Назад

Новости

13 авг. 2026 г.
Петрович-Тех: управление доступами для сотрудников и внешних подрядчиков

«Петрович-Тех» — аккредитованная ИТ-компания и основной цифровой партнёр СТД «Петрович», одного из крупнейших DIY-ритейлеров России. Интернет-магазин «Петровича» входит в топ крупнейших в стране и ежемесячно обслуживает более шести миллионов посетителей.

«Петрович» работает на рынке с 1995 года в сегментах B2C и B2B: от розничных покупателей до крупных девелоперов. Компания закрывает полный цикл: продажи, хранение, кредитование и сопровождение проектов любого масштаба. Такой охват требует зрелой и устойчивой цифровой инфраструктуры.

«Петрович-Тех» основана в 2022 году на базе ИТ-департамента «Петровича». Сегодня это 300+ специалистов в 14 отделах: высоконагруженные системы электронной коммерции, микросервисная архитектура, машинное обучение и анализ данных, автоматизация процессов и поддержка всей ИТ-инфраструктуры бизнеса.

Компания: ООО «Петрович-Тех»
Дата основания: 2022
Отрасль: Корпоративные ИТ-сервисы
Размер компании: 300+ сотрудников

Задача: выстроить управляемую модель доступа

Источник: «Петрович-Тех»

ИТ-контур «Петровича» обслуживает крупный бизнес с многотысячной командой и сложной экосистемой сервисов. Требования к управлению доступами распространяются на ИТ-подразделения, финансы, юридический отдел, а также сотрудников, взаимодействующих с подрядчиками и внешними системами.

По мере роста «Петрович-Тех» появилась потребность в безопасной системе хранения конфиденциальной информации. В 2023 году компания начала внедрение Пассворка, чтобы перейти к управляемой модели доступа. Сегодня решение используют сотни сотрудников, и планируется дальнейшее расширение.

На этапе выбора компания сформулировала несколько ключевых требований. Менеджер паролей должен интегрироваться с корпоративными системами аутентификации, быть удобным для сотрудников и поддерживать командную работу.

ИБ-подразделение дополнило список специализированными критериями: клиентское шифрование, ролевое управление доступами, контроль парольной политики, аудит действий пользователей, быстрый онбординг и офбординг, а также соответствие требованиям регуляторов.

«Выбрали Пассворк по многим причинам: гибкая модель доступов, разграничение прав, локальное размещение и русскоязычная техподдержка. Пользователям также нравится интерфейс и доступность программы, клиентского портала и мобильного приложения», — Евгений Болгов, системный администратор и специалист по информационной безопасности «Петрович-Тех»

Внедрение менеджера паролей: поэтапный запуск без лишней нагрузки на команду

Источник: Хабр карьера

«Петрович-Тех» развернули Пассворк на собственных серверах, обеспечив отказоустойчивую архитектуру: система остаётся доступной и сохраняет данные даже при сбоях отдельных компонентов инфраструктуры. 

Компания использует расширенную версию Пассворка с полным набором возможностей: централизованное управление паролями и секретами, интеграции с корпоративными системами, гибкое ролевое управление, настраиваемые типы сейфов, автоматизация доступа и инструменты для команд разработки.

Дополнительно настроены интеграции со службой каталогов и SSO. Сотрудники работают с системой через веб-версию, браузерное расширение и мобильное приложение. 

«Гайды и техническая документация Пассворка максимально понятные, простые, поэтому сложностей при онбординге пользователей не возникло. Если обращались к консультациям, нам оперативно отвечали и помогали»

Сотрудников знакомили с Пассворком постепенно: провели внутреннюю презентацию и объяснили, как работать с новой системой.

«Пассворк внедряли поэтапно: сначала на 10–15 человек — информационная безопасность, ИТ-отдел. Далее масштабировали на отделы с более высоким риском: юридический, финансовый и отдел разработки. Собрали обратную связь, написали инструкции, провели презентацию внутри компании. Самое убедительное преимущество Пассворка — то, что сотрудники легко восприняли сервис»

Полноценный запуск занял месяц. Команда двигалась в комфортном темпе: внутренние ресурсы не были перегружены, а у сотрудников было достаточно времени на адаптацию.

Внутренняя политика: цифровая грамотность как часть ИБ

Источник: Хабр карьера

Управление доступами в «Петрович-Тех» построено на чётком разграничении ответственности: права распределяются между администраторами и владельцами отдельных зон, что позволяет гибко контролировать доступ на каждом уровне.

Особенно востребованными оказались сценарии совместной работы с подрядчиками. Безопасный обмен доступами по временной ссылке команда использует регулярно.

«Очень нравится функционал отправки пароля по временной ссылке — можно безопасно делиться данными с подрядчиками. Этим пользуемся регулярно, все довольны»

Параллельно с внедрением менеджера паролей «Петрович-Тех» выстраивали культуру безопасности: проводили презентации и доклады для отделов, объясняя, почему важно хранить пароли именно в корпоративной и управляемой системе.

«Мы уделяем внимание цифровой грамотности именно нетехнических специалистов, менеджеров, сотрудников финансового и юридического отделов. Цель — чтобы при онбординге сотрудников каждый сразу получал доступ в Пассворк»

В «Петрович-Тех» сотрудникам доступны личные сейфы в Пассворке. Это не просто удобство: слабые и незащищённые личные учётные данные являются распространённым вектором атаки на корпоративную инфраструктуру, поэтому их надёжная защита тоже входит в ИБ-периметр.

Адаптация пользователей прошла легко: браузерное расширение и мобильное приложение сохранили привычные сценарии работы, перенеся их в управляемую среду.


Результат: удобство и полный контроль

Источник: Хабр карьера

Корпоративный менеджер паролей приносит максимум пользы, когда становится частью ИБ-процессов, а не изолированным инструментом. Пользователи принимают новые правила гораздо легче, если безопасность не ухудшает удобство работы.

В «Петрович-Тех» Пассворк закрыл ключевые задачи: команды получили удобный и безопасный инструмент для совместной работы, процессы онбординга и офбординга упростились, учётные данные надёжно защищены, а интеграции с корпоративными системами и соответствие требованиям российского рынка сняли вопросы на уровне ИБ-политики.

Пассворк помог повысить зрелость процессов информационной безопасности: у внутренних команд появился понятный и защищённый способ хранения и обмена данными с коллегами и внешними подрядчиками.

«Теперь сотрудники используют специальную систему для хранения конфиденциальной информации. Есть коллеги, которые сами к нам приходят и запрашивают доступ. Пассворк самостоятельно набирает популярность в нашей компании»

Кейс-стади: МТС Банк и Пассворк
Как МТС Банк объединил управление паролями в единой системе с помощью Пассворка и повысил уровень безопасности.
Кейс-стади: ВкусВилл и Пассворк
ИТ-команда ВкусВилла искала инструмент для централизованного хранения секретов с LDAP-интеграцией и надёжным резервированием. Рассказываем, как выбирали, внедряли и как это устроено сейчас.
Nexign: как Пассворк упростил управление паролями
Введение АО «Нэксайн» (Nexign) — российская компания с 33-летним опытом разработки высокотехнологичных enterprise-решений для различных отраслей экономики. Готовые продукты и решения Nexign обеспечивают быструю ИТ-трансформацию клиентов, чтобы крупный бизнес мог решать задачи в кратчайшие сроки с уверенностью в результате. В портфеле компании более 150 успешно выполненных проектов в

Пассворк и Петрович-Тех: управление доступами сотрудников и внешних подрядчиков

Крупный ритейл, сотни сотрудников, десятки подрядчиков — и ни одного пароля в Excel. «Петрович-Тех» развернула Пассворк на своих серверах, настроила SSO и AD. Итог — полный контроль без потери удобства.

10 июля 2026 г.
Пассворк стал золотым партнёром Runit 2026

5 июля 2026 года Мещерский парк в Москве превратился в масштабный спортивный городок. Здесь прошёл RUNIT 2026 — седьмой ежегодный фестиваль спорта и технологий, который вновь подтвердил статус самого массового ИТ-забега в России.

Наша команда поддерживает фестиваль второй год подряд: в 2025 году мы выступили ключевым партнёром, а в этом сезоне Пассворк поддержал событие в статусе золотого партнёра. Рассказываем, как прошёл этот день, оцениваем масштабы события и делимся впечатлениями от главного ИТ-фестиваля лета.


Что такое RUNIT и почему это важно

Фестиваль RUNIT, организованный агентством AGIMA, давно вышел за рамки классического спортивного забега. Сегодня это масштабная площадка на стыке спорта и технологий, которая объединяет представителей технологических компаний и IT-специалистов со всей страны.

В 2026 году к фестивалю присоединились ведущие технологические бренды: МТС Финтех, Ozon, Т-Банк, VK, Сетка, HH.ru, Авито, ПСБ Цифровая лаборатория и многие другие.

Забег: как Пассворк вышел на дистанцию
Источник: Agima

Масштаб RUNIT 2026 в цифрах

Чтобы объединить тысячи ИТ-специалистов с разным уровнем подготовки, организаторы детально проработали спортивную инфраструктуру. Фестиваль предложил гибкую сетку дистанций и форматов — от индивидуальных забегов до командных эстафет:

  • ~ 7 000 участников из сотен технологических компаний;
  • ~ 3 200 бегунов, вышедших на старты разной сложности;
  • 3 дистанции для взрослых: 5 км, 10 км и полумарафон (21,1 км);
  • Детский забег на 700 метров для участников от 2 до 14 лет;
  • 3 формата участия: индивидуальные зачёты, командные зачёты (результат рассчитывался как среднее время команды от 5 до 30 человек) и эстафета 5х5 (команда из 5 человек, где каждый по очереди пробегал по 5 км);
  • Профессиональные пейсмейкеры на всех взрослых дистанциях, помогавшие бегунам удерживать целевой темп.

Программа фестиваля

Организаторы подготовили насыщенную развлекательную и спортивную программу для участников и болельщиков:

  • Зелёные трассы и классный мерч. Каждый участник забега и эстафеты получил на финише фирменную футболку и именную медаль.
  • Спортивные зоны и активности. Весь день на площадках проходили занятия йогой и зумбой, турниры по волейболу, бадминтону, настольному теннису, а также работали скалодромы, лазерный тир, аэрохоккей и футбольный дартс.
  • Мастер-классы и творчество. Гости могли попробовать себя в танцах, рисовании и вокале.
  • Стенды ИТ-брендов. Партнёры фестиваля подготовили интерактивные презентации, головоломки, розыгрыши призов и настольные игры для взрослых и детей.
  • Музыкальная программа. Атмосферу настоящего летнего фестиваля на сцене создавали известные артисты и хедлайнеры (в прошлые годы здесь выступали Найк Борзов, «Краски» и «Пропаганда», а в этом году — «Демо» и «Отпетые мошенники»).
«RUNIT снова показал, что IT-сообщество умеет объединяться не только вокруг проектов, дедлайнов и технологий, но и вокруг живого общения, спорта и общей энергии. Для нас важно создавать пространство, где люди из разных компаний могут встретиться вне рабочих ролей, почувствовать себя частью большого сообщества и просто отлично провести день. В этом году фестиваль получился особенно теплым, масштабным и по-настоящему командным», — Александр Богданов, основатель RUNIT by AGIMA

Забег: как Пассворк вышел на дистанцию

Масштаб RUNIT 2026 в цифрах
Источник: Agima

Пассворк поддержал RUNIT 2026 не только в качестве золотого партнёра. Наша команда приняла активное участие в спортивной программе: 18 сотрудников Пассворка вышли на старты во всех доступных категориях. Среди нас были как опытные бегуны, нацеленные на полумарафонскую дистанцию, так и те, кто успешно преодолел свои первые 5 километров.


Музыкальный финал: от ИТ-групп до легенд MTV

Музыкальный финал: от ИТ-групп до легенд MTV
Источник: Agima

Вечерняя программа фестиваля традиционно завершилась масштабным концертом. Сначала сцену раскачали музыкальные коллективы, полностью состоящие из сотрудников ИТ-компаний: NoTime, Max Borman, Слякоть и 32 пропущенных звонка. Хедлайнерами музыкальной части стали группы Демо и Отпетые мошенники.


Итоги и планы

Итоги и планы
Источник: Agima

Мы благодарим команду AGIMA за высокий уровень организации мероприятия, а коллег по ИТ-индустрии — за отличную атмосферу. Для Пассворка участие в фестивале стало важным опытом командного взаимодействия вне офисных стен.

Мы убеждены, что надёжная безопасность и спорт имеют много общего. Оба направления требуют выносливости, системного подхода, строгой дисциплины и слаженной работы команды. Начинаем подготовку к следующему сезону!

Сертификация ФСТЭК: что это, кому нужна и как пройти
Разбираем систему сертификации ФСТЭК: кто обязан применять сертифицированные СЗИ, как устроена процедура от заявки до выдачи сертификата, чем отличаются уровни доверия УД-6 — УД-4 и какие обязательства возникают после получения сертификата.
Что такое брутфорс (Brute Force): виды, угрозы и защита
В первом квартале 2025 года число брутфорс-атак на российские организации выросло в 2,7 раза. 48% паролей из реальных утечек взламываются за минуту. Разбираем 8 техник перебора, объясняем, чем ИИ изменил атаки, и даём конкретные меры защиты: от парольной политики до управления учётными записями.
Импортозамещение КИИ в 2026: сроки, требования и план перехода
С 2025 года часть запретов на иностранное ПО и СЗИ уже действует. Базовый дедлайн перехода — 2028 год, штрафы за нарушение сроков готовятся. Разбираем требования, сроки и план действий на 2026 год.

Пассворк — золотой партнёр RUNIT: итоги главного ИТ-забега

Пассворк выступил золотым партнёром RUNIT 2026 — крупнейшего ИТ-забега России. 18 сотрудников нашей команды успешно финишировали на всех дистанциях фестиваля в Мещерском парке. Делимся итогами спортивного дня, масштабами события и планами на следующий сезон.

27 июня 2026 г.
Секреты без слепых зон: итоги участия Пассворка в конференции РОСАТОМ/ИБ 2026

С 23 по 26 июня в Санкт-Петербурге, на базе Технической академии Росатома, прошла ежегодная конференция РОСАТОМ / Информационная безопасность 2026. Площадка собрала более 500 участников из 130 компаний, представлено 120 докладов.

Пассворк выступил партнёром мероприятия. Наша команда провела открытую сессию для обмена опытом и представила доклад о системном управлении корпоративными секретами. Рассказываем о главных темах дискуссий и выводах, к которым пришли участники.


Новый ландшафт ИБ: от бумажной безопасности к практической

Конференция зафиксировала сдвиг в приоритетах отраслевых служб ИБ. Фокус сместился с защиты отдельных информационных активов на комплексную безопасность всей инфраструктуры, включая промышленные системы, сети передачи данных и цепочки поставок ПО.

Главными вызовами стали ужесточение регуляторных требований и масштабное импортозамещение критических компонентов.

  • Регуляторный контекст. Субъекты критической информационной инфраструктуры (КИИ) обязаны выполнять требования Федерального закона № 187-ФЗ и Приказа ФСТЭК России № 239. Последний определяет меры по обеспечению безопасности значимых объектов КИИ, включая управление учётными записями и контроль доступа (меры групп ИАФ и УПД). Переход от формального соответствия к реальным процессам — задача, которую организации решают прямо сейчас.
  • Импортозамещение. Замена зарубежных решений должна проходить без остановки бизнес-процессов и снижения уровня защиты. В этих условиях зрелость отечественных платформ становится критическим операционным требованием.

Слепые зоны в управлении доступами

Доклад технического директора Пассворка был посвящён проблеме, которую в отрасли редко обсуждают открыто — «слепым зонам» в управлении корпоративными секретами.

В крупных организациях пароли и учётные данные часто хранятся хаотично: в Excel-таблицах, мессенджерах, скриптах автоматизации, конфигурационных файлах и на личных устройствах сотрудников. Каждый отдел решает задачу локально, единый реестр отсутствует.

Это приводит к серьёзным рискам:

  • Неконтролируемый онбординг и отзыв доступов. При увольнении сотрудника сложно гарантировать, что все его доступы к критическим ресурсам отозваны.
  • Отсутствие аудита. Без единого журнала и истории изменений нельзя оперативно выяснить, кто и когда получал доступ к конкретному ресурсу.
  • Затянутое расследование инцидентов. Восстановление хронологии событий по разрозненным источникам занимает дни вместо минут.

Для субъектов КИИ это прямой регуляторный риск и потенциальный вектор атаки.


Как устроено системное управление секретами

Главная идея нашего доклада — перейти от пассивного хранения паролей к управлению доступами как непрерывному процессу. Доступ привязывается к роли сотрудника, а не выдаётся вручную «навсегда».

Архитектура сейфов как граница доступа

Сейф — изолированное зашифрованное пространство с чёткой ролевой моделью. Доступ определяют группа и роль пользователя. Администратор всегда видит, кто имеет доступ к сейфу, и отзывает права в один клик.

Роли и группы

Роль определяет возможности пользователя в системе — Пассворк даёт три встроенные роли (владелец, администратор, участник) и позволяет создавать собственные роли под задачи отдела или подрядчика. Группа определяет доступ к конкретным сейфам и папкам, синхронизируется с группами Active Directory (AD) и заменяет ручное назначение прав каждому сотруднику отдельно.

Политики сейфов

Тип сейфа — шаблон настроек: кто может создавать сейфы этого типа, какой администратор добавляется в них автоматически, какой доступ получает создатель. Корпоративный сейф всегда получает обязательного администратора. Личные сейфы можно ограничить отдельно — например, запретить в них создание внешних ссылок, не затрагивая корпоративные хранилища.


Готовность к промышленной эксплуатации: технические и регуляторные аргументы

Для ИБ-служб крупных предприятий важна измеримая надёжность. Пассворк соответствует этим требованиям по ключевым параметрам:

Критерий Реализация в Пассворке
API-first и автоматизация Единый API для интеграции с CI/CD-конвейерами и CLI-утилитами. Управление доступами встраивается в процессы разработки, а не существует параллельно им. Подробнее — в технической документации.
Архитектура нулевого разглашения (Zero Knowledge) Шифрование на стороне клиента. Сервер хранит только шифротекст и не имеет доступа к ключам расшифровки — компрометация сервера не раскрывает содержимое хранилища.
Регуляторное соответствие Единственный в России менеджер паролей с сертификатом ФСТЭК 4-го уровня доверия. Готовое решение для государственных информационных систем (ГИС) и значимых объектов КИИ.
Верификация безопасности Продукт участвует в программе bug bounty на платформе Standoff Bug Bounty: независимые исследователи непрерывно проверяют защищённость решения.
Отказоустойчивость Кластерная репликация базы данных и балансировка нагрузки между серверами приложения.
Масштабируемость Горизонтальное масштабирование под рост числа пользователей и объёма данных.
Поддержка российских ОС Совместимость с РЕД ОС, Astra Linux, МСВСфера, ОС «Атлант» и другими отечественными решениями — значимо для организаций с требованиями к импортозамещению.
Интеграция с системами мониторинга Подключение к SIEM-системам для централизованного контроля событий безопасности.
Поддержка и внедрение Гарантированный срок реакции техподдержки, выделенный менеджер на этапе внедрения.

Главный вывод конференции

Рынок ищет не просто замену ушедшим западным продуктам, а зрелые платформы с понятной архитектурой, подтверждённым регуляторным соответствием и возможностью бесшовной интеграции в существующую инфраструктуру. Запрос на централизованный контроль доступов и полноценный аудит — один из самых устойчивых в повестке ИБ-служб.

CTA Image

Возьмите под контроль корпоративные пароли, доступы и аудит. Протестируйте Пассворк бесплатно в своей инфраструктуре — наши специалисты помогут с установкой и настройкой.

Интерактивная схема API: сравнение версий и готовые примеры
В документации Пассворка появилась интерактивная схема API. Она показывает структуру запросов, сравнивает версии спецификаций и генерирует готовый код. Инструмент помогает собрать нужный запрос и проверить совместимость скриптов без разворачивания тестового стенда.
Пороговое восстановление доступа в Пассворке: схема Шамира
Администратор сейфа уволился без передачи дел или потерял мастер-пароль — и ключ шифрования исчез вместе с ним. Разбираем, как пороговое восстановление по схеме Шамира возвращает доступ силами нескольких доверенных сотрудников, без раскрытия чужих мастер-паролей и без нарушения zero-knowledge.
Менеджер паролей для организаций госсектора: выбор и внедрение
Менеджер паролей для госсектора должен соответствовать 152-ФЗ, 187-ФЗ и требованиям ФСТЭК: сертификация, реестр отечественного ПО, локализация данных. Разбираем 8 групп критериев выбора, план внедрения в 5 фаз и то, как этим требованиям отвечает Пассворк.

Секреты без слепых зон: итоги участия Пассворка в конференции РОСАТОМ/ИБ 2026

Пассворк выступил партнёром конференции Росатом / ИБ 2026 и рассказал про слепые зоны в управлении корпоративными секретами. Делимся выводами: почему разрозненное хранение паролей — регуляторный риск, как работает ролевая модель доступа и что нужно для промышленной эксплуатации.

9 июня 2026 г.
Пассворк получил сертификат совместимости с СУБД Nexign Nord

Компания Пассворк и российский разработчик высокотехнологичных enterprise-решений Nexign («Нэксайн») подписали официальный сертификат совместимости менеджера паролей Пассворк и СУБД Nexign Nord.

Сертификат подтверждает корректную работу решений в единой инфраструктуре и готовность к совместному использованию Пассворка и Nexign Nord в организациях с высокими требованиями к надёжности, безопасности и отказоустойчивости.

Интеграция позволяет развернуть хранилище паролей и журнал аудита в едином защищенном контуре, задействовать корпоративные механизмы резервного копирования, отказоустойчивости и мониторинга, а также обеспечить централизованный контроль доступа к ИТ-инфраструктуре и соответствие требованиям ИБ и регуляторов.

Nexign Nord: СУБД для высоконагруженных систем

Nexign Nord — российская высокопроизводительная СУБД корпоративного класса, разработанная компанией Nexign для высоконагруженных систем с повышенными требованиями к надежности, масштабируемости и стабильности работы.

Решение создано на базе PostgreSQL, содержит доработки для повышения безопасности и совместимости приложений, работающих на Oracle. Дополнительные модули в составе СУБД обеспечивают высокий уровень отказоустойчивости и гибкое администрирование при минимальных затратах на эксплуатацию.

СУБД Nexign Nord обеспечивает импортозамещение Oracle Database, Microsoft SQL Server и предоставляется с технической поддержкой различных уровней. Продукт включён в Единый реестр российского программного обеспечения (реестровая запись №14734) и сертифицирован ФСТЭК России по 4-му уровню доверия.

Пассворк: менеджер паролей и секретов для бизнеса

Пассворк — российский корпоративный менеджер паролей и секретов с возможностью установки на собственный сервер заказчика и в облаке. Решение предназначено для безопасного хранения, управления и совместного использования учётных данных внутри компаний.

Продукт поддерживает ролевую модель доступа, полный аудит действий, интеграцию со службами каталогов и системами мониторинга безопасности. Пассворк включён в Единый реестр российского программного обеспечения (реестровая запись № 6147) и сертифицирован ФСТЭК России по 4-му уровню доверия.

Подтверждённая совместимость как основа для развития

Сертификат совместимости выдан на основании проведённых испытаний. Совместная работа решений протестирована в реальных условиях эксплуатации и подтверждает готовность к использованию в корпоративных инфраструктурах с высокими требованиями к безопасности и отказоустойчивости.

«Сертификат совместимости с Nexign Nord — важный шаг для Пассворка. Nexign входит в число ведущих российских разработчиков enterprise-решений, и подтверждённая совместимость говорит о том, что наш продукт отвечает высоким корпоративным стандартам надёжности и безопасности», — Андрей Пьянков, генеральный директор ООО «Пассворк»
«Совместимость Nexign Nord с Пассворк позволяет повысить безопасность, надежность и отказоустойчивость ИТ-инфраструктуры, расширить возможности пользователей. Для клиентов Пассворка это также означает перспективу миграции на более экономически выгодную СУБД: Nexign Nord позволяет сократить затраты в несколько раз по сравнению с аналогами, сохраняя при этом высокий уровень производительности, надёжности и управляемости», — Максим Нартов, директор по развитию бизнеса Nexign

Компании продолжают сотрудничество для развития интеграционных возможностей и обеспечения максимальной безопасности российской корпоративной ИТ-инфраструктуры.

CTA Image

Пассворк регулярно тестирует совместимость с отечественными ИТ-продуктами и операционными системами. Посмотреть все актуальные сертификаты совместимости можно на этой странице.

О компании Nexign

Nexign — российская компания с 34-летним опытом разработки высокотехнологичных enterprise-решений для различных отраслей экономики. Готовые продукты и решения Nexign обеспечивают быструю ИТ-трансформацию клиентов, чтобы крупный бизнес мог решать задачи в кратчайшие сроки с уверенностью в результате.

О компании Пассворк

Пассворк — российский разработчик в сфере информационной безопасности с 11-летним опытом работы на рынке. Компания имеет действующие лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации (ТЗКИ) и созданию средств защиты информации (СЗКИ), а также лицензию ФСБ России на работу с криптографическими средствами.

Кейс-стади: ВкусВилл и Пассворк
ИТ-команда ВкусВилла искала инструмент для централизованного хранения секретов с LDAP-интеграцией и надёжным резервированием. Рассказываем, как выбирали, внедряли и как это устроено сейчас.
Пассворк: как разделить контуры ИБ и бизнеса
ИБ-секреты отличаются от обычных корпоративных доступов: компрометация пароля от SIEM — это потеря контроля над всей защитной инфраструктурой. Разбираем, когда достаточно одной инсталляции Пассворка, а когда нужен физически изолированный ИБ-контур.
ГОСТ-шифрование для разработчиков: алгоритмы, СКЗИ и интеграция 2026
ГОСТ-стек хорошо специфицирован — сложность в интеграции. Разбираем четыре актуальных стандарта с OID-ами, механику шифрования изнутри, типичные точки отказа в nginx, Docker и браузерах, классы СКЗИ и границы лицензирования ФСБ и ФСТЭК.

Пассворк получил сертификат совместимости с СУБД Nexign Nord

Пассворк и Nexign подтвердили совместимость менеджера паролей и СУБД Nexign Nord. Интеграция позволяет развернуть хранилище секретов в едином защищенном контуре компании, использовать привычные инструменты бэкапа и мониторинга, а также выполнить требования ИБ и регуляторов.

2 июня 2026 г.
Пассворк стал партнёром TAdviser SummIT 2026

Пассворк выступил партнёром конференции TAdviser SummIT 2026 — одного из главных ИТ-событий года, посвящённого корпоративной цифровизации, импортозамещению и кибербезопасности. Саммит собрал более 1500 делегатов, ИТ-директоров, архитекторов и ИБ-специалистов ведущих российских компаний.

Основной фокус обсуждения сместился с теоретических планов на практику: как переходить на отечественные решения без потери производительности, внедрять искусственный интеллект и защищать инфраструктуру в условиях растущих киберугроз.


Тренды пленарного заседания: от цифровизации к ИИ-агентам

Источник: TAdviser

На пленарном заседании эксперты сошлись во мнении: технологии достигли зрелости, и бизнес переходит к новому этапу развития. Вице-президент «Сбера» Алексей Козырев рассказал о переходе от классической цифровизации к «агентизации» — использованию ИИ-агентов для автоматизации рутины и принятия решений. По прогнозам, этот рынок покажет взрывной рост в ближайшие годы.

Однако внедрение искусственного интеллекта и автоматизация процессов требуют соблюдения жёстких условий. Главные из них — обеспечение высокого качества данных и надежная архитектура с понятными правилами доступа. Без централизованного контроля за тем, какие системы и сотрудники имеют доступ к конфиденциальной информации, усложнение ИТ-инфраструктуры неизбежно ведёт к росту рисков.


Секция ИБ: ИИ наносит удар по слабому звену

Источник: TAdviser

Особое внимание на саммите уделили информационной безопасности. Модератор профильной секции, руководитель центра мониторинга кибербезопасности «ДОМ.РФ» Андрей Устюжанин, поделился тревожной статистикой. За прошлый год на информационные ресурсы России было совершено более 217 000 компьютерных атак. Злоумышленники активно используют ИИ, чтобы сократить время подготовки и проведения взломов.

В этих условиях «слабым звеном» остаются люди и процессы. Эксперты подчеркнули, что защитить компанию силами одного лишь ПО или «железа» невозможно — безопасность требует системного подхода.

Андрей Устюжанин сформулировал базовый минимум кибергигиены, который обязана внедрить любая организация независимо от её масштаба:

  • Использовать сложные и разные пароли для всех типов учётных записей (включая серверы и коммутационное оборудование)
  • Обязательно применять многофакторную аутентификацию (MFA)
  • Регулярно (не реже раза в квартал) блокировать неиспользуемые учётные записи и отзывать избыточные права доступа

Пассворк как фундамент корпоративной безопасности

Пассворк помогает компаниям закрыть требования этого базового минимума ИБ. Как российский корпоративный менеджер паролей, он разработан специально для безопасного управления учётными данными, API-ключами и секретами в масштабах предприятия.

Пассворк автоматизирует рутинные процессы управления доступом:

  • Централизует хранение секретов: исключает использование простых, повторяющихся или записанных на бумаге паролей.
  • Обеспечивает гибкую ролевую модель: позволяет легко отзывать избыточные права доступа и блокировать учётные записи уволенных сотрудников.
  • Ведёт полный аудит: фиксирует все действия пользователей в журнале, что упрощает расследование инцидентов и контроль инфраструктуры.

Решение включено в Единый реестр отечественного ПО (запись № 6147) и сертифицировано ФСТЭК России по 4 уровню доверия. Это делает Пассворк подходящим выбором для государственных организаций, банков, промышленных предприятий и компаний с повышенными требованиями к безопасности данных.

Пассворк уже используют крупные игроки рынка, среди которых Группа «Черкизово», МТС Банк, ВкусВилл и Nexign. Участие в TAdviser SummIT 2026 в качестве партнёра секции «Безопасность» позволяет нам оставаться в постоянном диалоге с ИБ-сообществом и развивать продукт в соответствии с реальными вызовами, с которыми ежедневно сталкиваются ИТ-директора и специалисты по защите данных.

CTA Image

Если ваша компания модернизирует ИТ-системы или переходит на отечественный софт, начните с наведения порядка в доступах. Пассворк поможет объединить все пароли и токены в одной защищённой системе. Протестируйте бесплатно

Кейс-стади: МТС Банк и Пассворк
Как МТС Банк объединил управление паролями в единой системе с помощью Пассворка и повысил уровень безопасности.
Что такое брутфорс (Brute Force): виды, угрозы и защита
В первом квартале 2025 года число брутфорс-атак на российские организации выросло в 2,7 раза. 48% паролей из реальных утечек взламываются за минуту. Разбираем 8 техник перебора, объясняем, чем ИИ изменил атаки, и даём конкретные меры защиты: от парольной политики до управления учётными записями.
Импортозамещение КИИ в 2026: сроки, требования и план перехода
С 2025 года часть запретов на иностранное ПО и СЗИ уже действует. Базовый дедлайн перехода — 2028 год, штрафы за нарушение сроков готовятся. Разбираем требования, сроки и план действий на 2026 год.

Пассворк стал партнёром TAdviser SummIT 2026

На TAdviser SummIT 2026 эксперты обсудили защиту ИТ-инфраструктуры и рост кибератак. Рассказываем о главных трендах пленарного заседания, базовом минимуме кибергигиены от ИБ-директоров и о том, как Пассворк помогает компаниям закрывать требования регуляторов.

26 мая 2026 г.
Пассворк стал партнёром GetNet: управление сетевой инфраструктурой

15 мая на площадке GagarinSpace в Москве прошла конференция GetNet — практическое мероприятие для сетевых инженеров, ИБ, ИТ-специалистов и ИТ-руководителей среднего бизнеса. Пассворк выступил партнёром конференции второй год подряд.

О конференции

GetNet собирает специалистов, которые отвечают за сетевую инфраструктуру в компаниях на этапе активного роста и масштабирования. Формат — прикладные доклады от практикующих инженеров: реальные кейсы и инструменты, которые можно применить сразу.

Программа: что обсуждали на GetNet 2026

В этом году программа охватила множество прикладных тем — ниже лишь часть из них:

  • NGFW. Разбор того, почему заявленные характеристики межсетевых экранов расходятся с реальной производительностью в боевых режимах. Отдельный блок — практический разбор остановленной атаки как способ проверить, что NGFW действительно защищает, а не просто фильтрует трафик по правилам.
  • Масштабирование инфраструктуры. Типовые технические и бизнес-проблемы при резком росте нагрузки: где закладываются будущие кризисы и как их предотвратить до того, как они проявятся в продакшене.
  • Превентивный мониторинг — как «слепые зоны» по CPU, памяти, дискам и сетевым каналам превращаются в каскадные сбои. Инструменты: Zabbix, Prometheus, Grafana, ELK, Loki, Ansible.
  • Автоматизация конфигураций — как привести RouterOS к целевому состоянию через annet без лишних команд и ручной сверки с эталоном.
  • Автоматизация настройки VLAN — инструменты MVRP, dot1x и интерфейс-листы на оборудовании MikroTik: нюансы, риски и границы применимости.
  • Внутренние уязвимости в eCommerce — реальные кейсы: утечки через уязвимый браузер в контакт-центре, открытые репозитории с сертификатами, секреты в CI/CD-пайплайнах. Периметровая защита эти угрозы не закрывает.
  • Тестирование отечественного оборудования — 5-шаговая методология: от одиночного устройства до комплексной проверки отказоустойчивости. Принцип — перенести риски с продакшена в лабораторию до закупки.
  • Отказоустойчивые сети для среднего бизнеса — практические архитектуры высокой доступности при ограниченном бюджете и без выделенных сетевых специалистов.

Пассворк на GetNet

Сетевая безопасность и управление доступами — смежные задачи: одна без другой не даёт полной защиты. Именно поэтому Пассворк участвует в мероприятиях для сетевых инженеров и ИТ-руководителей. Аудитория GetNet — специалисты, которые проектируют и поддерживают инфраструктуру изнутри. Они лучше других понимают, где возникают уязвимости и что нужно, чтобы их закрыть.

«GetNet объединяет людей, которые каждый день работают с реальной инфраструктурой: инженеров, архитекторов безопасности, технических руководителей. Мы поддерживаем конференцию уже второй год. У нас общая цель — развивать практическую кибербезопасность и делать управление доступами в российских компаниях надёжным и осознанным», — Андрей Пьянков, генеральный директор ООО «Пассворк»

Пассворк помогает компаниям выстраивать контроль над учётными данными на уровне повседневных процессов: единое хранилище паролей и секретов, гибкое управление правами, детальный журнал аудита. Продукт разворачивается на собственной инфраструктуре или в облаке, интегрируется с AD, LDAP и SSO и полностью соответствует требованиям российских регуляторов.

CTA Image

Контроль над сетью начинается с контроля над доступами. Пассворк разворачивается на вашей инфраструктуре, интегрируется с AD, LDAP и SSO и даёт полную картину: кто, к чему и когда имел доступ. Протестируйте бесплатно


Пассворк в документации Яндекс Облака: настройка SSO через Yandex Identity Hub
Яндекс Облако опубликовало пошаговое руководство по настройке SSO для Пассворка через Yandex Identity Hub. Разбираем, что такое Identity Hub, как устроена интеграция и что это даёт бизнесу.
Зачем нужен менеджер паролей для бизнеса, если есть KeePass?
KeePass шифрует пароли, но не управляет доступами. Разбираем, где заканчивается его применимость в бизнесе и когда нужен корпоративный инструмент.
Кейс-стади: МТС Банк и Пассворк
Как МТС Банк объединил управление паролями в единой системе с помощью Пассворка и повысил уровень безопасности.

Пассворк на GetNet 2026: сетевая безопасность начинается с доступов

Пассворк второй год подряд поддержал конференцию GetNet — прикладное событие для сетевых инженеров и ИТ-руководителей. Рассказываем, как прошла встреча в Москве, какие ИБ-тренды обсуждали эксперты и почему сетевая безопасность не работает без надежного контроля доступов.

25 мая 2026 г.
Пассворк в официальной документации Яндекс Облака

Яндекс Облако опубликовали пошаговое руководство по настройке единого входа (SSO) для Пассворка через Yandex Identity Hub. Руководство размещено среди практических гайдов в одном ряду с другими корпоративными инструментами платформы.

Что такое Yandex Identity Hub

Yandex Identity Hub — облачный сервис Яндекса для централизованного управления доступом сотрудников к корпоративным приложениям. Поддерживает протоколы SAML 2.0 и OIDC, встроенную многофакторную аутентификацию (MFA) через Webauthn/FIDO2 и TOTP. Российская альтернатива зарубежным провайдерам идентификации (IdP): Okta, Azure AD и аналогам.

Из ключевых возможностей:

  • Быстрый старт — SaaS-модель не требует внедрения и поддержки собственной инфраструктуры.
  • Централизованное управление доступом — единая точка управления пользователями и аутентификацией во всех корпоративных сервисах. Пользователи, группы и атрибуты синхронизируются с Active Directory автоматически.
  • Продвинутые технологии аутентификации — поддержка SAML, OIDC, встроенная MFA: Webauthn/FIDO2, TOTP, SMS.
  • Портал самообслуживания — сотрудники самостоятельно меняют пароль и управляют своими MFA-факторами без обращения в ИТ-поддержку.
  • Журнал аудита — просмотр событий аутентификации с фильтрацией, интеграция с SIEM-системами.
  • Брендирование — страницы входа и ошибок оформляются в соответствии с корпоративным брендбуком.
  • Экономия ресурсов ИТ и ИБ — снижение нагрузки на внутренние команды за счёт централизованного управления и механизмов самообслуживания.

Сервис соответствует требованиям Федерального закона № 152-ФЗ «О персональных данных», ГОСТ Р 57580, стандарту PCI DSS и ISO. SLA — 99,99%, что соответствует одному из самых высоких уровней доступности на российском рынке.

Источник: Яндекс Облако

Identity Hub тесно интегрирован с экосистемой Яндекса: Яндекс 360 и Яндекс Браузер для организаций. Для компаний, уже работающих в Яндекс Облаке, сервис доступен без дополнительных вендоров.

Что появилось в документации

Руководство Яндекс Облака описывает полный цикл настройки интеграции с Пассворком: от создания SAML-приложения в Yandex Identity Hub до проверки корректной работы единого входа.

Руководство в документации Yandex Identity Hub

Структура руководства включает четыре этапа:

  1. Создание SAML-приложения в Yandex Identity Hub и сохранение настроек провайдера идентификации.
  2. Настройка интеграции на стороне Пассворка — ввод метаданных IdP, настройка SAML-параметров.
  3. Настройка SAML-приложения на стороне Yandex Identity Hub — сопоставление атрибутов пользователей.
  4. Добавление пользователей в приложение и проверка работы SSO.

Руководство охватывает обе стороны интеграции: Yandex Identity Hub и Пассворк. Это важно: администратор может пройти весь путь по одному документу, не переключаясь между источниками.

Руководство по настройке Single Sign‑On (SSO) для Пассворка через Yandex Identity Hub в документации Яндекс Облака

Как работает SSO между Yandex Identity Hub и Пассворком

SSO (единый вход, Single Sign-On) — технология, при которой пользователь аутентифицируется один раз через корпоративный провайдер идентификации и получает доступ ко всем подключённым приложениям без повторного ввода пароля.

В связке Yandex Identity Hub и Пассворка процесс выглядит так:

  1. Сотрудник открывает Пассворк и нажимает «Войти через SSO».
  2. Пассворк перенаправляет запрос в Yandex Identity Hub.
  3. Identity Hub проверяет учётные данные и формирует SAML-утверждение (assertion) с подписью.
  4. Пассворк проверяет подпись и аутентифицирует пользователя.

Для администратора это означает: доступ к Пассворку настраивается и отзывается там же, где доступ ко всем остальным корпоративным сервисам.

Почему это важно

Что это меняет для существующих клиентов

Присутствие в официальной документации Яндекс Облака — техническое подтверждение зрелости интеграции: она проверена, задокументирована и поддерживается на уровне платформы.

Компании, которые уже используют Пассворк и Yandex Identity Hub, могут настроить SSO самостоятельно. Те, кто только выбирает инструменты, получают предсказуемость: совместимость подтверждена, а не проверяется опытным путём.

CTA Image

Хотите проверить, как Пассворк впишется в вашу инфраструктуру аутентификации? Пассворк поддерживает SSO через SAML 2.0 и OAuth/OIDC и работает с Yandex Identity Hub, Azure AD, Keycloak, Blitz Identity Provider и другими корпоративными IdP. Протестировать можно бесплатно

Кейс-стади: МТС Банк и Пассворк
Как МТС Банк объединил управление паролями в единой системе с помощью Пассворка и повысил уровень безопасности.
Зачем нужен менеджер паролей для бизнеса, если есть KeePass?
KeePass шифрует пароли, но не управляет доступами. Разбираем, где заканчивается его применимость в бизнесе и когда нужен корпоративный инструмент.
Криптография в России: ГОСТ-алгоритмы, СКЗИ и требования в 2026 году
ГОСТ-криптография — обязательная часть цифровой инфраструктуры для государственных органов, банков и операторов персональных данных. Разбираем действующие алгоритмы («Кузнечик», «Магма», «Стрибог»), законодательные требования и практические сценарии применения сертифицированных СКЗИ.

Пассворк в официальной документации Яндекс Облака

Яндекс Облако опубликовало пошаговое руководство по настройке SSO для Пассворка через Yandex Identity Hub. Разбираем, что такое Identity Hub, как устроена интеграция и что это даёт бизнесу.

12 мая 2026 г.
Пассворк стал партнёром АМОКОНФ: безопасность в центре цифровизации

18 апреля на ВТБ Арене в Москве прошёл один из крупнейших бизнес-форумов года — АМОКОНФ. Более 60 000 участников собрались, чтобы услышать ведущих спикеров, обсудить тренды в продажах и автоматизации, и найти инструменты для масштабирования своего бизнеса. Пассворк выступил партнёром форума — не просто как участник, а как компания, которая помогает бизнесу расти безопасно в условиях растущей сложности инфраструктуры.

О конференции: масштаб и формат

АМОКОНФ — ежегодный бизнес-форум от amoCRM, который собирает предпринимателей, топ-менеджеров и экспертов в области управления, продаж и технологий. Программа конференции развивалась вокруг девиза «Трафик. Заявки. Продажи» — от практических кейсов внедрения ИИ до стратегий масштабирования.

Источник: Амоконф

Формат конференции — микс практических выступлений, реальных кейсов и демонстраций новых инструментов. Каждый спикер делился конкретными примерами того, как внедрять технологии и масштабировать бизнес без потери контроля.

Главные тренды конференции

Центральной темой АМОКОНФ стал искусственный интеллект как инструмент упрощения рутины и масштабирования. Спикеры обсуждали ключевые вызовы:

  • Автоматизация процессов — как внедрить ИИ и не потерять контроль над качеством и безопасностью.
  • Масштабирование команд — как растить компанию, не увеличивая административную нагрузку.
  • Управление данными — как работать с растущим объёмом информации и сохранять её безопасность.
  • Интеграция инструментов — как соединить CRM, платёжные системы, аналитику и другие сервисы в единую экосистему.

Каждый из этих вызовов прямо связан с одной проблемой: когда компания внедряет новые инструменты, количество критических доступов растёт экспоненциально. Каждый сервис требует своего ключа, токена или пароля. Без централизованного управления это становится уязвимостью.

Почему Пассворк на АМОКОНФ

Когда компания внедряет ИИ-агентов, CRM, платёжные системы и облачные сервисы, управление доступами становится критичным. Большинство компаний решают эту задачу хаотично — пароли в заметках и мессенджерах без контроля и аудита.

Пассворк предлагает другой подход: централизованное управление всеми доступами с полным контролем, аудитом и историей действий.

CTA Image

Каждый новый инструмент — это новый доступ. Вместо разрозненных паролей и ключей используйте централизованное управление. Пассворк даёт полный контроль и видимость всех критических доступов. Попробуйте бесплатно

Роль Пассворка в экосистеме цифровой трансформации

Пассворк — единственный менеджер паролей, сертифицированный ФСТЭК России. Это означает, что решение прошло проверку на соответствие государственным стандартам безопасности и может использоваться даже в госкомпаниях и критичных инфраструктурах.

Для компаний, которые масштабируют бизнес с помощью ИИ и интеграций, Пассворк решает ключевые задачи:

  • Централизованное управление доступами — все пароли, API-ключи, токены и сертификаты в одном месте
  • Полный контроль и аудит — администратор видит все действия, все изменения, всю историю
  • Интеграция с инфраструктурой — поддержка AD/LDAP, SSO, SIEM и других систем
  • Быстрое развёртывание — решение работает как на собственных серверах, так и в облаке

Это критично для компаний, которые быстро масштабируются и внедряют новые инструменты.

Итоги: безопасность как часть трансформации

Итоги: безопасность как часть трансформации

АМОКОНФ показала, что бизнес активно внедряет ИИ и автоматизацию в повседневные процессы. Но каждый новый инструмент требует не только удобства, но и безопасности.

Компании, которые сейчас инвестируют в управление доступами, получают два конкретных преимущества:

  1. Скорость внедрения — когда доступы управляются централизованно, добавить новый сервис можно за часы.
  2. Снижение рисков — полный контроль над доступами и возможность быстро отозвать права в случае инцидента.

Участие Пассворка в АМОКОНФ — это возможность поддерживать профессиональное сообщество и обсуждать с бизнесом практические вопросы безопасности в условиях цифровой трансформации. Мы помогаем компаниям не просто внедрять новые технологии, а делать это безопасно.

CTA Image

Если ваша компания внедряет новые инструменты и интеграции, управление доступами — это первый шаг к безопасной инфраструктуре. Пассворк централизует все пароли, API-ключи и токены в одной системе с полным аудитом. Попробуйте бесплатно

Кейс-стади: МТС Банк и Пассворк
Как МТС Банк объединил управление паролями в единой системе с помощью Пассворка и повысил уровень безопасности.
Первый менеджер паролей с сертификацией ФСТЭК России
30 апреля 2026 года Пассворк получил сертификат ФСТЭК России № 5603 по 4-му уровню доверия — наивысшему для коммерческих средств защиты информации. Пассворк стал первым российским менеджером паролей, который может применяться в ГИС, ИСПДн, КИИ и АСУ ТП 1 класса защищённости.
Атака на цепочку поставок: взлом Bitwarden CLI, Shai-Hulud и выводы
Зачем атаковать защищённую корпоративную сеть, если можно взломать npm-пакет с миллионами скачиваний? Разбираем три резонансных инцидента 2026 года: компрометацию Bitwarden CLI через GitHub Actions, вредонос в Axios и утечку OAuth-токенов через Vercel. Что их объединяет и как защитить CI/CD.

Пассворк стал партнёром АМОКОНФ: безопасность в центре цифровизации

18 апреля Пассворк выступил партнёром АМОКОНФ — крупнейшего бизнес-форума с 60 000 участников. На конференции обсуждали ИИ, автоматизацию и безопасность при масштабировании. Большинство компаний решают эту задачу хаотично — мы рассказываем, как делать это правильно.

4 мая 2026 г.
Пассворк — единственный менеджер паролей, сертифицированный ФСТЭК России

30 апреля 2026 года Пассворк получил сертификат соответствия ФСТЭК России № 5063 по 4-му уровню доверия — наивысшему из применяемых для коммерческих средств защиты информации. Сертификат подтверждает, что наш продукт соответствует самым строгим требованиям российского регулятора и может применяться в критически важных государственных и корпоративных системах.

Сертификация ФСТЭК — результат многомесячной работы команды разработки, службы безопасности и внешних аудиторов. Архитектура продукта, криптографические алгоритмы, механизмы управления доступом и журналирования прошли все этапы детальной проверки на соответствие требованиям приказа ФСТЭК России № 76 от 2 июня 2020 года.

Пассворк успешно прошёл все сертификационные испытания и на сегодняшний день является первым и единственным менеджером паролей в России с сертификатом ФСТЭК.

Область применения сертификата

Сертификат ФСТЭК и включение в реестр сертифицированных СЗИ снимает регуляторные ограничения для использования Пассворка в следующих типах систем:

  • Государственные информационные системы (ГИС) — до 1 класса защищённости включительно.
  • Информационные системы персональных данных (ИСПДн) — до 1 уровня защищённости включительно.
  • Значимые объекты критической информационной инфраструктуры (КИИ) — до 1 категории включительно.
  • Автоматизированные системы управления технологическими процессами (АСУ ТП) — до 1 класса защищённости включительно.

Четвёртый уровень доверия — максимальный из применяемых для коммерческих продуктов и является наивысшей степенью подтверждения соответствия требованиям безопасности.

Почему это важно для наших клиентов

Сертификат решает разные задачи в зависимости от специфики организации. Для регулируемых отраслей это обязательное требование, для других компаний — независимое подтверждение максимальной защищённости.

Для регулируемых отраслей

В регулируемых отраслях каждое средство защиты информации должно иметь соответствующие лицензии и сертификаты. Без них продукт не пройдёт аттестацию, не будет принят службой безопасности и не выдержит проверки регулятора.

Сертификат ФСТЭК по 4-му уровню доверия:

  • Подтверждает допуск к системам высокого класса защищённости. Пассворк может применяться в ГИС 1 класса, ИСПДн 1 уровня, КИИ 1 категории — там, где требования к защите информации максимальны.
  • Гарантирует соответствие требованиям безопасности. Архитектура продукта, алгоритмы шифрования, механизмы аутентификации и аудита прошли экспертизу ФСТЭК России.
  • Упрощает аттестацию информационной системы. Наличие сертификата снижает риски при прохождении аттестации и вероятность замечаний со стороны регулятора.

Наличие сертификата ФСТЭК позволяет использовать Пассворк в информационных системах любого класса защищённости.

Для коммерческих организаций

Для организаций, не подпадающих под обязательные требования регуляторов, сертификат ФСТЭК остаётся важным индикатором качества и надёжности решения:

  • Независимая проверка безопасности — Пассворк прошёл оценку по самым строгим стандартам безопасности в России.
  • Снижение рисков при выборе решения — наличие сертификата упрощает процесс согласования с внутренней службой безопасности и минимизирует вероятность технических замечаний.
  • Готовность к ужесточению требований — если организация в будущем попадёт под регулирование или изменит профиль деятельности, замена решения не потребуется.
  • Защита от репутационных потерь — использование сертифицированного решения снижает риски в случае инцидентов безопасности и упрощает коммуникацию с партнёрами и клиентами.

Сертификат ФСТЭК — это объективное подтверждение того, что продукт спроектирован и реализован с учётом максимальных требований к защите информации.

Сертификаты и лицензии Пассворка

Пассворк имеет полный комплект разрешительной документации. Мы последовательно проходим все необходимые процедуры, чтобы наш продукт соответствовал требованиям российского законодательства:

  • Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации (ТЗКИ) — получена в июне 2024 года.
  • Лицензия ФСТЭК на деятельность по разработке и производству средств защиты конфиденциальной информации (СЗКИ) — получена в июне 2024 года.
  • Лицензия ФСБ России на работу с криптографическими технологиями — подтверждает право использовать и распространять криптографические средства защиты информации.
  • Сертификат ФСТЭК России № 5063 по 4-му уровню доверия — Пассворк внесён в Государственный реестр сертифицированных средств защиты информации.
  • Включение в Единый реестр российского ПО Минцифры России — Пассворк официально включён в реестр Минцифры (реестровая запись №6147) и может участвовать в государственных закупках.

Этот комплект документов закрывает все регуляторные требования для работы в системах любого класса защищённости: государственном секторе, банковской сфере, телекоммуникациях, энергетике и других регулируемых отраслях.

Что проверяет ФСТЭК при сертификации

Сертификация ФСТЭК — это комплексная проверка продукта на соответствие требованиям безопасности информации. Проверка охватывает все критически важные аспекты архитектуры и функциональности решения:

  • Технические меры защиты. Проверяется способность продукта предотвращать несанкционированный доступ к данным, наличие функций контроля целостности, механизмы идентификации и аутентификации пользователей.
  • Документация и процессы разработки. ФСТЭК проверяет не только код, но и процессы: как организована разработка, тестирование, обработка инцидентов безопасности, обновление продукта.
  • Соответствие нормативным требованиям. Продукт проверяется на соответствие руководящим документам ФСТЭК, включая требования к средствам контроля доступа, регистрации событий и защиты информации от несанкционированного доступа.
  • Архитектура и криптография. Проверяется архитектура и шифрование данных, генерация ключей на стороне клиента, использование сертифицированных криптографических библиотек. ФСТЭК контролирует, что данные и ключи шифрования никогда не покидают инфраструктуру организации.
  • Управление доступом и аудит. Проверяется реализация ролевой модели, интеграция с Active Directory, LDAP и SSO. ФСТЭК контролирует полноту журнала аудита: каждое действие пользователя фиксируется с детализацией — кто, когда и к каким данным получил доступ.

Сертификация ФСТЭК подтверждает — безопасность Пассворка обеспечивается не только на уровне технологий, но и на уровне процессов: от разработки до эксплуатации и обновления продукта.

От сертификации к практике

Пассворк — российский продукт и средство защиты информации. Сертификат и лицензии ФСТЭК, ФСБ России, включение в реестр Минцифры закрывают все регуляторные требования для работы в системах любого класса защищённости.

Сертификация ФСТЭК — важный шаг, но далеко не финальный. Мы продолжаем развивать наш продукт: расширяем список интеграций с корпоративными системами, добавляем новые механизмы контроля доступа, углубляем возможности аудита и отчётности.

«Получение сертификата ФСТЭК — это подтверждение готовности Пассворка работать в самых требовательных системах. Мы стали первым российским менеджером паролей, который может использоваться в инфраструктурах первой категории значимости. Это важный шаг в развитии российского рынка средств защиты информации и реального импортозамещения в сфере безопасности», — Андрей Пьянков, генеральный директор ООО «Пассворк»

Если вашей организации требуется сертифицированное средство защиты информации — Пассворк решает эту задачу. Мы готовы провести демонстрацию продукта, ответить на технические вопросы и помочь с пилотным внедрением.

CTA Image

Пассворк готов к работе в самых требовательных системах. Ролевая модель доступа, шифрование на стороне клиента по принципу нулевого знания и полный аудит действий пользователей. Протестируйте Пассворк бесплатно

Кейс-стади: МТС Банк и Пассворк
Как МТС Банк объединил управление паролями в единой системе с помощью Пассворка и повысил уровень безопасности.
Импортозамещение ИБ-решений (СЗИ): переход на российское ПО
Переход на российские решения в сфере защиты информации — юридическая обязанность. В статье: сроки, штрафы, пошаговый план миграции и таблицы отечественных аналогов по всем ключевым классам защитных решений.
Приказ ФСТЭК № 117: разбор изменений, Кзи и штрафов
С 1 марта 2026 года Приказ ФСТЭК № 17 утратил силу. Его заменил Приказ № 117 с числовыми метриками КЗИ и ПЗИ, жёсткими сроками устранения уязвимостей и расширенной зоной ответственности. В статье рассмотрим, что изменилось и как подготовиться.

Пассворк — единственный менеджер паролей, сертифицированный ФСТЭК России

30 апреля 2026 года Пассворк получил сертификат ФСТЭК России № 5063 по 4-му уровню доверия — наивысшему для коммерческих средств защиты информации. Пассворк стал первым российским менеджером паролей, который может применяться в ГИС, ИСПДн, КИИ и АСУ ТП 1 класса защищённости.

3 мая 2026 г.
ТОП-10 новостей кибербезопасности: пароли и управление доступом (апрель 2026)

Апрель 2026 года запомнится массовыми взломами через элементарные ошибки: AI-агенты сливают корпоративные секреты, инфостилеры крадут пароли из браузеров, хакеры эксплуатируют легитимную инфраструктуру Apple для фишинга, а атаки через цепочку поставок компрометируют сотни компаний одновременно.

Общий знаменатель всех инцидентов: широкие права доступа без сегментации, отсутствие верификации обновлений через независимый канал, слабые пароли, хранение токенов аутентификации у подрядчиков, игнорирование базовых практик безопасной разработки.

Мы собрали самые значимые инциденты месяца с разбором того, что пошло не так и как этого можно было избежать.


Главная угроза апреля

Атаки через цепочку поставок стали основным вектором компрометации в апреле. Злоумышленники компрометируют доверенных подрядчиков и через них получают доступ к инфраструктуре жертв. Взлом аналитического сервиса Anodot открыл доступ к данным Vimeo и Rockstar Games, скомпрометированный AI-инструмент Context.ai привёл к утечке на $2 млн в Vercel, а «обновление для 1С» от имени интегратора уничтожило инфраструктуру организации за две недели.


Взлом Vercel на $2 млн: как AI-ассистент слил продуктовые ключи

В апреле 2026 года Vercel подтвердили серьёзный инцидент безопасности. Злоумышленники получили несанкционированный доступ к внутренним системам компании через скомпрометированный AI-инструмент Context.ai, который использовал один из сотрудников.

«Наше расследование показало, что инцидент произошёл из-за небольшого стороннего AI-инструмента, чьё OAuth-приложение для Google Workspace стало объектом масштабной компрометации, потенциально затронувшей сотни его пользователей в различных организациях» — официальное заявление Vercel

Vercel — облачная платформа для хостинга и развёртывания веб-приложений, созданная разработчиками фреймворка Next.js. Компания обслуживает тысячи компаний по всему миру, предоставляя инфраструктуру для автоматического развёртывания сайтов с глобальной CDN.

Механика атаки

Атака развивалась по классической схеме каскадной компрометации. Сотрудник Vercel подключил AI Office Suite от Context.ai к своему корпоративному аккаунту Google Workspace, предоставив приложению полные права: доступ к почте, диску и другим корпоративным данным. Когда Context.ai была взломана, злоумышленники получили контроль над OAuth-токеном этого сотрудника и через него — доступ к внутренним системам Vercel.

Через скомпрометированный аккаунт хакеры получили доступ к переменным окружения, которые не были помечены как «sensitive». Vercel подчёркивает, что секретные переменные хранятся в зашифрованном виде и, по имеющимся данным, не были скомпрометированы. Однако несекретные переменные могли содержать конфигурационные данные, внутренние URL и другую информацию, полезную для дальнейшей атаки.

Масштаб и последствия

Группировка ShinyHunters взяла на себя ответственность за атаку, выставив украденные данные на продажу за $2 млн. Vercel описала злоумышленников как «высокоорганизованных», отметив их «операционную скорость и детальное понимание систем Vercel».

Группировка ShinyHunters взяла на себя ответственность за атаку, выставив украденные данные на продажу за $2 млн.

Компания сообщила, что скомпрометирована ограниченная группа клиентов, с которыми связались напрямую, рекомендовав немедленно ротировать учётные данные. Vercel продолжает расследование с привлечением Mandiant (подразделение Google Cloud по кибербезопасности) и других специалистов, а также уведомила правоохранительные органы.

Цепочка компрометации

Расследование Hudson Rock выявило, что корни атаки уходят ещё глубже. В феврале 2026 года устройство сотрудника Context.ai было скомпрометировано инфостилером Lumma Stealer — вредоносом, извлекающим сохранённые пароли, токены и cookies из браузеров. Вероятно, именно через эту компрометацию злоумышленники получили первоначальный доступ к инфраструктуре Context.ai, а затем использовали OAuth-токены клиентов сервиса для атак на их компании.

«Vercel не является клиентом Context, но как минимум один сотрудник Vercel зарегистрировался в AI Office Suite, используя корпоративный аккаунт, и предоставил права "Allow All"», — сообщение Context.ai.

Что пошло не так

Инцидент демонстрирует несколько критических проблем в управлении доступом:

  • Широкие права для AI-инструментов. OAuth-токен с правами «Allow All» дал AI-ассистенту полный доступ к корпоративному Google Workspace, включая почту с потенциально чувствительными данными.
  • Отсутствие контроля подключаемых приложений. Сотрудник самостоятельно подключил стороннее приложение к корпоративному аккаунту без согласования с отделом безопасности.
  • Каскадная компрометация. Взлом одного звена (Context.ai) автоматически скомпрометировал всех, кто предоставил сервису широкие права доступа.
  • Инфостилер как точка входа. Заражение Context.ai инфостилером Lumma в феврале стало первым звеном в цепи, приведшей к взлому Vercel в апреле.

Выводы для бизнеса

Инцидент с Vercel показывает, как AI-инструменты становятся новым вектором атак на корпоративную инфраструктуру. Сотрудники подключают «умных помощников» для повышения продуктивности, не осознавая, что предоставляют им доступ к критичным корпоративным данным. Когда такой инструмент компрометируется, злоумышленники автоматически получают доступ ко всем подключённым аккаунтам.


Утечка данных Vimeo: последствия взлома Anodot

Группировка ShinyHunters взломала аналитический сервис Anodot, специализирующийся на обнаружении аномалий в данных. Через скомпрометированного подрядчика злоумышленники получили доступ к данным десятков крупных клиентов, включая видеоплатформу Vimeo.

«Мы установили, что в результате взлома Anodot злоумышленник получил доступ к определённым данным пользователей и клиентов Vimeo. Наши предварительные данные показывают, что скомпрометированные базы данных в основном содержат технические данные, названия видео и метаданные, а в некоторых случаях — адреса электронной почты клиентов», — официальное заявление Vimeo (27 апреля, 2026)

Механизм атаки оказался классическим для современных каскадных взломов: хакеры украли токены аутентификации Anodot и использовали их для доступа к облачным средам клиентов — преимущественно к экземплярам Snowflake и BigQuery. Получив легитимные учётные данные подрядчика, злоумышленники обошли большинство защитных механизмов, поскольку системы воспринимали их действия как авторизованный доступ.

Угрозы и требования

ShinyHunters не ограничились кражей данных. Группировка потребовала выкуп от Vimeo, угрожая опубликовать украденную информацию к 30 апреля 2026 года. Помимо угроз публикации, злоумышленники предупредили, что платформа должна ожидать «ряд неприятных цифровых проблем» — вероятно, намекая на DDoS-атаки или другие деструктивные действия.

Хакеры утверждают, что располагают данными из облачных хранилищ Snowflake и BigQuery компании. Хотя Vimeo подчеркнула, что видеоконтент пользователей, действующие учётные данные для входа и данные платёжных карт не были скомпрометированы, утечка имейл-адресов и метаданных создаёт серьёзные риски для целевого фишинга.

Помимо Vimeo, в сети появились упоминания о компрометации данных Rockstar Games из облака Snowflake.

«Мы можем подтвердить, что ограниченный объём несущественной корпоративной информации был получен в результате утечки данных у стороннего поставщика», — официальное сообщение Rockstar Games

Что пошло не так

Инцидент демонстрирует классические проблемы безопасности цепочки поставок:

  • Широкие права доступа подрядчика. Anodot имела токены для доступа к облачным хранилищам клиентов (Snowflake, BigQuery) без достаточной сегментации и ограничения привилегий.
  • Отсутствие мониторинга доступа подрядчиков. Компании не отслеживали, какие данные и когда запрашивает Anodot, что позволило злоумышленникам незаметно извлекать информацию.
  • Хранение токенов аутентификации. Компрометация Anodot автоматически скомпрометировала всех клиентов, чьи токены хранились в системах подрядчика.
  • Недостаточная сегментация данных. Один токен давал доступ к множеству баз данных без дополнительной аутентификации или ограничений.

Выводы для бизнеса

Взлом Anodot — классический пример эффекта домино в кибербезопасности. Компрометация одного подрядчика автоматически ставит под удар десятки его клиентов. Даже если ваша инфраструктура идеально защищена, слабое звено может находиться у стороннего поставщика.

Практические рекомендации

  • Регулярно проверяйте, какие сторонние сервисы имеют доступ к вашим данным, и ограничивайте их привилегии минимально необходимыми
  • Используйте уникальные пароли для каждого сервиса — утечка из одного не должна открывать доступ к другим
  • Внедрите мониторинг доступа подрядчиков — отслеживайте, какие данные и когда запрашиваются
  • Применяйте сегментацию данных — один токен не должен давать доступ ко всей инфраструктуре
  • Регулярно ротируйте токены доступа сторонних сервисов

Фишинг с официального адреса Apple

В апреле пользователи Apple начали получать подозрительные уведомления безопасности, которые выглядели абсолютно легитимно. Причина: хакеры научились эксплуатировать систему уведомлений Apple, отправляя фишинговые письма с официального адреса appleid@id.apple.com, которые проходят все проверки подлинности и обходят спам-фильтры.

Фишинг с официального адреса Apple

Письма выглядят как стандартные уведомления безопасности Apple о том, что информация в учётной записи была обновлена. Однако внутри сообщения скрывается фишинговая приманка: пользователю сообщают, что он якобы купил iPhone за $899 через PayPal, и предлагают позвонить по указанному номеру для отмены транзакции.

Механика атаки

Атака эксплуатирует автоматическую систему уведомлений Apple.

  • Шаг 1: Подготовка. Злоумышленник регистрирует новый аккаунт Apple и в поля «Имя» и «Фамилия» вместо реального имени вписывает фишинговый текст. Имя — 889 USD IPhone Purchase Via, фамилия — Pay-Pal to Cancel [номер телефона].
Злоумышленник регистрирует новый аккаунт Apple и в поля «Имя» и «Фамилия» вместо реального имени вписывает фишинговый текст
  • Шаг 2: Триггер уведомления. Злоумышленник изменяет адрес доставки в настройках своего аккаунта. Apple автоматически отправляет уведомление безопасности на имейл, привязанный к этому аккаунту.
  • Шаг 3: Внедрение фишинга. Apple формирует уведомление по шаблону: «Уважаемый [Имя] [Фамилия], следующие изменения были внесены в вашу учётную запись...»
  • Шаг 4: Массовая рассылка. Злоумышленник настраивает переадресацию или использует список рассылки, чтобы это письмо было отправлено тысячам жертв. Поскольку письмо реально отправлено серверами Apple, оно проходит все проверки подлинности.

При звонке по указанному номеру мошенники убеждают жертву, что её аккаунт скомпрометирован, и требуют установить ПО для удалённого доступа или предоставить финансовую информацию.

Что пошло не так

  • Уязвимость в системе уведомлений Apple. Компания не предусмотрела, что поля имени и фамилии могут быть использованы для внедрения произвольного текста в автоматические уведомления.
  • Отсутствие валидации пользовательского ввода. Apple не проверяет содержимое полей имени на наличие подозрительных паттернов (номера телефонов, финансовые суммы).
  • Пользователи не проверяют информацию через официальные каналы. Вместо звонка по номеру из письма люди должны проверять транзакции через официальное приложение или сайт Apple.

Реакция Apple

На момент публикации (5 мая 2026 года) Apple не предоставила официального комментария по поводу этого инцидента и не подтвердила, что уязвимость в системе уведомлений была устранена. Эксплуатация механизма отправки фишинговых писем через легитимную инфраструктуру Apple остаётся возможной.

Источники: BleepingComputer
CTA Image

Пассворк защищает от социальной инженерии. Даже если сотрудник поверит фишинговому письму, злоумышленник не получит доступ к корпоративным системам — все пароли хранятся в зашифрованном хранилище с многофакторной аутентификацией. Протестируйте бесплатно в своей инфраструктуре


Атака на цепочку поставок: взлом Bitwarden CLI через npm

22 апреля 2026 года в npm-репозиторий был загружен вредоносный пакет @bitwarden/cli версии 2026.4.0, выдающий себя за официальный инструмент командной строки менеджера паролей Bitwarden. Пакет был скачан 334 раза до момента обнаружения — у легитимной версии свыше 250 000 скачиваний в месяц.

«Команда безопасности Bitwarden выявила и локализовала вредоносный пакет, который был распространён через канал доставки npm для @bitwarden/cli@2026.4.0 с 17:57 до 19:30 (по восточному времени) 22 апреля 2026 года и связан с более широким инцидентом в цепочке поставок Checkmarx», — официальное заявление Bitwarden

Атака является частью масштабной кампании, активной с сентября 2025 года и резко эскалировавшей в 2026-м. Злоумышленники компрометируют npm-пакеты, Docker Hub образы, GitHub Actions и расширения VS Code.

Вредоносный код получил кодовое имя «Shai-Hulud: The Third Coming» — строка встроена непосредственно в пакет, что указывает на связь с предыдущими волнами атак под этим названием.

Почему это важно

Shai-Hulud — это самораспространяющийся червь, который превращает каждую заражённую машину разработчика в точку дальнейшего распространения. Если у скомпрометированного разработчика есть права на публикацию npm-пакетов, вредонос автоматически внедряет себя во все доступные ему пакеты и публикует заражённые версии.

Что пошло не так

  • Отсутствие код-ревью при публикации: npm не проверяет содержимое пакетов перед публикацией. Злоумышленник смог загрузить вредоносный код под легитимным именем @bitwarden/cli.
  • Широкие права npm-токенов: Разработчики часто используют долгоживущие токены с избыточными правами на публикацию, что позволяет вредоносу распространяться автоматически.
  • Доверие к CI/CD окружению: GitHub Actions workflows часто имеют доступ ко всем секретам проекта без сегментации, что делает их привлекательной целью.

Статус инцидента

На момент публикации (5 мая 2026 года) вредоносная версия @bitwarden/cli@2026.4.0 удалена из npm-репозитория. Bitwarden подтвердила, что их официальная инфраструктура не была скомпрометирована — атака затронула только npm-пакет, опубликованный злоумышленниками под легитимным именем.

Источник: Блог Пассворка
CTA Image

Централизованное управление паролями и секретами — не опция, а требование. Пассворк обеспечивает хранение API-ключей, токенов и паролей в зашифрованном виде с детальной ролевой моделью доступа и журналом аудита. Протеструйте бесплатно и проверьте, как Пассворк решает задачу защиты корпоративных секретов.


Zero Click атака на Windows: кража паролей без вашего участия

Zero Click атака на Windows: кража паролей без вашего участия

Microsoft подтвердила активную эксплуатацию уязвимости CVE-2026-32202 в Windows Shell, позволяющей злоумышленникам похищать NTLM-хэши учётных данных пользователей без каких-либо действий со стороны жертвы. Агентство CISA включило уязвимость в каталог Known Exploited Vulnerabilities и установило крайний срок установки патча — 12 мая 2026 года.

Атака относится к типу zero-click — жертве не нужно открывать файл, кликать на ссылку или запускать макрос. Достаточно, чтобы специально сформированный LNK-файл (ярлык Windows) попал на диск — система автоматически обработает его и отправит хэш пароля злоумышленнику.

Механика атаки

Уязвимость CVE-2026-32202 — следствие неполного исправления предыдущей уязвимости CVE-2026-21510, которую Microsoft закрыла в феврале 2026 года после атак APT28 (Fancy Bear) на европейские оборонные организации.

  • Шаг 1: Злоумышленник отправляет ZIP-архив с вредоносным LNK-файлом через имейл, Teams или SharePoint. Архив обходит проверку Mark-of-the-Web.
  • Шаг 2: Когда LNK-файл попадает на диск, Windows Shell автоматически разбирает его. Внутри LNK злоумышленник размещает UNC-путь на свой сервер.
  • Шаг 3: Windows автоматически устанавливает SMB-соединение и отправляет Net-NTLMv2 хеш текущего пользователя — без ведома пользователя и запроса на подтверждение.
  • Шаг 4: Злоумышленник перехватывает хеш и либо взламывает пароль офлайн, либо перенаправляет аутентификацию на другой сервер в корпоративной сети.

Что пошло не так

  • Неполное исправление: Microsoft закрыла предыдущую уязвимость, но не устранила корневую причину — автоматическую аутентификацию по UNC-путям в LNK-файлах.
  • Устаревший протокол NTLM: Протокол 1990-х годов, передающий хеши паролей по сети.
  • Отсутствие подписи SMB: Большинство организаций не включают обязательную подпись SMB, что позволяет NTLM Relay.
  • Плоская сеть: Отсутствие сегментации позволяет латеральное движение по всей инфраструктуре.

Статус

Microsoft выпустила апрельский патч с исправлением уязвимости. Уязвимость затрагивала Windows 10, 11 и Server 2019/2022/2025.

Источник: Mircosoft, SecurityLab

Атака через подрядчика: как «обновление 1С» уничтожило инфраструктуру за две недели

Атака через подрядчика: как «обновление 1С» уничтожило инфраструктуру за две недели

Команда Solar 4RAYS опубликовала обзор инцидента с участием ранее неизвестной группировки вымогателей, атаковавшей спортивную организацию через скомпрометированного подрядчика — крупного интегратора ПО. От имени подрядчика злоумышленники прислали «обновление для 1С», которое оказалось бэкдором. За две недели хакеры получили полный контроль над инфраструктурой и развернули шифровальщик HardBit v4.2.

Инцидент расследовала команда Solar 4RAYS. Поскольку информации о географическом происхождении группировки нет, эксперты присвоили ей кодовое имя NGC8211 по собственной таксономии. Это первая зафиксированная атака данной группировки.

Почему это важно

Атака демонстрирует классический сценарий компрометации через цепочку поставок: злоумышленники используют доверенные отношения с подрядчиками вместо прямого взлома. Поскольку вредонос пришёл от легитимного интегратора, системы безопасности не заблокировали его, а сотрудники установили без подозрений.

Механика атаки

  • Шаг 1: Злоумышленники скомпрометировали инфраструктуру интегратора ПО, обслуживающего спортивную организацию.
  • Шаг 2: От имени подрядчика отправили «обновление для 1С». Поскольку письмо пришло с легитимного адреса интегратора, сотрудники установили файл без проверок. Бэкдор обеспечил постоянный удалённый доступ.
  • Шаг 3: Две недели хакеры изучали инфраструктуру: картировали сеть, собирали учётные данные, повышали привилегии. Критичную роль сыграли слабые RDP-пароли — злоумышленники провели атаку перебором (брутфорс) на службу удалённого рабочего стола и получили доступ к серверам. Отсутствие сегментации сети позволило свободно перемещаться между системами.
  • Шаг 4: Развернули шифровальщик HardBit v4.2 с защитой паролем и режимом Wiper (безвозвратное уничтожение файлов). Зашифровали критичные данные и потребовали выкуп.

Итог

Атака показывает, что доверие к подрядчикам без верификации — критичная уязвимость. Злоумышленники эксплуатируют организационные процессы: отсутствие проверки обновлений, слабые RDP-пароли и отсутствие сегментации. Защита требует верификации файлов через независимый канал, усиления парольной политики (16+ символов, MFA), сегментации инфраструктуры и детального аудита действий подрядчиков.

Источник: Solar 4RAYS

Исследование: 53% уязвимостей российских компаний — критические

Компания ScanFactory представила аналитический отчёт по результатам оценки защищённости внешнего периметра 125 российских организаций. Исследование охватило период с 2022 по 2025 год и включило анализ 246 коммерческих проектов из 18 отраслей экономики: от финансов и ритейла до промышленности и госсектора.

Ключевые выводы

Сформирован топ-94 критических уязвимостей, наиболее характерных для атак на российские организации. Этот список отражает реальную тактику злоумышленников и может использоваться для приоритизации мер защиты.

53% всех обнаруженных уязвимостей относятся к критическому и высокому уровням риска. Эти уязвимости позволяют реализовать недопустимые события безопасности: полную компрометацию инфраструктуры, утечку конфиденциальных данных, отказ в обслуживании критически важных систем.

Более 70% уязвимостей — типовые ошибки со стороны ИТ-разработки и эксплуатации:

  • Небезопасная конфигурация систем и сервисов
  • Отсутствие валидации и санитизации входных данных
  • Использование устаревших компонентов с публично известными уязвимостями
  • Игнорирование обновлений безопасности и патчей
  • Нарушение принципов безопасной разработки (Secure Development Lifecycle)

Полученные результаты подтверждают: основной источник риска — не сложные атаки, а системные ошибки в процессах информационной безопасности. Распространение атакующего ИИ усиливает эти риски и упрощает их эксплуатацию.

Почему это критично

Результаты исследования разрушают миф о том, что успешные атаки требуют сложных технических навыков или эксплуатации zero-day уязвимостей. Реальность иная: большинство взломов происходит через базовые, давно известные и легко устранимые проблемы.

Компании систематически игнорируют:

  • Своевременное применение патчей безопасности — уязвимости остаются открытыми месяцами, даже когда производитель уже выпустил исправление
  • Базовые практики безопасной разработки — код не проходит security-ревью, отсутствует статический и динамический анализ
  • Регулярный аудит внешнего периметра — компании не знают, какие сервисы и системы доступны из интернета

Это создаёт огромную поверхность атаки. Злоумышленники используют автоматизированное сканирование для массового поиска «низко висящих фруктов» — систем с типовыми уязвимостями, которые можно взломать за минуты.

Новая угроза: атакующий ИИ

Распространение инструментов на базе искусственного интеллекта радикально меняет ландшафт угроз. Атакующий ИИ делает эксплуатацию типовых уязвимостей быстрее, дешевле и доступнее даже для злоумышленников с низкой квалификацией. Компании, которые не устраняют известные уязвимости, становятся лёгкой мишенью для массовых автоматизированных атак нового поколения.

Итог

Более половины уязвимостей в российских компаниях — критические, но при этом типовые и предотвратимые. Проблема в игнорировании базовых практик: своевременного патчинга, безопасной разработки, регулярного аудита. Компании, которые не устраняют известные уязвимости, становятся лёгкой мишенью. В условиях распространения атакующего ИИ цена такого игнорирования будет только расти.

Источник: CNews

Выводы

Выводы

Апрель 2026 года подтвердил: большинство критических инцидентов происходит из-за элементарных ошибок в управлении доступом. Компании тратят миллионы на дорогие системы защиты, игнорируя базовую парольную гигиену.

Три главных вывода:

  1. Пароли в браузерах — первая цель инфостилеров. Встроенные менеджеры паролей браузеров хранят данные в локальной базе, защищённой только системной аутентификацией. Инфостилеры извлекают их автоматически при заражении устройства. Именно через Lumma Stealer, укравший пароли из браузера сотрудника Context.ai, началась цепочка, приведшая к взлому Vercel на $2 млн.
  2. Уникальные пароли предотвращают эффект домино. Взлом одного сервиса не должен открывать доступ ко всем остальным. Компрометация Anodot автоматически скомпрометировала десятки клиентов, чьи токены хранились в системах подрядчика. Если бы каждый сервис использовал уникальные учётные данные, масштаб утечки был бы минимальным.
  3. Верификация подрядчиков критична. Отсутствие проверки обновлений через независимый канал превращает доверенных партнёров в точку входа. «Обновление для 1С» от легитимного интегратора уничтожило инфраструктуру спортивной организации за две недели.

Приоритетные меры: откажитесь от хранения паролей в браузерах — используйте корпоративный менеджер паролей. Внедрите политику уникальных паролей для каждого сервиса — компрометация одного не должна открывать доступ ко всем. Верифицируйте обновления от подрядчиков через независимый канал связи — доверие без проверки критично уязвимо.

CTA Image

Пассворк закрывает все три проблемы: хранит пароли в зашифрованном виде, генерирует уникальные пароли для каждого сервиса, интегрируется с Active Directory и даёт ИТ-отделу полный контроль над доступом. Протестируйте бесплатно коробочную версию на ваших серверах или облачную версию с запуском за 5 минут.

Атака на цепочку поставок: взлом Bitwarden CLI, Shai-Hulud и выводы
Зачем атаковать защищённую корпоративную сеть, если можно взломать npm-пакет с миллионами скачиваний? Разбираем три резонансных инцидента 2026 года: компрометацию Bitwarden CLI через GitHub Actions, вредонос в Axios и утечку OAuth-токенов через Vercel. Что их объединяет и как защитить CI/CD.
11 способов взлома паролей, которые хакеры используют в 2026 году
Больше половины паролей можно подобрать меньше чем за час. Но брутфорс уже не главная угроза. Инфостилеры, AiTM-фишинг, PassGAN и обход MFA — разбираем 11 актуальных методов взлома паролей в 2026 году и даём конкретный чек-лист защиты.
Импортозамещение ИБ-решений (СЗИ): переход на российское ПО
Переход на российские решения в сфере защиты информации — юридическая обязанность. В статье: сроки, штрафы, пошаговый план миграции и таблицы отечественных аналогов по всем ключевым классам защитных решений.

Главные киберугрозы апреля 2026: базовые ошибки и миллионы потерь

Взлом Vercel на $2 млн через AI-ассистента, утечка данных Vimeo и Rockstar Games через скомпрометированного подрядчика Anodot, фишинг с официального домена Apple — рассмотрим механику атак через цепочку поставок и покажем, как базовые ошибки в управлении доступом приводят к критическим инцидентам.