CISO & DPO news #132 (10–16 июля) — 19 июля 2026 г. в 08:00:05.075
CISO & DPO news #132 (10–16 июля) Госуслуги станут единым центром управления персональными данными Согласно третьему пакету антифрод-мер на портале может появиться сервис по управлению разрешениями на обработку личной информации россиян. Компании и индивидуальные предприниматели будут обязаны дублировать в систему как согласия, так и отзывы. При этом сами организации смогут собирать сведения о гражданах только в прямо предусмотренных законом случаях. Эта инициатива — часть более масштабного третьего пакета антифрод-мер Минцифры, проект которого уже направлен в профильные ведомства. Документ предлагает ряд радикальных изменений. Владельцев сайтов и приложений обяжут хранить сведения о регистрации, авторизации и удалении пользовательских аккаунтов в течение трех лет. Кроме того, в SMS-рассылках запретят указывать любые персональные данные, а работу виртуальных АТС и хостинг-провайдеров ограничат исключительно российскими IP-адресами. В министерстве отмечают, что это предварительный черновик. Изменения вступят в силу с 1 марта 2028 г. «Яндекс» получил международный сертификат безопасности для Alice AI Компания подтвердила соответствие процессов создания и внедрения трех генеративных моделей — языковой, мультимодальной и картиночной — требованиям ISO/IEC 42001. Аудит проверил управление искусственным интеллектом, защиту пользовательских данных и систему мониторинга ошибок. По прогнозам, в 2026 г. объем российского рынка ИИ-поиска вырастет как минимум на 33% — до 2 млрд руб. Половина этой суммы придется на корпоративный сектор. Рекордная мощность DDoS-атак на российский бизнес превысила 2 Тбит/с При этом доля инцидентов мощностью свыше 100 Гбит/с достигла 15%, а сложные многоступенчатые сценарии составляют более 40% всех случаев. Злоумышленники заранее изучают инфраструктуру жертвы и атакуют не только основной периметр, но и резервные сегменты, API, прикладной уровень и вспомогательные сервисы. Сильнее всего атаки затрагивают финансовый сектор и электронную коммерцию. Главные мишени — мобильные банки, платежные шлюзы, ипотечные сервисы и API. «Ингосстрах» впервые застраховал компанию от кибервзлома Объектом защиты стали криптовалютные активы, хранящиеся на платформе «Цифровое казначейство» от Web3 Tech. Полис покрывает убытки от хакерских атак, вредоносного ПО и технических сбоев, которые могут привести к хищению криптовалюты или утрате данных. Отраслевые эксперты оценивают этот сегмент как высокомаржинальный и почти свободный от конкуренции: тарифы составляют 0,5–3% от страховой суммы, а потенциал рынка через год может составить 30–40 млрд руб. В Cursor обнаружена критическая уязвимость При открытии репозитория на Windows приложение автоматически запускает вредоносный исполняемый файл git.exe в корневой папке проекта. Для атаки злоумышленнику достаточно поместить вредонос в директорию проекта: заражение происходит в момент его открытия, без подтверждения действий со стороны разработчика или нажатия кнопок. Хакеры атакуют российские организации через механизм обновлений ViPNet Новая активная APT-кампания HelloNet нацелена на крупные российские предприятия в государственном, энергетическом, транспортном, промышленном и образовательном секторах. Для заражения злоумышленники используют технику DLL Sideloading, внедряя вредоносный код в легитимную систему обновлений ПО ViPNet, которая запускается при старте операционной системы. Grok выгружал секретные данные пользователей в облако ИИ-инструмент для программирования Grok Build от SpaceXAI упаковывал и отправлял в Google Cloud целые репозитории кода, а также файлы, которые ему было запрещено открывать, и конфиденциальную информацию, удаленную из истории. Глава компании Илон Маск пообещал, что все ранее загруженные данные будут «полностью и безоговорочно удалены». При этом он попросил пользователей разрешить SpaceXAI сохранять их данные для лучшей отладки проблем.

