ZLONOV.live | Бортовой журнал

Бортовой журнал

Заметки, мысли и сообщения из соцсервисов, в том числе - Telegram-каналов ℤ𝕃𝕆ℕ𝕆𝕍.𝕝𝕚𝕧𝕖 (https://t.me/zlonov) и ZLONOV security (https://t.me/zlonov_security)

Всего: 2389

2019 июнь


В числе прочего НСУД создаст «цифровой профиль гражданина» и на основе его «цифрового согласия» (ЭП?) позволит передавать его данные бизнесу. Вот, не хотелось бы, если честно.

Национальная система управления данными должна заработать в 2022 году http://www.garant.ru/news/1274684/


Сервис Flipboard выявил утечку пользовательских данных и опубликовал детальное уведомление, переведя его на 12 языков мира. Похвально. https://ru-ru.about.flipboard.com/support-information-incident-may-2019/


Презентации ФСТЭК России с семинара «Реализация мероприятий по обеспечению безопасности КИИ в Краснодарском крае» https://rucybersecurity.ru/t/realizacziya-meropriyatij-po-obespecheniyu-bezopasnosti-kii-v-krasnodarskom-krae/762


В Telegram стало можно скрывать свой номер телефона ото всех. Теперь бесполезно выгружать контакты посетителей конференций с целью идентификации людей по их имени пользователя =)

2019 май

Долгожданное:

Приказ ФСБ №196 от 06.05.2019 «Об утверждении требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты» http://publication.pravo.gov.ru/Document/View/0001201905310017


А вот и реакция на недавние громкие истории:

«В Минкомсвязи планируют ужесточить требования по закону об электронной подписи: передать полномочия по выдаче сертификата юридическим лицам в ФНС, забрав его у коммерческих удостоверяющих центров.» http://bit.ly/2I4tEQS

«Какая боль, какая боль… Индустрия 4.0,» — конференцией по автоматизации металлургического производства навеяно #ибасутп


Ролик о важности установки DATAPK на промышленных предприятиях https://www.youtube.com/watch?v=s_tRlfzGZAE


Забавное видео про фишинговые письма =)


Стадии построения системы защиты информации объекта информатизации #пятничное в понедельник


Мошенничество с использованием электронной подписи: масштабы уже впечатляют. Что дальше?

Оказалось, что получить электронный ключ на любого человека действительно несложно. Журналисты СМИ 47news провели эксперимент. http://bit.ly/2HFgnz5


Доска почёта ФСТЭК России: Рейтинг исследователей, предоставивших сведения об уязвимостях программного обеспечения

https://bdu.fstec.ru/site/rating


Широко пока не известный проект «Конус» начинает обретать очертания:

«Сим-карты с отечественным шифрованием, переход на которое может начаться уже в декабре, будут работать на импортных чипах. Разработчик уже тестирует чипы от Samsung, хотя сначала планировалось использовать отечественный аналог» https://www.rbc.ru/technology_and_media/23/05/2019/5ce53a039a79471bde8de739


Тут не всякая система, обрабатывающая биометрические персональные данные, справится =) #пятничное в среду


RadissonBlu - вроде бы солидная сеть отелей, но предлагают по электронной почте на полном серьёзе вот такое: “Оплатить Вы можете картой дистанционно, для этого необходимо заполнить авторизационную форму, направить скан паспорта владельца карты и скан карты с обеих сторон

Хотите сравнить уровень своей зарплаты с доходом коллег из ФСТЭК России? А квалификационные требования? Ссылки в посте. https://blog.zlonov.ru/fstec-wages/


Форум сообщества ruCyberSecurity, размещённый в Яндекс.Облаке, как можно убедиться лично, не пострадал. https://rucybersecurity.ru/signup/


Ранкинг TAdviser100: Крупнейшие ИТ-компании в России 2019 http://www.tadviser.ru/index.php/Статья:Ранкинг_TAdviser100:_Крупнейшие_ИТ-компании_в_России_2019


“I’m a C I Double S P” - старенькое доброе #пятничное видео с пародией =) https://www.youtube.com/watch?v=whEWE6WC1Ew


Список блогов, посвящённых информационной безопасности, переехал c моего сайта на GitHub: https://github.com/zlonov/security-blogs/


Не все ключи для #2FA одинаково надёжны: Google отзывает ключи безопасности Titan из-за уязвимости (баг позволяет злоумышленнику, находящемуся на расстоянии примерно 9 м от устройства, взамодействовать с ключом или гаджетом) https://www.securitylab.ru/news/499117.php


Вполне потенциально возможная схема: “Business FM стали известны подробности истории москвича, от лица которого, по его словам, подарили дорогую недвижимость — с помощью цифровой подписи. Если факт подтвердится в ходе расследования, это станет первым известным случаем отъема квартиры с помощью фальсификации цифровой подписи.” https://www.bfm.ru/news/414284


Пора уже сходить, посмотреть, что у (части) коллег со времени первой памятной встречи (https://zlonov.ru/case/unvirtual/) изменилось и был ли смысл новую группу создавать =)

Впечатления от бесплатного вводного курса по кибербезопасности промышленных систем от Лаборатории Касперского. https://blog.zlonov.ru/kl-ics-cert-course/


Опубликован первый в России открытый патентный ландшафт по теме «Умный город» http://new.fips.ru/vse-uslugi/patent-analytics/smart-city.pdf


Подписано заключение ФСБ России на КриптоПро CSP 5.0 https://rucybersecurity.ru/t/kriptopro-csp/577/6?u=zlonov


Правда жизни: бюджет на ИБ до и после инцидента #пятничное в среду, которая как пятница


Пример того, как не надо составлять вопросы для тестов. Успешных решений всего 18%, что не удивительно. Попробуете угадать ответ? Можно выбрать несколько пунктов сразу.


Ссылка, по которой можно отключить отслеживание своих действий сервисами Google: https://myaccount.google.com/activitycontrols Вернее, можно поверить, что отключаешь =)

2019 апрель


Рубрика «Пока мы будем отдыхать»: мессенджеры будут обязаны с 5 мая идентифицировать своих пользователей по номеру телефона http://www.garant.ru/news/1271151/

В завершение этой непростой трудовой недели предлагаю немного размяться и ответить на несложный вопрос:

Каких дней в году больше - с чётной датой или с нечётной?

Желательно найти ответ исключительно рассуждениями в уме. #разминкадляума

$15 960 - это суммарная стоимость отчётов, ссылки на полные тексты которых приведены в этом посте https://blog.zlonov.ru/gartner-2018/


ФСБ против, а Теле2 - за: https://www.bfm.ru/news/413128


Решение DATAPK уже в описании вакансий появляется. Может и мелочь, но создателям приятно =)


Никак не могу решить - это “облачные технологии” или “воздушный зазор”? =) #пятничное

Обновлённая подборка нормативно-правовых документов по безопасности КИИ и ГосСОПКА https://zlonov.ru/kii/all_laws/

to rkn.pdf

Роскомнадзор официально пояснил, что для предоставления сервисов IoT не требуется наличие лицензии на оказание услуг связи: Роскомнадзор рассмотрел обращение Ассоциации интернета вещей и сообщил, что услуги по предоставлению решений в области интернета вещей, таких как удаленный контроль состояния различных объектов, экологический мониторинг, сбор полевых данных для сельского хозяйства, удаленный сбор данных с приборов учета ЖКХ, объектов энергетики являются информационными услугами, а не услугами связи.


Перечень свежих изменений в законодательство о безопасности КИИ + доклад от ФСТЭК России: https://blog.zlonov.ru/kii-new-laws/


Изменения в правила категорирования КИИ (ПП-127), взгляд ФСТЭК.

posobie po kii.pdf

Коллеги подготовили краткое пособие по безопасности КИИ.


Согласитесь, символично, что “Услуги по технической поддержке информационных технологий” измеряются не абы в чём, а в Паскалях =) #госзакупки #пятничное в понедельник

Два свежих приказа ФСТЭК России:

  • об изменении формы направления сведений о результатах присвоения объекту КИИ одной из категорий значимости (меняется приказ ФСТЭК №236) https://zlonov.ru/kii/приказ-фстэк-59-от-21-03-2019/
  • об изменении требований по обеспечению безопасности значимых объектов КИИ РФ (меняется приказ ФСТЭК №239) https://zlonov.ru/kii/приказ-фстэк-60-от-26-03-2019/

По ссылкам выше доступны PDF с возможностью поиска/копирования текста в них.


Типология денег по эмитентам (центральный банк или нет), формам (электронная или физическая), доступности (общая или ограниченная) и технологиям (централизованные или децентрализованные расчеты). CBDC - central bank digital currency.


Доля наличных денег в денежной массе в России.


Аналитическая записка от Банка России «Есть ли будущее у цифровых валют центральных банков?» https://www.cbr.ru/Content/Document/File/71328/analytic_note_190418_dip.pdf

Если CBDC (central bank digital currency) окажется достаточно ликвидной и простой в использовании, она вполне может стать полным эквивалентом наличных денег. При этом CBDC в принципе не сможет обеспечить тот же уровень анонимности, который обеспечивает наличная валюта, что является плюсом для регуляторов, но минус для потребителей, которых беспокоит вопрос невмешательства в их личную жизнь.

Постановление Правительства РФ №127 от.rtf

Текст ПП-127 о Правилах категорирования и показателях критериев значимости в обновлённой редакции от 13.04.2019, вступает в силу с 24.04.2019. Ссылка на сайте: https://zlonov.ru/kii/пп-рф-№127-от-08-02-2018/


Атака посредника или MITM - mouse in the middle #пятничное

Постановление Правительства РФ №452.pdf

В виде PDF с возможностью поиска: Постановление Правительства Российской Федерации от 13.04.2019 № 452 “О внесении изменений в постановление Правительства Российской Федерации от 8 февраля 2018 г. № 127”

Официально внесены изменения в Правила категорирования и перечень показателей критериев значимости объектов КИИ РФ (ПП-127). Срок, до которого надо утвердить Перечень своих объектов, 01 сентября 2019 года (обязателен для госорганов и госучреждений, для остальных - рекомендация). http://publication.pravo.gov.ru/Document/View/0001201904160054