SMART AUDIT 2035 внутренний аудит · риски · ИИ

Выпуск 5 · 31.08.8

7 материалов по внутреннему аудиту, рискам, контролю и ИИ.

RSS-лента · Telegram-канал @smartaudit2035

Россия

2 материалов
Риски / СУРИнструмент

Страхование авансовых платежей и дебиторской задолженности: как защитить деньги компании

FD.ru разбирает два инструмента защиты расчётов: страхование торговых кредитов покрывает риск неплатежа покупателя при отсрочке, а страхование авансов защищает перечисленную предоплату, если поставщик не отгрузил товар, не выполнил работы или не вернул аванс. В отличие от банковской гарантии, привязанной к одному контракту, полис покрывает портфель сделок за период и не требует залогового обеспечения. Практический сигнал для риск-менеджмента: отказ страховщика выдать покрытие на конкретного контрагента — маркер его ненадёжности.

КибербезопасностьИнструмент

11 минут у Backblaze, и неделя бездействия у reg.ru: как компании обрубают инфраструктуру трояна в России и за рубежом

Автор разбирает инцидент 22 августа: Android-троян массово рассылался через Telegram-ботов под видом «бесплатного VPN», отключал сеть установленных антивирусов , заворачивая их трафик в туннель, и перехватывал банковские коды подтверждения. Ключевая часть истории — контраст в реакции провайдеров, чья инфраструктура использовалась для кражи: Backblaze заблокировала злоупотребление за 11 минут, а reg.ru не отреагировал на уведомления почти неделю. Наглядный ориентир для оценки ИБ-зрелости и скорости реагирования внешних сервисов в цепочке поставок. *(Habr

Мир

3 материалов
КибербезопасностьИнструмент

More Details Emerge on Exploited PaperCut Vulnerabilities

PaperCut Software выпустила второй экстренный патч для двух zero-day в системах управления печатью NG/MF, эксплуатируемых с 26 августа: CVE-2026-81578 — обход аутентификации с возможностью удалённого изменения конфигурации сервера и CVE-2026-82078 — критическая RCE через небезопасную динамическую загрузку классов. Huntress зафиксировала атаки минимум на двух клиентов уже 26 августа, вторая волна патчей закрыла обходы, найденные WatchTowr; индикаторы компрометации опубликованы. Принт-серверы — известная точка входа во внутреннюю сеть: непатченные инстансы PaperCut NG/MF стоит проверить в первую очередь.

РегуляторикаНовость

Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE

Wordfence и Patchstack раскрыли пять критических уязвимостей в популярных WordPress-плагинах и темах — WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP — с оценками CVSS 9,8–10,0: неаутентифицированный атакующий может обходить вход, перехватывать админ-аккаунты и исполнять произвольный код вплоть до полного захвата сайта. Среди них CVE-2026-82222 в GiveWP с RCE и CVE-2026-18431 в теме Avada, позволяющая записывать произвольные файлы на сервер. Для организаций с WordPress-сайтами — готовый чек-лист сверки версий плагинов и тем. *(The Hacker News

КибербезопасностьКейс

Hasbro Data Breach Exposed Employee Personal Information

Hasbro уведомляет сотрудников об утечке персональных данных, куда могли попасть имена, контакты, номера национальных удостоверений и финансовая информация; по уведомлению прокуратуре Массачусетса затронуты 436 жителей штата, всего в компании около 4600 сотрудников. Утечка предположительно связана с мартовской кибератакой, которая обошлась компании в $11 млн прямых расходов на устранение и задержала продажи на $25 млн. Показательный кейс для оценки реальной стоимости инцидента и качества уведомительных процессов.

ИИ-инструменты

2 материалов
КибербезопасностьИнструмент

«Я собрал приложение за выходные». Почему вайбкодинг в проде опаснее, чем кажется

Практик с опытом ERP/CRM-проектов объясняет, почему «собранное за выходные» приложение не готово к production: скорость генерации кода ИИ не заменяет архитектуру, security review, тестирование, наблюдаемость и эксплуатационную ответственность. Ключевое различие: AI-assisted development ускоряет инженера, тогда как вайбкодинг передаёт модели решения, которые человек не в состоянии проверить, — и это становится опасным, когда в продукт приходят реальные пользователи, деньги и персональные данные. Аргументация полезна для оценки ИТ-рисков внедрения ИИ-разработки внутренним аудитом.

РегуляторикаНовость

Sony Music, Warner sue Anthropic, alleging a "brazen campaign" of intellectual property theft

Sony Music Publishing, Warner Chappell и другие музыкальные издатели подали в пятницу иск в федеральный суд Северного округа Калифорнии против Anthropic и её сооснователей Дарио Амодеи и Бенджамина Манна, обвинив компанию в «наглой кампании» пиратского скачивания и скрейпинга охраняемых произведений для обучения Claude. Издатели требуют ответа за торрент-копии книг с текстами песен и нотами; Anthropic заявила, что будет активно защищаться в суде. Иск идёт по следам дела Bartz, по которому Anthropic уже обязали выплатить $1,5 млрд, — правовой риск обучения моделей на пиратском контенте вновь в центре внимания.

← Архив всех выпусков