ZLONOV.live | Бортовой журнал

Бортовой журнал

Заметки, мысли и сообщения из соцсервисов, в том числе - Telegram-каналов ℤ𝕃𝕆ℕ𝕆𝕍.𝕝𝕚𝕧𝕖 (https://t.me/zlonov) и ZLONOV security (https://t.me/zlonov_security)

Всего: 2384

2023 январь


Чаты и каналы Telegram по информационной безопасности 2023: https://zlonov.ru/telegram-security-list-2023/


Среди 112 протестированных по заданию ФСТЭК России обновлений ПО - негативно влияющих/воздействующих на инфраструктуру пока не выявлено.

https://bdu.fstec.ru/software-section/updates

2022 декабрь


Загрузка всех уязвимостей из БДУ ФСТЭК России в 2122 году #пятничное

Forwarded from ZLONOV

Комментарии к изменениям в правила категорирования объектов КИИ и перечень показателей критериев значимости

https://www.ussc.ru/news/novosti/kommentarii-analiticheskogo-tsentra-utssb-k-izmeneniyam-v-pravila-kategorirovaniya-obektov-kii-i-per/

Комментарии к изменениям в правила категорирования объектов КИИ и перечень показателей критериев значимости

https://www.ussc.ru/news/novosti/kommentarii-analiticheskogo-tsentra-utssb-k-izmeneniyam-v-pravila-kategorirovaniya-obektov-kii-i-per/

Обзор изменений в законодательстве за ноябрь 2022:

  • Мониторинг защищенности во исполнение Указа №250
  • Перечень сведений в области военной и военно-технической деятельности России, которые могут быть использованы против безопасности РФ
  • Сведения ограниченного доступа в транспортной инфраструктуре
  • Изменения в области персональных данных
  • Новый регламент лицензирования ФСБ России
  • Криптография в ГИС
  • Использование российских криптографических алгоритмов в протоколе обмена ключами в сети Интернет версии 2 (IKEv2)
  • Создание национального удостоверяющего центра
  • Конфискация за преступления в сфере компьютерной информации
  • Требования к отечественному ПО
  • Требования к линиям связи, пересекающим границу РФ
  • Методические документы ФСТЭК России для программных и программно-аппаратных средств
  • Профессиональные стандарты
  • Результаты работы ТК 362

https://www.ussc.ru/news/novosti/obzor-izmeneniy-za-noyabr-2022/

2022 ноябрь


Коктейльная карта на стенде USSC SOC на SOC Форуме =)

l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf

14 октября был опубликован проект постановления правительства РФ «О внесении изменений в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденные постановлением Правительства Российской Федерации от 8 февраля 2018 г. № 127».

Проектом предлагается введение обязательства отраслевых ведомств осуществлять мониторинг актуальности и достоверности сведений о результатах категорирования объектов критической информационной инфраструктуры (КИИ), предоставляемых подведомственными субъектами КИИ.

Проект также предлагает внесение изменений в Перечень показателей критериев значимости объектов КИИ.

Предлагается внести изменения в следующие критерии: 1 Показатели социальной значимости. Нижний порог критериев с 2-3 человек увеличился до 10. 2 Показатели экономической значимости. Снизился порог оценки ущерба бюджету РФ или субъекта РФ и ущерба от прекращения/нарушения банковских операций кредитными организациями. 3 Показатели экологической значимости. Нижний порог критериев с 2-3 человек увеличился до 10.

Согласно пояснительной записке к проекту, уточнение критериев показателей социальной значимости позволит исключить из значимых объектов КИИ объекты, обеспечивающие функционирование мелких сельских поселений.

Предлагается добавить следующие показатели: 1 Показатель социальной значимости: время отсутствия доступа к государственной услуге (невозможности ее оказания), оцениваемое с момента приема запроса о предоставлении услуги. 2 Показатели экономической значимости: • прекращение/нарушение проведения операций по исполнению обязательств центральным контрагентом; • прекращение/нарушение проведения учетных и расчетных операций, осуществляемых центральным депозитарием и регистратором финансовых транзакций; • прекращение/нарушение проведения операций по выплатам, передаче и размещению денежных средств, осуществляемых негосударственным пенсионным фондом; • прекращение/нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых страховыми организациями; • прекращение/нарушение выполнения функций по переводу денежных средств, осуществляемых операторами услуг информационного обмена.

Полная сводная таблица с отображением предлагаемых изменений в исходный перечень приведена в приложении к обзору: https://www.ussc.ru/upload/iblock/5f3/l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf.

Общественное обсуждение проекта завершилось 28 октября.

Источник: https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Обзор изменений в законодательстве за октябрь 2022:

  • поручения о размещении согласий субъектов персональных данных на Госуслугах,
  • назначение оператора** единой биометрической системы** и законопроект о системе,
  • порядок ведения реестра инцидентов Роскомнадзора и обмена сведениями об инцидентах с ФСБ России, а также внутренние документы об обработке персональных данных в Роскомнадзоре,
  • изменения в правила категорирования объектов критической информационной инфраструктуры,
  • методические рекомендации об импортозамещении,
  • положение о платформе для создания государственных информационных систем,
  • дополнение к правилам допуска к государственной тайне,
  • публикация профессиональных стандартов специалистов в области ИБ и ИТ,
  • изменения в порядок сертификации средств защиты в системе ФСТЭК России,
  • результаты работы ТК 362 и т.д.

https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Аутентификация по отпечатку пальца от «Аладдин Р.Д.» может быть интегрирован в комплекс обработки больших данных «Криптонита»

Специалисты компании «Криптонит» провели испытание совместимости поддерживающей биометрию смарт-карты JaCarta PKI/BIO компании «Аладдин Р.Д.» со своим аппаратно-программным комплексом обработки больших данных «Берилл». Эксперты компании изучили возможности смарт-карты в качестве дополнительного средства аутентификации удалённых пользователей. Результаты признали положительными, что в ближайшем будущем может стать основой для интеграции такой дополнительной защиты в комплекс «Берилл».

https://spbit.ru/news/n216739/

2022 октябрь

Лучший вариант при автоподборе паролей к RDP и SSH — password

Исследователи из Rapid7 проверили надежность админ-паролей, используемых для удаленного доступа к системам по RDP или SSH, и результаты оказались плачевными. Анализ собранных с ловушек данных о брутфорс-атаках показал, что в 99,997% случаев такой ключ можно получить перебором по словарю.

https://www.anti-malware.ru/news/2022-10-21-114534/39772

Forwarded from ZLONOV

Добавьте в свой пароль запятую или несколько, чтобы «сломать» CSV-файл, в который будут экспортированы ваши украденные учётные данные #АктивнаяЗащита #пятничноевпонедельник

Добавьте в свой пароль запятую или несколько, чтобы «сломать» CSV-файл, в который будут экспортированы ваши украденные учётные данные #АктивнаяЗащита #пятничноевпонедельник

«Почта Mail.ru» усилила систему безопасности

«Почта» защищает аккаунты от неправомерного доступа и взлома: пароли и их связки с логинами автоматически проверяются на надежность. Специальный алгоритм анализирует сложность пароля и проверяет на совпадение с информацией из утечек сторонних сервисов. Например, если логин и пароль от «Почты» использовались для входа в магазин или сервис, система безопасности которого была скомпрометирована, то пользователь получит уведомление о необходимости сменить пароль. Это снижает вероятность неправомерного или случайного доступа к аккаунту.

https://safe.cnews.ru/news/line/2022-10-13_pochta_mailru_usilila_sistemu

**Google выкатывает поддержку беспарольных Passkey для Android и Chrome ** __Google объявила о введении поддержки Passkeys, стандарта аутентификации нового поколения, для Android и Chrome. Впервые функцию представили в мае 2022 года и подали её под соусом движения в сторону беспарольной аутентификации.

Старт технологии Passkeys дал альянс FIDO, после чего её поддержали Apple и Microsoft. Задача  Passkeys в сухом остатке — заменить пароли специальными цифровыми ключами, которые будут храниться на устройстве.__

https://www.anti-malware.ru/news/2022-10-12-111332/39715

ThermoSecure: ваши пароли узнают по тепловым следам ваших пальцев

Исследователи заявили, что им удалось разработать основанную на ИИ систему, которая может угадывать пароли от компьютеров и смартфонов за считаные секунды. Принцип ее работы строится на анализе тепловых следов, которые оставляют пальцы пользователя на клавиатуре или дисплее.

https://www.anti-malware.ru/news/2022-10-11-111332/39703

Биометрия по закону: что нового и есть ли перспективы

С 1 марта 2023 г. законодательство ограничивает использование информационных систем (ИС) для идентификации и/или аутентификации с использованием биометрии.

https://habr.com/ru/company/icl_services/blog/692082/

«Алиса» научилась распознавать пользователей по голосу

Голосовой помощник «Алиса» научилась распознавать голоса всех членов семьи и подбирать для каждого музыку по его индивидуальным предпочтениям.

https://www.vedomosti.ru/business/news/2022/10/11/944848-alisa-nauchilas-raspoznavat-polzovatelei-po-golosu

Forwarded from ZLONOV


Лауреат премии “Разработчик года” #формарегистрации #слишкомслабыйпароль


Лауреат премии “Разработчик года” #формарегистрации #слишкомслабыйпароль

**Знакомимся с не-X.509 сертификатами для документов нового поколения ** Статья о сертификатах не-X.509 формата, которые называются card verifiable self-descriptive certificate (CV).

https://habr.com/ru/post/691812/

Что может сделать злоумышленник зная пароль от Госуслуг

В настоящий момент полностью верифицированная учётка на Госуслугах - это ключ, который открывает очень много дверей, кажется, что даже слишком. Тот факт, что этот ключ можно получить и использовать просто зная комбинацию логина и пароля,__ весьма удручает. На Госуслугах не является обязательной двухфакторная аутентификация/вход по ЭП, кодовое слово и можно отключить уведомления о входе.__

https://habr.com/ru/post/691738/

**Около 150 тыс. россиян столкнулись с ворующими пароли троянами в 2022 году ** __Такую статистику за январь — сентябрь представили решения «Лаборатории Касперского», детектировавшие троянов на устройствах пользователей. __

__Трояны-стилеры вытаскивают учётные данные от аккаунтов в мессенджерах, социальных сетях, а также сохранённые в браузерах и программах пароли. __

__Кроме того, вредоносы не брезгуют заглядывать в реестр и системные файлы в поисках конфиденциальной информации. Собрав все необходимые сведения, зловреды отсылают их своим операторам. __

По данным Kaspersky, с этими троянами сталкиваются, помимо прочих, блогеры и администраторы Telegram-каналов.

https://www.anti-malware.ru/news/2022-10-05-111332/39673

Режим приложений в Chrome позволяет создавать формы для кражи паролей

Новый фишинговый вектор позволяет злоумышленникам использовать режим приложений в браузере Chrome (Application Mode) для отображения форм, в которые нужно вводить учетные данные. Этот метод облегчает кражу логинов и паролей. Режим приложений доступен в каждом браузере, основанном на Chromium, включая Microsoft Edge, Brave и, конечно же, сам Chrome. Функция позволяет создавать вполне убедительные формы для ввода данных, которые достаточно сложно отличить от настоящих.

https://www.anti-malware.ru/news/2022-10-04-111332/39664

Forwarded from Минцифры России

⚡️ Максут Шадаев: «Мы начали работу по импортозамещению в госорганах заблаговременно, они сделали значимый прорыв, перешли на наши системы, софт и тд. Если отраслевой регулятор уже завершает переход на российское ПО, то ему и отрасль убедить проще. Главный риск для нас, что многие компании, вложив деньги в зарубежные продукты, останутся на них. Иногда сами компании не относят системы первостепенной значимости к критической информационной инфраструктуре, но теперь правительство сможет определять, какие решения будут относиться к КИИ. Кабмин сможет устанавливать срок перехода на наши решения. Сроки будут ставиться исходя из готовности решений. Государство готово софинансировать до 80%».

@mintsifry #ITGovernmentDay

Банки для защиты клиентов от мошенников обязали идентифицировать телефон и электронную почту

С 1 октября нынешнего года банки для защиты клиентов от кибермошенников обязаны идентифицировать устройства, с которых проводятся онлайн-операции, а также подтверждать телефонные номера и адреса электронной почты клиентов. Соответствующие требования описаны в указании ЦБ РФ.

https://www.bfm.ru/news/510048

**Биометрию передали в новый Центр ** Владимир Путин назначил организатора развития цифровых технологий идентификации и аутентификации в РФ

https://www.vedomosti.ru/technology/articles/2022/10/03/943533-biometriyu-peredali-v-novii-tsentr

Создан «убийца» ненавистной CAPTCHA. В нем не нужно вводить символы и искать картинки

Cloudflare создала сервис Turnstile на замену CAPTCHA. Он работает в полностью автоматическом режиме – не нужно вводить текст и искать изображения. Продвигая Turnstile, Cloudflare не скрывает свою нелюбовь к CAPTCHA и уверяет, что этот сервис раздражает всех пользователей без исключения.

https://safe.cnews.ru/news/top/2022-09-29_sozdan_ubijtsa_nenavistnoj

2022 сентябрь

Windows 11 теперь предупреждает о вводе пароля в небезопасных приложениях

Microsoft недавно выпустила версию Windows 11 22H2, добавив в ОС очень интересную защитную функцию, направленную на сохранность учётных данных. Нововведение под названием Enhanced Phishing Protection предупреждает пользователей, когда те вводят пароль от Windows в небезопасных приложениях или на непроверенных веб-сайтах.

https://www.anti-malware.ru/news/2022-09-26-111332/39608


Прогноз (и анализ) развития рынка кибербезопасности в Российской Федерации на 2022–2026 годы от Фонда «Центр стратегических разработок» (ЦСР).

Вредоносные OAuth-приложения используются для взлома серверов Exchange

Как отметила команда Microsoft 365 Defender Research, киберпреступники применили технику credential stuffing (автоматизированная подстановка скомпрометированных учётных данных). Причём атакуются исключительно те аккаунты, которые не активировали многофакторную аутентификацию (MFA). С помощью аккаунтов с правами администратора злоумышленники получают первоначальный доступ к серверам, а затем регистрируют вредоносное OAuth-приложение и используют его права для модификации настроек Exchange-сервера. Так им удаётся разрешить передачу электронных писем с определённых IP-адресов через скомпрометированный сервер.

https://www.anti-malware.ru/news/2022-09-23-111332/39600

Атакующие полюбили MFA Fatigue для обхода MFA в корпоративных сетях

Киберпреступники часто прибегают к методам социальной инженерии для получения доступа к учётным записям и крупным корпоративным сетям. Один из элементов таких атак становится всё более популярным у злоумышленников — техника под названием «MFA-усталость» (MFA Fatigue).

https://www.anti-malware.ru/news/2022-09-21-111332/39585

Ученые предложили выявлять голосовые дипфейки с помощью флюидодинамики

В университете Флориды изучили достижения артикуляционной фонетики и разработали новую технику распознавания дипфейк-аудио — по отсутствию ограничений, влияющих на работу голосового аппарата человека. Созданный в ходе исследования детектор способен по одной фразе определить подмену с точностью 92,4%.

https://www.anti-malware.ru/news/2022-09-21-114534/39583

Минцифры обнародовало перечень из 195 специальностей в сферах IT и связи, по которым рекомендована отсрочка от мобилизации (.pdf). С 27 сентября на госуслугах будет запущен сервис для сбора данных о сотрудниках аккредитованных IT-компаний и операторов связи, «которые не должны привлекаться на военную службу в рамках частичной мобилизации».

https://www.kommersant.ru/doc/5582126

Минцифры направило во все военкоматы телеграммы, в которых разъяснило положение об отсрочке для определенных категорий IT-специалистов, которые сейчас получают повестки.

Со ссылкой на позицию Генштаба от 22 сентября в телеграмме указывается перечень документов, которые должен иметь айтишник при посещении военкомата: 

  1. Оригинал или заверенная копия действующего** договора между сотрудником и организацией**;

  2. Оригинал или заверенная копия диплома о получении высшего образования, необходимого для участия в деятельности организации; 

  3. Заверенная копия выписки из реестра аккредитованных организаций, осуществляющих деятельность в области IT, или заверенная копия выданной организации лицензии об осуществлении деятельности в области указания услуг связи;

  4. Справка с места работы, подписанная руководителем или уполномоченным им лицом, подтверждающая, что сотрудник задействован в разработке, развитии, внедрении, сопровождении и эксплуатации решений в сфере IT или в обеспечении информационной инфраструктуры, или подтверждающая, что сотрудник задействован в обеспечении устойчивости, безопасности и целостности функционирования отдельных сооружений связи, средств связи и линий связи сети связи общего пользования, а также центров обработки данных (в отношении операторов связи).

https://www.vedomosti.ru/society/news/2022/09/26/942469-mintsifri-razyasnilo-pravila-otsrochki

Sozdaniye i khraneniye paroley.png.pdf

Плакат: Как безопасно использовать и хранить пароли

Браузерные менеджеры паролей — изначально ошибочная защита

Стандартные функции управления паролями браузеров Chrome, Firefox и Edge обеспечивают лишь видимость защищённого хранения паролей. На самом деле, они не дают абсолютно никакой защиты сохраняемых пользовательских паролей.

https://habr.com/ru/company/ruvds/blog/687718/

Offline root CA с использованием YubiHSM

Как из скриптов и палок собрать на коленке offline root CA с хранением закрытых ключей на YubiHSM. YubiHSM - это недорогой, стоимостью всего несколько сотен долларов, HSM, выполненный в виде USB модуля.

https://habr.com/ru/post/686350/

__Минцифры поддерживает решение Минобороны о предоставлении права на отсрочку от мобилизации для сотрудников приоритетных высокотехнологичных отраслей экономики.

Право на отсрочку могут получить имеющие соответствующее высшее образование и работающие полный рабочий день сотрудники:__ __ • аккредитованных ИТ-компаний, задействованные в разработке, развитии, внедрении, сопровождении и эксплуатации ИТ-решений (программного обеспечения, программно-аппаратных комплексов) или задействованные в обеспечении функционирования информационной инфраструктуры;__ __ • операторов связи, задействованные в обеспечении устойчивости, безопасности и целостности функционирования отдельных сооружений связи, средств связи и линий связи сети связи общего пользования, а также центров обработки данных;__ __ • зарегистрированных СМИ, радиовещателей, телевещателей, включенных в перечень системообразующих, задействованные в производстве и распространении информационной продукции.__

https://digital.gov.ru/ru/events/42005/

Microsoft Teams хранит токены аутентификации в виде простого текста

Специалисты по кибербезопасности выявили серьёзную уязвимость в десктопной версии приложения Microsoft Teams. Проблема кроется в принципе хранения токенов аутентификации, позволяющем злоумышленникам получить к ним доступ.

https://www.anti-malware.ru/news/2022-09-15-111332/39541

С Госключом можно исправить ошибки в ЕГРН

На Госуслугах стала доступна отправка заявлений в Росреестр на исправление технической ошибки в данных ЕГРН полностью онлайн. Подписать заявление на услугу теперь можно в мобильном приложении «Госключ», не прибегая к бумажным заявлениям или платным электронным подписям.

https://digital.gov.ru/ru/events/41972/

Microsoft и Google годами крадут пароли и персональные данные малограмотных пользователей. Как защититься

Существует единственный гарантированно действенный способ не дать ни Google, ни Microsoft складировать персональные данные пользователей в своих облаках. Для этого необходимо отключить всего одну функцию в Edge и Chrome. Она носит название «Расширенная проверка правописания». Если она активна, абсолютно весь текст, даже приватное сообщение в чате в любой социальной сети, будет направлено в облако.

https://safe.cnews.ru/news/top/2022-09-19_microsoft_i_google_obvorovyvayut

TLS-сертификаты доступны для установки на смартфоны, компьютеры и планшеты

На Госуслугах опубликованы инструкции по установке российских сертификатов безопасности на устройства пользователей. Такие сертификаты обеспечат доступность сайтов в любом браузере пользователям всех операционных систем.

https://digital.gov.ru/ru/events/41990/

Топ-25 бесплатных курсов по информационной безопасности https://habr.com/ru/company/katalog_kursov_ru/blog/688992/

**Фишеры обходят 2FA Google и Microsoft с помощью нового прокси-сервиса ** Эксперты Resecurity опубликовали результаты расследования фишинговых атак, проведенных с использованием спецсервиса EvilProxy. Новый пакет услуг позволяет не только массово распространять ссылки на поддельные страницы Google, Microsoft, «Яндекса», но также с успехом обходить многофакторную аутентификацию (MFA), призванную усилить защиту аккаунтов пользователей от взлома. Новый PhaaS-сервис (Phishing-as-a-Service, фишинг как услуга) позиционируется как имитатор фишинговых атак в организациях, но активно продвигается в даркнете. В некоторых источниках его называют также Moloch, что, по мнению исследователей, указывает на связь с уже известным фишинг-паком, специально созданным для атак на финансовые институты и сферу электронной коммерции.

https://www.anti-malware.ru/news/2022-09-05-114534/39468

В Москве проведут конкурс для выбора русского названия сервиса Face Pay

Власти Москвы намерены выбрать русское название для сервиса оплаты проезда в транспорте при помощи системы распознавания лиц Face Pay, сообщил заммэра столицы Максим Ликсутов.

https://www.vedomosti.ru/technology/news/2022/09/09/940196-v-moskve-provedut-konkurs

Face Pay заработал на всех станциях МЦК

Система оплаты проезда Face Pay заработала сегодня на всех станциях Московского центрального кольца (МЦК), сообщили в департаменте транспорта и развития дорожно-транспортной инфраструктуры столицы. Сервис оплаты проезда по распознаванию лица в тестовом режиме начал функционировать в Москве с 3 сентября. Подключиться к Face Pay можно в приложении «Метро Москвы», отметили в департаменте.

https://www.vedomosti.ru/technology/news/2022/09/10/940258-face-pay