ZLONOV.live | Бортовой журнал

Бортовой журнал

Заметки, мысли и сообщения из соцсервисов

Всего: 2365

2022 июнь

Самодостаточная капча без бутстрапа и БД

Познакомимся с Zero Storage Captcha, которая работает локально (возможно, в виде дополнительного класса в коде приложения), не обязывает хранить информацию на стороне сервера о сгенерированных картинках и в тот же момент позволяет проверить ответ любого пользователя со стопроцентной вероятностью.

https://habr.com/ru/post/662682/

2022 май

Решил опубликовать, пока в этом есть смысл ;)

Три шпионские фишки iOS: https://zlonov.ru/ios-spy-hints/

В России создали комплекс скрытого досмотра, который оценивает опасность людей для окружающих

  • Мы пошли намного дальше функции идентификации людей. Мы разработали инструменты профайлинга людей, исходя из их сетевой активности на платформах TikTok, YouTube, ВКонтакте, Яндекса и других сервисов. Система позволит создать профиль человека и оценить степень угрозы для людей по совокупности характерных признаков во время прохода через комплекс досмотра.

https://n.tass.ru/armiya-i-opk/14719059

Google представил нейросеть Imagen, распознающую любые текстовые запросы и генерирующую из них фотореалистичные изображения.

Публичного доступа нет: “его могут использовать неправильно в социальных сферах”.

Действительно, “человек, похожий на генерального прок__у__рора” или “мистер Пупкин, берущий кредит с помощью ЕБС” вполне могут привести к негативным последствиям =)

https://imagen.research.google

Отечественный ресурс с описанием угроз безопасности информации и уязвимостей АСУ ТП будет запущен для публичного доступа в следующем году.

ГНИИИ ПТЗИ ФСТЭК России: Два иностранных разработчика ПО АСУ ТП отказались взаимодействовать по вопросу устранения уязвимостей, что даёт нам право на открытую публикацию выявленных в их продуктах уязвимостей.

2022 апрель

Яркий пример абсолютно некорректного подхода маркетинговой службы одной небезызвестной ИБ компании к организации рассылок по электронной почте: можно сколько угодно отписываться от их писем, но твой адрес всё равно добавят в очередной новый список рассылки, который, судя по названиям, каждый раз создаётся заново.

Как считаете, ч.1 ст. 18 Закона № 38-ФЗ «О рекламе» в данном случае нарушается?

Прекращено действие сертификатов соответствия:

  • SAP S/4HANA (было приостановлено с 18 марта);
  • ESET NOD32 (было приостановлено с 14 февраля).

https://zlonov.ru/catalog/suspended-and-terminated-certificates/

Huawei выпустила дверной замок с искусственным интеллектом

Компания Huawei выпустила дверной замок с искусственным интеллектом Smart Door Lock Pro на базе операционной системы HarmonyOS. Топовая версия аксессуара оснащена встроенной камерой от смартфона Huawei P50 Pro, которая позволяет использовать технологию 3D-распознавания лиц с углом обзора 150 градусов. Замок имеет экран с диагональю 3,97 дюйма, который можно использовать в качестве дверного глазка. Фирменная операционная система HarmonyOS делает возможной интеграцию замка в систему «умного» дома. Помимо распознавания лиц, Huawei Smart Door Lock Pro оснащен физической личинкой замка для ключа, опциями открытия со смартфона и «умных» часов через NFC-карту или пароль. Встроенный аккумулятор 8800 мА•ч обеспечивает до полугода работы без подзарядки. В Китае новый дверной замок будет стоить около $580, а упрощенная версия Huawei Smart Door Lock обойдется примерно в $390.

https://www.kommersant.ru/doc/5316653

На что необходимо обратить внимание при внедрении IAM-системы

Система централизованной аутентификации на базе IAM-решений является критической системой в ИТ-ландшафте множества компаний. Любой сбой в её работе может привести к тому, что множество бизнес-приложений окажутся недоступными для пользователей. Однако выгоды, которые можно получить в результате, перевешивают эти риски. Потому не стоит бояться внедрять их у себя в компании. На рынке достаточно достойных IAM-решений, и к текущему моменту уже накоплена практика их внедрения.

https://www.anti-malware.ru/analytics/Technology_Analysis/What-to-pay-attention-to-implementing-an-IAM

МТС обслужит по лицу // Оператор запустил свой биометрический сервис

Клиенты МТС смогут получить услуги в салонах оператора без предъявления паспорта, если сдадут биометрию в систему компании. Оператор рассчитывает, что так сможет удаленно обслуживать клиентов из любой точки мира. Но конкуренты пока не разделяют оптимизм: в «МегаФоне», например, считают услугу не слишком востребованной, а издержки — слишком высокими. В перспективе, чтобы развивать коммерческие биометрические системы, потребуется аккредитация Минцифры, поэтому интерес к технологии дополнительно снизится, считают эксперты.

https://www.kommersant.ru/doc/5306266

Обновлять или не обновлять, вот в чем вопрос...** **

НКЦКИ предлагает простой пошаговый алгоритм принятия решения по обновлению критичного ПО. Комментарии к алгоритму и границы его применимости изложены в соответствующем бюллетене: https://safe-surf.ru/specialists/news/678042/

Умный сейф с одноразовым паролем

В этом проекте я поэтапно расскажу о создании умного сейфа с одноразовым паролем на основе времени (TOTP). Если коротко, то TOTP — это метод генерации 6-циферного пароля на основе текущей даты и времени с использованием предопределённого ключа. То есть, пока сейф будет иметь возможность отслеживать время, я смогу использовать приложение Authenticator для получения нового пароля каждые 30 секунд.

https://habr.com/ru/company/ruvds/blog/657029/

Найден способ кражи логинов и паролей, от которого нет спасения ** **На GitHub опубликованы шаблоны для проведения атаки «Браузер-в-браузере», которая позволяет выводить убедительно выглядящие окна для перехвата реквизитов доступа. Атаки тем самым чрезвычайно упростились, а отбиться от них весьма сложно.

https://safe.cnews.ru/news/top/2022-03-23_najden_sposob_krazhi_loginov

Распарсил реестр ФСТЭК России для формирования списка приостановленных и прекращённых сертификатов

https://zlonov.com/catalog/suspended-and-terminated-certificates/

recomendovannye analogi.pdf

Минцифры России составило список социальных сетей, мессенджеров, сервисов и программ, которыми россияне смогут пользоваться вместо зарубежных аналогов.

Источник: https://d-russia.ru/mincifry-sostavilo-perechen-rekomendovannyh-rossijskih-reshenij-dlja-zameny-inostrannogo-po-i-it-servisov.html

#пятничное

Другие демотиваторы здесь: https://zlonov.com/demotivators/

Снова изменения в реестре сертифицированных средств защиты информации ФСТЭК России:

  • приостановлено действие суммарно у 31 сертификата;

  • прекращено действие у 40 сертификатов.

http://bit.ly/reestr-fstec

…и никакой VPN не поможет войти в аккаунт недавно заблокированной фотосоцсети, если её владелец просто не отправляет СМС с кодами на российские номера. Тот самый случай, когда 2FA повышает безопасность настолько, что доступ пропадает даже у легального пользователя =)

Разъяснения к Указу Президента о запрете зарубежного ПО в КИИ (№ 166 от 30.03.2022)

https://www.anti-malware.ru/analytics/Technology_Analysis/Foreign-soft-ban-for-critical-infrastructure

Forwarded from Листок бюрократической защиты информации

Действующая система законодательства о КИИ.pdf

​​🗃В связи с недавними новостями относительно обеспечения технологической независимости на значимых объектах КИИ, актуализирован состав базовых нормативных правовых актов, методических и информационных документов в области обеспечения безопасности КИИ.

2022 март

0001202203300001.pdf

c 31 марта 2022 г. заказчики (за исключением оргaнизаций c муниципальным участием), оcyществляющие закупки в соответствии c 223-Ф3 (далее - заказчики), не могут осуществлять закупки иностранного ПО, в том числе в составе программно-аппаратных комплексов, в целях его использования на принадлежащих им значимых объектах КИИ, a также закупки услуг, необходимых для использования этого ПО на таких объектах, без согласования возможности осуществления закупок c ФОИВ, уполномоченным Правительством РФ

c 1 января 2025 г. органам государственной власти, заказчикам [определение см.выше] запрещается использовать иностранное ПО на принадлежащих им значимых объектах КИИ

http://publication.pravo.gov.ru/Document/View/0001202203300001

На иллюстрации - краткая версия результатов проверок ФСТЭК России своих лицензиатов в 2021 году. Полная версия тут: https://fstec.ru/normotvorcheskaya/litsenzirovanie/76-inye/2351-doklad-za-2021-god-2

**Как удобно и выгодно применять биометрическую аутентификацию в корпоративной среде ** Зачем организациям нужна биометрия, если можно обойтись другими методами аутентификации? Каковы преимущества и недостатки применения биометрии? Как убедить сотрудников в безопасности биометрии, а также минимизировать риски компрометации системы и утечки биометрических идентификаторов?

https://www.anti-malware.ru/analytics/Technology_Analysis/Corporate-Biometric-Authentication

ФСТЭК России приостановила действие 56 сертификатов соответствия, включая сертификаты Microsoft, Cisco, Red Hat, SUSE Linux, VMware, FortiGate, eToken, SAP, Veeam, Skybox, CyberArk, Oracle.

https://zlonov.com/suspended-certificates

+Accenture, Akamai, Deloitte, Elastic, EY, Intuit (Mailchimp), Juniper, KPMG, NETSCOUT (Arbor), Norton, PwC, VMware

https://zlonov.com/vendors-official-announcements

ALRT-20220317.1.pdf

НКЦКИ предупреждает об уязвимости в OpenSSL

Уровень угрозы: КРИТИЧЕСКИй

В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуем устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

https://safe-surf.ru/specialists/news/676563/

Рекомендации, направленные на снижение риска полной блокировки.pdf

Разосланные заказчикам USSC-SOC на днях “Рекомендации, направленные на снижение риска полной блокировки FortiGate”. Быть может, ещё не поздно…

Один из иностранных производителей ИБ решений: «…we do not have a presence in or do business with Russia. If we had a presence in Russia, we would most certainly have ceased operations.»

Оригинально, в духе нетленного - «если бы у рыбы была шерсть…»

Российская соцсеть «ВКонтакте» предложила пользователям перенести все фото и видео из Instagram в свою соцсеть. Это можно сделать с помощью специального приложения — https://vk.com/instagram_manager

Полную копию всего, хранящегося в iCloud, можно запросить по ссылке: https://privacy.apple.com/

Подробнее: https://wylsa.com/kak-prosto-skachat-vse-foto-i-video-iz-icloud-photo/

Официальные уведомления ИТ, ИБ и АСУ ТП производителей по поводу их работы в России: https://zlonov.com/vendors-official-announcements

Действие сертификата соответствия приостановлено:

  • система комплексного управления безопасностью «КУБ»
  • программный комплекс DeviceLock 8 DLP Suite
  • Программа защиты информации от несанкционированного доступа ARMlock
  • средство защиты информации Secret Net Studio — C
  • программно-аппаратный комплекс Коммутатор Huawei серии S5720»
  • программно-аппаратный комплекс «Маршрутизатор Huawei серии NE20E»
  • программно-аппаратный комплекс «Коммутатор Huawei серии S12700»
  • программно-аппаратные комплексы «Маршрутизаторы Huawei серии AR3200, серии AR2200, серии AR1200»
  • программное обеспечение «Symantec Endpoint Protection» (версия 14)
  • программное обеспечение «Программный комплекс «Huawei Fusion Access» версии 6.Х»
  • межсетевой экран серии Huawei (модели: USG6320 (Eudemon200E-N1D), USG6330 (Eudemon200E-N1), USG6350 (Eudemon200E-N2), USG6360, USG6370 (Eudemon200E-N3), USG6380, USG6390 (Eudemon200E-N5), USG6620 (Eudemon1000E-N3), USG6630 (Eudemon1000E-N5), USG6650, USG6660 (Eudemon1000E-N6), USG6670 Eudemon1000E-N7), USG6680 (Eudemon1000E-N7E), USG9560 (Eudemon8000E-X8), USG9580 (Eudemon8000E-X16)) версии V500
  • программно-аппаратный комплекс ViPNet xFirewall 4
  • программное обеспечение OpenText Documentum 16.4
  • средство защиты информации «Secret Net LSP - C»
  • программное обеспечение IBM «Maximo 7»
  • программное обеспечение «ESET NOD32 Secure Enterprise Pack» (версия 6)
  • система корпоративного мобильного рабочего места WorksPad
  • программное обеспечение «Trend Micro Deep Security 10»

АО «РАСУ» и ООО «УЦСБ» на паритетной основе создали совместное предприятие по разработке комплексных решений в сфере обеспечения информационной безопасности автоматизированных систем управления

https://rasu.ru/press-relizes?pressRelease=1188

Visa и MasterCard, выпущенные российскими банками, вот-вот прекратят приниматься зарубежными площадками. Самое время пересмотреть используемые онлайн-сервисы с подписками:

Самое время ещё раз всё взвесить и, возможно, переголосовать… https://t.me/zlonov_security/1367

Acronis прекращает работу в России https://www.acronis.com/en-us/blog/posts/acronis-suspends-all-operations-in-russia/

«Киберпротект» сообщает, что продолжает работу в обычном режиме https://cyberprotect.ru/news/cyberwork

i3em1z88pzk81.png

Время, которое потребуется хакеру, чтобы взломать ваш пароль в 2022 году

CyberLympha Защита АСУ ТП здесь и сейчас 1 0.pdf

Компания СайберЛимфа подготовила экспресс-рекомендации по настройке встроенных механизмов защиты компонентов АСУ ТП.

Представитель ФСТЭК России, отвечая на вопрос из зала на ИБ АСУ ТВ КВО, отметил, что по имеющейся по состоянию на сегодняшнее утро информации у решений FortiGate американской компании Fortinet нет действующих сертификатов. На сайте ФСТЭК России в реестре они, тем не менее, пока присутствуют https://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/153-tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/sistema-sertifikatsii/591-gosudarstvennyj-reestr-sertifitsirovannykh-sredstv-zashchity-informatsii-n-ross-ru-0001-01bi00