Тема
Автоматизация безопасности
В фасете «Тема» значение «Автоматизация безопасности» объединяет статьи по конкретной теме или предмету наблюдения. Здесь собраны связанные публикации, источники, участники рынка и последствия для инфраструктуры. Страница помогает сравнить повторяющиеся сигналы, затронутые организации, непрерывность услуг, закупки, конкуренцию, соблюдение требований и вопросы стратегического планирования, а также понять, почему тема важна операторам, заказчикам, инвесторам и специалистам по политике.

Облачные сервисы мира
Akamai Prolexic превратил маршрутизируемую DDoS-защиту в проверку ответственности за обходные маршруты
Инцидент Akamai Prolexic Routed 3.0 в июне 2021 года вскрыл сложную проблему непрерывности: клиенты покупают маршрутизируемую DDoS-защиту, чтобы враждебный трафик не перегрузил их сервисы, но сам защитный путь становится критической инфраструктурой, когда сбой маршрутизации…

Институты мира
Ирландская HSE превратила восстановление после атаки программ-вымогателей в тест на подотчётность проверяемого ремонта
Атака программ-вымогателей 2021 года на ирландскую службу здравоохранения HSE показала, что восстановление медицинских ИТ-систем — лишь первая обязанность после национального сбоя общественного здравоохранения. Более жёсткий тест подотчётности — доказать, что изменилось в…

Облачные сервисы мира
Qlik превратил серверы аналитики в проблему доверительной границы управляемого ПО
Эксплуатация Qlik Sense показала, что серверы бизнес-аналитики могут стать открытой доверительной границей, когда ценные платформы данных находятся в интернете, исправления выходят цепочкой, а заказчики не могут легко доказать, какие системы были уязвимы, скомпрометированы или…

Облачные сервисы мира
Robinhood сделала социальную инженерию в поддержке проверкой подотчётности за контактные данные
Инцидент с безопасностью данных Robinhood в 2021 году показал, что граница службы поддержки финансового приложения может стать высокоценной поверхностью контроля, когда социальная инженерия даёт атакующему доступ к контактным данным в масштабе.

Облачные сервисы мира
Norsk Hydro превратил доказательства пересборки ERP в тест на подотчётность промышленного восстановления
Восстановление Norsk Hydro после LockerGoga показало, что промышленная компания может вернуть производство раньше, чем записям бизнеса снова начнут доверять. Вопрос подотчётности в том, кто контролировал доказательства пересборки серверов, сверку ручного производства, целостность…

Облачные сервисы мира
Southwest превратила долг восстановления экипажей в проверку подотчётности по компенсациям пассажирам
Декабрьский сбой Southwest 2022 года часто сводят к отказу системы планирования экипажей после суровой погоды. Более глубокая проблема подотчётности — долг восстановления: когда местоположение экипажей, позиции самолётов, информирование клиентов, обработка багажа, возвраты…

Институты мира
Атака WannaCry на NHS: локальное управление обновлениями стало проверкой ответственности за отмену медпомощи
WannaCry не превратила киберриск NHS в проблему безопасности пациентов в мае 2017 года — она показала, что проблема уже была. Вспышка связала локальные решения об обновлениях, исключения для неподдерживаемых систем, национальные оповещения и отменённые приёмы в единую цепочку…

Институты мира
HSE в Ирландии превратила отчетность о восстановлении после атаки программы-вымогателя в проверку подотчетности за непрерывность помощи
Атака программы-вымогателя на HSE в Ирландии в 2021 году сделала отчетность о восстановлении частью оказания помощи. Общественности нужно было не только узнать, что серверы восстанавливаются. Пациентам, врачам, больницам, государственным органам и налогоплательщикам требовалось…

Облачные сервисы мира
SolarWinds сделал заявления о рисках безопасности проверкой подотчётности раскрытия
SolarWinds — это кейс о рисках и подотчётности: проблема не только в том, что система сборки была скомпрометирована, но и в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности.

Облачные сервисы мира
Progress MOVEit превратил цепочки уведомлений клиентов в проверку ответственности за управляемую передачу файлов
Progress MOVEit — кейс о рисках и ответственности: ПО для управляемой передачи файлов служит транзитным узлом чужих конфиденциальных данных, поэтому вендор и каждый оператор должны доказать, кто что знал, когда узнал и насколько быстро были выявлены раскрытые файлы и затронутые…

Облачные сервисы мира
Okta сделала улики о токенах поддержки проверкой подотчётности на границе идентичности
Okta — кейс о рисках и подотчётности: поставщик удостоверений может технически находиться за пределами продакшн-тенанта клиента, но при этом хранить артефакты, позволяющие атакующему приблизиться к тенанту. Публичный протокол важен для клиентов, администраторов, конечных…

Облачные сервисы мира
Microsoft Storm-0558: хранение журналов и доказательства токенов стали проверкой подотчётности облака
Дело Microsoft Storm-0558 относится к рискам и подотчётности, поскольку облачные клиенты не могут самостоятельно восстановить сбои токенов на стороне провайдера, если провайдер не сохраняет, не раскрывает и не объясняет журналы, необходимые для доказательств.
Облачные сервисы мира
Snowflake: стандартные MFA-настройки клиентов стали проверкой подотчётности облака данных
Snowflake — это кейс о рисках и подотчётности, потому что вопрос не только в том, была ли взломана сама Snowflake; он в том, сделали ли настройки по умолчанию на стороне провайдера, средства контроля клиента и материалы расследования злоупотребление учётными данными более трудно…

Институты мира
Ascension сделала сверку работ периода простоя тестом на подотчётность за непрерывность медицинской помощи
ASCENSION HEALTH — кейс о рисках и подотчётности: киберинцидент в больнице не заканчивается возвращением экранов; главное доказательство — сверена ли работа периода простоя (бумажная, телефонная, аптечная, биллинговая) без сокрытия рисков для пациентов и переноса затрат.

Институты мира
Transport for London превратил восстановление идентичности пассажиров в проверку подотчётности
Transport for London — кейс о рисках и подотчётности: идентификационные данные общественного транспорта не опциональны, поэтому ведомство обязано объяснить изменения, сохранив надёжность сервиса. Пассажирам, держателям льготных карт, сотрудникам, чиновникам и наблюдательным…

Национальные операторы связи мира
Comcast превратил инвалидацию сессий CitrixBleed в тест на подотчётность в области данных клиентов
Comcast — кейс из сферы риска и подотчётности: уведомление оператора связи неполно, если уязвимость токенов сессий подаётся как обычное обновление ПО; клиентам нужно знать, как была ограничена утечка, а не только то, что программное обеспечение обновлено.

Институты мира
Dell превратил лимиты запросов в клиентском портале в тест на ответственность
Dell уведомил клиентов об утечке имён и адресов в 2024 году. Но ответственность требует доказательств, что авторизация, лимиты запросов, проверка партнёров и минимизация полей защищены от автоматизированных атак. Публичный документ нужен клиентам, службам поддержки…

Облачные сервисы мира
Salesforce превратила управление OAuth-токенами Drift в проверку ответственности за SaaS-интеграции
Salesforce, Inc. — это кейс риска и ответственности: делегированные OAuth-полномочия могут пережить бизнес-обоснование их выдачи, поэтому клиентам и поставщикам платформ нужны доказательства дисциплины объёма прав, скорости отзыва и мониторинга интеграций. Публичная запись важна…

Облачные сервисы мира
AnyDesk превратил ротацию сертификата подписи кода в проверку подотчётности удалённого доступа
AnyDesk Software GmbH — показательный случай рисков и подотчётности: программному обеспечению удалённого доступа доверяют, потому что клиенты не могут проверить каждый путь обновления; когда системы поставщика скомпрометированы, ротация сертификатов и инструкции для клиентов…

Облачные сервисы мира
TeamViewer превратил границу продукта в проверку подотчётности корпоративного ИТ
TeamViewer Germany GmbH — кейс о рисках и подотчётности: вендор удалённого подключения не может просить клиентов принимать границу продукта как лозунг; эту границу нужно подтверждать сегментацией, журналами, гарантиями и понятной клиентам хронологией.
