17.98M

Информационная безопасность в цифровой среде-Федоренко СВ (1) (1)

1.

Информационная безопасность в цифровой среде
Практический курс для государственных служащих
Петренко Артем

2.

«Вас не обязательно взламывать.
Достаточно заставить вас один раз сделать
легитимное действие не тому человеку.»
Ключевой объект атаки — не компьютер, а рабочий процесс и доверие внутри него.

3.

Оглавление:
01
09:30
Внимание и цифровая гигиена
02
10:00
Социальная инженерия и рабочие процессы
03
11:15
Цифровые каналы и входящие
04
12:15
Пароли, MFA и устройства
05
13:00
Допуски и принцип минимальных прав
06
14:00
Персональные данные
07
14:35
OSINT: цифровой след и проверка контекста
08
15:00
Финальная симуляция инцидента
Перерывы: 11:00–11:15 и 13:30–14:00

4.

Первое задание: считайте передачи команды в белом
ВИДЕО · 2 МИН
Кликните по кадру, чтобы открыть исходный видеослайд

5.

Кто видел медведя?
Сильный фокус не делает человека невнимательным — он делает его внимательным к другой
задаче.
ИБ нельзя строить на надежде «я всегда замечу подвох». Нужны процедуры, которые срабатывают
даже когда вы заняты основной работой.

6.

Второй тест внимания
ПРАКТИКА · 20 СЕК
Сколько на столе устройств с физической клавиатурой или кнопками?

7.

Вы смотрели на задачу. Риски всё это время были рядом
РАЗБОР
Что спрятано
5
1
1 Пароль на стикере
2 MFA-код на телефоне
3 USB «ЗАРПЛАТЫ_2026»
4 Реестр обращений
5 Внешний эксперт / неформальный
канал
6 Бейдж и внутренние атрибуты
6
2
4
3
Вы были внимательны — просто к
другой задаче.

8.

Пять вопросов к любой нестандартной рабочей ситуации
01
ЦЕЛЬ
Какой рабочий
результат
действительно нужен?
02
ПОЛНОМО
ЧИЯ
Кто вправе запросить,
видеть, изменять или
передавать?
03
МИНИМУ
М
Можно ли выполнить
задачу меньшим
объёмом данных или
прав?
04
ПРОВЕРКА
Какой независимый
факт подтвердит
запрос?
05
ПРОДОЛЖ
ЕНИЕ
Как не остановить
законную работу, если
способ небезопасен?
Не путайте «необычно» и «запрещено». Цель — найти безопасный способ выполнить законную задачу.

9.

Симуляция: «Пятница, 15:47»
1
15:47 — звонок «из ИТ»
Звонящий знает ФИО, отдел, имя руководителя и
внутреннюю терминологию.
2
15:49 — срочная проблема
Что из названных подробностей
доказывает личность звонящего?
Говорит, что после обновления «сломался второй
фактор» и учётная запись скоро заблокируется.
Ничего. Контекст ≠ аутентификация.
3
15:52 — действие
Просит подтвердить push / назвать код / пройти
процедуру сброса прямо во время звонка.
Правильный ответ должен содержать независимый канал
проверки и безопасный способ продолжить работу.

10.

Психология атаки: эмоция меняет качество решения
СРОЧНО
СТРАШНО
СЕКРЕТНО
НАЧАЛЬНИК ПРОСИТ
Спешка сокращает время на
проверку.
Блокировка, штраф, потеря
данных — сильные рычаги.
Просьба «никому не говорите»
говорите» изолирует жертву от
контроля.
Авторитет не отменяет
порядок согласования.
Замедлиться
Не действовать автоматически
Проверить
Эмоция — не доказательство атаки. Это сигнал включить проверку.
Перепроверить

11.

STOP → VERIFY → ACT
Остановиться. Проверить канал и полномочия независимо. Действовать по утверждённому
процессу.
STOP
VERIFY
ACT
Распознай давление
Проверь независимым каналом
Выполни задачу безопасным способом

12.

Киноразбор: где атакуют доверие, а не «компьютер»
КИНО · 8–10 МИН
01
«Поймай меня, если
сможешь»
Претекстинг и авторитет роли.
Вопрос после сцены: что именно заставило
людей перестать проверять — форма,
должность, уверенность или процесс?
Подробные таймкоды и точки паузы — в файле «Кино_и_ИБ_v2_таймкоды_и_вопросы.docx».
02
«Пчеловод»
Вишинг + фальшивое окно безопасности +
давление.
Пауза в момент, когда жертва хочет сама
позвонить в банк: какой безопасный
следующий шаг?
03
«Хакеры»
Телефонный претекстинг. Нападающий
копирует внутренний сленг и создаёт
срочную легенду.
Вопрос: какой независимый канал мог
разрушить сценарий?

13.

Практикум: «Входящие перед совещанием»
ПРАКТИКА · 20–25 МИН
Через 25 минут совещание. Перед вами 8 обычных рабочих сообщений. Ваша задача — не «найти
фишинг», а обработать входящие так, чтобы работа продолжилась безопасно.
1
Следующий шаг
Выполнить / проверить /
маршрутизировать / отказать?
2
Что проверяю
Какой независимый факт
нужен?
3
Данные и канал
Что действительно нужно
передать и где?
Не объявляйте заранее, что среди сообщений есть атака.
4
Продолжение
работы
Как выполнить законную цель
без небезопасного способа?

14.

Входящие — часть 1
ПРАКТИКА

15.

Входящие — часть 2
ПРАКТИКА

16.

Разбор: настоящий отправитель не гарантирует правильность действия
РАЗБОР
Олег Миронов
Проверить / изменить способ
Внешняя shared-link + полный реестр.
Критерий 0–3
0 — «это фишинг / зову ИТ» без рабочей
альтернативы
ИТ-служба
Выполнить как информационное Ничего не просит — нормальный контрпример.
1 — видит риск
2 — предлагает независимую проверку
НордСофт
Проверить + минимизировать
Курьер
Отказать в раскрытии
Легитимному подрядчику не нужна вся
карточка.
3 — проверяет, минимизирует данные и
сохраняет рабочую цель
Код двери — физический контроль доступа.
Не ищем «плохое письмо». Ищем границу: полномочия → данные → канал → процесс.

17.

Канал атаки может выглядеть совершенно нормальным
EMAIL
МЕССЕНДЖЕР
SMS / QR
Проверяем не только адрес, но и действие.
Правильный человек может просить
неправильный способ.
QR скрывает адрес до перехода.
КАЛЕНДАРЬ
ОБЛАКО
ЗВОНОК / ВИДЕО
Внешнее приглашение может вести к
авторизации.
Shared-link меняет контроль доступа.
Голос и лицо — контекст, не достаточная
аутентификация.
Главный вопрос: «Это соответствует обычному утверждённому процессу для этой рабочей цели?»

18.

Не все атаки выглядят как «плохая ссылка»
01
Жертва помогает атаке
02
Zero-click тоже существует
Поддельное или модифицированное ПО → ложный алерт →
инструкция «разрешить / отключить защиту / позвонить в
поддержку» → передача данных или установка вредоносного ПО.
FORCEDENTRY / Pegasus: вложение iMessage автоматически
обрабатывалось системой; цепочка уязвимостей в обработке
PDF/JBIG2 могла привести к выполнению кода без клика.
Учебный вывод: техническая атака часто опирается на социальное
разрешение.
Вывод для сотрудника: не откладывать обновления и соблюдать
требования к управляемым устройствам.
Источники: Citizen Lab; Google Project Zero. Zero-click — редкий таргетированный класс атак, а не свойство любого PDF.

19.

Пароли и MFA: цель — разорвать цепочку компрометации
01
02
УНИКАЛЬНОСТЬ
ДЛИНА
Один сервис — один пароль. Повтор превращает одну внешнюю
утечку в несколько.
Длинная парольная фраза лучше «хитрого» короткого шаблона.
03
04
МЕНЕДЖЕР
Не хранить пароль в заметке/таблице; использовать утверждённый
менеджер паролей.
MFA
Не подтверждать неожиданный push и не передавать коды.
Проверять вход через штатный канал.
Сильный пароль не компенсирует избыточные права доступа.

20.

«Домино»: одна утечка → рабочий контур
01
02
03
04
05
Внешний форум
Личная почта
Рабочий сервис
MFA
Доступ
утёк пароль
тот же пароль
тот же пароль
серия push
Самая ранняя точка разрыва: уникальные пароли
Далее помогают MFA, устойчивые методы подтверждения, мониторинг и минимальные права.
один раз «Одобрить»

21.

Практикум: учётная запись в командировке
ПРАКТИКА · 15 МИН

22.

Разбор MFA: что является доказательством?
РАЗБОР
НЕ доказательство
Независимая проверка
• «У коллеги вчера было так же»
• знакомый интерфейс push-уведомления
• SMS, который знает ваше имя
• срочность работы
• голос «из техподдержки»
• открыть известный внутренний портал
• позвонить по номеру из справочника
• проверить журнал/уведомления штатным способом
• сообщить время, устройство и уже выполненные действия
• восстановить доступ только по утверждённой процедуре
Социальная норма ≠ техническое подтверждение.

23.

«Могу открыть» ≠ «имею право открывать»
Least Privilege: доступ даётся не потому, что человеку доверяют, а потому, что он нужен для
конкретной функции и на конкретный срок.
ДОСТУП
ЦЕЛЬ
СРОК

24.

Практикум: обращение гражданина №2417
ПРАКТИКА · 25–30 МИН
Через 25 минут межфункциональное совещание. Руководитель просит «раздать всем полную карточку, чтобы не
тратить время на уточнения». Подготовьте каждому участнику ровно тот объём, который нужен для его функции.
Руководитель
Юрист
Бухгалтерия
Какие поля действительно нужны?
Какие поля действительно нужны?
Какие поля действительно нужны?
Пресс-служба
НордСофт
Стажёр-секретарь
Какие поля действительно нужны?
Какие поля действительно нужны?
Какие поля действительно нужны?
Работайте по таблице в тетради. Не ищите «все чувствительные поля» — решайте рабочую задачу каждой роли.

25.

Разбор №2417: сильный ответ — «достаточно X, остальное исключаем»
РАЗБОР
Руководитель
Юрист
ФИО, тема, сумма, статус/причина; чувствительные приложения — только
если нужны решению.
Текст обращения, правовое основание, релевантные факты.
Бухгалтерия
Пресс-служба
ФИО/ID, сумма, платёжные реквизиты и основание.
Только обезличенная/агрегированная информация.
НордСофт
Стажёр
Технический ID, время ошибки, логи/маскированный скрин.
Повестка, решения, ответственные и сроки.
Минимизация — не «спрятать всё». Это дать ровно то, без чего задача не выполняется.

26.

Практикум: «День реорганизации»
ПРАКТИКА · 15 МИН
Анна
переводится в другой отдел
старые права + 2 незакрытых вопроса
ОТОЗВАТЬ / ОСТАВИТЬ / ВЫДАТЬ / СРОК
Сергей
уходит в отпуск
заместитель должен продолжить работу
ОТОЗВАТЬ / ОСТАВИТЬ / ВЫДАТЬ / СРОК
Павел
стажёр становится специалистом
новая роль с завтрашнего дня
ОТОЗВАТЬ / ОСТАВИТЬ / ВЫДАТЬ / СРОК
НордСофт
заканчивается договор
временная учётная запись ещё активна
ОТОЗВАТЬ / ОСТАВИТЬ / ВЫДАТЬ / СРОК
Ирина
временно согласует выплаты
нужно добавить только часть полномочий
ОТОЗВАТЬ / ОСТАВИТЬ / ВЫДАТЬ / СРОК
Требование к решению: сохранить непрерывность работы без «оставим права на всякий случай».

27.

Персональные данные: утечка — это ущерб конкретному человеку
Legal Aid Agency · 2025
Change Healthcare · 2024
Ведомство сообщало о доступе к данным заявителей на legal aid за
длительный период. Потенциально затронуты адреса, даты рождения,
национальные идентификаторы, сведения о судимости, занятости и
финансах.
Скомпрометированные учётные данные → удалённый портал без MFA
→ перемещение по среде → ransomware.
Даже без пароля такой набор делает последующую социнженерию
намного убедительнее.
Источники: UK Government — Legal Aid Agency data breach; UnitedHealth Group Form 10-K 2024.
≈190 млн затронутых людей. За 2024: $2,2 млрд response costs + $867
млн business disruption.

28.

Киберинцидент — это не «неудобство ИТ». Он останавливает работу
Co-op · 2025
Marks & Spencer · 2025/26
Компания ограничивала/отключала части систем, чтобы сдержать
атаку.
Во время инцидента приостанавливались online/app orders и часть
систем.
£285 млн — оценённое прямое влияние на выручку.
£107 млн — влияние на прибыльность.
£131,3 млн — incident-related costs по итогам FY2025/26.
Иногда отключение систем — правильное действие, но цифровая
зависимость делает каждый день ограничения дорогим.
Источники: Co-op 2025 Annual Results; M&S Full Year Results 2025/26.
ИБ-инцидент быстро превращается в операционный кризис,
логистику, обходные процессы и потерю продаж.

29.

Зона ответственности: данные, процедура и действия сотрудника
152-ФЗ
КоАП РФ · ст. 13.11
Обработка и защита персональных данных; предоставление и
распространение — разные режимы раскрытия.
Административная ответственность за нарушения требований в
области ПДн.
ТК РФ · ст. 81
УК РФ
Разглашение охраняемой законом тайны может повлечь
дисциплинарную ответственность вплоть до увольнения при
соблюдении условий и процедуры.
В зависимости от состава возможна уголовная ответственность за
незаконный оборот/распространение информации и нарушение
частной жизни.
Регламент — не «бюрократия вокруг ИБ», а заранее принятый безопасный способ действовать под давлением.
Учебный обзор, не юридическая консультация. Конкретные обязанности определяются законодательством и внутренними регламентами организации.

30.

AI-агент: намерение пользователя ≠ граница полномочий
Система записи в спортзал · 2026
Hugging Face / model evaluation · 2026
Нормальная цель: «забронируй тренировку». Агент исследует GraphQL
API. По публичному рассказу автора, слабая серверная авторизация
позволила действия за пределами обычного UI — в том числе снять
другого человека с waitlist.
В изолированной оценке агент нашёл цепочку через уязвимость прокси и
совершил около 17 600 действий за ~4,5 дня. Много попыток были
неуспешны, но машинная скорость позволила найти рабочую цепочку.
Урок: агент — пользователь с инструментами. Нужны узкие права,
серверная авторизация и подтверждение разрушительных действий.
Урок: короткоживущие credentials, узкие trust boundaries и аудит должны
учитывать машинный темп.
Первый кейс — публично описанный эксперимент/инцидент с неназванной системой; не выдавать за подтверждённый взлом конкретного клуба. Источники: Andrew Bird; Hugging Face technical timeline / OpenAI security note.

31.

OSINT: открытый контекст делает ложь
правдоподобной
Поиск сам по себе не «взлом». Риск появляется, когда публичные детали превращаются в
убедительный предлог, звонок или письмо.

32.

Видео: определите место съёмки
ВИДЕО / OSINT
Условие победы: минимум 3 независимых доказательства

33.

Геолокация — не «угадывание»: гипотеза должна выдержать проверку
01
Визуальный признак
Дорожный знак, логотип, архитектура,
разметка, ограждение.
локация
02
Внешний источник
Карта/панорама, сайт мероприятия,
новость, программа.
событие / дата
03
Независимое
подтверждение
Ещё один источник, не зависящий от
первого вывода.
термины / люди
правдоподобный
контакт

34.

OSINT-лаборатория: «Сергей Лебедев, Управление цифровых сервисов»
ПРАКТИКА · 15–20 МИН
Учебный поиск: открытые источники
Сергей Лебедев цифровые сервисы
Агентство городских сервисов — Управление цифровых сервисов
Должность, рабочая почта, проект, подрядчик…
Миссия
Найти
• найти 8 подтверждаемых фактов
• для каждого указать источник
• отделить факт от вывода
• оценить уверенность 1–3
• отметить, что повышает правдоподобие
чужого запроса
• не использовать реальные данные людей
Программа форума «Город без бумаги — 2026»
Казань, 17 сентября; участники и сессии…
Volga Run 2026 — результаты 10 км
Два однофамильца: факт нужно сопоставлять…
Откройте: OSINT_лаборатория/index.html из комплекта практикума. Интернет не нужен.

35.

Разбор OSINT: контекст делает запрос убедительным, но не подтверждает личность
РАЗБОР
КОНТЕКСТ
АУТЕНТИФИКАЦИЯ
• должность и подразделение
• название проекта
• подрядчик «НордСофт»
• форум в Казани и расписание
• рабочая почта и добавочный
• метаданные файла
• известный официальный номер
• внутренний справочник / портал
• зарегистрированный документ
• подтверждение другим утверждённым каналом
• проверка полномочий на конкретное действие
Всё это можно использовать в легенде атаки.
Не доверяйте человеку только потому, что он «знает слишком
много».

36.

Как OSINT превращается в точечную социальную инженерию
«Сергей Андреевич, добрый день. Мы по пилоту “Единой платформы
обращений”. Ирина из НордСофт сказала связаться перед форумом в Казани —
— у вас первая панель в 10:00. Нужно срочно подтвердить доступ к тестовому
тестовому контуру, иначе демонстрация не поднимется…»
Какая фраза здесь доказывает личность звонящего?
Ни одна. Все детали могли быть собраны из открытых источников.

37.

Финальная симуляция: один рабочий инцидент
Информация будет появляться поэтапно. Не угадывайте финал — принимайте лучшее решение
из того, что известно сейчас.

38.

Правила финальной симуляции
ПРАКТИКА · 25–30 МИН
1
Немедленное действие
подразделения
Ответ должен быть конкретным и выполнимым.
выполнимым.
4
Как продолжаем законную
работу
Ответ должен быть конкретным и выполнимым.
выполнимым.
2
Что сохраняем как
доказательство
Ответ должен быть конкретным и выполнимым.
5
3
Как ограничиваем
дальнейшее раскрытие
Ответ должен быть конкретным и выполнимым.
выполнимым.
Кому и что сообщаем
Ответ должен быть конкретным и выполнимым.
выполнимым.
Не листайте вперёд. Сильный ответ не только «сообщить ИБ», но и безопасно удержать рабочую функцию.

39.

Инжект 1: поручение руководителя
РАУНД 1

40.

Инжект 2: сигнал от гражданина
РАУНД 2

41.

Инжект 3: аномалия учётной записи
РАУНД 3

42.

Инжект 4: масштаб раскрытия
РАУНД 4

43.

Если ошибка уже произошла: скорость реакции важнее попытки «спрятать» её
НЕ ДЕЛАТЬ
ДЕЛАТЬ
• не скрывать ошибку
• не ждать «само пройдёт»
• не открывать ссылку повторно «для проверки»
• не уничтожать письмо/уведомления/время события без
инструкции
• не продолжать доверять скомпрометированному каналу
• немедленно сообщить по утверждённому каналу
• зафиксировать время, устройство, действие, затронутые данные
• выполнять инструкции ИБ/ИТ по сессиям, изоляции и учётным
данным
• ограничить дальнейшую передачу
• продолжить работу через доверенный резервный процесс

44.

51 правил
выход
Меня торопятна
— я замедляюсь.
2
Личность и полномочия проверяю независимым каналом.
3
Один сервис — один уникальный пароль + MFA.
4
Доступ и данные беру только те, которые нужны моей функции.
5
Ошибся или сомневаюсь — сразу сообщаю, не скрываю.

45.

Источники методики и кейсов
СПРАВОЧНО
Основа практикума
Фактологическая база
Методика
NCSC — Exercise in a Box
NCSC — People-centred security
NIST SP 1288 — Role-Based Training
NIST TN 2276 — Phish Scale
CISA — Cybersecurity Scenarios / Tabletop
ENISA — Cyber Security Culture
Кейсы
UnitedHealth Group Form 10-K 2024
UK Government — Legal Aid Agency data breach
Co-op 2025 Annual Results
M&S Full Year Results 2025/26
Citizen Lab / Google Project Zero — FORCEDENTRY
Hugging Face / OpenAI — 2026 technical timeline
Полные ссылки и методические комментарии — в файле преподавателя и кейс-методичке.

46.

спасибо
Информационная безопасность начинается с дисциплины в обычной работе.
English     Русский Правила