Cloud.ru получил сертификат ФСТЭК России на безопасную разработку ПО

Cloud.ru получил сертификат ФСТЭК России на безопасную разработку ПО

Cloud.ru получил сертификат ФСТЭК России на безопасную разработку ПО

Cloud.ru получил сертификат ФСТЭК России, подтверждающий соответствие процессов безопасной разработки ПО требованиям ГОСТ Р 56939-2024. Компания стала первым облачным провайдером в стране, который выстроил полноценный конвейер разработки безопасного ПО и прошёл независимую внешнюю сертификацию.

Речь идёт о подтверждении практического выполнения всех процессов РБПО, предусмотренных действующим стандартом. В их числе — управление уязвимостями, контроль цепочки поставок, анализ исходного кода, тестирование безопасности и управление изменениями на всех этапах жизненного цикла продукта — от проектирования архитектуры до внедрения и сопровождения.

Для заказчиков это означает, что продукты Cloud.ru соответствуют актуальным требованиям регуляторов и могут использоваться в проектах с повышенными требованиями к информационной безопасности. В том числе — в государственных информационных системах и на цифровых платформах госкорпораций.

На данный момент сертификат РБПО распространяется на платформу Cloud.ru Evolution Stack — модульное решение для построения частных, гибридных и распределённых облаков. Наличие сертифицированного конвейера разработки, по словам компании, позволяет упростить и ускорить выпуск новых версий продуктов, входящих в область сертификации.

Ранее Cloud.ru Evolution Stack уже получила сертификат ФСТЭК России № 4979, подтверждающий соответствие требованиям регулятора к средствам технической защиты информации и средствам обеспечения безопасности ИТ по 4 уровню доверия, а также требованиям по безопасности виртуализации и контейнеризации по 4 классу защиты.

Новая сертификация расширяет возможности применения платформы — в том числе в проектах с наиболее жёсткими требованиями к защите данных, таких как государственная технологическая платформа «ГосТех», а также в организациях, ориентированных на требования ФСТЭК России и практики РБПО.

Исполняющий обязанности генерального директора Cloud.ru Михаил Лобоцкий отметил, что компания последовательно инвестирует в развитие безопасной разработки и повышение культуры ИБ, а получение сертификата стало логичным шагом в этой работе и подтверждением выбранной стратегии.

Подпишитесь на новости

DeepSeek, Gemini и Qwen вошли в совет директоров Windows-вредоноса

Исследователи из Cisco Talos обнаружили Windows-вредонос, который принимает команды не от хакера и даже не с классического C2-сервера. Следующее действие выбирает совет из четырёх коммерческих ИИ-моделей: DeepSeek, Qwen, Mistral и Google Gemini. CLOSEDQUORUM отправляет моделям сведения о заражённом компьютере: имя устройства, версию Windows и наличие прав администратора.

Затем предлагает проголосовать за одно из четырёх действий: украсть данные, внедрить код в другой процесс, закрепиться в системе или переместиться дальше по сети.

Побеждает вариант, набравший больше голосов. Если ответы не подходят, вредонос ждёт и созывает вече заново.

При выборе кражи CLOSEDQUORUM пытается извлечь учётные данные из памяти LSASS, сохранённые пароли Chrome, Edge и Firefox, а также информацию кошельков MetaMask, Exodus и Ethereum. Результаты голосования, объяснения моделей и похищенные файлы отправляются оператору через Discord.


По данным Cisco Talos, это первый публично описанный Windows-имплант, передающий моделям тактические решения C2. После запуска постоянные команды от человека ему теоретически не нужны: хакер может отойти за кофе, а DeepSeek с Gemini сами решат, пора ли красть пароли.

Впрочем, Talos не наблюдала полноценную атаку от начала до конца, а публичная сборка CLOSEDQUORUM содержит заглушки вместо API-ключей и Discord-вебхука, поэтому в таком виде не работает. Неизвестен и способ доставки вредоноса жертвам.

Эксперимент всё равно показательный: злоумышленники пробуют заменять ИИ не только генерацию кода и фишинга, но и отдельные этапы управления атакой.

RSS: Новости на портале Anti-Malware.ru