ZLONOV.live | Бортовой журнал

Бортовой журнал

Заметки, мысли и сообщения из соцсервисов, в том числе - Telegram-каналов ℤ𝕃𝕆ℕ𝕆𝕍.𝕝𝕚𝕧𝕖 (https://t.me/zlonov) и ZLONOV security (https://t.me/zlonov_security)

Всего: 2393

2023 март


Приложения Тинькофф банка и ряда других банков пропали из App Store: https://www.bfm.ru/news/520258

При этом у Тинькофф пропало не только банковское приложение, но и другие. В том числе - Тинькофф Мобайл, функции которого по управлению сотовыми тарифами не продублированы в личном кабинете на сайте.

Сам банк предлагает действующим клиентам не удалять приложение, а новым обещает помощь со стороны своего представителя: https://www.tinkoff.ru/apps/

Видимо, придётся всё-таки им теперь спешно личный кабинет дорабатывать. Раньше ведь об “отказоустойчивости” этого сервиса подумать было нельзя.

2023 февраль

Президент России Владимир Путин поддержал предложение главы Минцифры Максута Шадаева ввести в стране цифровое удостоверение личности на смартфоне вместо бумажного паспорта.

https://www.vedomosti.ru/technology/news/2023/02/15/963145-putin-podderzhal-predlozhenie

Обзор изменений в законодательстве за январь 2023

  • Положение о государственной системе защиты информации (проект)
  • Положение о государственном контроле ЕБС (проект)
  • Правила принятия решения о запрещении или об ограничении трансграничной передачи ПДн
  • Федеральный закон об обезличивании ПДн (проект)
  • Правила отказа от сбора и размещения биометрии (проект)
  • Аккредитация государственных органов и Центрального банка РФ (проект)
  • Отмена административных регламентов ФСБ России
  • Рекомендации по обеспечению безопасной настройки операционных систем Linux (от ФСТЭК России)
  • Стандарты в области информационной безопасности

https://www.ussc.ru/news/novosti/obzor-izm-yanvar-2023/

📣Анонс бесплатного вебинара

Подготовка к проведению тренировки по реагированию на компьютерные инциденты учреждений здравоохранения

Программа вебинара:

__ - Формирование замысла тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;

  • Оформление тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;
  • **Подготовительные мероприятия **до начала тренировки по реагированию на компьютерные инциденты в учреждениях здравоохранения;
  • Практический опыт подготовки и проведения тренировки по реагированию на компьютерные инциденты на примере Московской больницы; -** Кадровое обеспечение по ИБ для проведения тренировок** по реагированию на компьютерные инциденты;
  • Ответы на вопросы.__

Спикеры:

__ - Валерий Комаров (@blog_ruporsecurite), эксперт/преподаватель Академии Информационных Систем

  • Алексей Жуков, Начальник отдела научно-медицинских цифровых решений НИИ неотложной детской хирургии и травматологии ДЗМ (Москва)
  • Игорь Хайров, Заместитель директора Академии Информационных Систем__

Ссылка на регистрацию: https://medinfobez.infosystems.ru


Больше паролей - надежных и разных!

Рекомендации по защите учетных записей уникальными и надежными паролями


Как Митька Хакеркин Деда Мороза взламывал

Рекомендации по безопасному использованию системы единой авторизации (OAuth)

Глядишь - экспертизы и станут менее спорными: законопроект о создании реестра верифицированных IT-экспертов для рассмотрения споров в судах может быть внесен в Госдуму в ближайшие месяцы.

https://www.vedomosti.ru/technology/articles/2023/02/07/961919-dlya-it-ekspertov-sformiruyut-reestr

2023 январь

Минцифры доработало правила допуска компаний к биометрии граждан

Минцифры ужесточит требования для получения аккредитации компаниями, которые планируют собирать и обрабатывать биометрические данные. Это следует из проекта постановления правительства, опубликованного на портале нормативно-правовых актов. В частности, требуемый для этого размер собственного капитала компании увеличился в 10 раз, с 50 млн до 500 млн руб., а величина финансового обеспечения убытков в случае неверной аутентификации выросла в 2 раза – с 50 млн до 100 млн руб. Требования распространяются и на частные, и на государственные компании, следует из документа.

https://www.vedomosti.ru/technology/articles/2023/01/25/960319-mintsifri-dorabotalo-pravila-dopuska-k-biometrii


Чаты и каналы Telegram по информационной безопасности 2023: https://zlonov.ru/telegram-security-list-2023/


Среди 112 протестированных по заданию ФСТЭК России обновлений ПО - негативно влияющих/воздействующих на инфраструктуру пока не выявлено.

https://bdu.fstec.ru/software-section/updates

2022 декабрь


Загрузка всех уязвимостей из БДУ ФСТЭК России в 2122 году #пятничное

Forwarded from ZLONOV

Комментарии к изменениям в правила категорирования объектов КИИ и перечень показателей критериев значимости

https://www.ussc.ru/news/novosti/kommentarii-analiticheskogo-tsentra-utssb-k-izmeneniyam-v-pravila-kategorirovaniya-obektov-kii-i-per/

Комментарии к изменениям в правила категорирования объектов КИИ и перечень показателей критериев значимости

https://www.ussc.ru/news/novosti/kommentarii-analiticheskogo-tsentra-utssb-k-izmeneniyam-v-pravila-kategorirovaniya-obektov-kii-i-per/

Обзор изменений в законодательстве за ноябрь 2022:

  • Мониторинг защищенности во исполнение Указа №250
  • Перечень сведений в области военной и военно-технической деятельности России, которые могут быть использованы против безопасности РФ
  • Сведения ограниченного доступа в транспортной инфраструктуре
  • Изменения в области персональных данных
  • Новый регламент лицензирования ФСБ России
  • Криптография в ГИС
  • Использование российских криптографических алгоритмов в протоколе обмена ключами в сети Интернет версии 2 (IKEv2)
  • Создание национального удостоверяющего центра
  • Конфискация за преступления в сфере компьютерной информации
  • Требования к отечественному ПО
  • Требования к линиям связи, пересекающим границу РФ
  • Методические документы ФСТЭК России для программных и программно-аппаратных средств
  • Профессиональные стандарты
  • Результаты работы ТК 362

https://www.ussc.ru/news/novosti/obzor-izmeneniy-za-noyabr-2022/

2022 ноябрь


Коктейльная карта на стенде USSC SOC на SOC Форуме =)

l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf

14 октября был опубликован проект постановления правительства РФ «О внесении изменений в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденные постановлением Правительства Российской Федерации от 8 февраля 2018 г. № 127».

Проектом предлагается введение обязательства отраслевых ведомств осуществлять мониторинг актуальности и достоверности сведений о результатах категорирования объектов критической информационной инфраструктуры (КИИ), предоставляемых подведомственными субъектами КИИ.

Проект также предлагает внесение изменений в Перечень показателей критериев значимости объектов КИИ.

Предлагается внести изменения в следующие критерии: 1 Показатели социальной значимости. Нижний порог критериев с 2-3 человек увеличился до 10. 2 Показатели экономической значимости. Снизился порог оценки ущерба бюджету РФ или субъекта РФ и ущерба от прекращения/нарушения банковских операций кредитными организациями. 3 Показатели экологической значимости. Нижний порог критериев с 2-3 человек увеличился до 10.

Согласно пояснительной записке к проекту, уточнение критериев показателей социальной значимости позволит исключить из значимых объектов КИИ объекты, обеспечивающие функционирование мелких сельских поселений.

Предлагается добавить следующие показатели: 1 Показатель социальной значимости: время отсутствия доступа к государственной услуге (невозможности ее оказания), оцениваемое с момента приема запроса о предоставлении услуги. 2 Показатели экономической значимости: • прекращение/нарушение проведения операций по исполнению обязательств центральным контрагентом; • прекращение/нарушение проведения учетных и расчетных операций, осуществляемых центральным депозитарием и регистратором финансовых транзакций; • прекращение/нарушение проведения операций по выплатам, передаче и размещению денежных средств, осуществляемых негосударственным пенсионным фондом; • прекращение/нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых страховыми организациями; • прекращение/нарушение выполнения функций по переводу денежных средств, осуществляемых операторами услуг информационного обмена.

Полная сводная таблица с отображением предлагаемых изменений в исходный перечень приведена в приложении к обзору: https://www.ussc.ru/upload/iblock/5f3/l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf.

Общественное обсуждение проекта завершилось 28 октября.

Источник: https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Обзор изменений в законодательстве за октябрь 2022:

  • поручения о размещении согласий субъектов персональных данных на Госуслугах,
  • назначение оператора** единой биометрической системы** и законопроект о системе,
  • порядок ведения реестра инцидентов Роскомнадзора и обмена сведениями об инцидентах с ФСБ России, а также внутренние документы об обработке персональных данных в Роскомнадзоре,
  • изменения в правила категорирования объектов критической информационной инфраструктуры,
  • методические рекомендации об импортозамещении,
  • положение о платформе для создания государственных информационных систем,
  • дополнение к правилам допуска к государственной тайне,
  • публикация профессиональных стандартов специалистов в области ИБ и ИТ,
  • изменения в порядок сертификации средств защиты в системе ФСТЭК России,
  • результаты работы ТК 362 и т.д.

https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Аутентификация по отпечатку пальца от «Аладдин Р.Д.» может быть интегрирован в комплекс обработки больших данных «Криптонита»

Специалисты компании «Криптонит» провели испытание совместимости поддерживающей биометрию смарт-карты JaCarta PKI/BIO компании «Аладдин Р.Д.» со своим аппаратно-программным комплексом обработки больших данных «Берилл». Эксперты компании изучили возможности смарт-карты в качестве дополнительного средства аутентификации удалённых пользователей. Результаты признали положительными, что в ближайшем будущем может стать основой для интеграции такой дополнительной защиты в комплекс «Берилл».

https://spbit.ru/news/n216739/

2022 октябрь

Лучший вариант при автоподборе паролей к RDP и SSH — password

Исследователи из Rapid7 проверили надежность админ-паролей, используемых для удаленного доступа к системам по RDP или SSH, и результаты оказались плачевными. Анализ собранных с ловушек данных о брутфорс-атаках показал, что в 99,997% случаев такой ключ можно получить перебором по словарю.

https://www.anti-malware.ru/news/2022-10-21-114534/39772

Forwarded from ZLONOV

Добавьте в свой пароль запятую или несколько, чтобы «сломать» CSV-файл, в который будут экспортированы ваши украденные учётные данные #АктивнаяЗащита #пятничноевпонедельник

Добавьте в свой пароль запятую или несколько, чтобы «сломать» CSV-файл, в который будут экспортированы ваши украденные учётные данные #АктивнаяЗащита #пятничноевпонедельник

«Почта Mail.ru» усилила систему безопасности

«Почта» защищает аккаунты от неправомерного доступа и взлома: пароли и их связки с логинами автоматически проверяются на надежность. Специальный алгоритм анализирует сложность пароля и проверяет на совпадение с информацией из утечек сторонних сервисов. Например, если логин и пароль от «Почты» использовались для входа в магазин или сервис, система безопасности которого была скомпрометирована, то пользователь получит уведомление о необходимости сменить пароль. Это снижает вероятность неправомерного или случайного доступа к аккаунту.

https://safe.cnews.ru/news/line/2022-10-13_pochta_mailru_usilila_sistemu

**Google выкатывает поддержку беспарольных Passkey для Android и Chrome ** __Google объявила о введении поддержки Passkeys, стандарта аутентификации нового поколения, для Android и Chrome. Впервые функцию представили в мае 2022 года и подали её под соусом движения в сторону беспарольной аутентификации.

Старт технологии Passkeys дал альянс FIDO, после чего её поддержали Apple и Microsoft. Задача  Passkeys в сухом остатке — заменить пароли специальными цифровыми ключами, которые будут храниться на устройстве.__

https://www.anti-malware.ru/news/2022-10-12-111332/39715

ThermoSecure: ваши пароли узнают по тепловым следам ваших пальцев

Исследователи заявили, что им удалось разработать основанную на ИИ систему, которая может угадывать пароли от компьютеров и смартфонов за считаные секунды. Принцип ее работы строится на анализе тепловых следов, которые оставляют пальцы пользователя на клавиатуре или дисплее.

https://www.anti-malware.ru/news/2022-10-11-111332/39703

Биометрия по закону: что нового и есть ли перспективы

С 1 марта 2023 г. законодательство ограничивает использование информационных систем (ИС) для идентификации и/или аутентификации с использованием биометрии.

https://habr.com/ru/company/icl_services/blog/692082/

«Алиса» научилась распознавать пользователей по голосу

Голосовой помощник «Алиса» научилась распознавать голоса всех членов семьи и подбирать для каждого музыку по его индивидуальным предпочтениям.

https://www.vedomosti.ru/business/news/2022/10/11/944848-alisa-nauchilas-raspoznavat-polzovatelei-po-golosu

Forwarded from ZLONOV


Лауреат премии “Разработчик года” #формарегистрации #слишкомслабыйпароль


Лауреат премии “Разработчик года” #формарегистрации #слишкомслабыйпароль

**Знакомимся с не-X.509 сертификатами для документов нового поколения ** Статья о сертификатах не-X.509 формата, которые называются card verifiable self-descriptive certificate (CV).

https://habr.com/ru/post/691812/

Что может сделать злоумышленник зная пароль от Госуслуг

В настоящий момент полностью верифицированная учётка на Госуслугах - это ключ, который открывает очень много дверей, кажется, что даже слишком. Тот факт, что этот ключ можно получить и использовать просто зная комбинацию логина и пароля,__ весьма удручает. На Госуслугах не является обязательной двухфакторная аутентификация/вход по ЭП, кодовое слово и можно отключить уведомления о входе.__

https://habr.com/ru/post/691738/

**Около 150 тыс. россиян столкнулись с ворующими пароли троянами в 2022 году ** __Такую статистику за январь — сентябрь представили решения «Лаборатории Касперского», детектировавшие троянов на устройствах пользователей. __

__Трояны-стилеры вытаскивают учётные данные от аккаунтов в мессенджерах, социальных сетях, а также сохранённые в браузерах и программах пароли. __

__Кроме того, вредоносы не брезгуют заглядывать в реестр и системные файлы в поисках конфиденциальной информации. Собрав все необходимые сведения, зловреды отсылают их своим операторам. __

По данным Kaspersky, с этими троянами сталкиваются, помимо прочих, блогеры и администраторы Telegram-каналов.

https://www.anti-malware.ru/news/2022-10-05-111332/39673

Режим приложений в Chrome позволяет создавать формы для кражи паролей

Новый фишинговый вектор позволяет злоумышленникам использовать режим приложений в браузере Chrome (Application Mode) для отображения форм, в которые нужно вводить учетные данные. Этот метод облегчает кражу логинов и паролей. Режим приложений доступен в каждом браузере, основанном на Chromium, включая Microsoft Edge, Brave и, конечно же, сам Chrome. Функция позволяет создавать вполне убедительные формы для ввода данных, которые достаточно сложно отличить от настоящих.

https://www.anti-malware.ru/news/2022-10-04-111332/39664

Forwarded from Минцифры России

⚡️ Максут Шадаев: «Мы начали работу по импортозамещению в госорганах заблаговременно, они сделали значимый прорыв, перешли на наши системы, софт и тд. Если отраслевой регулятор уже завершает переход на российское ПО, то ему и отрасль убедить проще. Главный риск для нас, что многие компании, вложив деньги в зарубежные продукты, останутся на них. Иногда сами компании не относят системы первостепенной значимости к критической информационной инфраструктуре, но теперь правительство сможет определять, какие решения будут относиться к КИИ. Кабмин сможет устанавливать срок перехода на наши решения. Сроки будут ставиться исходя из готовности решений. Государство готово софинансировать до 80%».

@mintsifry #ITGovernmentDay

Банки для защиты клиентов от мошенников обязали идентифицировать телефон и электронную почту

С 1 октября нынешнего года банки для защиты клиентов от кибермошенников обязаны идентифицировать устройства, с которых проводятся онлайн-операции, а также подтверждать телефонные номера и адреса электронной почты клиентов. Соответствующие требования описаны в указании ЦБ РФ.

https://www.bfm.ru/news/510048

**Биометрию передали в новый Центр ** Владимир Путин назначил организатора развития цифровых технологий идентификации и аутентификации в РФ

https://www.vedomosti.ru/technology/articles/2022/10/03/943533-biometriyu-peredali-v-novii-tsentr

Создан «убийца» ненавистной CAPTCHA. В нем не нужно вводить символы и искать картинки

Cloudflare создала сервис Turnstile на замену CAPTCHA. Он работает в полностью автоматическом режиме – не нужно вводить текст и искать изображения. Продвигая Turnstile, Cloudflare не скрывает свою нелюбовь к CAPTCHA и уверяет, что этот сервис раздражает всех пользователей без исключения.

https://safe.cnews.ru/news/top/2022-09-29_sozdan_ubijtsa_nenavistnoj

2022 сентябрь

Windows 11 теперь предупреждает о вводе пароля в небезопасных приложениях

Microsoft недавно выпустила версию Windows 11 22H2, добавив в ОС очень интересную защитную функцию, направленную на сохранность учётных данных. Нововведение под названием Enhanced Phishing Protection предупреждает пользователей, когда те вводят пароль от Windows в небезопасных приложениях или на непроверенных веб-сайтах.

https://www.anti-malware.ru/news/2022-09-26-111332/39608


Прогноз (и анализ) развития рынка кибербезопасности в Российской Федерации на 2022–2026 годы от Фонда «Центр стратегических разработок» (ЦСР).

Вредоносные OAuth-приложения используются для взлома серверов Exchange

Как отметила команда Microsoft 365 Defender Research, киберпреступники применили технику credential stuffing (автоматизированная подстановка скомпрометированных учётных данных). Причём атакуются исключительно те аккаунты, которые не активировали многофакторную аутентификацию (MFA). С помощью аккаунтов с правами администратора злоумышленники получают первоначальный доступ к серверам, а затем регистрируют вредоносное OAuth-приложение и используют его права для модификации настроек Exchange-сервера. Так им удаётся разрешить передачу электронных писем с определённых IP-адресов через скомпрометированный сервер.

https://www.anti-malware.ru/news/2022-09-23-111332/39600

Атакующие полюбили MFA Fatigue для обхода MFA в корпоративных сетях

Киберпреступники часто прибегают к методам социальной инженерии для получения доступа к учётным записям и крупным корпоративным сетям. Один из элементов таких атак становится всё более популярным у злоумышленников — техника под названием «MFA-усталость» (MFA Fatigue).

https://www.anti-malware.ru/news/2022-09-21-111332/39585

Ученые предложили выявлять голосовые дипфейки с помощью флюидодинамики

В университете Флориды изучили достижения артикуляционной фонетики и разработали новую технику распознавания дипфейк-аудио — по отсутствию ограничений, влияющих на работу голосового аппарата человека. Созданный в ходе исследования детектор способен по одной фразе определить подмену с точностью 92,4%.

https://www.anti-malware.ru/news/2022-09-21-114534/39583

Минцифры обнародовало перечень из 195 специальностей в сферах IT и связи, по которым рекомендована отсрочка от мобилизации (.pdf). С 27 сентября на госуслугах будет запущен сервис для сбора данных о сотрудниках аккредитованных IT-компаний и операторов связи, «которые не должны привлекаться на военную службу в рамках частичной мобилизации».

https://www.kommersant.ru/doc/5582126

Минцифры направило во все военкоматы телеграммы, в которых разъяснило положение об отсрочке для определенных категорий IT-специалистов, которые сейчас получают повестки.

Со ссылкой на позицию Генштаба от 22 сентября в телеграмме указывается перечень документов, которые должен иметь айтишник при посещении военкомата: 

  1. Оригинал или заверенная копия действующего** договора между сотрудником и организацией**;

  2. Оригинал или заверенная копия диплома о получении высшего образования, необходимого для участия в деятельности организации; 

  3. Заверенная копия выписки из реестра аккредитованных организаций, осуществляющих деятельность в области IT, или заверенная копия выданной организации лицензии об осуществлении деятельности в области указания услуг связи;

  4. Справка с места работы, подписанная руководителем или уполномоченным им лицом, подтверждающая, что сотрудник задействован в разработке, развитии, внедрении, сопровождении и эксплуатации решений в сфере IT или в обеспечении информационной инфраструктуры, или подтверждающая, что сотрудник задействован в обеспечении устойчивости, безопасности и целостности функционирования отдельных сооружений связи, средств связи и линий связи сети связи общего пользования, а также центров обработки данных (в отношении операторов связи).

https://www.vedomosti.ru/society/news/2022/09/26/942469-mintsifri-razyasnilo-pravila-otsrochki

Sozdaniye i khraneniye paroley.png.pdf

Плакат: Как безопасно использовать и хранить пароли

Браузерные менеджеры паролей — изначально ошибочная защита

Стандартные функции управления паролями браузеров Chrome, Firefox и Edge обеспечивают лишь видимость защищённого хранения паролей. На самом деле, они не дают абсолютно никакой защиты сохраняемых пользовательских паролей.

https://habr.com/ru/company/ruvds/blog/687718/

Offline root CA с использованием YubiHSM

Как из скриптов и палок собрать на коленке offline root CA с хранением закрытых ключей на YubiHSM. YubiHSM - это недорогой, стоимостью всего несколько сотен долларов, HSM, выполненный в виде USB модуля.

https://habr.com/ru/post/686350/