ℤ𝕃𝕆ℕ𝕆𝕍.𝕝𝕚𝕧𝕖 | Бортовой журнал

Бортовой журнал

Заметки, мысли и сообщения из соцсервисов

Всего: 2361

Forwarded from ZLONOV

Обновление подборки законодательства о КИИ на март 2023: https://zlonov.ru/kii-legislation-update-2023-03/

Обновление подборки законодательства о КИИ на март 2023: https://zlonov.ru/kii-legislation-update-2023-03/

Официальный канал конференции #ИБАСУТПКВО2023: https://t.me/ibkvo В комментариях к постам можно задавать вопросы докладчикам. Ответы, правда, можно услышать только непосредственно в зале ;)

НКЦКИ (Акимов К.А.): Процедура аккредитации центров ГосСОПКА пока не определена, поэтому до декабря 2025 года действует переходный период: можно привлекать организации, у которых есть соглашение с НКЦКИ. #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): Планирование создания СБ ОКИИ на 2024-25 гг для ОКИИ, категорирование которых было выполнено в 2019-20 гг - это халатность! #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко) #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): При модернизации ЗО КИИ обязательна процедура повторных приёмочных испытаний. Непроведение её - административное нарушение. #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): С 01 января 2023 года все невстроенные средства защиты информации должны соответствовать требованиям доверия. Имеете право применять несертифицированные СрЗИ, но должны при приёмке провести соответствующие мероприятия. #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): __Перекатегорирование из-за изменения критериев в ПП127 нужно провести “в ближайшее время”. Перекатегорирование не требует значительных средств и сил. __ #ИБАСУТПКВО2023

ФСТЭК России (Е.Б. Торбенко): Провели более 100 проверок субъектов КИИ в рамках госконтроля. Почти ни в одной организации действительные сведения об объектах КИИ не совпали с направленными нам субъектом. #ИБАСУТПКВО2023

Ролик с демонстрацией перехвата сетевого трафика с витой пары с помощью клемм (“крокодилов”) и мобильного телефона.

https://www.youtube.com/watch?v=AIyi98RBpzI

Плюс ещё один подход в копилку к параллельному импорту и принудительному лицензированию: “АтомРеверс”.

….объединяет инженерные решения для воспроизведения и оптимизации оборудования и его компонентов. Продукт предназначен для широкого круга российских промышленных предприятий из различных отраслей, эксплуатирующих сложную импортную технику и столкнувшихся с трудностями в ее обновлении, ремонте и обслуживании.

Источник: https://www.rosatom.ru/journalist/news/toplivnaya-kompaniya-rosatoma-tvel-predstavila-tsifrovoy-produkt-dlya-importozameshcheniya-zarubezhn/

Страница АтомРеверса, правда, сейчас лежит: https://atomreverse.tvel.ru/ Или, быть может, специально отключена из конспиративных соображений ;-)

С современного спутника можно “увидеть” немало деталей, с метеозонда - ещё больше, а уж с крана - и подавно.

WSJ узнала, что США подозревают Китай в шпионаже через портовые краны: __…краны содержат сложные датчики, которые могут регистрировать и отслеживать происхождение и место назначения контейнеров, вывезенных или ввезенных в США. __ https://www.rbc.ru/politics/06/03/2023/6404f5939a79471aa906afe4

А вот если по данной методике посчитать “стоимость” какого-нибудь мероприятия по ИБ с участием CISO…

30gRZNbWYmfLN7G5BbAYMma8NlMCH7T3.pdf

Вот и “официальный наследник” Эмерсон в России: Распоряжение о специальном решении о совершении сделок ООО «Метран Холдинг».

Эмерсон в плане ИБ (АСУ ТП) был одним из активных (и успешных) игроков рынка.

Приложения Тинькофф банка и ряда других банков пропали из App Store: https://www.bfm.ru/news/520258

При этом у Тинькофф пропало не только банковское приложение, но и другие. В том числе - Тинькофф Мобайл, функции которого по управлению сотовыми тарифами не продублированы в личном кабинете на сайте.

Сам банк предлагает действующим клиентам не удалять приложение, а новым обещает помощь со стороны своего представителя: https://www.tinkoff.ru/apps/

Видимо, придётся всё-таки им теперь спешно личный кабинет дорабатывать. Раньше ведь об “отказоустойчивости” этого сервиса подумать было нельзя.

Президент России Владимир Путин поддержал предложение главы Минцифры Максута Шадаева ввести в стране цифровое удостоверение личности на смартфоне вместо бумажного паспорта.

https://www.vedomosti.ru/technology/news/2023/02/15/963145-putin-podderzhal-predlozhenie

Обзор изменений в законодательстве за январь 2023

  • Положение о государственной системе защиты информации (проект)
  • Положение о государственном контроле ЕБС (проект)
  • Правила принятия решения о запрещении или об ограничении трансграничной передачи ПДн
  • Федеральный закон об обезличивании ПДн (проект)
  • Правила отказа от сбора и размещения биометрии (проект)
  • Аккредитация государственных органов и Центрального банка РФ (проект)
  • Отмена административных регламентов ФСБ России
  • Рекомендации по обеспечению безопасной настройки операционных систем Linux (от ФСТЭК России)
  • Стандарты в области информационной безопасности

https://www.ussc.ru/news/novosti/obzor-izm-yanvar-2023/

📣Анонс бесплатного вебинара

Подготовка к проведению тренировки по реагированию на компьютерные инциденты учреждений здравоохранения

Программа вебинара:

__ - Формирование замысла тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;

  • Оформление тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;
  • **Подготовительные мероприятия **до начала тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;
  • Практический опыт подготовки и проведения тренировки по реагированию на компьютерные инциденты на примере Московской больницы; -** Кадровое обеспечение по ИБ для проведения тренировок** по реагированию на компьютерные инциденты;
  • Ответы на вопросы.__

Спикеры:

__ - Валерий Комаров (@blog_ruporsecurite), эксперт/преподаватель Академии Информационных Систем

  • Алексей Жуков, Начальник отдела научно-медицинских цифровых решений НИИ неотложной детской хирургии и травматологии ДЗМ (Москва)
  • Игорь Хайров, Заместитель директора Академии Информационных Систем__

Ссылка на регистрацию: https://medinfobez.infosystems.ru

Больше паролей - надежных и разных!

Рекомендации по защите учетных записей уникальными и надежными паролями

Как Митька Хакеркин Деда Мороза взламывал

Рекомендации по безопасному использованию системы единой авторизации (OAuth)

Глядишь - экспертизы и станут менее спорными: законопроект о создании реестра верифицированных IT-экспертов для рассмотрения споров в судах может быть внесен в Госдуму в ближайшие месяцы.

https://www.vedomosti.ru/technology/articles/2023/02/07/961919-dlya-it-ekspertov-sformiruyut-reestr

Минцифры доработало правила допуска компаний к биометрии граждан

Минцифры ужесточит требования для получения аккредитации компаниями, которые планируют собирать и обрабатывать биометрические данные. Это следует из проекта постановления правительства, опубликованного на портале нормативно-правовых актов. В частности, требуемый для этого размер собственного капитала компании увеличился в 10 раз, с 50 млн до 500 млн руб., а величина финансового обеспечения убытков в случае неверной аутентификации выросла в 2 раза – с 50 млн до 100 млн руб. Требования распространяются и на частные, и на государственные компании, следует из документа.

https://www.vedomosti.ru/technology/articles/2023/01/25/960319-mintsifri-dorabotalo-pravila-dopuska-k-biometrii

Чаты и каналы Telegram по информационной безопасности 2023: https://zlonov.ru/telegram-security-list-2023/

Среди 112 протестированных по заданию ФСТЭК России обновлений ПО - негативно влияющих/воздействующих на инфраструктуру пока не выявлено.

https://bdu.fstec.ru/software-section/updates

Загрузка всех уязвимостей из БДУ ФСТЭК России в 2122 году #пятничное

Forwarded from ZLONOV

Комментарии к изменениям в правила категорирования объектов КИИ и перечень показателей критериев значимости

https://www.ussc.ru/news/novosti/kommentarii-analiticheskogo-tsentra-utssb-k-izmeneniyam-v-pravila-kategorirovaniya-obektov-kii-i-per/

Комментарии к изменениям в правила категорирования объектов КИИ и перечень показателей критериев значимости

https://www.ussc.ru/news/novosti/kommentarii-analiticheskogo-tsentra-utssb-k-izmeneniyam-v-pravila-kategorirovaniya-obektov-kii-i-per/

Обзор изменений в законодательстве за ноябрь 2022:

  • Мониторинг защищенности во исполнение Указа №250
  • Перечень сведений в области военной и военно-технической деятельности России, которые могут быть использованы против безопасности РФ
  • Сведения ограниченного доступа в транспортной инфраструктуре
  • Изменения в области персональных данных
  • Новый регламент лицензирования ФСБ России
  • Криптография в ГИС
  • Использование российских криптографических алгоритмов в протоколе обмена ключами в сети Интернет версии 2 (IKEv2)
  • Создание национального удостоверяющего центра
  • Конфискация за преступления в сфере компьютерной информации
  • Требования к отечественному ПО
  • Требования к линиям связи, пересекающим границу РФ
  • Методические документы ФСТЭК России для программных и программно-аппаратных средств
  • Профессиональные стандарты
  • Результаты работы ТК 362

https://www.ussc.ru/news/novosti/obzor-izmeneniy-za-noyabr-2022/

Коктейльная карта на стенде USSC SOC на SOC Форуме =)

l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf

14 октября был опубликован проект постановления правительства РФ «О внесении изменений в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденные постановлением Правительства Российской Федерации от 8 февраля 2018 г. № 127».

Проектом предлагается введение обязательства отраслевых ведомств осуществлять мониторинг актуальности и достоверности сведений о результатах категорирования объектов критической информационной инфраструктуры (КИИ), предоставляемых подведомственными субъектами КИИ.

Проект также предлагает внесение изменений в Перечень показателей критериев значимости объектов КИИ.

Предлагается внести изменения в следующие критерии: 1 Показатели социальной значимости. Нижний порог критериев с 2-3 человек увеличился до 10. 2 Показатели экономической значимости. Снизился порог оценки ущерба бюджету РФ или субъекта РФ и ущерба от прекращения/нарушения банковских операций кредитными организациями. 3 Показатели экологической значимости. Нижний порог критериев с 2-3 человек увеличился до 10.

Согласно пояснительной записке к проекту, уточнение критериев показателей социальной значимости позволит исключить из значимых объектов КИИ объекты, обеспечивающие функционирование мелких сельских поселений.

Предлагается добавить следующие показатели: 1 Показатель социальной значимости: время отсутствия доступа к государственной услуге (невозможности ее оказания), оцениваемое с момента приема запроса о предоставлении услуги. 2 Показатели экономической значимости: • прекращение/нарушение проведения операций по исполнению обязательств центральным контрагентом; • прекращение/нарушение проведения учетных и расчетных операций, осуществляемых центральным депозитарием и регистратором финансовых транзакций; • прекращение/нарушение проведения операций по выплатам, передаче и размещению денежных средств, осуществляемых негосударственным пенсионным фондом; • прекращение/нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых страховыми организациями; • прекращение/нарушение выполнения функций по переводу денежных средств, осуществляемых операторами услуг информационного обмена.

Полная сводная таблица с отображением предлагаемых изменений в исходный перечень приведена в приложении к обзору: https://www.ussc.ru/upload/iblock/5f3/l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf.

Общественное обсуждение проекта завершилось 28 октября.

Источник: https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Обзор изменений в законодательстве за октябрь 2022:

  • поручения о размещении согласий субъектов персональных данных на Госуслугах,
  • назначение оператора** единой биометрической системы** и законопроект о системе,
  • порядок ведения реестра инцидентов Роскомнадзора и обмена сведениями об инцидентах с ФСБ России, а также внутренние документы об обработке персональных данных в Роскомнадзоре,
  • изменения в правила категорирования объектов критической информационной инфраструктуры,
  • методические рекомендации об импортозамещении,
  • положение о платформе для создания государственных информационных систем,
  • дополнение к правилам допуска к государственной тайне,
  • публикация профессиональных стандартов специалистов в области ИБ и ИТ,
  • изменения в порядок сертификации средств защиты в системе ФСТЭК России,
  • результаты работы ТК 362 и т.д.

https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Аутентификация по отпечатку пальца от «Аладдин Р.Д.» может быть интегрирован в комплекс обработки больших данных «Криптонита»

Специалисты компании «Криптонит» провели испытание совместимости поддерживающей биометрию смарт-карты JaCarta PKI/BIO компании «Аладдин Р.Д.» со своим аппаратно-программным комплексом обработки больших данных «Берилл». Эксперты компании изучили возможности смарт-карты в качестве дополнительного средства аутентификации удалённых пользователей. Результаты признали положительными, что в ближайшем будущем может стать основой для интеграции такой дополнительной защиты в комплекс «Берилл».

https://spbit.ru/news/n216739/

Лучший вариант при автоподборе паролей к RDP и SSH — password

Исследователи из Rapid7 проверили надежность админ-паролей, используемых для удаленного доступа к системам по RDP или SSH, и результаты оказались плачевными. Анализ собранных с ловушек данных о брутфорс-атаках показал, что в 99,997% случаев такой ключ можно получить перебором по словарю.

https://www.anti-malware.ru/news/2022-10-21-114534/39772

Forwarded from ZLONOV

Добавьте в свой пароль запятую или несколько, чтобы «сломать» CSV-файл, в который будут экспортированы ваши украденные учётные данные #АктивнаяЗащита #пятничноевпонедельник

Добавьте в свой пароль запятую или несколько, чтобы «сломать» CSV-файл, в который будут экспортированы ваши украденные учётные данные #АктивнаяЗащита #пятничноевпонедельник

«Почта Mail.ru» усилила систему безопасности

«Почта» защищает аккаунты от неправомерного доступа и взлома: пароли и их связки с логинами автоматически проверяются на надежность. Специальный алгоритм анализирует сложность пароля и проверяет на совпадение с информацией из утечек сторонних сервисов. Например, если логин и пароль от «Почты» использовались для входа в магазин или сервис, система безопасности которого была скомпрометирована, то пользователь получит уведомление о необходимости сменить пароль. Это снижает вероятность неправомерного или случайного доступа к аккаунту.

https://safe.cnews.ru/news/line/2022-10-13_pochta_mailru_usilila_sistemu

**Google выкатывает поддержку беспарольных Passkey для Android и Chrome ** __Google объявила о введении поддержки Passkeys, стандарта аутентификации нового поколения, для Android и Chrome. Впервые функцию представили в мае 2022 года и подали её под соусом движения в сторону беспарольной аутентификации.

Старт технологии Passkeys дал альянс FIDO, после чего её поддержали Apple и Microsoft. Задача  Passkeys в сухом остатке — заменить пароли специальными цифровыми ключами, которые будут храниться на устройстве.__

https://www.anti-malware.ru/news/2022-10-12-111332/39715

ThermoSecure: ваши пароли узнают по тепловым следам ваших пальцев

Исследователи заявили, что им удалось разработать основанную на ИИ систему, которая может угадывать пароли от компьютеров и смартфонов за считаные секунды. Принцип ее работы строится на анализе тепловых следов, которые оставляют пальцы пользователя на клавиатуре или дисплее.

https://www.anti-malware.ru/news/2022-10-11-111332/39703

Биометрия по закону: что нового и есть ли перспективы

С 1 марта 2023 г. законодательство ограничивает использование информационных систем (ИС) для идентификации и/или аутентификации с использованием биометрии.

https://habr.com/ru/company/icl_services/blog/692082/

«Алиса» научилась распознавать пользователей по голосу

Голосовой помощник «Алиса» научилась распознавать голоса всех членов семьи и подбирать для каждого музыку по его индивидуальным предпочтениям.

https://www.vedomosti.ru/business/news/2022/10/11/944848-alisa-nauchilas-raspoznavat-polzovatelei-po-golosu

Forwarded from ZLONOV

Лауреат премии “Разработчик года” #формарегистрации #слишкомслабыйпароль

Лауреат премии “Разработчик года” #формарегистрации #слишкомслабыйпароль

**Знакомимся с не-X.509 сертификатами для документов нового поколения ** Статья о сертификатах не-X.509 формата, которые называются card verifiable self-descriptive certificate (CV).

https://habr.com/ru/post/691812/

Что может сделать злоумышленник зная пароль от Госуслуг

В настоящий момент полностью верифицированная учётка на Госуслугах - это ключ, который открывает очень много дверей, кажется, что даже слишком. Тот факт, что этот ключ можно получить и использовать просто зная комбинацию логина и пароля,__ весьма удручает. На Госуслугах не является обязательной двухфакторная аутентификация/вход по ЭП, кодовое слово и можно отключить уведомления о входе.__

https://habr.com/ru/post/691738/

**Около 150 тыс. россиян столкнулись с ворующими пароли троянами в 2022 году ** __Такую статистику за январь — сентябрь представили решения «Лаборатории Касперского», детектировавшие троянов на устройствах пользователей. __

__Трояны-стилеры вытаскивают учётные данные от аккаунтов в мессенджерах, социальных сетях, а также сохранённые в браузерах и программах пароли. __

__Кроме того, вредоносы не брезгуют заглядывать в реестр и системные файлы в поисках конфиденциальной информации. Собрав все необходимые сведения, зловреды отсылают их своим операторам. __

По данным Kaspersky, с этими троянами сталкиваются, помимо прочих, блогеры и администраторы Telegram-каналов.

https://www.anti-malware.ru/news/2022-10-05-111332/39673

Режим приложений в Chrome позволяет создавать формы для кражи паролей

Новый фишинговый вектор позволяет злоумышленникам использовать режим приложений в браузере Chrome (Application Mode) для отображения форм, в которые нужно вводить учетные данные. Этот метод облегчает кражу логинов и паролей. Режим приложений доступен в каждом браузере, основанном на Chromium, включая Microsoft Edge, Brave и, конечно же, сам Chrome. Функция позволяет создавать вполне убедительные формы для ввода данных, которые достаточно сложно отличить от настоящих.

https://www.anti-malware.ru/news/2022-10-04-111332/39664