Материалы по тегу: информационная безопасность

28.08.2026 [17:48], Руслан Авдеев

Google и Microsoft захватили уже треть email в Интернете

По данным компании Live Direct Marketing, число крупных организаций, имеющих почтовые серверы на собственном хостинге, за последние 10 лет сократилось вдвое. Если верить DNS-записям, их в значительной степени вытеснили Google Workspace и Microsoft 365, сообщает The Register.

Исследователи проанализировали записи MX, DMARC и SPF в массивах данных, собираемых OpenINTEL, с учётом списков Tranco о наиболее востребованных доменах. Учитываются операторы почтовых сервисов, платформы для рассылки и SaaS. Используемые данные охватывают период с 2016 года, но полной картины о всех используемых почтовых серверах получить всё равно не получится. Тем не менее, можно сделать вывод о том, что в 2016 году собственные почтовые серверы использовали 44,6 % из миллиона наиболее популярных доменов, а теперь речь идёт всего о 22,4 %.

Число собственных почтовых серверов стремительно сокращается, на 0,5 п.п. каждые 30 дней. Они по-прежнему доминируют в общей массе, но им на пятки уже наступают сервисы Google Workspace с долей 21,8 % и Microsoft 365 с долей 16,8 %. В компании подчеркнули — факт того, что на долю двух техногигантов приходится 38,6 % электронной почты, является весьма тревожным. Ближайшие конкуренты в лице Proofpoint и Яндекс 360 занимают всего 1,9 % и 1,6 % соответственно.

 Источник изображения: Brett Jordan/unsplash.com

Источник изображения: Brett Jordan/unsplash.com

Подчёркивается, что уже не первый год ведутся дискуссии об избыточной централизации DNS и CDN, но связанные с электронной почтой сервисы движутся по тому же пути, хотя это и менее заметно со стороны. Когда работа email более трети популярных доменов зависят от двух провайдеров, обеспечивающих получение и отправку почты, сбой, изменение фильтрации и смена политики у любого из них сразу отражается на всей экосистеме. В отличие от CDN, у электронной почты практически нет «запасных вариантов» — отклонённое сообщение просто исчезает.

 Источник изображения: RIPE Labs

Источник изображения: RIPE Labs

Кроме того, чем меньше независимых операторов остаётся, тем больше проблем возникает у оставшихся, поскольку системы доставки e-mail в мире становятся всё более оптимизированными под двух крупнейших игроков. Любой, кто пытается развернуть собственный почтовый сервер в 2026 году, знает, с какими проблемами приходится столкнуться. Google и Microsoft используют фильтры, выявляющие сообщения из ненадёжных с их точки зрения источников. Если они не принимают сообщения от самостоятельно настроенных серверов, то их собственные сервисы становятся всё более привлекательными, поскольку компаниям, которым важна корректность доставки email, будут переходить к провайдерам, у которых вероятность доставки сообщений выше.

Ещё один повод для беспокойства — халатное обращение с записями DMARC. Исследование показало, что более половины из таких записей либо не задают реальную политику отсева писем, либо просто «наблюдают» за нарушениями, не требуя блокировать подозрительные письма. Такой низкий уровень применения DMARC сохраняется несмотря на то, что в 2024 году Google и Yahoo изменили требования к отправителям массовых рассылок, обязав использовать соответствующие записи.

Постоянный URL: http://servernews.ru/1147605
12.08.2026 [13:19], Андрей Крупин

Более трети систем управления инфраструктурой российских ЦОД работают на уязвимом ПО

Специалисты компании «Информзащита» представили результаты масштабного исследования безопасности дата-центров. Выяснилось, что 34 % систем управления инженерной инфраструктурой (Building Management System, BMS) в ЦОД функционируют на устаревших версиях прошивок. В ходе анализа выборки из 66 395 устройств более чем у трети оборудования было зафиксировано использование неактуального ПО.

Ситуацию усугубляет факт того, что проблема носит комплексный характер: 84 % BMS обмениваются данными по небезопасным протоколам (в частности, BACnet используется примерно в 42 % случаев), около 800 устройств содержат известные эксплуатируемые уязвимости из каталога KEV (Known Exploited Vulnerabilities). При этом главная угроза исходит от lateral movement — перемещения злоумышленника из уже скомпрометированного IT-сегмента сети. Так, 14 % контроллеров BMS находятся всего в одном сетевом переходе от систем, связанных с внешней сетью.

 Источник изображения: Flipsnack / unsplash.com

Источник изображения: Flipsnack / unsplash.com

По данным специалистов, высокая доля устаревшего ПО во многом обусловлена спецификой эксплуатации инженерных систем. Обновление прошивки для контроллера охлаждения или системы мониторинга электропитания требует согласования со службой эксплуатации и проверки совместимости со всем парком датчиков. Цена ошибки в дата-центре критически высока: некорректная работа BMS способна затронуть энергоснабжение, резервные генераторы и пожарную автоматику. Кроме того, значительная часть оборудования проектировалась для закрытых технологических сетей без механизмов аутентификации.

Эксперты рекомендуют владельцам инфраструктуры ЦОД отказаться от иллюзии защищённости закрытого периметра. Приоритетными мерами должны стать полная инвентаризация активов с привязкой к версиям прошивок, изоляция технологического сегмента через микросегментацию и контроль удалённого доступа подрядчиков. Там, где обновление невозможно, необходимо внедрять компенсирующие меры: мониторинг команд в промышленных протоколах (BACnet, MODBUS) и строгий контроль отклонений от штатного поведения систем. Для сравнения, исследование аналогичной инфраструктуры годом ранее показывало ещё более тревожную картину: тогда 72 % компаний эксплуатировали BMS с известными уязвимостями, а у 66 % организаций присутствовали дыры, ранее использовавшиеся в ransomware-атаках.

Постоянный URL: http://servernews.ru/1146687
07.08.2026 [00:35], Владимир Мироненко

Уязвимости BMC не устраняются более десяти лет

Тысячи серверов могут быть взломаны с помощью уязвимостей, имеющихся в BMC-контроллерах, причём, о некоторых из них известно более десяти лет, сообщается в исследовании компании runZero. runZero обнаружила в BMC, поставляемых HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и другими компаниями, в дополнение к уязвимостям, о которых сообщалось ещё в 2013 году, более десятка новых брешей, пишет Ars Technica.

Чтобы оценить масштабы угрозы, runZero провела два сканирования. В первом случае сканировались все BMC, подключённые к интернету, а во втором было проведено внутреннее обследование устройств в корпоративных сетях. Внешнее сканирование выявило более 86 тыс. BMC, которые предоставляли доступ к сервису управления для широкой публики. Более 54 % из них содержали одну или несколько критических уязвимостей. До 75 тыс. BMC содержали баг CVE-2013-4786, уязвимость в протоколе аутентификации IPMI 2.0, которая позволяет взламывать пароли учётных записей BMC администратора в автономном режиме. В свою очередь, внутреннее сканирование 126 761 BMC выявило, что почти 29 % из них имели одну или несколько критических уязвимостей.

 Источник изображения: Kevin Ku/unsplash.com

Источник изображения: Kevin Ku/unsplash.com

runZero не будет раскрывать подробности об уязвимостях до тех пор, пока они не будут исправлены. Уязвимости относятся к следующим классам:

  • Недостатки в процессе аутентификации IPMI. Хакеры могут изменить предписанную последовательность обмена сообщениями, чтобы обойти требования аутентификации. Получив ограниченный доступ к BMC, злоумышленник может получить административный доступ, используя другие уязвимости. К затронутым продуктам относятся решения HPE iLO, Supermicro, OpenBMC и продукты на основе OpenBMC от H3C и NVIDIA.
  • Неспособность IPMI обеспечить целостность и защиту шифрования в рамках сеанса. Уязвимость затронула оборудование HPE, Supermicro и Intel (устаревшие системы).
  • Предсказуемые идентификаторы сеансов. Токены сеансов генерируются на основе таймеров или времени, а не из безопасных случайных источников, что позволяет злоумышленнику предсказать и захватить активный сеанс BMC другого пользователя как через службу IPMI, так и через браузерные KVM-консоли. Эти ошибки присутствуют в системах Supermicro.
  • Вызов сбоя памяти до аутентификации — код, обрабатывающий входящие запросы, не проводит должную проверку данных, что может привести к выполнению вредоносного кода. Проблема обнаружена в системах HPE iLO.
  • Возможность установки неподписанного ПО. Злоумышленник может использовать установку вредоносного ПО или замену ключа, используемого для проверки ПО, для обхода аутентификации и повышения привилегий. В числе подверженных этим багам — серверы Supermicro, H3C и Dell.
  • Использование данных из общедоступного ПО, которые могут использоваться для аутентификации или расшифровки трафика с BMC. Проблема затронула решения Supermicro, OpenBMC, Huawei и Dell.
  • Использование учётных данных по умолчанию и заводских случайных учётных данных, которые могут быть скомпрометированы путем раскрытия хеша благодаря уязвимости CVE-2013-4786. Проблема обнаружена у серверов HPE, Supermicro и Dell.

runZero выпустила инструмент с открытым исходным кодом OOBscan для сканирования всего парка серверов компании с целью обнаружения растущего списка уязвимостей BMC, которые она каталогизировала. Помимо запуска OOBscan, администраторы могут обеспечить защиту, установив длинные, уникальные имена пользователей и сложные пароли, отключив IPMI и KCS, где это возможно, изолировав BMC, избегая размещения нескольких адаптеров в общей VLAN.

«BMC по-прежнему представляют собой недооценённый риск», — сообщила runZero, отметив, что исследование указывает на то, что «экосистема значительно отстаёт с точки зрения качества кода и архитектуры». Вместе с тем нельзя не отметить, что доступ к сетевым интерфейсам BMC из Сети крайне не рекомендуется всеми поставщиками оборудования. Кроме того, рекомендуется использовать для них выделенную сеть и открывать доступ к контроллерам только по необходимости.

Постоянный URL: http://servernews.ru/1146412
27.07.2026 [08:42], Руслан Авдеев

Airbus переезжает во французское облако Scaleway

Airbus выводит свои программные среды из американских облаков. 900 приложений перенесут в облако французского облачного провайдера Scaleway, приоритет будет отдан 70 критически важным продуктам, сообщает The Register. Американские облачные платформы не в состоянии полноценно защитить цифровые «активы» Airbus от США, поэтому компания стремится как можно скорее вернуть их в Евросоюз. Проблема в том, что доля локальных облачных провайдеров на европейском рынке годами остаётся на уровне 15 %.

Сам факт перехода Airbus во французское облако свидетельствует, что цифровой суверенитет стал реальным коммерческим драйвером. Никто не намерен размещать данные там, где к ним могут получить доступ власти других стран. В перечень критически важных систем для переноса вошли ERP компании, CRM и др., включая производственное ПО, но не, к примеру, системы управления цепочками поставок, хотя Airbus имеет 18 тыс. поставщиков по всему миру.

Дело в том, что «вернуть домой» управление цепочками поставок даже труднее, чем 900 приложений. В процессе работы с поставщиками постоянно передаются данные между компаниями, 17 998 из которых используют продукты Microsoft. Даже если управление будет осуществляться через некий портал, расположенный в Евросоюзе, данные всё равно будут храниться в сторонних системах тысяч компаний. При этом в ближайшее время Airbus не сможет отказаться от продуктов Microsoft, поскольку альтернатив им практически нет — компания годами пытается пересесть с Microsoft Office на Google Workspace.

 Источник изображения: Abhishek Singh/unspalsh.com

Источник изображения: Abhishek Singh/unspalsh.com

Кроме того, обрести полноценный суверенитет не даст рост востребованности ИИ, а в этой области США по-прежнему лидируют. Тем временем Airbus имеет «шестивекторную стратегию» наращивания ИИ-компетенций, но прибегать к помощи структур из США она намерена очень избирательно. Там, где можно обойтись без ИИ, она будет пытаться избежать его использования, а где он действительно нужен, вероятно, будут применяться локальные продукты на собственных мощностях.

Airbus уже показала, что рынок облачных сервисов может работать в условиях цифрового суверенитета. Компания сделала это «дедовским» способом, объявив о тендере — это событие само по себе уже переформатирует рынок, завязанный на гиперскейлеров. А вот замену Microsoft Office/Google Workspace компания вряд ли проведёт в ближайшее время, поскольку вряд ли найдётся хоть один исполнитель, способный полностью удовлетворить все требования авиагиганта.

Подобное суверенное «офисное» ПО потребовало бы создания стартапа глобального уровня с участием многих компаний. Консолидированный заказ со стороны Airbus и других крупных игроков потребовал бы сотрудничества многих частников, что стало бы проверкой реального стремления европейцев к цифровому суверенитету. Как только появится рынок суверенного ПО, Евросоюзу будет легче рассматривать и перспективы борьбы с американской гегемонией и в других сферах, включая ИИ.

Постоянный URL: http://servernews.ru/1145770
24.07.2026 [12:47], Руслан Авдеев

Ирландия приостановила тендер с Microsoft на €1 млрд из-за опасений за цифровой суверенитет страны

Ирландское правительство отложило заключение контракта с Microsoft стоимостью порядка €1 млрд. В стране ведутся дебаты о зависимости страны от американских поставщиков IT-решений и возможном переходе на открытое программное обеспечение, сообщает The Register.

В парламенте страны представитель правительства признал, что тендер о поставке ПО и сервисов в рамках рамочного соглашения отменили после того, как «заинтересованная сторона» подняла ряд вопросов, вызывающих озабоченность. Управление государственных закупок тщательно рассмотрело вопросы и «посчитало разумным» отменить сделку и уведомить рынок. Действующее рамочное соглашение оценивается не дороже €350 млн и истекает в сентябре 2027 года. По словам представителей оппозиции, ориентировочная стоимость нового контракта составляет €0,75–€1 млрд.

Правительство призвали ответить, оценило ли то риски нового договора с Microsoft в то время, когда другие страны Евросоюза избавляются от технологической зависимости от американских гигантов, и были ли рассмотрены альтернативы Microsoft, которые применяют другие страны Евросоюза. Задача состоит в достижении оптимального соотношения цены и качества, снижение зависимости от США и переходе к сервисам и продуктам, регулирование которых осуществляется в Европе. В частности, есть готовые пакеты из LibreOffice, Collabora Online, Open-Xchange, Nextcloud, Thunderbird и OpenDesk.

 Источник изображения: Alexandra Mitache/unsplash.com

Источник изображения: Alexandra Mitache/unsplash.com

Представитель правительства отметил, что действующее рамочное соглашение сейчас тщательно анализируется на предмет его совершенствования, но признал, что рассматривается исключительно вариант сотрудничества с Microsoft. Именно это и вызывает недовольство. В пример приводится немецкая земля Шлезвиг-Гольштейн, которая недавно сменила для 30 тыс. сотрудников пакет Microsoft на LibreOffice, Linux, Thunderbird и Open-Xchange, что позволит сэкономить около €500 млн за 15 лет.

Обретение цифрового суверенитета вновь приобрело важность после смены власти в США. Озабоченность европейских политиков только усилилась после того, как Штаты начали вводить в том числе персональные санкции, в результате чего Microsoft стала закрывать доступ к своим продуктам. При этом ещё раньше Microsoft сама признавала, что не сможет обеспечить Европе защиту, если доступа к информации потребуют американские власти, и вместе с тем готова судиться с правительством США, если оно попытается лишить Европу продуктов компании. Заодно Microsoft намерена помочь Еврокомиссии отстоять механизм передачи данных из ЕС в США.

По расчётам Gartner, инвестиции в суверенные облачные решения вырастут в ЕС втрое в следующие 5–7 лет, поскольку Евросоюз ищет способы уйти от доминирующих американских провайдеров. На местных провайдеров приходится лишь 15 % облачной инфраструктуры региона. Евросоюз уже предложил новые нормы закупок, которые потребуют от покупателей из госсектора учитывать необходимость обеспечить цифровой суверенитет при объявлении тендеров. Кроме того, план включает рекомендации по закупкам, которые должны стимулировать более широкое использование open source ПО. За пределами госсектора интерес к суверенным решениям проявляют и другие структуры. На днях Airbus объявила о переносе самых важных приложений во французское облако провайдера Scaleway в рамках укреплений цифрового суверенитета.

Постоянный URL: http://servernews.ru/1145676
22.07.2026 [14:02], Андрей Крупин

«ДАТАРК» и UDV Group вывели на рынок киберзащищённый модульный ЦОД

Производитель модульных центров обработки данных «ДАТАРК» совместно с российским разработчиком решений в области киберустойчивости UDV Group представил готовый МЦОД с комплексным мониторингом IT-оборудования, инженерной инфраструктуры и систем управления. Решение позволяет выявлять киберугрозы, сбои и несанкционированные изменения до того, как они приведут к перегреву серверов, остановке оборудования или нарушению работы дата-центра.

Ключевым элементом нового МЦОД является единый контур контроля, построенный на базе решений UDV Group и системы мониторинга инженерной инфраструктуры Datcheck. Он объединяет данные о состоянии серверов, сетевом трафике, системах электроснабжения и охлаждения и помогает специалистам оперативно выявлять отклонения в работе оборудования вычислительного комплекса и определять их причины. Также предусмотрены физический уровень защиты дата-центра (предусматривает антивандальное исполнение и контроль доступа) и инженерный (включает резервирование систем электроснабжения и охлаждения).

 Источник изображения: «ДАТАРК» / datark.ru

Источник изображения: «ДАТАРК» / datark.ru

«По мере роста вычислительных нагрузок граница между IT-инцидентом, кибератакой и инженерным отказом становится все менее очевидной. Проблема может начаться с несанкционированного изменения настроек, а проявиться уже как перегрев оборудования или остановка сервиса. Поэтому недостаточно отдельно контролировать серверы, сеть и системы охлаждения. Обслуживающему персоналу МЦОД необходимо видеть, как события в этих контурах связаны между собой», — пояснили в UDV Group.

Модульный ЦОД с комплексным мониторингом уже доступен для заказа. Решение ориентировано на банки, промышленные предприятия и другие организации, которые развивают собственные вычислительные мощности, но не планируют создавать отдельную крупную службу для круглосуточного контроля всех систем дата-центра.

Постоянный URL: http://servernews.ru/1145543
21.07.2026 [23:26], Владимир Мироненко

Сделано в США: сетевые ASIC Fortinet SP6 будут выпускаться на американских фабриках Intel

Intel и Fortinet объявили о стратегическом сотрудничестве с целью разработки кастомного процессора безопасности Fortinet Security Processor 6 (SP6). Как указано в пресс-релизе, это сотрудничество объединяет запатентованный опыт Fortinet в разработке специализированных процессоров безопасности с передовыми возможностями Intel в области проектирования, упаковки и производства для создания «высокоинтегрированного процессора, способного поддерживать все более сложные сервисы безопасности и высокие требования к производительности современных организаций». Совместная работа также поможет повысить устойчивость и диверсификацию глобальной цепочки поставок Fortinet.

Предыдущая модель SP5, вышедшая в 2023 году, поддерживает L7-фильтрацию и IPSec-подключения на скоростях, превышающих 30 Гбит/с. Пропускная способность снижается при включении расширенной защиты от угроз или SSL-инспекции, но, по данным Fortinet, при этом поддерживаются высокие скорости — 4,3 Гбит/с и 3,3 Гбит/с соответственно. Как отметил ресурс The Register, ASIC серии SP от Fortinet предназначены в первую очередь для небольших устройств, таких как шлюзы SD-WAN, а не для более крупных, ориентированных на ЦОД и построенных на базе более мощных чипов серий NP и CP.

 Источник изображения: Fortinet

Источник изображения: Fortinet

Хотя подробностей о новом чипе компании пока не предоставили, ресурсу The Register сообщили в Intel, что для его изготовления будет использоваться более старый техпроцесс Intel 4, а не передовая технология 18A. В Intel также предположили, что Fortinet будет использовать опыт в области проектирования и передовой упаковки полупроводников, что может означать архитектуру чиплетов. В Intel также отказались сообщить о сроках выхода чипа, лишь сообщив, что «подробности о доступности SP будут объявлены позже».

Как отметил The Register, хотя SP6 не будет использовать новейшие технологии производства чипов, он будет производиться на американском заводе американской компанией, что обеспечит высокий уровень безопасности цепочки поставок. Intel делает упор на безопасность цепочки поставок, стремясь трансформироваться из интегрированного производителя устройств, обслуживающего в основном себя, а иногда и правительство США, в полноценного производителя чипов, способного конкурировать с Samsung и TSMC.

Постоянный URL: http://servernews.ru/1145500
15.07.2026 [17:35], Андрей Крупин

«Лаборатория Касперского» представила решение Kaspersky VM для поиска и управления уязвимостями в корпоративной среде

«Лаборатория Касперского» объявила о коммерческом запуске в России Kaspersky Vulnerability Management (Kaspersky VM) — программного комплекса, интегрированного с платформой Kaspersky Security Сenter и предназначенного для централизованного поиска и управления уязвимостями в IT-инфраструктуре предприятия. Продукт помогает сократить поверхность атаки, повысить прозрачность активов и снизить нагрузку на службы информационной безопасности.

Kaspersky VM позволяет выявлять и устранять бреши в корпоративной среде, приоритизировать их с учётом реальных рисков, а также автоматизировать процессы исправления и развёртывания патчей. В составе продукта представлены средства автоматического обнаружения устройств, операционных систем и установленного ПО (Windows, Linux), функции оценки соответствия используемых конфигураций стандартам безопасности и регуляторным требованиям, инструменты патч-менеджмента для управления обновлениями Windows и открытый API, с помощью которого можно передавать сведения об обнаруженных угрозах в сторонние SIEM-системы. Решение позволяет использовать существующие агенты Kaspersky Endpoint Security для анализа уязвимостей на рабочих станциях и серверах, а также поддерживает безагентное сетевое сканирование портов и сервисов.

 Архитектура Kaspersky Vulnerability Management (источник изображения: kaspersky.ru)

Архитектура Kaspersky Vulnerability Management (источник изображения: kaspersky.ru)

База знаний Kaspersky Vulnerability Management постоянно пополняется и в настоящий момент насчитывает свыше 370 тысяч обнаруженных уязвимостей и более 600 правил для проверки IT-активов на соответствие отраслевым стандартам и внутренним корпоративным правилам кибербезопасности.

Решение подходит для компаний любых отраслей, в инфраструктуре которых задействовано не менее 10 устройств. Продукт предоставляется по подписке сроком на один, два или три года и лицензируется по количеству узлов в инфраструктуре заказчика.

В планах «Лаборатории Касперского» — расширение функциональных возможностей Kaspersky VM, включение продукта в реестр отечественного ПО и проведение сертификационных испытаний ФСТЭК России.

Постоянный URL: http://servernews.ru/1145175
15.07.2026 [10:00], Сергей Карасёв

РТК-ЦОД сертифицировал инфраструктуру «Облака КИИ» по международному стандарту безопасности платежных карт PCI DSS

РТК-ЦОД, ведущий ИТ-сервис-провайдер полного цикла, сертифицировал инфраструктуру «Облака КИИ» по международному стандарту безопасности данных платёжных карт PCI DSS (Payment Card Industry Data Security Standard). Успешное прохождение сертификации подтверждает готовность платформы к размещению ИТ-систем организаций финансового сектора, ритейла и интернет-торговли.

Благодаря наличию сертификата PCI DSS, возможность размещать свои ИТ-ресурсы в «Облаке КИИ» получили организации, ежедневно обрабатывающие данные платёжных карт. В их число входят платёжные шлюзы, выполняющие маршрутизацию транзакций, платёжные процессоры, обеспечивающие авторизацию и проведение расчётов, а также поставщики платёжных услуг, действующие как агенты и посредники в международных и локальных расчётах. Кроме того, развернуть свои ИТ-системы на платформе могут банки-эквайеры и интернет-площадки, принимающие онлайн-оплаты.

 Источник изображения: РТК-ЦОД

Источник изображения: РТК-ЦОД

Для прохождения сертификации специалисты РТК-ЦОД совместно с аккредитованными аудиторами провели полный цикл инструментальных проверок инфраструктуры «Облака КИИ». Аудит охватил все уровни системы, также был выполнен тест сегментации, подтвердивший изолированность платформы от недоверенной сети, и проведено ASV-сканирование уязвимостей — внешнее сканирование инфраструктуры. Кроме того, были организованы внутренний и внешний пентесты, моделирующие действия реальных злоумышленников. Завершающим этапом стал QSA-аудит — оценка соответствия квалифицированным аудитором платёжной индустрии.

Ранее в этом году РТК-ЦОД подтвердил соответствие инфраструктуры «Облака КИИ» стандарту ГОСТ 57580, регулирующему защиту информации при проведении банковских и финансовых операций. Прохождение сертификации позволило использовать платформу «Облако КИИ» для размещения информационных систем организаций, чья деятельность регулируется Банком России.

«Подтвердив соответствие инфраструктуры "Облака КИИ" стандарту ГОСТ 57580, мы сделали следующий важный шаг и получили сертификат международного стандарта PCI DSS. Это говорит о том, что наша платформа отвечает самым жёстким требованиям безопасности как со стороны Банка России, так и со стороны международной платёжной индустрии. Для наших клиентов из финансового сектора наличие у "Облака КИИ" сертификата PCI DSS означает, что они могут значительно упростить соблюдение нормативных требований, размещая свои ИТ-системы на нашей платформе», — заявил директор по продуктам РТК-ЦОД Александр Обухов.

PCI DSS (Payment Card Industry Data Security Standard) — международный стандарт, устанавливающий требования к обеспечению безопасности данных держателей платёжных карт при их передаче, обработке и хранении.

Постоянный URL: http://servernews.ru/1145093
10.07.2026 [23:41], Владимир Мироненко

Microsoft, Google, Amazon и Oracle попали под пристальный надзор британских регуляторов

Со следующей недели Microsoft, Google, Amazon и Oracle будут находиться под прямым надзором британских регуляторов после того, как Министерство финансов признало четыре крупнейшие американские технологические группы критически важными поставщиками услуг для британского сектора финансовых услуг. Министерство заявило, что применяет «целенаправленный и соразмерный подход» и что со временем в список могут быть включены и другие компании, «если это будет необходимо для защиты устойчивости Великобритании».

Сообщается, что эта мера направлена на повышение устойчивости финансовых компаний за счёт снижения риска масштабных сбоев в результате кибератак или технологических перебоев. «Поскольку банки, страховые компании и инфраструктуры финансовых рынков всё больше зависят от облачных сервисов, сбой у крупного поставщика может одновременно затронуть множество компаний, потенциально влияя на услуги, от которых зависят клиенты», — указано в заявлении правительства Великобритании, опубликованном в пятницу, о чём сообщило агентство Reuters.

Решением британского правительства статус критически важных сторонних организаций с 13 июля присвоен Microsoft Ireland Operations Ltd, Google Cloud EMEA Ltd, Amazon Web Services EMEA SARL и Oracle Corporation UK Ltd. Надзор ними будет осуществляться Банком Англии (BoE) совместно с Управлением пруденциального регулирования (PRA) и Управлением по финансовому регулированию и надзору (FCA).

Право определять компании, предоставляющие жизненно важные услуги финансовому сектору Великобритании, как «критически важных третьих лиц», Министерство финансов Великобритании имеет с января 2025 года. Этот режим позволяет регуляторам предъявлять к поставщикам облачных услуг и ИИ-моделей более жёсткие требования по поводу раскрытия информации, включая проведение ежегодной самооценки и регулярное «сценарное тестирование» своей способности предоставлять критически важные услуги во время серьёзных сбоев, а также необходимость сообщать о крупных инцидентах.

 Источник изображения: Chanel Chomse/unsplash.com

Источник изображения: Chanel Chomse/unsplash.com

Рэйчел Блейк (Rachel Blake), экономический секретарь Казначейства Великобритании, заявила: «Эти определения помогут обеспечить устойчивость критически важных услуг, на которые полагаются финансовые компании, защищая потребителей и предприятия и поддерживая рост экономики в целом», пишет The Financial Times. Вместе с тем финансовые компании по-прежнему будут нести ответственность за управление рисками, возникающими в связи с их сторонними поставщиками. Надзор регуляторов за поставщиками ИТ-сервисов будет ограничен системными услугами, которые они предоставляют сектору.

Регуляторы обеспокоены тем, в какой мере финансовые компании зависят от услуг, предоставляемых на аутсорсинге небольшим числом технологических гигантов, в том числе в области облачных вычислений, хранения данных и ИИ-моделей. Согласно исследованию, проведенному Банком Англии и FCA два года назад, на три крупнейшие группы компаний, предоставляющие ИТ-услуги — Amazon, Google и Microsoft — приходилось 73 % услуг облачных вычислений, предоставляемых британским финансовым компаниям.

Обеспокоенность по этому вопросу усилилась после конфликта Anthropic с администрацией президента США и последующим запретом предоставлять европейским компаниям доступ к своим самым продвинутым моделям Fable 5 и Mythos 5. Подход Великобритании заметно отличается от ЕС, выбравшего в ноябре прошлого года целых 19 поставщиков ИТ-услуг для прямого надзора со стороны регуляторов блока, включая Bloomberg, Accenture, IBM, NTT Data, SAP и Tata Consultancy Services.

Депутаты парламента начали настаивать на том, чтобы минфин начал включать такие компании в свой список после прошлогоднего сбоя в облачном бизнесе Amazon, который лишил британцев доступа к некоторым банковским услугам и вызвал проблемы в работе налоговой службы Королевства. Комментируя решение правительства, Amazon, Microsoft, Google и Oracle заявили о своей приверженности обеспечению устойчивости финансовой системы Великобритании и готовности соблюдать требования усиленного надзора со стороны британских регуляторов.

Постоянный URL: http://servernews.ru/1144936