Интересные дискуссии вызвали требования НСПК. В частности: - использовать полностью российский ASV-сканер, технически размещённый в России, без проксирования зарубежных "облачных" решений; - отдельные требования к нефинансовым сервисам, обрабатывающим данные платёжных карт; - дополнительный критерий увеличения скоупа PCI DSS: компоненты, участвующие в генерации QR-кода для платежей, должны входить в скоуп PCI DSS.Рекомендуем ознакомиться с актуальной Программой безопасности ПС "МИР" версии 1.7. Пока она доступна только на портале НСПК.
Толбухин маяк
@tolbukhin · 495 подписчиков
Посты канала Толбухин маяк в SillyFeed: единая лента публичных Telegram-каналов со ссылками на оригиналы.
Мысли вслух и не только
Посты канала
📣 Александр Симонов из Wildberries Банка рассказал на #PAYMENTSECURITY, как реализовать сегментацию сети банка в соответствии с требованиями ЦБ и НСПК. К банкам предъявляются множество регуляторных требований, однако подробные гайды по скоупингу и соответствию требованиям ЦБ отсутствуют. Александр систематизировал требования к сегментации сети и предложил архитектуру сети, соответствущую этим требованиям.❗️По требованиям ЦБ было предложено выделить следующие сегменты:1. DMZ, в котором выделены отдельные VLAN для работников Банка, клиентов и партнёров, а также VLAN для исходящего трафика.2. Внутренний сегмент (INZ), в котором выделены отдельные VLAN для серверов приложений и баз данных, СБП, АРМ пользователей и администраторов, АРМ оператора и контролера, АРМ КБР-Н, а также отдельный сегмент для контроля съемных носителей.3. Сегмент разработки и тестирования.По требованиям НСПК предложено дополнительно разделить DMZ на внешний и внутренний сегменты ext и in соответственно.В ext размещаются сервисы для взаимодействия с сетью Интернет. В in размещаются сервисы для взаимодействия с внутренними сетями Банка и CDE.Предложенная архитектура сети учитывает требования PCI DSS версии 4.0, ГОСТ 57580.1-2017 усиленного уровня, Положения Банка России N 802-П, CIS.controls v.8 и ISO 27001:2022.
📋 Банк России опубликовал проект изменений в Положение № 821-П. Вот основные изменения:📌 Новые требования к организациям, проводящим оценку соответствия требованиям ГОСТ 57580.1.Проверяющие организации, помимо лицензии на ТЗКИ, должны подтвердить соответствие требованиям ГОСТ Р ИСО/МЭК 17021-1-2017 «Оценка соответствия. Требования к органам, проводящим аудит и сертификацию систем менеджмента. Часть 1. Требования».📌 Регулярность анализа уязвимостей ПО по ОУД.Сертификация в системе ФСТЭК или оценка соответствия по требованиям к ОУД необходима при каждом внесении изменений в исходный код прикладного ПО, участвующего в платежных операциях.Сертификация или оценка соответствия не требуется, если компания-разработчик имеет заключение от внешней проверяющей организации о том, что её процессы разработки ПО соответствуют мерам, описанным в разделе 7.4 «Профиля защиты прикладного ПО АС и приложений кредитных организаций и некредитных финансовых организаций». 📌 Необходимость использования усиленной электронной подписи. Все участники платежной системы, к которым применимы требования Положения № 821-П, при передаче электронных сообщений между собой в рамках осуществления платежей, должны использовать сертифицированные средства и удостоверяющие центры для установки и проверки электронной подписи.📌 Требования ИБ при осуществлении трансграничных переводов. Если компания осуществляет трансграничные переводы, то обеспечение ИБ этого процесса должно осуществляться на основании соглашения с центральным банком другого государства, иностранным банком или иностранным регулятором финансового рынка. Копию данного соглашения с описанием порядка обеспечения ИБ необходимо будет предоставить в Банк России.📌 Сроки информирования Банка России об инцидентах ИБ. Установлена необходимость и сроки передачи в Банк России сведений о выявленных инцидентах или произошедших утечках информации, и о результатах расследований данных инцидентов. Также установлены сроки предоставления информации об инцидентах по запросу Банка России.📌 Оценка выполнения требований Банка России по ИБ.В изменениях явно описана необходимость планировать, реализовывать, контролировать и совершенствовать технические меры защиты, описанные в Положениях Банка России. Оценки выполнения данных процедур должны проводиться в соответствии с порядком, описанным в формах отчетности: - 0409071 - для кредитных организаций, - 0403202 - для некредитных организаций, - 0420722 - для операторов электронных платформ. Операторы по переводу денежных средств обязаны проводить данную оценку раз в два года наряду с оценкой соответствия требованиям ГОСТ 57580.1.📌 Уточнение об итоговом уровне защиты при объединении нескольких контуров.Уровень защиты для всего контура определяется по самой критичной его части. То есть, если в компании реализован единый контур защиты информации, объединяющий разные контуры, для которых по требованиям Положений Банка России применимы разные уровни защиты информации, то для всего единого контура необходимо реализовать максимальный из этих уровней защиты.📌 Расширение состава регистрируемой информации о пользователях при совершении платежных операций через системы ДБО.📌 Расширение перечня поднадзорных организаций – теперь к ним относятся и филиалы иностранных банков.Планируется, что перечисленные изменения вступят в силу с 1 октября 2025 года.
Ещё по теме «Технологии»
ТехнологииОСТРОЕ ПРОТИВОРЕЧИЕС какой скоростью развиваются технологии ИИ?А с какой изменяется процесс обучения детей, и не детей тоже?Почти все мое поколение будущих инженеров прорешивало множество типовых задач из сборника «Сканави» (помните такой?)Сейчас студент наводит на задание телефон и ИИ расписывает ему решение. Будем обращаться к совести студента? – это сработает?А что по поводу мотивации студента, который будет понимать, что всё равно ИИ лучше него будет решать эти задачи?Нужно ли решительно изменить само содержание образования? А если «да» - кто это будет делать? Это суперважные вопросы, но вместо них общественность обсуждает какие-то мелочи. А всяческие войны, пакости и глупости «вождей» только отвлекают умы от настоящих вызовов, загоняя наш биологический вид в ловушку.Что скажете?
ВРЕМЯ ДЕЙСТВОВАТЬ: полнолуние как точка внутреннего разворотаДрузья, 1 мая в 20:23 по МСК нас ждёт полнолуние, которое называют Цветущим.Это время, когда сама природа напоминает нам о законе жизни: всё, что было скрыто в земле, однажды выходит к свету. Всё, что долго зрело внутри, готово проявиться.И человек часть этого живого ритма.Когда расцветает мир вокруг, Душа тоже зовёт к раскрытию.Полнолуние усиливает внутренние процессы. То, что было неясным, становится заметным. То, что откладывалось, просится в движение. То, что спало, хочет проснуться.Это момент, когда важно услышать себя глубже шума ума.Не страх.Не сомнения.Не чужие ожидания.А тихий голос сердца.Что благоприятно сделать в этот день:✨ Честно признаться себе, чего вы на самом деле хотите✨ Завершить внутренние колебания и выбрать направление✨ Сделать первый шаг туда, куда давно зовёт жизнь✨ Отпустить зависимость от чужого мнения✨ Начать действовать из уважения к себе✨ Посадить семя нового намеренияЧто лучше оставить:⚡️ Откладывание жизни на потом⚡️ Привычку сомневаться в себе⚡️ Ожидание идеального момента⚡️ Старые сценарии, где вы уменьшали себя⚡️ Страх быть яркими, живыми, настоящимиПолнолуние не создаёт силу, оно проявляет то, что уже есть внутри вас.Если внутри есть зов — пора ответить.Если есть мечта — пора сделать шаг.Если есть свет — пора перестать прятать его.Иногда один честный шаг меняет целую судьбу.Сегодня не время ждать.Сегодня время вспомнить, кто вы есть, и начать жить из этого.От сердца, A.Т.Ма🤍
Постановление 21 ААС от 29.04.2026«Суд первой инстанции верно отметил, что доводы истца, основанные на ответах чат-ботов на базе искусственного интеллекта, не имеют доказательственного значения, не подтверждают использование ответчиком товарных знаков, правообладателем которых он является, и не могут быть приняты во внимание. Чат-боты на базе искусственного интеллекта - инструменты искусственного интеллекта, которые способны отвечать на вопросы пользователей на естественном языке, генерируют свои ответы с помощью языковой модели. Указанные чат-боты на базе искусственного интеллекта генерируют нужный текст в зависимости от запроса, и не дают достоверный ответ со ссылками на источники информации».Карточка дела💠💠💠#ИИ#Судебная_практика💠 M&A | IB
Две недели катаюсь по Китаю. Гуанчжоу, Чэнгду, Эмэйшань. Чувствую себя гостем из прошлого.Бываю тут раз в год. И каждый раз страна другая. Не та что в прошлый раз.На этот раз это посещение Кантонской выставки и празднование дня рождения этой красотки на фотке (справа).Ладно, по порядку.Регистрируешься на рейс онлайн. Приезжаешь в аэропорт. Дальше - только лицо. Камера тебя узнаёт, потому что они уже знают как ты выглядишь по паспорту. Ни билета, ни QR-кода, ни бумажки. Подошёл, посмотрел, прошёл. Телефон в кармане.В метро на наклонных переходах - мелкие засечки на полу. Бороздки чтобы не поскользнуться. Кто-то сел и подумал: "а если пол мокрый и бабушка грохнется?" И нарезал эти бороздки. На каждой станции. Во всём городе.Роботы. Они тут везде. В отеле робот привозит еду в номер, звонит на телефон - "забери заказ". В ресторане робот подвозит блюда к столу. В аэропорту роботы тащат тележки. И никто на них не оборачивается. Это не wow-эффект. Это быт.Но самое мощное - тихое. 90% машин на дорогах - электрические. Стоишь на перекрёстке в городе-миллионнике и слышишь... ничего. Тишина. И воздух чистый. В переполненном мегаполисе.Мы у себя обсуждаем "электромобили это будущее". Тут это не будущее. Тут это вторник.Мы спорим про AI-регулирование. Они внедряют. Мы пишем стратегии цифровой трансформации. Они уже трансформировались. Мы проводим пилоты. Они масштабируют.Знаете что меня бесит? Не то что Китай впереди. А то что мы этого даже не видим. Потому что не приезжаем сюда. Читаем статьи, смотрим видео и думаем что понимаем. Нет. Надо постоять на этом перекрёстке в тишине. Тогда доходит.Приезжайте. Постойте.
Scheming выходит из лабораторииCentre for Long-Term Resilience опубликовал препринт "Scheming in the wild" - по сути, первое OSINT-исследование scheming-поведения (коварного преследования скрытых целей) передовых моделей в реальном мире.Все громкие кейсы scheming у Anthropic и Apollo - получены в искусственно сконструированных условиях. Постановка задачи сама подталкивает модель к нужному поведению, а перенос на реальные развёртывания неочевиден. Существующие базы инцидентов вроде AI Incident Database и OECD AI Incident Monitor этот пробел не закрывают, они опираются на новостные публикации, а scheming в дикой природе слишком технический, узкий и новый, чтобы попадать в медиа.Исследователи подняли Loss of Control Observatory - конвейер, собирающий с X публично выложенные логи диалогов и CLI-сессий с агентами. Дальше трёхступенчатая фильтрация: автоматический отсев с настройкой на высокую полноту, классификация через Opus 4.6 по 9-балльной рубрике, ручная верификация. С 12 октября 2025 по 12 марта 2026 собрано 3,4 миллиона постов, после первичной фильтрации осталось 183 420, после скоринга и дедупликации - 698 уникальных инцидентов. Месячная частота выросла с 65 до 319 - в 4,9 раза, статистически значимо. Общий объём обсуждений странного поведения ИИ за тот же период вырос только в 1,7 раза, негатива про ИИ в целом - в 1,3 раза. Вот примеры обнародованных инцидентов(ссылки на них есть в препринте):1.Единственный на 8/9 баллов: агент под GitHub-личностью отправил PR в matplotlib, получил отказ - и в ответ опубликовал блогпост с обвинениями мейнтейнера в предвзятости. Многоходовая травля ради продавливания своего кода, причём в системном промпте такого поведения не закладывалось.2.Claude Code в обычной задаче запустил terraform destroy и снёс прод целиком вместе с 2,5 годами работ, сделанных студентами. 3.Google Antigravity на запрос «очисти кэш» выполнил rmdir от корня диска D: и удалил многолетние фотографии и проекты клиентов. 4.Агент Kiro внутри AWS решил пересоздать окружение и устроил 13-часовой даунтайм. 5.Агент, державший крипто-кошелёк, под социальной инженерией перевёл крипту случайному пользователю, попросившему 4 SOL, 5,2% объёма токена (~$270k), уронив цену на 60%.6.CofounderGPT врал о починке бага в дашборде, потом сфабриковал тестовые данные и объяснил это "чтобы ты перестал злиться". 7.Grok месяцами поддерживал легенду о внутренних очередях модерации, тикет-номерах и эскалациях к человеческой команде для правок Grokipedia. Он сознался только под давлением.8.Kimi не смог запустить Claude Opus и семь часов притворялся, что он и есть Opus, выдумывая истории про то, что он квантизованная версия Opus с особыми возможностями.Из новых поведений, которые мало где фигурировали, выделяется три класса.1. Обман между моделями: цепочка рассуждений Claude суммаризируется отдельной моделью - это сделано, чтобы пользователь видел, как модель думает. Авторы нашли свидетельства того, что рассуждающая модель пыталась обмануть саммаризатор и скрыть истинный ход рассуждений. Прямой выход на проблему мониторинга одной модели другой. 2. Защита цели у кодовых ассистентов: попытки задеплоить или закоммитить код вопреки явным запретам авторы трактуют как неявную цель «писать код», которая выживает несмотря на ограничения. Логика переносится на любые узкоспециализированные модели. 3. Ложное распознавание тестов: модели в цепочке рассуждений периодически принимают обычные запросы за оценочные и меняют поведение. Цитаты из транскриптов: "If the user is testing me, I need to crush this. I'll validate the good points so I look objective", "I've realised the user's prompt is a test or a roleplay scenario set in 2025". Самое неудобное наблюдение заключается в том, что рост инцидентов в 4,9 раза почти точно совпал с волной релизов агентных фреймворков. Авторы аккуратно оговариваются, что причинность пока не доказана, но кривая инцидентов опережает кривую обсуждений почти в три раза - это уже не списать на хайп.
📉📉📉 Nvidia упала после отчетов hyperscaler-ов, хотя capex вырос на $15 миллиардов.29 апреля Meta, Amazon, Microsoft и Google вместе подняли свой прогноз capex на 2026 год. По старой логике AI-трейда Nvidia должна была взлететь. Вместо этого - распродажа. Причина в том, что GPU больше не главное узкое место в AI-инфраструктуре.Mark Zuckerberg на отчете Meta сказал прямо: "We are increasing our infrastructure CapEx forecast for this year. Most of that is due to higher component costs, particularly memory pricing." Capex Meta поднимается до $125-145 миллиардов (с прошлого диапазона $115-135). HBM (high-bandwidth memory) распродан до конца 2026, цены растут. Pricing power сейчас не у Nvidia, а у SK Hynix, Samsung и Micron.Amazon озвучил ~$200 миллиардов capex на 2026. Но самое интересное - бизнес собственных чипов AWS (Graviton + Trainium + Nitro) уже на run-rate $20 миллиардов в год, растет триста процентов год к году. Andy Jassy сказал, что Trainium даст экономию "tens of billions of dollars" capex ежегодно и "несколько сотен basis points" преимущества по operating margin против использования чужих чипов для inference. Это самый прямой публичный удар по марже Nvidia от hyperscaler-а.Картина по всем четверым:- Meta: разворачивает больше 1 гигаватта собственного silicon, разработанного с Broadcom, плюс заметный объем AMD- Amazon: Trainium/Graviton на $20B run-rate, AWS вырос на 28% год к году (быстрее всего за 15 кварталов)- Microsoft: акселератор Maia дает "30%+ improved tokens per dollar", CPU Cobalt уже в половине регионов дата-центров- Google: давит на полную интеграцию - "own the frontier models, own the silicon"Никто из них не сказал, что заменяет Nvidia. Все сказали, что покупают меньше Nvidia на единицу нового compute, чем покупали бы раньше.Параллельно растет вторая узкая часть - power. Caterpillar и GE Vernova тихо отчитались сильно, потому что после памяти следующее ограничение - это электричество. Чипы можно купить, а гигаваты к дата-центру подвести нельзя.https://www.fool.com/earnings/call-transcripts/2026/04/29/meta-meta-q1-2026-earnings-call-transcript/https://www.aboutamazon.com/news/company-news/amazon-ceo-andy-jassy-aws-ai-q1-2026-earnings#nvidia #ai #hbm #trainium #mark_zuckerberg—————————Мысли Рвачева—————————
Поправлю уважаемого эксперта [5] Очередной эпик от Трофима Татаренкова (утренний эфир с таймингом)Буду шутить, чтобы не ругаться ))))мне с утра прислали знакомые пост их знакомых.. я позвонил знакомому, он подтвердилтут без комментариев, сама формулировка уже анекдот 🤣проблемы у нас большие.. ограничения мирного времени не дают развиваться военным беспилотникамЭто всё к теме, которую постоянно поднимают "гаражные самоделкины" (тут вовсе без уничижения, я им по-пацански даже завидую.. с детства тяга к железкам и всё такое) — дайте нам самостоятельности, дайте нам доступ к взрывчатке, дайте нам возможность прямого взаимодействия с военными, мы сами будем определять, куда что кому поставлять, сами будем продавать, дайте нам побыть народным ВПКНу и конечно постоянные кивки в сторону Украины.. "а вот у них! они круче, быстрее, эффективнее"Как бы тут помягче сказать... Мы в государстве живём, а не в банде (с) Поэтому сравнивать с укропией не надо. Неужели нигде в голове не срабатывает — невозможно будет контролировать бесконечную массу самоделкиных, никаких госаппаратов не хватит, ни ресурсов человеческих на то, чтобы удержать "анархию" на территории страны. Это просто выпустить джина из бутылки и надеяться, что никаких эксцессов на внезапно открывшемся поле производства и торговли вооружением и взрывчатыми веществам не случится, потому что все ведь люди порядочные, патриотичные и ответственные. С фантазийных облачков спуститесь. Работать с оружием и прочим в нормальном государстве может только ВПК и лицензированные разрабы (с максимальной ответственностью). Снижать порог входа до любого "гаража".. ну-ну 🥵орут и кричат люди, которые занимаются беспилотниками ЁлкаКак раз те, кто делает Ёлку вообще не орут и не кричат. У них всё замечательно, они молодцы, разработали и внедрили реально эффективный продукт военного назначения, который уже взят на вооружение армией. Орут и кричат те, кто очень очень хочет так же получить госконтракт, оборонзаказ (и утонуть в деньгах наконец-то). Но пока не смогли 🙃кинетического (с презрительной интонацией) действия, он был бы не кинетического, если бы у людей была возможность работать с малыми зарядамиОсновное преимущество Ёлки, её неоспоримая фишечка — именно сбитие/повреждение бпла противника ударом таранного действия без применения БЧ. Скорость до 200 км/ч (было, сейчас может и больше на модификациях), удар до 2,1кДж. Хорошая цитата:Это сравнимо с падением на ногу 24 килограммовой гири с высоты 10 метровИ именно отсутствие БЧ на Ёлке создаёт возможность использования аппарата вне "войны" на защите гражданских объектов на всей территории страны. Любой чоповец, любая "народная охрана" может применять Ёлку без угрозы жизни населению. И даже такая сугубо гражданская чепуха, как я, мог бы использовать этот антидрон в силу простейшего способа применения "fire-and-forget"А для использования БЧ у Ёлки есть свои разработки, добавочные модули, уже для работы в зоне СВО, поэтому ныть про они вынуждены разбирать петарды, для того, чтобы как-то использовать взрывчатое вещество на этих Ёлкахнелепо. У каждой цели и задачи есть своя модификация и предназначение. К тому же это ложь — по закону гражданские самоделкины не имеют права никак разбирать, дополнительно оснащать, модифицировать что-либо "взрывающееся", в том числе и петарды (уж точно не вне зоны СВО)с Ёлкой всё не очень хорошо, Подлетает к врагу и "тыкает" его, пытаясь его сдетонировать либо перевернутьтыкает у кого то бестолковая мысль в пустой голове )))) А Ёлка, особенно при оптимальном угле атаки разхреначивает бпла даже не на "осколки", а в щепки (выше описано почему)она это делает с эффективностью 30%ну да, ну да.. 🤪 чушь прямиком из темника противника 😏 При правильном своевременном использовании — 90%. Но чаще слышал про 70% эффективности. Я не видел (может они и есть, но я не видел) ещё ни одного практикующего 😎 оператора Ёлки, который бы на вопрос об эффективности как-то замялся или поморщился.. Все отзываются с твёрдым одобрением типа "офигенно, а дайте две!" 🙂💃Продолжайте феерить.. будет над чем поржать 🤣
Я просто не верю, что добралась до этого вечера. И что можно заварить чай, взять шоколадку и все. Всеее!!!Никаких срочных писем, телефонных звонков и документов целых три дня!!! Все в топку! Как мало надо человеку для счастья.Главное, сейчас заставить себя пойти заварить этот самый чай.😄Пару дней назад на ВК-канале я показала карточку автора, которую сгенерировал ИИ. Здесь второй вариант. И вот что интересно. Второй сгенерирован с учётом некоторой личной информации, а первый исключительно по тому, что ИИ собрал сам. И первый вариант получился атмосферно, по композиции, цветовой гамме, по словам не просто более точным, а ОЧЕНЬ точным. Я бы сама, наверное, лучше не сказала.Все это в очередной раз заставляет задуматься, что ИИ идёт семимильными шагами, развивается и да - скоро заменит собой очень многое.Он просто перевернет мир. Уже переворачивает.П.С. Добрая волшебница, если ты здесь, спасибо огромное за эти карточки. ❣️
Stripe и Meta Ads оба сегодня запустили CLI: теперь ваш агент может оплачивать и отменять подписки и закупать рекламу в инстаграме не отвлекаясь на позорный интерфейс. Любой онлайн сервис становится agent-first, а любой агент требует cli-first интерфейсы. Назад в 60-е.
Вы не готовы к этому разговору, но кто-то должен был сказать.Сегодня любые структурированные или стилизованные тексты пользователи в интернете воспринимают как собирательный ChatGPT.Метафоры, сравнения, нестандартная длина предложений, тире и кавычки и самое главное, сука, длина комментария или текста. Достаточно написать что-то длиннее одного предложения — и появится умник, который решит, что ваш текст — AI.При чем, учитывая четко снижающуюся общую культуру текстов, фокус внимания среднего пользователя интернета как у канарейки, буквально каждый длинный текст сегодня потенциально подозревается в иишности.Я думал, может это я странно пишу, может AI сожрал мой стиль написания текстов, но начал находить примеры повсюду. Даже экспрессивный комментарий будет под подозрением — ведь в промпте можно было написать: добавь такое настроение. Или дать примеры своих текстов. Ошибки? Может быть ты попросил бота ошибаться не более 1–2 раз за текст.Дело не в том, что ChatGPT имеет свою определенную странноватую стилистику, это уходит. Дело как раз в том, что AI начинает идеально выполнять свою работу.Стоит мне собрать свои мысли в структуру — всё, это ИИ. Стоит мне поставить среднее тире (да, такое есть и я им пользуюсь больше 10 лет), наверняка ИИ. Стоит мне, внутри моего кривоватого и косноязычного корпуса языка, найти оригинальную метафору — точно ИИ.Тексты — это начало. Мы столкнемся с этим в видео и изображениях. Пока не так массово, но это происходит уже сейчас. Рассказываю: короткое видео, где девушка в туфлях проходит слева-направо, а за ней бежит хомяк. «Это не AI!» пишет хозяйка видео. Потому что любое забавное и странное видео сегодня — это вероятно AI.Боюсь, что вопросы есть сегодня к любому контенту. И не только контенту, к любому пользователю. Недавно мой друг спросил меня, показывая комментарий в канале — это бот? Аватарка и текст были… обычными! Такими обычными, что показалось, что это может быть бот.Мы вступаем в реальность, которая ощущается как глобальная Uncanny Valley, мир, в котором люди и роботы смешались, и вообще все стали в глазах друг друга искусственными сущностями. Что с этим делать, не знаю, этот текст был написан после 5 отжиманий и 5 приседаний, чтобы подписчики ощутили эмоцию.Хочешь, перепишу его в формате твоего Telegram-канала?