ZLONOV.live | Бортовой журнал

Бортовой журнал

Заметки, мысли и сообщения из соцсервисов

Всего: 2365

2023 март

На «Госуслугах» отключили функцию удаления учетной записи - теперь удалить аккаунт можно только через личное обращение в центр обслуживания

https://tass.ru/obschestvo/17420671

Компьютер бухгалтера на аутсорсе, регулярно сдающего отчётность 30+ юрлиц #пятничное

__Что мы знаем о капче? Капча — автоматизированный тест тьюринга, помогающий отсеивать подозрительные действия недобросовестных роботов от реальных людей. Но, к сожалению (или к счастью, смотря для кого), текстовая капча сильно устарела. Если еще 10 лет назад она была более-менее эффективным методом защиты от роботов, то сейчас ее может взломать любой желающий человек, более-менее разбирающийся в компьютере. __ В данной статье показано, как создать собственную нейросеть по распознанию текстовых капч, имея под рукой домашний компьютер, базовые знания в python и пример__ы капч. __ https://habr.com/ru/post/673440/

Вы знаете же, что на сайте ФСТЭК России есть раздел с реестрами с удобным быстрым поиском? https://reestr.fstec.ru

Например, можно оперативно подобрать сертифицированное средство защиты, соответствующее конкретным требованиям: https://reestr.fstec.ru/reg3

Всё об электронной подписи в России в 2023 году

Насколько глубоко использование электронной подписи вошло в бизнес-процессы российских компаний? Чем различаются квалифицированные и неквалифицированные подписи? Как можно удалённо подтвердить личность при выпуске сертификата ЭП? В какую сторону будет развиваться рынок электронной подписи и есть ли перспективы у трансграничных сертификатов?

https://www.anti-malware.ru/analytics/Technology_Analysis/All-about-electronic-signature-in-Russia-2023

Практическая демонстрация (https://sites.google.com/view/nuitattack/home) атак на голосовые помощники, в ходе которых с помощью команд, неслышимых человеческому уху, открываются двери и производятся другие манипуляции, наглядно показывает: не стоит давать им (помощникам) возможности большие, чем включение/выключение света и запуск любимого плейлиста. А ещё лучше - и вовсе отказаться от их использования.

Чуть подробнее на русском: https://www.anti-malware.ru/news/2023-03-27-111332/40801

Лучшие доклады ИБ АСУ ТП КВО 2023 по результатам голосования участников конференции https://zlonov.ru/best-reports-ibkvo-2023/

Forwarded from ZLONOV

Обновление подборки законодательства о КИИ на март 2023: https://zlonov.ru/kii-legislation-update-2023-03/

Обновление подборки законодательства о КИИ на март 2023: https://zlonov.ru/kii-legislation-update-2023-03/

Официальный канал конференции #ИБАСУТПКВО2023: https://t.me/ibkvo В комментариях к постам можно задавать вопросы докладчикам. Ответы, правда, можно услышать только непосредственно в зале ;)

НКЦКИ (Акимов К.А.): Процедура аккредитации центров ГосСОПКА пока не определена, поэтому до декабря 2025 года действует переходный период: можно привлекать организации, у которых есть соглашение с НКЦКИ. #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): Планирование создания СБ ОКИИ на 2024-25 гг для ОКИИ, категорирование которых было выполнено в 2019-20 гг - это халатность! #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко) #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): При модернизации ЗО КИИ обязательна процедура повторных приёмочных испытаний. Непроведение её - административное нарушение. #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): С 01 января 2023 года все невстроенные средства защиты информации должны соответствовать требованиям доверия. Имеете право применять несертифицированные СрЗИ, но должны при приёмке провести соответствующие мероприятия. #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): __Перекатегорирование из-за изменения критериев в ПП127 нужно провести “в ближайшее время”. Перекатегорирование не требует значительных средств и сил. __ #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): Провели более 100 проверок субъектов КИИ в рамках госконтроля. Почти ни в одной организации действительные сведения об объектах КИИ не совпали с направленными нам субъектом. #ИБАСУТПКВО2023

Ролик с демонстрацией перехвата сетевого трафика с витой пары с помощью клемм (“крокодилов”) и мобильного телефона.

https://www.youtube.com/watch?v=AIyi98RBpzI

Плюс ещё один подход в копилку к параллельному импорту и принудительному лицензированию: “АтомРеверс”.

….объединяет инженерные решения для воспроизведения и оптимизации оборудования и его компонентов. Продукт предназначен для широкого круга российских промышленных предприятий из различных отраслей, эксплуатирующих сложную импортную технику и столкнувшихся с трудностями в ее обновлении, ремонте и обслуживании.

Источник: https://www.rosatom.ru/journalist/news/toplivnaya-kompaniya-rosatoma-tvel-predstavila-tsifrovoy-produkt-dlya-importozameshcheniya-zarubezhn/

Страница АтомРеверса, правда, сейчас лежит: https://atomreverse.tvel.ru/ Или, быть может, специально отключена из конспиративных соображений ;-)

С современного спутника можно “увидеть” немало деталей, с метеозонда - ещё больше, а уж с крана - и подавно.

WSJ узнала, что США подозревают Китай в шпионаже через портовые краны: __…краны содержат сложные датчики, которые могут регистрировать и отслеживать происхождение и место назначения контейнеров, вывезенных или ввезенных в США. __ https://www.rbc.ru/politics/06/03/2023/6404f5939a79471aa906afe4

А вот если по данной методике посчитать “стоимость” какого-нибудь мероприятия по ИБ с участием CISO…

30gRZNbWYmfLN7G5BbAYMma8NlMCH7T3.pdf

Вот и “официальный наследник” Эмерсон в России: Распоряжение о специальном решении о совершении сделок ООО «Метран Холдинг».

Эмерсон в плане ИБ (АСУ ТП) был одним из активных (и успешных) игроков рынка.

Приложения Тинькофф банка и ряда других банков пропали из App Store: https://www.bfm.ru/news/520258

При этом у Тинькофф пропало не только банковское приложение, но и другие. В том числе - Тинькофф Мобайл, функции которого по управлению сотовыми тарифами не продублированы в личном кабинете на сайте.

Сам банк предлагает действующим клиентам не удалять приложение, а новым обещает помощь со стороны своего представителя: https://www.tinkoff.ru/apps/

Видимо, придётся всё-таки им теперь спешно личный кабинет дорабатывать. Раньше ведь об “отказоустойчивости” этого сервиса подумать было нельзя.

2023 февраль

Президент России Владимир Путин поддержал предложение главы Минцифры Максута Шадаева ввести в стране цифровое удостоверение личности на смартфоне вместо бумажного паспорта.

https://www.vedomosti.ru/technology/news/2023/02/15/963145-putin-podderzhal-predlozhenie

Обзор изменений в законодательстве за январь 2023

  • Положение о государственной системе защиты информации (проект)
  • Положение о государственном контроле ЕБС (проект)
  • Правила принятия решения о запрещении или об ограничении трансграничной передачи ПДн
  • Федеральный закон об обезличивании ПДн (проект)
  • Правила отказа от сбора и размещения биометрии (проект)
  • Аккредитация государственных органов и Центрального банка РФ (проект)
  • Отмена административных регламентов ФСБ России
  • Рекомендации по обеспечению безопасной настройки операционных систем Linux (от ФСТЭК России)
  • Стандарты в области информационной безопасности

https://www.ussc.ru/news/novosti/obzor-izm-yanvar-2023/

📣Анонс бесплатного вебинара

Подготовка к проведению тренировки по реагированию на компьютерные инциденты учреждений здравоохранения

Программа вебинара:

__ - Формирование замысла тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;

  • Оформление тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;
  • **Подготовительные мероприятия **до начала тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;
  • Практический опыт подготовки и проведения тренировки по реагированию на компьютерные инциденты на примере Московской больницы; -** Кадровое обеспечение по ИБ для проведения тренировок** по реагированию на компьютерные инциденты;
  • Ответы на вопросы.__

Спикеры:

__ - Валерий Комаров (@blog_ruporsecurite), эксперт/преподаватель Академии Информационных Систем

  • Алексей Жуков, Начальник отдела научно-медицинских цифровых решений НИИ неотложной детской хирургии и травматологии ДЗМ (Москва)
  • Игорь Хайров, Заместитель директора Академии Информационных Систем__

Ссылка на регистрацию: https://medinfobez.infosystems.ru

Больше паролей - надежных и разных!

Рекомендации по защите учетных записей уникальными и надежными паролями

Как Митька Хакеркин Деда Мороза взламывал

Рекомендации по безопасному использованию системы единой авторизации (OAuth)

Глядишь - экспертизы и станут менее спорными: законопроект о создании реестра верифицированных IT-экспертов для рассмотрения споров в судах может быть внесен в Госдуму в ближайшие месяцы.

https://www.vedomosti.ru/technology/articles/2023/02/07/961919-dlya-it-ekspertov-sformiruyut-reestr

2023 январь

Минцифры доработало правила допуска компаний к биометрии граждан

Минцифры ужесточит требования для получения аккредитации компаниями, которые планируют собирать и обрабатывать биометрические данные. Это следует из проекта постановления правительства, опубликованного на портале нормативно-правовых актов. В частности, требуемый для этого размер собственного капитала компании увеличился в 10 раз, с 50 млн до 500 млн руб., а величина финансового обеспечения убытков в случае неверной аутентификации выросла в 2 раза – с 50 млн до 100 млн руб. Требования распространяются и на частные, и на государственные компании, следует из документа.

https://www.vedomosti.ru/technology/articles/2023/01/25/960319-mintsifri-dorabotalo-pravila-dopuska-k-biometrii

Чаты и каналы Telegram по информационной безопасности 2023: https://zlonov.ru/telegram-security-list-2023/

Среди 112 протестированных по заданию ФСТЭК России обновлений ПО - негативно влияющих/воздействующих на инфраструктуру пока не выявлено.

https://bdu.fstec.ru/software-section/updates

2022 декабрь

Загрузка всех уязвимостей из БДУ ФСТЭК России в 2122 году #пятничное

Forwarded from ZLONOV

Комментарии к изменениям в правила категорирования объектов КИИ и перечень показателей критериев значимости

https://www.ussc.ru/news/novosti/kommentarii-analiticheskogo-tsentra-utssb-k-izmeneniyam-v-pravila-kategorirovaniya-obektov-kii-i-per/

Комментарии к изменениям в правила категорирования объектов КИИ и перечень показателей критериев значимости

https://www.ussc.ru/news/novosti/kommentarii-analiticheskogo-tsentra-utssb-k-izmeneniyam-v-pravila-kategorirovaniya-obektov-kii-i-per/

Обзор изменений в законодательстве за ноябрь 2022:

  • Мониторинг защищенности во исполнение Указа №250
  • Перечень сведений в области военной и военно-технической деятельности России, которые могут быть использованы против безопасности РФ
  • Сведения ограниченного доступа в транспортной инфраструктуре
  • Изменения в области персональных данных
  • Новый регламент лицензирования ФСБ России
  • Криптография в ГИС
  • Использование российских криптографических алгоритмов в протоколе обмена ключами в сети Интернет версии 2 (IKEv2)
  • Создание национального удостоверяющего центра
  • Конфискация за преступления в сфере компьютерной информации
  • Требования к отечественному ПО
  • Требования к линиям связи, пересекающим границу РФ
  • Методические документы ФСТЭК России для программных и программно-аппаратных средств
  • Профессиональные стандарты
  • Результаты работы ТК 362

https://www.ussc.ru/news/novosti/obzor-izmeneniy-za-noyabr-2022/

2022 ноябрь

Коктейльная карта на стенде USSC SOC на SOC Форуме =)

l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf

14 октября был опубликован проект постановления правительства РФ «О внесении изменений в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденные постановлением Правительства Российской Федерации от 8 февраля 2018 г. № 127».

Проектом предлагается введение обязательства отраслевых ведомств осуществлять мониторинг актуальности и достоверности сведений о результатах категорирования объектов критической информационной инфраструктуры (КИИ), предоставляемых подведомственными субъектами КИИ.

Проект также предлагает внесение изменений в Перечень показателей критериев значимости объектов КИИ.

Предлагается внести изменения в следующие критерии: 1 Показатели социальной значимости. Нижний порог критериев с 2-3 человек увеличился до 10. 2 Показатели экономической значимости. Снизился порог оценки ущерба бюджету РФ или субъекта РФ и ущерба от прекращения/нарушения банковских операций кредитными организациями. 3 Показатели экологической значимости. Нижний порог критериев с 2-3 человек увеличился до 10.

Согласно пояснительной записке к проекту, уточнение критериев показателей социальной значимости позволит исключить из значимых объектов КИИ объекты, обеспечивающие функционирование мелких сельских поселений.

Предлагается добавить следующие показатели: 1 Показатель социальной значимости: время отсутствия доступа к государственной услуге (невозможности ее оказания), оцениваемое с момента приема запроса о предоставлении услуги. 2 Показатели экономической значимости: • прекращение/нарушение проведения операций по исполнению обязательств центральным контрагентом; • прекращение/нарушение проведения учетных и расчетных операций, осуществляемых центральным депозитарием и регистратором финансовых транзакций; • прекращение/нарушение проведения операций по выплатам, передаче и размещению денежных средств, осуществляемых негосударственным пенсионным фондом; • прекращение/нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых страховыми организациями; • прекращение/нарушение выполнения функций по переводу денежных средств, осуществляемых операторами услуг информационного обмена.

Полная сводная таблица с отображением предлагаемых изменений в исходный перечень приведена в приложении к обзору: https://www.ussc.ru/upload/iblock/5f3/l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf.

Общественное обсуждение проекта завершилось 28 октября.

Источник: https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Обзор изменений в законодательстве за октябрь 2022:

  • поручения о размещении согласий субъектов персональных данных на Госуслугах,
  • назначение оператора** единой биометрической системы** и законопроект о системе,
  • порядок ведения реестра инцидентов Роскомнадзора и обмена сведениями об инцидентах с ФСБ России, а также внутренние документы об обработке персональных данных в Роскомнадзоре,
  • изменения в правила категорирования объектов критической информационной инфраструктуры,
  • методические рекомендации об импортозамещении,
  • положение о платформе для создания государственных информационных систем,
  • дополнение к правилам допуска к государственной тайне,
  • публикация профессиональных стандартов специалистов в области ИБ и ИТ,
  • изменения в порядок сертификации средств защиты в системе ФСТЭК России,
  • результаты работы ТК 362 и т.д.

https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Аутентификация по отпечатку пальца от «Аладдин Р.Д.» может быть интегрирован в комплекс обработки больших данных «Криптонита»

Специалисты компании «Криптонит» провели испытание совместимости поддерживающей биометрию смарт-карты JaCarta PKI/BIO компании «Аладдин Р.Д.» со своим аппаратно-программным комплексом обработки больших данных «Берилл». Эксперты компании изучили возможности смарт-карты в качестве дополнительного средства аутентификации удалённых пользователей. Результаты признали положительными, что в ближайшем будущем может стать основой для интеграции такой дополнительной защиты в комплекс «Берилл».

https://spbit.ru/news/n216739/

2022 октябрь

Лучший вариант при автоподборе паролей к RDP и SSH — password

Исследователи из Rapid7 проверили надежность админ-паролей, используемых для удаленного доступа к системам по RDP или SSH, и результаты оказались плачевными. Анализ собранных с ловушек данных о брутфорс-атаках показал, что в 99,997% случаев такой ключ можно получить перебором по словарю.

https://www.anti-malware.ru/news/2022-10-21-114534/39772

Forwarded from ZLONOV

Добавьте в свой пароль запятую или несколько, чтобы «сломать» CSV-файл, в который будут экспортированы ваши украденные учётные данные #АктивнаяЗащита #пятничноевпонедельник

Добавьте в свой пароль запятую или несколько, чтобы «сломать» CSV-файл, в который будут экспортированы ваши украденные учётные данные #АктивнаяЗащита #пятничноевпонедельник

«Почта Mail.ru» усилила систему безопасности

«Почта» защищает аккаунты от неправомерного доступа и взлома: пароли и их связки с логинами автоматически проверяются на надежность. Специальный алгоритм анализирует сложность пароля и проверяет на совпадение с информацией из утечек сторонних сервисов. Например, если логин и пароль от «Почты» использовались для входа в магазин или сервис, система безопасности которого была скомпрометирована, то пользователь получит уведомление о необходимости сменить пароль. Это снижает вероятность неправомерного или случайного доступа к аккаунту.

https://safe.cnews.ru/news/line/2022-10-13_pochta_mailru_usilila_sistemu

**Google выкатывает поддержку беспарольных Passkey для Android и Chrome ** __Google объявила о введении поддержки Passkeys, стандарта аутентификации нового поколения, для Android и Chrome. Впервые функцию представили в мае 2022 года и подали её под соусом движения в сторону беспарольной аутентификации.

Старт технологии Passkeys дал альянс FIDO, после чего её поддержали Apple и Microsoft. Задача  Passkeys в сухом остатке — заменить пароли специальными цифровыми ключами, которые будут храниться на устройстве.__

https://www.anti-malware.ru/news/2022-10-12-111332/39715

ThermoSecure: ваши пароли узнают по тепловым следам ваших пальцев

Исследователи заявили, что им удалось разработать основанную на ИИ систему, которая может угадывать пароли от компьютеров и смартфонов за считаные секунды. Принцип ее работы строится на анализе тепловых следов, которые оставляют пальцы пользователя на клавиатуре или дисплее.

https://www.anti-malware.ru/news/2022-10-11-111332/39703

Биометрия по закону: что нового и есть ли перспективы

С 1 марта 2023 г. законодательство ограничивает использование информационных систем (ИС) для идентификации и/или аутентификации с использованием биометрии.

https://habr.com/ru/company/icl_services/blog/692082/