит убедиться в соблюдении принципов работы с информацией: проверить законность источников получения данных, правовые основания для их сбора, обеспечить минимизацию собираемого объема данных, удостовериться, что данные соответствуют цели их сбора и своевременно уничтожаются после ее достижения».

Троян для кражи криптовалюты проник в App Store под видом криптокошельков

Даже App Store больше не выглядит безопасно, по крайней мере, если речь идёт о криптокошельках. Эксперты «Лаборатории Касперского» обнаружили в магазине Apple сразу несколько фальшивых приложений, которые маскируются под популярные сервисы и в итоге приводят пользователя к краже средств.

Злоумышленники размещают в App Store приложения, внешне максимально похожие на MetaMask, Trust Wallet, Ledger и другие известные криптокошельки.

Внутри ничего особо опасного: калькулятор, простая игра или менеджер задач. Всё это нужно лишь для одного — не вызвать подозрений и пройти модерацию.

Но дальше начинается самое интересное. После запуска такое приложение открывает в браузере страницу, стилизованную под App Store, где пользователю предлагают «правильно» скачать нужный кошелёк. На самом деле именно здесь и подсовывается троянизированная версия приложения.

Всего эксперты нашли 26 таких фейков. По косвенным признакам кампания работает как минимум с осени 2025 года и, вероятно, связана с уже известной активностью SparkKitty.

Дальше всё зависит от типа кошелька. Если речь о «горячем» (то есть приложении на смартфоне), зловред просто отслеживает момент создания или восстановления кошелька и перехватывает сид-фразу. Ввёл её — считай, отдал доступ ко всем средствам.

С «холодными» кошельками сложнее, но и тут злоумышленники нашли подход. Например, в случае с Ledger они имитируют «проверку безопасности» и просят пользователя ввести сид-фразу, хотя официальное приложение никогда этого не требует.

Интересно, что почти все обнаруженные приложения были доступны в китайском сегменте App Store. Это объясняется просто: официальных версий многих криптокошельков там нет, а значит, пользователи чаще ищут альтернативы. Но сами вредоносные механизмы не имеют региональных ограничений, так что схема потенциально может «переехать» и в другие страны.

В «Лаборатории Касперского» подчёркивают: сами по себе эти приложения не содержат вредоносного кода — они играют роль приманки. Основная атака разворачивается уже за пределами App Store, через фишинг и установку профиля разработчика. Этот механизм изначально предназначен для корпоративных приложений, но в руках злоумышленников превращается в удобный канал доставки зловреда.

RSS: Новости на портале Anti-Malware.ru