<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Iam — TechCom</title>
    <link>https://techcom.org.ua/tag/iam/</link>
    <description>Останні новини та аналітика TechCom про корпоративні ІТ-рішення.</description>
    <generator>UB CMS</generator>
    <language>uk</language>
    <lastBuildDate>Wed, 22 Jul 2026 10:14:39 +0300</lastBuildDate>
    <atom:link href="https://techcom.org.ua/tag/iam/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Оперативний offboarding: анулювання доступів у IAM, VPN та SaaS за 24 години</title>
      <link>https://techcom.org.ua/kiberbezpeka/offboarding-employee-access-security/</link>
      <pubDate>Wed, 22 Jul 2026 10:14:39 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/offboarding-employee-access-security/</guid>
      <description>&lt;p&gt;Коли фішинг залишається провідним вектором початкового доступу, як зазначає ENISA Threat Landscape 2025, обліковий запис звільненого працівника не можна сприймати як технічну формальність. Це потенційний канал несанкціонованого входу, особливо якщо доступи розподілені між IAM, VPN, SaaS-додатками, репозиторіями, хмарними ресурсами та сервісними акаунтами.&lt;/p&gt;&lt;p&gt;Тому offboarding має бути не лише HR-процедурою, а керованою 24-годинною транзакцією безпеки: із чітким тригером, відповідальними власниками, примусовим завершенням активних сесій, закриттям мережевого доступу, аудитом локальних SaaS-акаунтів і передачею прав на критичні ресурси до видалення користувача.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Впровадження Zero Trust у legacy ERP: роль IAP, PAM та мікросегментації</title>
      <link>https://techcom.org.ua/kiberbezpeka/zero-trust-legacy-erp-security/</link>
      <pubDate>Mon, 20 Jul 2026 17:33:44 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/zero-trust-legacy-erp-security/</guid>
      <description>&lt;p&gt;Legacy ERP часто залишається «серцем» підприємства: через неї проходять фінанси, закупівлі, виробництво, логістика й управлінська звітність. Водночас саме такі системи нерідко не підтримують сучасну багатофакторну автентифікацію, SAML/OIDC, контекстні політики доступу або достатньо гранульований контроль привілеїв. Повне переписування коду чи заміна ERP може бути занадто ризиковою для безперервності бізнесу, тому CISO потрібен проміжний, але керований шлях зниження ризику.&lt;/p&gt;&lt;p&gt;Контекст загроз робить цю задачу практичною, а не теоретичною. ENISA Threat Landscape 2025 визначає фішинг як провідний вектор початкового доступу. У тому ж звітному періоді 53.7% організацій, що зазнали впливу кібератак, належали до essential entities у сфері дії NIS2. Для промисловості, критичної інфраструктури та великих enterprise-організацій це означає: якщо обліковий запис користувача буде скомпрометовано, ERP не має залишатися відкритою ціллю для прямого доступу та lateral movement.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Стратегії DLP для захисту корпоративних даних при розподіленій роботі у 2026 році</title>
      <link>https://techcom.org.ua/kiberbezpeka/dlp-stratehiyi-dlya-zakhystu-korporatyvnoho-kontentu-v-umovakh-rozpodilenoyi-roboty-2026/</link>
      <pubDate>Mon, 13 Jul 2026 06:12:00 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/dlp-stratehiyi-dlya-zakhystu-korporatyvnoho-kontentu-v-umovakh-rozpodilenoyi-roboty-2026/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;h2&gt;Розподілена робота та виклики для DLP&lt;/h2&gt;&#xA;&lt;p&gt;За прогнозами, до 2026 року понад 70% компаній у світі використовуватимуть гібридні моделі роботи, що створює значні виклики для традиційних стратегій захисту даних. Розподілена інфраструктура, використання особистих пристроїв (BYOD) та множинність хмарних сервісів збільшують ризики витоку конфіденційної інформації. Класичні периметрові засоби захисту стають недостатніми, вимагаючи переходу до більш гнучких та інтелектуальних DLP-рішень, що базуються на контексті та поведінковому аналізі.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Ключові принципи ефективної DLP-стратегії 2026&lt;/h2&gt;&#xA;&lt;p&gt;Ефективна DLP-стратегія в умовах розподіленої роботи повинна ґрунтуватися на кількох ключових принципах:&lt;/p&gt;</description>
    </item>
    <item>
      <title>Запобігання надмірним правам доступу в IAM та PAM: налаштування процесів off-boarding</title>
      <link>https://techcom.org.ua/kiberbezpeka/iam-pam-access-management-offboarding/</link>
      <pubDate>Mon, 13 Jul 2026 02:35:06 +0200</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/iam-pam-access-management-offboarding/</guid>
      <description>&lt;p&gt;У сучасних умовах гібридної роботи та розподілених хмарних інфраструктур концепція традиційного мережевого периметра остаточно втратила свою ефективність. Ідентичність користувача перетворилася на єдину реальну лінію оборони. У парадигмі Zero Trust кожен запит на доступ має бути автентифікований, авторизований та підтверджений. Варто розуміти, що впровадження інструментів керування ідентичністю (IAM) та привілейованими доступами (PAM) не усуває ризики кібератак на сто відсотків. Проте це критичний архітектурний рівень захисту, який обмежує радіус ураження та ускладнює горизонтальне переміщення зловмисників у разі компрометації.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Oracle PeopleSoft: витік даних через вразливість в університетських системах</title>
      <link>https://techcom.org.ua/kiberbezpeka/oracle-peoplesoft-yak-vrazlyvist-stala-klyuchem-do-danykh-universytetiv/</link>
      <pubDate>Fri, 12 Jun 2026 06:08:32 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/oracle-peoplesoft-yak-vrazlyvist-stala-klyuchem-do-danykh-universytetiv/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;У період з 27 травня по 9 червня цього року відбулася масштабна атака, що вкотре продемонструвала вразливість освітніх установ. Угруповання ShinyHunters, також відоме як UNC6240, успішно експлуатувало критичну вразливість нульового дня CVE-2026-35273 у програмному забезпеченні Oracle PeopleSoft. Це сталося ще до того, як Oracle опублікувала офіційне попередження 10 червня 2026 року (Mandiant, 2026).&lt;/p&gt;&lt;p&gt;Цей інцидент — приклад того, як кіберзлочинці використовують проміжок часу між виявленням вразливості та випуском патчу, ставлячи під загрозу конфіденційні дані та операційну стійкість організацій, зокрема в освітньому секторі.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Захист критичної інфраструктури від сучасних кіберзагроз</title>
      <link>https://techcom.org.ua/kiberbezpeka/kiberzahrozy-dlya-krytychnoyi-infrastruktury-zakhyst-vid-novykh-taktyk-zlovmysnykiv/</link>
      <pubDate>Tue, 02 Jun 2026 19:41:45 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/kiberzahrozy-dlya-krytychnoyi-infrastruktury-zakhyst-vid-novykh-taktyk-zlovmysnykiv/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;Цього року кібербезпека для українських лікарень, органів місцевого самоврядування та операторів FPV стала ще більш пріоритетною. За даними CERT-UA, протягом березня-квітня 2026 року зафіксовано інтенсифікацію кібератак на органи місцевого самоврядування та комунальні заклади охорони здоров&#39;я, зокрема клінічні лікарні та лікарні екстреної медичної допомоги (cert.gov.ua, moz.gov.ua, zor.gov.ua). Ці інциденти підкреслюють не лише зростання кількості загроз, а й зміну тактики зловмисників, що вимагає перегляду існуючих стратегій захисту.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Тактика довготривалого закріплення: нова загроза для критичної інфраструктури&lt;/h2&gt;&#xA;&lt;p&gt;Традиційні кібератаки, спрямовані на швидке викрадення даних, поступово відходять на другий план. Ще у другому півріччі 2025 року хакерські угруповання змінили тактику, переходячи від одноразового викрадення до отримання довготривалого несанкціонованого доступу та закріплення в інформаційних системах (cip.gov.ua). Це означає, що зловмисники прагнуть не просто викрасти інформацію, а залишитися непоміченими в мережі протягом тривалого часу, щоб здійснювати постійний моніторинг, збирати дані або готувати масштабніші диверсії.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Автоматизація аудиту SOC 2 та ISO/IEC 27001 за допомогою AI: стан на 2026 рік</title>
      <link>https://techcom.org.ua/kiberbezpeka/ai-driven-compliance-avtomatyzatsiya-audytu-isoiec-27001-ta-soc-2-u-2026-rotsi/</link>
      <pubDate>Thu, 28 May 2026 22:52:23 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/ai-driven-compliance-avtomatyzatsiya-audytu-isoiec-27001-ta-soc-2-u-2026-rotsi/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;Згідно з прогнозами Gartner, до 2026 року понад 40% великих організацій використовуватимуть AI-рішення для автоматизації процесів аудиту та комплаєнсу, що суттєво прискорить отримання та підтвердження сертифікацій ISO/IEC 27001 та SOC 2. Традиційні підходи до аудиту, що базуються на ручному зборі даних та перевірці документів, стають надмірно ресурсоємними та повільними в умовах постійно зростаючої складності IT-інфраструктури та регуляторних вимог.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Виклики традиційного аудиту інформаційної безпеки&lt;/h2&gt;&#xA;&lt;p&gt;Процес підготовки та проходження аудиту на відповідність стандартам ISO/IEC 27001 та SOC 2 є комплексним завданням, що вимагає значних витрат часу та ресурсів. Основними викликами є:&lt;/p&gt;</description>
    </item>
    <item>
      <title>Захист legacy-систем через Zero Trust: вибір між міграцією та адаптацією</title>
      <link>https://techcom.org.ua/kiberbezpeka/zero-trust-dlya-zakhystu-legacy-system-mihratsiya-chy-adaptatsiya/</link>
      <pubDate>Tue, 26 May 2026 06:05:11 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/zero-trust-dlya-zakhystu-legacy-system-mihratsiya-chy-adaptatsiya/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xD;&#xA;&lt;h2&gt;Виклики кібербезпеки для legacy-систем&lt;/h2&gt;&#xD;&#xA;&lt;p&gt;Згідно з дослідженнями Gartner, до 2026 року понад 50% організацій, що інвестують у рішення Zero Trust, не досягнуть очікуваних результатів через фокус виключно на нових системах та ігнорування legacy-інфраструктури. Застарілі системи, які часто є основою критичних бізнес-операцій, становлять значний ризик через відсутність сучасних механізмів автентифікації, авторизації та сегментації мережі. В умовах зростаючої кількості кібератак та посилення регуляторних вимог, таких як NIS2, питання захисту цих систем стає пріоритетним.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Забезпечення КСЗІ у гібридних інфраструктурах: актуальні виклики 2026 року</title>
      <link>https://techcom.org.ua/infrastruktura/kszi-dlya-hibrydnoyi-infrastruktury-vyklyky-ta-rishennya-u-2026-rotsi/</link>
      <pubDate>Mon, 25 May 2026 06:07:00 +0300</pubDate>
      <guid>https://techcom.org.ua/infrastruktura/kszi-dlya-hibrydnoyi-infrastruktury-vyklyky-ta-rishennya-u-2026-rotsi/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;У 2026 році понад 85% великих підприємств використовуватимуть гібридні хмарні стратегії, що посилює вимоги до комплексних систем захисту інформації (КСЗІ). Зростання обсягів даних, розподіленість інфраструктури та постійна еволюція кіберзагроз вимагають від компаній переосмислення підходів до безпеки. Забезпечення відповідності нормативним вимогам, таким як ISO/IEC 27001 та NIS2, стає критично важливим для збереження операційної стійкості та довіри замовників.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Архітектурні складності та фрагментація&lt;/h2&gt;&#xA;&lt;p&gt;Гібридна інфраструктура, що поєднує on-premises сервери, приватні та публічні хмари, створює унікальні виклики для КСЗІ. Кожен компонент має власні механізми безпеки, що призводить до фрагментації контролю та потенційних прогалин. Це ускладнює централізоване управління політиками безпеки, моніторинг та реагування на інциденти. Наприклад, різні хмарні провайдери можуть мати несумісні API для управління ідентифікацією та доступом, що вимагає розробки складних інтеграційних рішень.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Ризики offboarding для кібербезпеки: запобігання витокам даних у 2026 році</title>
      <link>https://techcom.org.ua/kiberbezpeka/offboarding-yak-nayslabsha-lanka-kiberbezpeky-zakhyst-vid-vytokiv-danykh-u-2026-rotsi/</link>
      <pubDate>Mon, 18 May 2026 06:12:02 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/offboarding-yak-nayslabsha-lanka-kiberbezpeky-zakhyst-vid-vytokiv-danykh-u-2026-rotsi/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;За даними аналітичних звітів, до 2026 року до 70% витоків корпоративних даних будуть пов&#39;язані з недостатньо ефективними процесами offboarding співробітників. Це підкреслює критичну необхідність перегляду та посилення політик управління доступом після звільнення. Незважаючи на значні інвестиції в периметрову безпеку та системи виявлення загроз, внутрішні ризики, зокрема ті, що виникають через некоректне відключення колишніх працівників від корпоративних систем, залишаються однією з найсерйозніших вразливостей.&lt;/p&gt;&lt;h2&gt;Причини та наслідки неефективного offboarding&lt;/h2&gt;&lt;p&gt;Недостатня увага до процесів offboarding може призвести до низки серйозних проблем кібербезпеки. Основні причини включають відсутність чітких протоколів, ручну обробку запитів на відключення, що підвищує ризик людських помилок, та затримки між датою звільнення і фактичним блокуванням доступу. Наслідки можуть бути катастрофічними:&lt;/p&gt;</description>
    </item>
    <item>
      <title>Zero Trust: концепція кіберзахисту для сучасних ERP-систем</title>
      <link>https://techcom.org.ua/kiberbezpeka/zero-trust-arkhitektura-nova-paradyhma-kiberbezpeky-dlya-erp-system/</link>
      <pubDate>Tue, 05 May 2026 06:08:27 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/zero-trust-arkhitektura-nova-paradyhma-kiberbezpeky-dlya-erp-system/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;За даними Microsoft, впровадження принципів Zero Trust може зменшити ризик успішних кібератак на 50% і більше. Для критично важливих систем, таких як ERP, де зберігаються фінансові, операційні та чутливі дані, традиційний підхід «довіряй, але перевіряй» виявився недостатнім. Периметрова безпека, яка передбачає довіру до внутрішніх мереж, більше не працює в умовах гібридних хмарних інфраструктур, віддаленої роботи та постійно зростаючої складності загроз.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Що таке Zero Trust і чому це важливо для ERP?&lt;/h2&gt;&#xA;&lt;p&gt;Zero Trust – це модель кібербезпеки, яка базується на принципі «ніколи не довіряй, завжди перевіряй». Вона вимагає, щоб кожен користувач, пристрій, програма або робоче навантаження, незалежно від того, де вони розташовані, були автентифіковані, авторизовані та постійно перевірялися перед наданням доступу до ресурсів мережі. Для ERP-систем, які є центральним нервом будь-якого підприємства, це означає: &lt;/p&gt;</description>
    </item>
    <item>
      <title>AI-powered offboarding: мінімізація інсайдерських ризиків у 2026 році</title>
      <link>https://techcom.org.ua/kiberbezpeka/ai-powered-offboarding-zakhyst-vid-insayderskykh-zahroz-u-2026-rotsi/</link>
      <pubDate>Mon, 04 May 2026 06:05:39 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/ai-powered-offboarding-zakhyst-vid-insayderskykh-zahroz-u-2026-rotsi/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;Близько 60% витоків корпоративних даних у 2025 році фіксувалися вже після звільнення співробітника — коли його доступ формально ще залишався активним. Інсайдерські загрози, що походять від поточних або колишніх співробітників, підрядників чи партнерів, залишаються однією з найскладніших проблем кібербезпеки. З розвитком гібридних робочих моделей та широким використанням хмарних сервісів, традиційні підходи до offboarding стають недостатніми для ефективного захисту чутливих даних. У 2026 році компанії все частіше звертатимуться до рішень, що базуються на AI, для автоматизації та посилення процесів звільнення співробітників, мінімізуючи ризики.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Кібербезпека: відповідність вимогам ISO/IEC 27001 та NIS2</title>
      <link>https://techcom.org.ua/kiberbezpeka/kiberbezpeka-ta-vidpovidnist-standartam-nis2-i-isoiec-27001/</link>
      <pubDate>Wed, 29 Apr 2026 06:07:23 +0300</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/kiberbezpeka-ta-vidpovidnist-standartam-nis2-i-isoiec-27001/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;У жовтні 2024 року в ЄС набула чинності директива NIS2, яка розширює сферу застосування вимог до кібербезпеки та поширюється на значно більшу кількість секторів, ніж її попередниця. Це означає, що компанії, які працюють з європейськими замовниками або є частиною їхніх ланцюгів постачання, мають привести свої системи та процеси у відповідність до нових стандартів. Водночас, міжнародний стандарт ISO/IEC 27001 залишається фундаментальним інструментом для побудови та підтримки ефективної системи управління інформаційною безпекою.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Адаптація чи заміна legacy-систем: впровадження Zero Trust у 2026 році</title>
      <link>https://techcom.org.ua/kiberbezpeka/zero-trust-dlya-legacy-system-adaptatsiya-chy-povna-zamina-u-2026-rotsi/</link>
      <pubDate>Fri, 23 Jan 2026 11:27:45 +0200</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/zero-trust-dlya-legacy-system-adaptatsiya-chy-povna-zamina-u-2026-rotsi/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xA;&lt;p&gt;За даними Microsoft, 80% кібератак у 2023 році були пов’язані з компрометацією облікових даних, що підкреслює неефективність традиційних периметрових моделей безпеки. Концепція Zero Trust, яка передбачає постійну верифікацію доступу до ресурсів, незалежно від їхнього розташування, стає не просто рекомендацією, а необхідністю. Однак, її впровадження у середовищі, де домінують legacy-системи, що розроблялися десятиліттями без огляду на сучасні загрози, становить значний виклик.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Виклики інтеграції Zero Trust у legacy-середовище&lt;/h2&gt;&#xA;&lt;p&gt;Legacy-системи часто характеризуються монолітною архітектурою, відсутністю сучасних механізмів автентифікації та авторизації (наприклад, підтримки багатофакторної автентифікації), застарілими протоколами зв’язку та складністю інтеграції з новими інструментами безпеки. Спроба «накласти» принципи Zero Trust на таку інфраструктуру може призвести до значних операційних витрат, зниження продуктивності та створення нових вразливостей.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Zero Trust як інструмент безпеки гібридних інфраструктур</title>
      <link>https://techcom.org.ua/kiberbezpeka/zero-trust-ta-yoho-rol-u-zakhysti-hibrydnoyi-infrastruktury/</link>
      <pubDate>Thu, 08 Jan 2026 09:39:00 +0200</pubDate>
      <guid>https://techcom.org.ua/kiberbezpeka/zero-trust-ta-yoho-rol-u-zakhysti-hibrydnoyi-infrastruktury/</guid>
      <description>&lt;!-- wp:freeform --&gt;&#xD;&#xA;&lt;p&gt;Уявіть ситуацію: співробітник, який працює віддалено, підключається до корпоративної мережі через VPN. Традиційна модель безпеки часто надає йому широкий доступ до внутрішніх ресурсів після одноразової автентифікації. Але що, якщо його пристрій скомпрометований, або облікові дані викрадені? Саме тут криється фундаментальна слабкість застарілих підходів, яка відкриває двері для горизонтального переміщення зловмисників всередині мережі. У гібридних інфраструктурах, де дані та додатки розподілені між локальними серверами, приватними та публічними хмарами, цей ризик багаторазово зростає.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
