РТ-ИБ


Гео и язык канала: не указан, не указан
Категория: не указана


РТ-Информационная безопасность
Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Связанные каналы

Гео и язык канала
не указан, не указан
Категория
не указана
Статистика

IOC: от индикатора к расследованию

В работе аналитика информационной безопасности важен не сам факт обнаружения подозрительного признака, а то, что происходит после него.


Индикатор компрометации помогает зафиксировать потенциально опасный след и определить, где искать подтверждение или опровержение подозрения на инцидент. Но его ценность напрямую зависит от контекста, качества источника и того, как именно его используют в защитных системах.

📢 Разберем, откуда берутся IOC, как их внедряют в инфраструктуру и почему большое количество индикаторов без должной фильтрации может не усилить защиту, а увеличить нагрузку на специалистов.

Что относится к IOC
Индикатором компрометации может быть технический признак, связанный с потенциально вредоносной активностью:
📎IP-адрес
📎домен, URL
📎хеш файла
📎имя процесса
📎путь к файлу
📎ключ реестра
📎адрес командного сервера
📎тема фишингового письма
📎необычная запись в журнале

Обнаружение такого признака в сети, на рабочей станции, сервере, почтовом шлюзе или в SIEM становится основанием для дальнейшей проверки. При этом отдельное совпадение не подтверждает факт компрометации — это лишь гипотеза, которую Threat Hunters проверяют. Его основная практическая ценность заключается в возможности сузить область поиска и быстрее найти связанные события.

Как встроить IOC в инфраструктуру
Работа с индикаторами начинается с определения систем, в которых они будут использоваться. В зависимости от задач это могут быть SIEM, EDR, межсетевые экраны, системы DNS-фильтрации, почтовые шлюзы, песочницы и платформы киберразведки.

Один и тот же индикатор требует разной логики проверки в зависимости от точки контроля. Например, обнаружение подозрительного домена на прокси-сервере, DNS-сервере, почтовом фильтре и EDR выполняется по разным сценариям.
Практический процесс включает несколько этапов:
1️⃣ Получение индикаторов. Источником может быть отчет, аналитический фид, MISP, поставщик защитных решений, CERT или результаты внутреннего расследования.
2️⃣ Проверка контекста. Необходимо учитывать дату, связанную кампанию, тип вредоносного кода, страну, отрасль и вектор атаки.
3️⃣ Фильтрация. Из набора исключаются слабые признаки, включая общие домены, популярные облачные сервисы, устаревшие адреса и неполные строки.
4️⃣ Интеграция. Релевантные индикаторы загружаются в соответствующие системы защиты: SIEM, EDR, DNS, почтовый фильтр или межсетевой экран.
5️⃣ Анализ срабатываний. Специалисты отделяют реальные инциденты от фонового шума и настраивают правила для обнаружения аналогичной активности.

Почему большое количество IOC не усиливает защиту автоматически
Одна из распространенных проблем заключается в механической загрузке всех доступных фидов. Большой объем индикаторов без предварительной оценки не повышает качество обнаружения угроз. Напротив, он может привести к росту информационного шума и количества ложных срабатываний.

При большом потоке оповещений возрастает нагрузка на специалистов, а значительная часть событий требует ручной проверки. Поэтому при работе с IOC важно:
📎оценивать надежность источника и соответствие индикаторов инфраструктуре компании
📎не включать автоматическую блокировку для признаков, которые могут относиться к легитимным сервисам
📎учитывать срок актуальности индикаторов и не хранить признаки, потерявшие практическую ценность
📎дополнять хеши и IP-адреса поведенческими правилами, когда это возможно
📎не рассматривать единичное совпадение как подтверждение компрометации без анализа связанных событий


Для защиты предприятий ОПК от внешних угроз важны не только технические меры, но и системная поддержка со стороны государства.


Именно этому был посвящен круглый стол «Государственная поддержка обеспечения безопасности критической инфраструктуры стратегических предприятий Российской Федерации», который состоялся сегодня в Совете Федерации.

📢 В мероприятии принял участие Артем Сычев, первый заместитель генерального директора АО «РТ-ИБ». Эксперт выступил с темой
📎«Опыт функционирования Центра мониторинга и реагирования на компьютерные инциденты на промышленных предприятиях: актуальные векторы угроз и статистика атак».


В обсуждении приняли участие представители министерств цифрового развития, энергетики, промышленности, а также представитель Федеральной службы по техническому и экспортному контролю (ФСТЭК России).

#ИБ_в_лицах


Не совершай ошибку!
[Версия: шифровальщик]


При атаке шифровальщика первые минуты инцидента критичны не только для восстановления работы, но и для расследования произошедшего.

Неосторожное действие на скомпрометированном компьютере может безвозвратно изменить состояние системы и уничтожить данные, необходимые для анализа.

Поэтому при реагировании на ransomware важно понимать не только что делать, но и какие действия способны помешать расследованию. В таких ситуациях техническая дисциплина и последовательность действий имеют принципиальное значение.

📢 В карточках выше — чек-лист от команды РТ-ИБ с разбором распространенных действий и их последствий.


RT Protect TI
[Версия: 3.5.0]


Аналитика угроз ценна ровно настолько, насколько быстро она превращается в действие.


Массив индикаторов, отчетов и данных о группировках теряет смысл, если аналитик часами сопоставляет факты, средства защиты получают информацию с задержкой, а обмен с партнерами упирается в риск утечки за пределы доверенного круга.

📢 Команда РТ-ИБ выпустила RT Protect TI версии 3.5.0 — обновление, которое сокращает дистанцию между данными и решением.

Что нового в RT Protect TI 3.5.0
1️⃣ Переработана карточка артефакта под расширенную объектную модель:
информация об индикаторах компрометации стала более наглядной благодаря проработке UX/UI, а также предоставлению расширенного контекста. Меньше времени на ручной поиск и сопоставление, быстрее и обоснованнее решения.
2️⃣ Реализована полная поддержка формирования фидов для распространения аналитики в формате STIX:
аналитика передается в средства защиты, а также партнерам и отраслевым центрам обмена в международном стандарте, без ручной адаптации.
3️⃣ Обновлены страницы сущностей APT, Malware, Tool:
расширенные досье на группировки, вредоносное ПО и инструменты атакующих позволяют приоритизировать меры защиты с учетом реальных угроз отрасли, а доработанный дизайн радует взгляд унифицированным интерфейсом.
4️⃣ Добавлена возможность ограничения списков IOC для потоковой проверки артефактов клиентов:
меньше ложных срабатываний и «шума». Команда безопасности не тонет в оповещениях, а реагирует на действительно значимые события. Проверка идет быстрее и точнее, потому что система сверяется только с релевантными для клиента данными.
5️⃣ Реализована поддержка протокола TLP:
компания может безопасно делиться чувствительной аналитикой с партнёрами, регуляторами и коллегами по отрасли, не опасаясь утечки. Правила распространения заданы заранее и понятны всем сторонам.

🛡 Безопасность доступна каждому, независимо от отрасли и задач. Будьте на шаг впереди угроз с RT Protect TI 3.5.0!


5 шагов к защите
[версия: MAX]


Мессенджер — не только средство коммуникации, но и учетная запись, которая может стать целью злоумышленников.

📢 В карточках выше разбираем основные сценарии компрометации MAX и настройки, которые позволяют снизить риски для аккаунта.


За прошедший год эксперты РТ-ИБ исследовали тысячи событий и инцидентов, анализировали тактики и инструменты злоумышленников, изучали новые образцы вредоносного ПО и применение ИИ в кибератаках.

Весь этот опыт, накопленный в условиях постоянного противостояния киберугрозам, лег в основу RT Protect SOC 2026.


Если вы еще не успели подробно изучить материалы, предлагаем начать с одного из реальных расследований. Это лишь часть экспертизы, собранной в RT Protect SOC, но за этим кейсом — длительное присутствие злоумышленников в инфраструктуре, признаки компрометации, обнаруженные задолго до шифрования, и три недели криминалистического исследования.

📢 Как развивался инцидент, какие следы удалось обнаружить и к каким выводам пришли специалисты — в карточках выше. А полную версию отчета можно найти у нас на канале.


Backup ≠ Recovery

Представьте компанию, которая каждую ночь создает резервные копии.

Дашборд зеленый, задания завершаются успешно, объем хранилища растет по графику. Происходит атака шифровальщика, и выясняется, что ключевые архивы не разворачиваются: часть данных была повреждена еще на этапе записи, а факт повреждения месяцами оставался незамеченным.

Формально защита была. Фактически — нет.


Backup и Recovery — разные процессы с разными задачами. Backup обеспечивает создание и хранение копии данных, Recovery — их возврат в рабочее состояние в приемлемые сроки.

Разрыв между «копия создана» и «система восстановлена» — зона риска, в которой формальная защищенность может не совпадать с реальной готовностью к аварии.

📢 О том, как проверить резервные копии на профпригодность, читайте в предыдущем материале.


📢 Дмитрий Невструев, руководитель Центра искусственного интеллекта АО «РТ-ИБ», прокомментировал для CISOCLUB расходы компаний на внедрение и защиту ИИ и рассказал, почему стремительное распространение новых технологий сопровождается новыми вызовами для информационной безопасности.

Бизнес активно внедряет ИИ и расширяет круг задач, которые передает интеллектуальным системам. При этом подходы к их защите пока не всегда успевают за темпами внедрения.

Особую сложность создают ИИ-агенты: они могут взаимодействовать сразу с несколькими корпоративными системами и получать больше полномочий, чем обычный сотрудник. Это существенно расширяет поверхность атаки.

«При внедрении ИИ вопросы ИБ пока остаются на периферии внимания для большинства компаний»,

— отметил руководитель Центра искусственного интеллекта.

Среди новых векторов атак:
📎промпт-инъекции
📎подмена контекста
📎небезопасные вызовы инструментов
📎избыточные права доступа

Службам ИБ еще предстоит адаптировать существующие подходы, а злоумышленники только начинают искать эффективные способы атак на ИИ-системы. Однако это лишь вопрос времени.

«Пройдет год-два — и всё изменится. Мы будем постоянно слышать об атаках, ориентированных именно на ИИ-сервисы»,

— заявил эксперт.

Поэтому вопросы безопасности важно учитывать уже на этапе внедрения ИИ. Защита таких систем должна быть частью проекта и соответствующего бюджета с самого начала, а не подключаться после первого инцидента.

🔥 Подробнее — в материале CISOCLUB.


Дата: 16.09.2026
[публикация полного отчёта RT Protect SOC 2026]




Видео недоступно для предпросмотра
Смотреть в Max
Мы наблюдали, анализировали, расследовали — и теперь готовы поделиться тем, что увидели за год.

Представляем полный отчет RT Protect SOC 2026:
📎что происходило в сфере информационной безопасности
📎какие угрозы и инциденты были в поле зрения SOC
📎и какие выводы сделаны по итогам работы

Полная версия отчёта — в посте ниже 👇


Эффективное реагирование на инциденты — это не работа одного универсального специалиста. Сильная команда реагирования похожа на баскетбольную пятерку: у каждого игрока есть своя позиция, зона ответственности и понимание, когда нужно передать инициативу другому участнику команды.

В небольших компаниях один специалист может совмещать несколько ролей.

📢 Но даже в этом случае функции должны быть определены заранее — во время инцидента важно понимать, кто обнаруживает угрозу, кто управляет процессом, кто расследует произошедшее и кто помогает усилить защиту.


Видео недоступно для предпросмотра
Смотреть в Max
Настало время вспомнить, с чего всё начиналось, и на один день возродить рубрику «РазрушительницаМифов».

📢 Постоянная ведущая нашего канала и по совместительству пресейл-инженер Мария Иванова провела блиц-опрос со специалистом по защите информации Егором Шупиком, чтобы развенчать мифы, в которые до сих пор верят.

Тайм-коды:
1️⃣ 00:06–00:12 — «Хакеры не атакуют маленькие компании»
2️⃣ 00:13–00:22 — «За информационной безопасностью стоит один человек»
3️⃣ 00:22–00:32 — «Сложный пароль спасёт от всех угроз»
4️⃣ 00:34–00:50 — «Информационная безопасность — это дорого»

Если устали от долгой загрузки видео…
Переходите в наше сообщество во «ВКонтакте» и смотрите выпуск без ожидания.


RT Protect OnGuard: киберстрахование нового поколения
[Финансовая защита от остаточного киберриска]

На отраслевой конференции «РосИнфоБез» наши специалисты рассказали участникам о новом инструменте управления киберрисками — теперь пришло время познакомить с ним уважаемых подписчиков MAX-канала.

RT Protect OnGuard — совместный проект РТ-ИБ и «АльфаСтрахования», который обеспечивает финансовую защиту бизнеса от последствий киберинцидентов. Полис покрывает прямые и косвенные потери, возникающие в результате атак, помогая компаниям снизить финансовый ущерб и быстрее восстановить нормальную работу.

Что покрывает полис?
1️⃣ Расходы на расследование
Работа экспертов РТ-ИБ по локализации, расследованию и устранению последствий
2️⃣ Ответственность перед третьими лицами
Возмещение ущерба клиентам и партнёрам, чьи данные пострадали
3️⃣ Юридические расходы
Сопровождение взаимодействия с регуляторами, правоохранительными органами, контрагентами
4️⃣ Простой бизнеса
Компенсация упущенной выгоды от вынужденной остановки операционной деятельности
5️⃣ Восстановление систем
Затраты на восстановление инфраструктуры, ПО и данных из резервных копий
6️⃣ Кризисные коммуникации
Расходы на PR-сопровождение, работу с медиа, защиту репутации

Отличия RT Protect OnGuard от классической киберстраховки
Киберстрахование долго оставалось внешним инструментом, включающимся уже после инцидента и требующим отдельного процесса доказательства, оценки ущерба и согласований.
RT Protect OnGuard меняет эту модель: страхование становится частью единого технологического контура кибербезопасности и работает в связке с обнаружением и реагированием на атаки в реальном времени.

Киберстраховка прошлого поколения
📎Клиент сам доказывает страховщику факт атаки
📎Назначается независимая экспертиза — недели работы
📎Споры по сумме ущерба и условиям полиса
📎Выплата может затянуться на месяцы

RT Protect OnGuard
📎Факт атаки фиксируется EDR/SOC в реальном времени
📎Экспертизу проводит команда РТ-ИБ
📎Единое окно для реагирования и страховой выплаты
📎Нет споров о признании страхового случая



В карточках выше показали, как работает решение в момент инцидента и почему больше не нужно выбирать между технологиями защиты и гарантией страховки.


RT Protect TI 3.4.0
[от данных к защите]

Команда РТ-ИБ продолжает делиться обновлениями продуктовой линейки!

На прошлой неделе мы рассказали о масштабном релизе RT Protect EDR 4.0, а сегодня переходим к следующему шагу и новому обновлению в экосистеме — RT Protect TI 3.4.0.

Что изменилось в новой версии?
📎Реализована интеграция ИИ-помощника в платформе: агент поможет найти и проанализировать артефакты, угрозы и уязвимости, упростит администрирование и аудит платформы.
📎Улучшена аналитическая модель данных: добавлены сущности "Вредоносное ПО" и "Инструменты", что позволяет моментально определять еще больше деталей выявленной активности.
📎Реализована поддержка баз данных GeoIP: загрузка баз из файлов и фидов, потоковое обогащение IP-адресов информацией о стране и ASN.
📎Добавлена визуальная матрица MITRE ATT&CK с возможностью просмотра тактик и техник.
📎Интерфейс создания наборов распространяемой аналитики изменён с модального окна на отдельный экран для большего удобства.

📢 Подключайтесь к решениям RT Protect, тестируйте новые возможности и оставайтесь на шаг впереди угроз!


RT Protect EDR 4.0: больше, чем обновление

В рамках отраслевой Конференции по информационной безопасности «РосИнфоБез» мы впервые рассказали о выходе новой версии RT Protect EDR.

Пришло время заглянуть внутрь самого масштабного релиза и разобрать, какие возможности появились у решения.

Что появилось в новой версии?
Релиз добавляет в RT Protect EDR новые удобные механизмы и технологии:
1️⃣ новый арсенал активного реагирования
2️⃣ уникальная технология восстановления файлов и реестра
3️⃣ инструменты глубокого расследования прямо с хоста
4️⃣ заметный рост производительности и устойчивости агента
❗️и главное для российского рынка: релиз уже проходит сертификацию во ФСТЭК России по обновлённым требованиям к средствам класса EDR

Хотите увидеть новые возможности в действии?
Запросите демонстрацию или пилотное внедрение — покажем, как ремедиация и активное реагирование работают на вашей инфраструктуре.

[Протестировать RT Protect EDR 4.0 — kd@rt-ib.ru]


🛡5 этапов подключения RT Protect SOC

Кибератаки сегодня становятся постоянным фактором риска для бизнеса. Вопрос уже не в том, произойдет ли инцидент, а в том, насколько быстро его удастся обнаружить и остановить.

В этих условиях защита инфраструктуры перестает быть набором разрозненных инструментов и превращается в непрерывный процесс мониторинга и реагирования, где важна каждая минута.

При этом эффективность SOC определяется не только используемыми технологиями, но и тем, насколько грамотно он интегрирован в инфраструктуру заказчика.

📢 В карточках выше рассказали о том, как устроено подключение RT Protect SOC — от формирования перечня источников до полноценного мониторинга и реагирования на инциденты.


Инсайдер 2.0: как выглядит современный «злоумышленник»

Классический инсайдер хорошо известен службам безопасности: недовольный сотрудник, корыстный мотив, намеренный вынос данных. Такую угрозу научились распознавать и нейтрализовать.

Но сегодня модель угрозы изменилась. Утечки всё чаще происходят не из злого умысла, а из операционной необходимости — когда рядовой сотрудник загружает рабочие материалы в публичный ИИ-сервис, чтобы ускорить выполнение задачи.

📢 В карточках выше разобрали, какие отрасли фиксируют утечки чаще всего, какие категории данных оказываются под угрозой и почему большинство компаний не готовы к этому вектору атаки.


«Нам ещё рано для маркетинга»

— опасная ловушка для технологических компаний.

Маркетинг не начинается с рекламы на этапе масштабирования, он начинается с валидации гипотез, сбора потребностей и построения доверия.

Кто мы в сознании потребителя и почему это главное
Любая покупка начинается в голове клиента. Прежде чем он откроет сайт, позвонит менеджеру или придёт на пилот, у него уже есть образ: кто вы, чем отличаетесь и можно ли вам доверять.

Если вы появляетесь в сознании потребителя слишком поздно или в неверном контексте, все ваши усилия по донесению ценности расходуются впустую. Поэтому маркетинг — это не только красивая упаковка продукта на этапе зрелости, это системная работа, которая задаёт правила игры с самого начала.

Распространенная иллюзия продуктовых команд: «Нам ещё рано заниматься маркетингом». За ней обычно скрывается несколько неверных убеждений:
1️⃣ маркетинг = реклама = расходы на масштабирование
2️⃣ продукт должен быть идеальным, прежде чем о нём рассказывать
3️⃣ продажи начнутся только после релиза

Реальность другая. Маркетинг начинается с проверки гипотез: кто целевая аудитория, какие боли у клиентов, какие слова они используют, какие каналы работают.
Это не дорогая промокампания, а тестирование рынка, сбор инсайтов и формирование позиции. В результате вы получаете реальные требования, первых клиентов и амбассадоров еще до релиза, а это дешевле и надёжнее, чем перерабатывать продукт под догадки.

Практические выводы
📎Начинайте маркетинг с задач валидации, а не с креативов.
📎Продавайте уверенность, а не продукт.
📎Контент и экспертность работают на доверие. Технический продукт выигрывает от объяснений и историй, которые делают его понятным.
📎Чем раньше вы займете место в сознании клиента, тем проще будет масштабировать продажи и удерживать позицию при росте конкуренции.

Почему «рано» для маркетинга — это миф
Маркетинг начинается с понимания клиента, а не с релиза. Пока вы дорабатываете продукт, в голове заказчика уже формируется образ решения и его отличия от конкурентов.

🟨 Предлагайте ранний доступ, предзаказы и пилоты
📎Клиенты готовы участвовать в создании решения, если видят, что их интересы учтут.
📎Это показывает реальные ожидания и уменьшает риск дорогостоящих переработок.

🟨 Делайте живые интервью, а не опросы
📎Говорите с ИТ‑ и ИБ‑специалистами о реальных инцидентах, бюджете и критериях выбора.
📎Собирайте цитаты и конкретные KPI — они работают лучше абстрактных гипотез.

🟨 Контент, который продаёт в ИБ
📎Публикуйте кейсы инцидентов, разборы рисков и чек‑листы: технический контент повышает доверие.
📎Возможные форматы: короткие практические разборы, план действий для конкретных атак и истории «Что было бы, если…».


Кибератака как услуга: почему вас могут «заказать»

Cybercrime-as-a-Service (CaaS) — это обратная сторона привычной модели SaaS. Только вместо легальных цифровых сервисов здесь продаются инструменты и инфраструктура для кибератак.

👾 Главная особенность — входной порог минимален: чтобы стать участником киберпреступной экосистемы, не обязательно быть техническим специалистом, достаточно просто «заказать услугу».

📢 Что происходит по ту сторону защиты, какие услуги может приобрести даже «нетехнический» обыватель и, главное, как это влияет на отрасль — ответ в карточках ниже.

Показано 20 последних публикаций.