ZLONOV.live | Image

Image

Всего: 1283

Что-то вроде итогов 2024-го года https://zlonov.ru/top-2024/

В опросе к посту про сертифицированные ОС набралось 200 респондентов. Результаты опроса, в целом, ожидаемые.

Свежий прогноз от ЦСР: Рынок кибербезопасности в Российской Федерации 2024-2028.

 > Исследование проводилось с апреля по сентябрь 2024 года на основе анализа открытых источников о выручке основных вендоров продуктов информационной безопасности за 2023 год, непосредственного опроса вендоров и дистрибьюторов — представителей основных игроков российского рынка. При интерпретации результатов в спорных случаях мы исходили из принципа добросовестности игроков рынка и доверяли предоставленным сведениям.

Ссылка: https://www.csr.ru/ru/research/prognoz-razvitiya-rynka-kiberbezopasnosti-v-rossiyskoy-federatsii-na-2024-2028-gody/

Золотые слова, Георгий Георгиевич [Бовт]!

https://www.bfm.ru/news/558666

Выборка сертифицированных систем управления базами данных из реестра ФСТЭК России: https://zlonov.ru/fstec-dbms-2024/

Хорошая подборка судебной практики по вопросам применения простой электронной подписи (ПЭП): https://www.garant.ru/ia/opinion/author/deryujinskiy/1749540/

Спойлер: ПЭП часто не признают в суде.

Фонд «Центр стратегических разработок» опубликовал отчёт “Оценка рынка безопасной разработки программного обеспечения в Российской Федерации”.

На самом деле оценён рынок только средств (инструментов) безопасной разработки без учёта сопутствующих услуг. Сама методология тоже не бесспорна, но в целом для примерной оценки - вполне можно опираться.

Ссылка: https://www.csr.ru/ru/research/otsenka-rynka-bezopasnoy-razrabotki-programmnogo-obespecheniya-v-rossiyskoy-federatsii/

Новость CNews: https://safe.cnews.ru/news/line/2024-08-30_issledovanie_tssr_obem_rossijskogo

Если кому-то вдруг не хватало отечественных NGFW, то вот, пожалуйста, ещё один игрок:

МТС RED, дочерняя компания ПАО «МТС»), выходит на рынок высокопроизводительных многофункциональных межсетевых экранов, представив на закрытом клиентском мероприятии прототип МТС RED NGFW. Уже сейчас решение показывает высокую скорость фильтрации трафика – до 50 Гбит/с в режиме NGFW, удовлетворяя потребности в сетевой защите крупных компаний. В перспективе года этот показатель планируется увеличить до 100 Гбит/с.

https://mts.red/articles/mts-red-vpervye-prodemonstriroval-prototip-mts-red-ngfw

(картинка - творчество YaART)

Продолжается планомерная борьба с «левыми» и/или «обезличенными» SIM-картами:

  • Внести оплату наличными можно будет […] только при предъявлении документа, удостоверяющего личность, или с использованием ЕСИА […];

  • физлицу может быть выделено операторами сотовой связи и предоставлено в пользование абонентами - юридическими лицами либо ИП в совокупности не более 20 абонентских номеров;

  • иностранному гражданину […] может быть выделено в совокупности не более 10 абонентских номеров (в это число входят и личные, и корпоративные номера);

  • в договор об оказании услуг подвижной радиотелефонной связи с иностранным гражданином […] будут включать сведения о пользовательском оборудовании (об оконечном оборудовании) […].

Из удобств:

  • у физлиц [С 1 апреля 2025 г.] появится возможность подавать через Единый портал госуслуг запрос о заключенных с ними договорах об оказании услуг подвижной радиотелефонной связи и выделенных по ним абонентских номерах в Роскомнадзор.

Подробнее: https://www.garant.ru/news/1748849/

Общественный(?) проект Surveillance Watch предлагает ознакомиться с интерактивной картой “сети компаний, осуществляющих слежку, их дочерних компаний, партнеров и финансовых спонсоров”. Про Россию информация тоже представлена.

https://www.surveillancewatch.io/

Шедеврально =)

Опыт — это то, что получаешь, когда не получил того, что хотел (с) Ну, или то, чем поделятся мои коллеги на очередном вебинаре цикла про безопасность КИИ.

Тема по безопасной разработке сейчас особенно актуальна, а когда без необходимости самостоятельно вникать во все нюансы и штудировать свежую нормативку тебе всё раскладывают по полочкам, да ещё и с примерами (конечно, немало реализованных УЦСБ по этой теме проектов мне знакомы “изнутри”, но, понятно, далеко не все) - устоять просто не возможно! Пожалуй, я и не устою =) И вы не устаивайте, если заявленные тезисы интересны:


9 июля (вторник) в 12:00 (мск) состоится вебинар УЦСБ «Безопасная разработка ПО для значимых объектов КИИ».

Мы расскажем:

  • Какие существуют требования регуляторов к прикладному ПО, которое обеспечивает выполнение функций значимых объектов КИИ
  • Кто должен реализовать требования Приказа ФСТЭК России от 25 декабря 2017 г. N 239 и как им соответствовать
  • Как выстроить процессы безопасной разработки в организации и какие инструменты для этого необходимы
  • А также поделимся практическими кейсами

Вебинар ориентирован на:

  • Топ-менеджмент организаций, подпадающих под сферу действия 187-ФЗ
  • Руководителей и сотрудников отделов кибербезопасности субъектов КИИ
  • Всех, кто интересуется защитой данных и кибербезопасностью

Для участия в вебинаре необходимо зарегистрироваться на его странице: https://www.kiiussc.ru

Участники мероприятия получат запись встречи и презентацию, а также приятный подарок (мерч УЦСБ) за самый интересный вопрос.

Отличное дополнение к мерам ОДТ.1 #пятничное

Смотрю, тема импортозамещения - прямо кладезь вдохновения для маркетологов :) #IT_IS_conf_2024

Натуральное мороженое от АйТи Бастион - без винды и ГМО =)

Учебный центр Эшелон, преподаватели которого сами имеют сертификаты CISSP (Certified Information Systems Security Professional) и ранее проводили курсы по подготовке к сдаче соответствующего зарубежного экзамена, теперь будет готовить к сертификации ЦЫССП (зачёркнуто) к ССК (Сертифицированный специалист по кибербезопасности).

Как заявлено в описании: «Данный сертификационный экзамен является отечественным аналогом американского CISSP».

Что особо интересно в наше меркантильное время: «Онлайн-подготовка к сдаче экзамена и онлайн-экзамен будут бесплатными для соискателей».

И вот это тоже примечательный ход: «Отдельное преимущество для всех граждан России, обладающих действующим сертификатом CISSP: они смогут получить сертификат ССК без сдачи экзамена».

Пора уже Заказчикам в требованиях к исполнителю в ТЗ начинать писать: «Наличие в штате сертифицированных специалистов CISSP и/или ССК», как считаете?

Выборка сертифицированных средств виртуализации из реестра ФСТЭК России: https://zlonov.ru/fstec-virtualization-2024/

Мдаа… Думаю, у нас с “Алисой” шансов нет - даже подавать заявку не буду =)

Если у вас с фантазией получше - можете попробовать выиграть 250 тыс.руб: https://namesoc.ru

#пятничное про пароли

(с)просторовинтернета

Шикарный пример того, как из одного инфоповода сделать пять новостей =)

Подкину идею - у нас области и края ещё на районы и округа делятся…

Какие должны быть пароли в 2024 году?

Часто встречаются в интернете таблицы времени подбора паролей от компании Hive Systems, которые публикуются без дополнительных данных о методе их формирования. Соответственно сразу в комментариях к таким публикациям появляются много “критиков”, которые спешат поделиться своим мнением о бесполезности этих таблиц. Так возникла идея перевести и опубликовать основные тезисы авторов исследования, на основании которого возникли таблицы.

https://habr.com/ru/articles/812237/

Так и живём… #пятничное

На прошлой неделе НКЦКИ сообщил о запуске сервиса «Утекли ли Ваши данные? Проверьте» (УЛВДП). Естественно захотелось его сравнить с другим весьма популярным «Have i been pwned?» (HIBP).

Результаты навскидку такие:

  • HIBP ищет только по электронной почте, УЛВДП - ещё и по логину и по номеру телефона;
  • HIBP приводит краткую справку о самой утечке с ссылкой на более детальное описание, УЛВДП отображает только наименование источника утечки и дату;
  • HIBP обычно находит больше утечек (сравнивал по нескольким адресам), но УЛВДП порой указывает на отсутствующие у HIBP - например, утечку Tele2.ru;
  • HIBP позволяет подключить отдельный дашборд для поиска всех утечек для конкретного почтового домена;
  • HIBP позволяет работать через API;
  • на сайте HIBP есть общая статистическая информация и отдельная информация о всех подключенных базах, в сервисе УЛВДП такой информации нет.

В целом, для первой итерации - УЛВДП получился вполне рабочим, хотя о полной альтернативе HIBP говорить пока рано. Ну, а для бОльшего эффекта рекомендовал бы пользоваться ими обоими одновременно.


UPDATE 18.04 Обнаружился ещё один адрес: https://safe-surf.ru/leak-check/ - тут есть поиск по паролю, но сервис проверки работает гораздо менее стабильно: результат поиска пароля “qwerty” я так и не смог получить.

Кобольдские письма

Оказывается, электронное письмо, полученное от доверенного лица, и даже подписанное его электронной подписью, - может оказать фишинговым.

Суть проблемы в том, что большинство почтовых клиентов позволяет использовать CSS (Cascading Style Sheets - каскадные таблицы стилей) для оформления электронных писем в формате HTML и грамотное использование особенностей DOM (Document Object Model - объектная модель документа) позволяет сформировать такое письмо, которое изначально выглядит вполне невинно, так как его часть просто скрыта (например, путём применения стиля «display: none;»), но при пересылке - изменяется и превращается в нечто совершенно иное.

Поэтому, как вариант, ваш шеф может переслать вам письмо с вопросами от потенциального клиента, а вы в свою очередь - получить от него уже указание необходимости перевода крупной суммы денег по неким банковским реквизитам.

«Кобольдскими» такие письма автор оригинальной статьи назвал как раз потому, что кобольды (нечистые духи в германской мифологии, сродни гномам или домовым) обычно невидимы и склонны к пакостям.

Уязвимость актуальна (в упомянутой статье приведены наглядные примеры) как минимум для:

  • Thunderbird;
  • веб-версии Outlook;
  • Gmail.

В качестве меры защиты можно отключить HTML в почтовом клиенте и «включить» критическое мышление.

Автор, конечно, приводит пример с развитием событий в виде звонка шефу с просьбой подтвердить легитимность письма, и по его версии - необходимое подтверждение вы вполне можете получить, но, на мой взгляд, это уже притянуто за уши. Вряд ли кто-то спросит: «Вы пересылали мне сегодня письмо?», - но не упомянет его содержимое.

Добавил к списку докладов ИБ АСУ ТП КВО 2024 ссылки на краткие пересказы видео выступлений, сгенерированные нейросетью YandexGPT: https://zlonov.ru/events/2024-03-13-14-ибкво/

Вот как это выглядит на примере доклада Павла Сергеевича Зенкина из ФСТЭК России: https://300.ya.ru/v_UsvAYNSG

Лучшие доклады ИБ АСУ ТП КВО 2024: https://zlonov.ru/best-reports-ibkvo-2024/

Выборка сертифицированных операционных систем из реестра ФСТЭК России: https://zlonov.ru/fstec-os-2024/

Знаете, почему при поиске на странице с пресс-релизом про кражи eSim сочетания “F.A.C.C.T.” находится 11 совпадений, а при поиске “F.A.” - уже 18?

Вот на этой странице: https://www.facct.ru/media-center/press-releases/esim-bank-attacks/

Потому что 7 раз «F.A.С.С.T.» Написано с русскими «С» =)

Вот и думай - то ли это способ в очередной раз подчеркнуть российское происхождение компании, то ли наглядный урок по техникам тайпсквоттинга =)

А новость - да, интересная. И советы адекватные, разве что использование несуществующего термина «двухфакторная идентификация» меня традиционно забавляет =)

Центр национальной компьютерной безопасности Великобритании (NCSC) представил набор бесплатных простых онлайн-утилит для проверки IP-адреса, почтового домена и браузера. На российские домены и IP вроде не ругается - проверяет и даёт дельные советы.

Цитата: «Все проверки проводятся удаленно, без необходимости установки программного обеспечения и используют ту же общедоступную информацию, которую киберпреступники используют для поиска легких целей».

Утилиты: https://checkcybersecurity.service.ncsc.gov.uk

Пост в блоге: https://www.ncsc.gov.uk/blog-post/cyes-protect-customers

Опубликованы данные неаудированной отчётности Positive Technologies по итогам 2023 года. Интересно посмотреть на распределение ~25 млрд руб валовой прибыли отгрузок по продуктовой линейке. 6 продуктов дают вклад 75%. Остальные (PT Sandbox, PT ISIM, PT MultiScanner и проч.), судя по отсутствию на слайде, порог в 500 млн перешагнуть не смогли.

Пресс-релиз: https://www.ptsecurity.com/ru-ru/about/news/positive-technologies-ozhidaet-uvelicheniya-chistoj-pribyli-nic-po-itogam-2023-goda/ Презентация: https://group.ptsecurity.com/storage/files/reports/POSI_2023_results_presentation.pdf Все продукты Positive Technologies: https://www.ptsecurity.com/ru-ru/products/

Хочется напомнить, что с 01 марта вступает в силу Приказ №168 Роскомнадзора, который в том числе определяет Критерии «оценки информации о способах, методах обеспечения доступа к информационным ресурсам и (или) информационно-телекоммуникационным сетям, доступ к которым ограничен на территории Российской Федерации» - т.е. информации об обходе блокировок.

У себя в блоге нашёл аж три таких публикации. Пришлось последовать примеру SecurityLab, 4PDA и других.

Приказ Роскомнадзора: http://publication.pravo.gov.ru/document/0001202312010036

Новость про «Сайты начали удалять статьи-инструкции о скачивании VPN»: https://www.bfm.ru/news/544473

18 минут 49 секунд плотного интенсива про SSL decrypt в NGFW от Дениса Батранкова: https://youtu.be/HoQjY6vidmU

Без знания основ криптографии можно и не смотреть, но всё равно лучше прокомментировать, чтобы Денис провел обещанный за 50 комментариев вебинар =)

Мда… Некоторые инициативы должны навсегда оставаться только инициативами. Тут явно такой случай:

Банкам предложили определять нерезидентов по геолокации

Если выяснится, что российский гражданин заходит в приложение банка в основном из-за рубежа, организация должна будет запросить у него дополнительную информацию о месте проживания. А если этих данных банк не получит, то сможет в одностороннем порядке расторгнуть договор и перестать проводить операции по счету клиента. Соответствующее предложение Минфина содержится в проекте постановления правительства, пишут «Известия».

BFM: https://www.bfm.ru/news/543337 Известия: https://iz.ru/1643011/natalia-ilina-mariia-stroiteleva-mariia-kolobova/mesto-i-polozhenie-bankam-predlozhili-vyiavliat-klientov-nerezidentov-po-geolokatcii

Плюс картинка-иллюстрация: #пятничное “О наболевшем”

Сайт с интересной функциональностью: “...собраны различные рекламные сервисы и сервисы для сбора аналитики, чтобы вы могли проверить на них эффективность вашего блокировщика.

https://checkadblock.ru

Мой блокировщик смог заблокировать всё. Да простят меня владельцы сайтов с рекламой =)

А ещё так можно вводить пароли в публичных местах, где кто-то может подсмотреть перемещения пальцев =) #пятничное

Крайне любопытный нестандартный вектор атаки: отслеживание положения пальцев руки пользователя через датчик освещённости ноутбука/планшета/смартфона.

Ладонь частично отражает свет от экрана на датчик, что при должном умении (не обошлось без привлечения ИИ) позволяет определить положение руки пользователя.

Пока атака в реальных условиях нереализуема (для достоверности результата рука должна быть неподвижна пару десятков минут), но это повод уже сейчас озаботиться дополнительными механизмами защиты от неё в будущем: ограничить доступ приложений к датчикам освещённости, понизить частоту их срабатывания и/или разместить датчики сбоку, а не на фронтальной поверхности.

Статья в Science (eng): https://www.science.org/doi/10.1126/sciadv.adj3608 Статья на MIT CSAIL (eng): https://www.csail.mit.edu/news/study-smart-devices-ambient-light-sensors-pose-imaging-privacy-risk Статья на Хабре: https://habr.com/ru/companies/kaspersky/articles/788080/ Статья на Anti-Malware: https://www.anti-malware.ru/news/2024-01-22-114534/42654

Не ожидал, что у нас ТАКОЕ количество каналов по ИБ: при первоначальном списке в 92 канала новых мне прислали уже почти 50 штук. Видимо, в следующем рейтинге надо будет какие-то критерии включения вводить (число подписчиков, возраст канала, активность или что-то ещё - надо подумать).

К слову, у сервиса TGStat вышло любопытное исследование аудитории Telegram за 2023 год: https://tgstat.ru/research-2023

Чаты и каналы Telegram по информационной безопасности 2024: https://zlonov.ru/telegram-security-list-2024/

Традиционный ТОП ZLONOV за год: https://zlonov.ru/top10-2023/

По предложению посетителя моего сайта ZLONOV.ru добавил в подборку законодательства список недавно обновлённых документов тут https://zlonov.ru/kii/ и тут https://zlonov.ru/laws/#новые-документы-за-последние-120-дней-от-даты-редактирования

Список генерируется автоматически при каждом редактировании.

Восемь самых наглядных примеров картинок-фейков. Что там у нас с ЕБС? =) https://www.kommersant.ru/doc/6396790

Забавно, что мы предпочитаем насмехаться над отечественными разработками, а не гордиться пусть малыми, но достижениями…

__На следующей неделе в Москве состоится презентация Р-ФОН — отечественного смартфона на базе ОС «РОСА Мобайл» со встроенным мессенджером от «РОСА», по функциональности схожим с Telegram. Продукт «РОСА Мессенджер» защищен шифрованием и программой идентификации и пригоден для личного пользования, бизнеса и госсектора. В настоящее время он совместим лишь с «РОСА Мобайл» и РОСА «Хром» (обе на основе Linux), однако не исключено, что в дальнейшем список поддерживаемых ОС расширится. __ Источник: https://www.anti-malware.ru/news/2023-12-13-114534/42464

Мда… И это ведь “лучшая ЭТП в области качества” в одной из республик, да ещё и в ТОП-10 лучших ЭТП России входит.

Трагический случай… А ведь это даже ещё и не ИИ в самом потенциально опасном его проявлении…

В Южной Корее робот насмерть прижал мужчину. Инцидент произошел на агропредприятии в провинции Кёнсан-Намдо. Как сообщает BBC (ресурс заблокирован в РФ), из-под контроля вышла промышленная рука, предназначенная для работы с коробками овощей. Во время тестирования робот перепутал человека с неодушевленным предметом и нанес ему травмы, несовместимые с жизнью.

Источник: https://www.bfm.ru/news/537614 Обзор на книгу про опасность ИИ: https://zlonov.ru/superintelligence-dangers-strategies/

Исследовательская компания Ipsos и страховой гигант AXA опросили почти 3,5 тыс. экспертов из 50 стран мира и по итогу опубликовали свой очередной ежегодный отчёт, посвященный глобальным рискам будущего (Future Risks Report).

Киберугрозы вернулись на второе место (правда, опрос проводился до недавнего обострения на ближнем Востоке), а в целом - киберугрозы с 2018 года ни разу ниже третьего места не опускались.

Риски, связанные с искусственным интеллектом и большими данными, попали в ТОП-10 всего в третий раз, но впервые - на четвёртое место.

Новость в Коммерсантъ: https://www.kommersant.ru/doc/6312385 Пресс-релиз [eng]: https://www.ipsos.com/en/axa-future-risks-report-2023-world-polycrisis Сам отчёт [eng]: https://zlonov.ru/assets/reports/AXA_Future_Risks_Report_2023_English.pdf

Читаю труд коллег из ИПУ РАН, встретил вот такое сопоставление информационной и кибербезопасности: “Информационная безопасность может рассматриваться в широком контексте. Информационная безопасность, помимо технических и организационных аспектов, человеческих факторов и социальных вопросов затрагивает сферы национальной и международной безопасности. В настоящей работе основное внимание будет уделено методическим и техническим аспектам защиты информации и системы ее обработки, поэтому в большинстве случаев вместо информационной безопасности будет использоваться более подходящий термин кибербезопасность (КБ), который делает акцент на технические и методические вопросы информационной безопасности.” Ну, тоже подход =)

Ооо! Долгожданный =)

Сертификат №4719 от 28.09.2023 на программный комплекс «CyberLympha DATAPK» (ПК CL DATAPK) подтверждает соответствие требованиям документов: Требования доверия(6), Требования к СОВ, Профили защиты СОВ (cети шестого класса защиты. ИТ.СОВ.С6.ПЗ), ЗБ.

С 1 октября двухфакторная аутентификация на «Госуслугах» стала обязательной для новых пользователей и при запросе на восстановление учётной записи: https://t.me/mintsifry/1993

Дополнительное подтверждение для входа подключил уже каждый третий пользователь портала — всего более 35 млн человек” - не так плохо на самом деле, но 70 млн всё ещё “однофакторные”… Какой простор для мошенников!

Википедия не совсем согласна с текстом на картинке, утверждая, что на самом деле данной композицией Адриано Челентано «хотел сказать об отсутствии коммуникабельности многих людей, неспособных понять друг друга». Тем не менее - слова вымышленные, песня популярная.

А вы, как ИБшник, часто используете в общении с бизнесом вымышленные слова? Призенколиненсинайнчузол, NGФV, DLЬ, XDЯ? А, может, начать говорить на одном языке? 😉

Источник: https://pikabu.ru/story/yeksperiment_vyishel_izpod_kontrolya_10683807 Статья: https://ru.wikipedia.org/wiki/Prisencolinensinainciusol Трек: https://music.yandex.ru/album/6082669/track/45307203

#пятничное в четверг

Обновление подборки законодательства о КИИ на сентябрь 2023

https://zlonov.ru/kii-legislation-update-2023-09/

Ведомости со ссылкой на “федерального чиновника” и “топ-менеджера одной из нефтегазовых компаний” сообщают, что в правительство Минпромторгом был внесён документ о переносе срока обязательного импортозамещения для ПАКов в КИИ с 01 января 2025 года на дату “__окончания срока эксплуатации уже действующих решени__й” (чтобы это ни значило).

https://www.vedomosti.ru/technology/articles/2023/09/22/996510-dlya-kriticheskoi-infrastrukturi-smyagchayut-trebovaniya

Forwarded from Кибербезопасность с УЦСБ

❗️❗️❗️ Минпромторг установил план, по которому до конца 2024 года объекты критической информационной инфраструктуры должны полностью перейти на российский софт.

👔Доля российского софта в госкомпаниях оценивается в промежутке 40–50%. А за последние полтора года импортозамещение ускорилось.

Об этом 66.RU рассказал эксперт УЦСБ Евгений Баклушин. По его словам, госкомпании стали чаще переходить на отечественный софт из-за необходимости повышать уровень своей безопасности.

Подробнее о том, с каким какими трудностями сталкиваются предприятия при переходе с зарубежного софта на отечественный читайте в материале 66.ru

Всё вернулось на круги своя…

Простейшая схема работы VPN #пятничное в среду

Какая нестандартная угроза реализовалась =)

Восстание 3D-принтеров: часть напечатала что-то странное, а часть — сломалась

В ночь на 15 августа популярные 3D-принтеры Bambu X1C или P1P внезапно начали сходить с ума. Часть из них без каких-либо команд со стороны пользователей начала печатать либо прошлые заготовки, либо вообще что-то странное.

На английском: https://www.theverge.com/2023/8/16/23064592/bambu-print-asleep-cloud-outage

На русском: https://wylsa.com/vosstanie-3d-printerov-ne-okazalos-uspeshnym-chast-napechatala-chto-to-strannoe-a-chast-slomalas/

Пост одного из пользователей: https://www.reddit.com/r/BambuLab/comments/15rznpy/printer_started_printing_by_itself_damaged_itself/

ea0fd0950eb251885622fa27d1fa2add.png

Отечественные платформы виртуализации и их безопасность

__Виртуализация стала главным трендом информационных технологий. Сейчас уже сложно найти сервер, который используется в промышленной эксплуатации без виртуализации, и даже малые предприятия осознали выгоду подобных решений для бизнеса. В этой статье мы рассмотрим, какие решения виртуализации сегодня существуют на отечественном рынке, расскажем, на что стоит обращать внимание при выборе оптимальной платформы и какие требования предъявляются к безопасности таких систем. __

https://habr.com/ru/companies/lanit/articles/752494/

#пятничное в четверг

На моём сайте ZLONOV.ru есть полузабытый (даже мной) раздел “Каталог средств защиты информации”, в котором в своё время систематизировал (больше - для себя) имеющиеся на рынке СрЗИ. Тем не менее, раздел, судя по всему, посещается и посещается, в том числе, маркетолагами компании Индид, которые(-ая) и прислали(-а) мне описания продуктов для включения в Каталог. С большим удовольствием разместил всё присланное: https://zlonov.ru/catalog/vendors/#%D0%B8%D0%BD%D0%B4%D0%B8%D0%B4-%D0%BE%D0%BE%D0%BE.

Онлайн игра-пародия на парольные проверки: https://neal.fun/password-game/

У меня пока дальше 16-го правила пройти не получилось =)

TelecomDaily провёл исследование (опрос пользователей и экспертов) по определению того, кто из мобильных операторов эффективнее всего защищает от мошенников и спама.

Краткие тезисы:

  • снижение его [спама] частоты
  • порядка 46% жертв телефонного мошенничества не верят в эффективность правоохранительных органов и не обращаются к ним после хищения средств
  • 54% пострадавших пытаются вернуть деньги, но удалось это лишь каждому пятому (10,6%)
  • 94% абонентов убеждены, что защиту должен брать на себя именно оператор связи
  • В экспертном голосовании победил «Тинькофф Мобайл», который на пяти сервисах из шести возможных набрал 326 баллов. МТС с таким же количеством сервисов получил 319,6 баллов, «МегаФон» — 319,4.

Пресс-релиз TelecomDaily: https://telecomdaily.ru/news/2023/06/30/iaa-telecomdaily-kto-iz-operatorov-effektivnee-zashchishchaet-ot-moshennikov-i-spama-v-2023

Пресс-релиз Тинькофф Мобайл: https://www.tinkoff.ru/about/news/30062023-tinkoff-mobile-is-again-recognized-safest-mobile-operator-in-russia/

Любопытный способ хранить мнемонические (seed) фразы для восстановления доступа к криптокошелькам.

Позволяет хранить до 24 слов длиной не более 4 букв, чего достаточно, если использовать специальный словарь BIP39, в котором первые 4 буквы позволяют однозначно определить слово целиком.

Цена в России около 5 000 руб. Не такая большая сумма за помощь злодею в однозначном определении того, что у него в руках именно мнемоническая фраза =)

Официальный сайт: https://safepal.com/en/store/cypher

Видеоролик с демонстрацией: https://www.youtube.com/watch?v=0tBYyYHR2bo

«Руководство» с кривым переводом: https://safepalsupport.zendesk.com/hc/en-us/articles/8623510621979-Руководство-пользователя-SafePal-Cypher

Словарь BIP39 для английского языка: https://github.com/bitcoin/bips/blob/master/bip-0039/english.txt

Минцифры России предлагает всем желающим записаться на бесплатный курс «Профессия — белый хакер»

Новость: https://digital.gov.ru/ru/events/45197/ Запись на курс: https://cyber-ed.ru/professiya-hacker/#form_block_id

Обзор проекта приказа Минэнерго об утверждении требований по обеспечению безопасности для дистанционного управления в электроэнергетике: https://zlonov.ru/remote-control-minenergo-draft-requirements-for-zokii/

Обзор основных запретов на использование иностранного программного обеспечения и оборудования на объектах критической информационной инфраструктуры: https://zlonov.ru/no-foreign-for-kii/

Подборка подкастов по информационной безопасности на русском языке.

https://zlonov.ru/information-security-podcasts/

Мда… Далеко ещё виртуальным юристам на базе искусственного интеллекта до опытных участников чата КИИ 187-ФЗ =)

Ссылка на виртюриста: https://alliesverse.io/#functions

Ссылка на новость: https://www.vedomosti.ru/technology/news/2023/05/24/976570-v-rossii-na-baze-iskusstvennogo-intellekta-sozdan-virtualnii-yurist

Ссылка на ответ на вопрос: https://t.me/KII187FZ/91869

Ох, не перевелись ещё пентестеры на Руси… =)

Узнать имя проезжающей мимо блондинки в Порше? Легко!

Видеоролик с демонстрацией использования дрона для доставки портативного автономного специально собранного устройства максимально близко к компьютеру жертвы с целью эксплуатации одной из самых опасных и зрелищных современных физических атак - MouseJack (https://www.mousejack.com/faq). Суть атаки - в имитации нажатий клавиш беспроводной клавиатуры для скачивания и установки программы удалённого управления за долю секунды и практически незаметно для пользователя.

https://www.youtube.com/watch?v=kZTZfQfnOTQ

Гжелезный человек #гжель #пятничное

Яндекс запустил генеративную нейросеть «Шедеврум», которая может создавать изображения по описанию (на русском или английском языках). Работает на iOS и Android, но пока можно только смотреть и отмечать понравившиеся чужие “шедевры” - одобрения запроса на генерацию своих собственных придётся подождать.

https://shedevrum.ai/post/5f88478937281e6

ТАСС: Cisco из-за прекращения продаж уничтожила запчасти для оборудования в РФ на 1,9 млрд руб.

https://tass.ru/ekonomika/17451425

На «Госуслугах» отключили функцию удаления учетной записи - теперь удалить аккаунт можно только через личное обращение в центр обслуживания

https://tass.ru/obschestvo/17420671

Компьютер бухгалтера на аутсорсе, регулярно сдающего отчётность 30+ юрлиц #пятничное

Вы знаете же, что на сайте ФСТЭК России есть раздел с реестрами с удобным быстрым поиском? https://reestr.fstec.ru

Например, можно оперативно подобрать сертифицированное средство защиты, соответствующее конкретным требованиям: https://reestr.fstec.ru/reg3

Практическая демонстрация (https://sites.google.com/view/nuitattack/home) атак на голосовые помощники, в ходе которых с помощью команд, неслышимых человеческому уху, открываются двери и производятся другие манипуляции, наглядно показывает: не стоит давать им (помощникам) возможности большие, чем включение/выключение света и запуск любимого плейлиста. А ещё лучше - и вовсе отказаться от их использования.

Чуть подробнее на русском: https://www.anti-malware.ru/news/2023-03-27-111332/40801

Forwarded from ZLONOV

Обновление подборки законодательства о КИИ на март 2023: https://zlonov.ru/kii-legislation-update-2023-03/

Обновление подборки законодательства о КИИ на март 2023: https://zlonov.ru/kii-legislation-update-2023-03/

ФСТЭК России (Е.Б. Торбенко) #ИБАСУТПКВО2023

Ролик с демонстрацией перехвата сетевого трафика с витой пары с помощью клемм (“крокодилов”) и мобильного телефона.

https://www.youtube.com/watch?v=AIyi98RBpzI

Плюс ещё один подход в копилку к параллельному импорту и принудительному лицензированию: “АтомРеверс”.

….объединяет инженерные решения для воспроизведения и оптимизации оборудования и его компонентов. Продукт предназначен для широкого круга российских промышленных предприятий из различных отраслей, эксплуатирующих сложную импортную технику и столкнувшихся с трудностями в ее обновлении, ремонте и обслуживании.

Источник: https://www.rosatom.ru/journalist/news/toplivnaya-kompaniya-rosatoma-tvel-predstavila-tsifrovoy-produkt-dlya-importozameshcheniya-zarubezhn/

Страница АтомРеверса, правда, сейчас лежит: https://atomreverse.tvel.ru/ Или, быть может, специально отключена из конспиративных соображений ;-)

А вот если по данной методике посчитать “стоимость” какого-нибудь мероприятия по ИБ с участием CISO…

Приложения Тинькофф банка и ряда других банков пропали из App Store: https://www.bfm.ru/news/520258

При этом у Тинькофф пропало не только банковское приложение, но и другие. В том числе - Тинькофф Мобайл, функции которого по управлению сотовыми тарифами не продублированы в личном кабинете на сайте.

Сам банк предлагает действующим клиентам не удалять приложение, а новым обещает помощь со стороны своего представителя: https://www.tinkoff.ru/apps/

Видимо, придётся всё-таки им теперь спешно личный кабинет дорабатывать. Раньше ведь об “отказоустойчивости” этого сервиса подумать было нельзя.

Чаты и каналы Telegram по информационной безопасности 2023: https://zlonov.ru/telegram-security-list-2023/

Среди 112 протестированных по заданию ФСТЭК России обновлений ПО - негативно влияющих/воздействующих на инфраструктуру пока не выявлено.

https://bdu.fstec.ru/software-section/updates

Коктейльная карта на стенде USSC SOC на SOC Форуме =)

l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf

14 октября был опубликован проект постановления правительства РФ «О внесении изменений в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденные постановлением Правительства Российской Федерации от 8 февраля 2018 г. № 127».

Проектом предлагается введение обязательства отраслевых ведомств осуществлять мониторинг актуальности и достоверности сведений о результатах категорирования объектов критической информационной инфраструктуры (КИИ), предоставляемых подведомственными субъектами КИИ.

Проект также предлагает внесение изменений в Перечень показателей критериев значимости объектов КИИ.

Предлагается внести изменения в следующие критерии: 1 Показатели социальной значимости. Нижний порог критериев с 2-3 человек увеличился до 10. 2 Показатели экономической значимости. Снизился порог оценки ущерба бюджету РФ или субъекта РФ и ущерба от прекращения/нарушения банковских операций кредитными организациями. 3 Показатели экологической значимости. Нижний порог критериев с 2-3 человек увеличился до 10.

Согласно пояснительной записке к проекту, уточнение критериев показателей социальной значимости позволит исключить из значимых объектов КИИ объекты, обеспечивающие функционирование мелких сельских поселений.

Предлагается добавить следующие показатели: 1 Показатель социальной значимости: время отсутствия доступа к государственной услуге (невозможности ее оказания), оцениваемое с момента приема запроса о предоставлении услуги. 2 Показатели экономической значимости: • прекращение/нарушение проведения операций по исполнению обязательств центральным контрагентом; • прекращение/нарушение проведения учетных и расчетных операций, осуществляемых центральным депозитарием и регистратором финансовых транзакций; • прекращение/нарушение проведения операций по выплатам, передаче и размещению денежных средств, осуществляемых негосударственным пенсионным фондом; • прекращение/нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых страховыми организациями; • прекращение/нарушение выполнения функций по переводу денежных средств, осуществляемых операторами услуг информационного обмена.

Полная сводная таблица с отображением предлагаемых изменений в исходный перечень приведена в приложении к обзору: https://www.ussc.ru/upload/iblock/5f3/l04nemjrwnkyvus9ckzsxvegpzjzlkx0.pdf.

Общественное обсуждение проекта завершилось 28 октября.

Источник: https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2022/

Прогноз (и анализ) развития рынка кибербезопасности в Российской Федерации на 2022–2026 годы от Фонда «Центр стратегических разработок» (ЦСР).

Завершил редизайн раздела сайта с подборкой НПА и дополнительных материалов по теме безопасности КИИ. Предложения/замечания/дополнения приветствуются: https://zlonov.ru/kii/

#пятничное во вторник

Глоток свежести в наше непростое время =) Прямая трансляция здесь: https://itisconf.ru/livebroadcast

Google представил нейросеть Imagen, распознающую любые текстовые запросы и генерирующую из них фотореалистичные изображения.

Публичного доступа нет: “его могут использовать неправильно в социальных сферах”.

Действительно, “человек, похожий на генерального прок__у__рора” или “мистер Пупкин, берущий кредит с помощью ЕБС” вполне могут привести к негативным последствиям =)

https://imagen.research.google

Отечественный ресурс с описанием угроз безопасности информации и уязвимостей АСУ ТП будет запущен для публичного доступа в следующем году.

Яркий пример абсолютно некорректного подхода маркетинговой службы одной небезызвестной ИБ компании к организации рассылок по электронной почте: можно сколько угодно отписываться от их писем, но твой адрес всё равно добавят в очередной новый список рассылки, который, судя по названиям, каждый раз создаётся заново.

Как считаете, ч.1 ст. 18 Закона № 38-ФЗ «О рекламе» в данном случае нарушается?

Прекращено действие сертификатов соответствия:

  • SAP S/4HANA (было приостановлено с 18 марта);
  • ESET NOD32 (было приостановлено с 14 февраля).

https://zlonov.ru/catalog/suspended-and-terminated-certificates/

Обновлять или не обновлять, вот в чем вопрос...** **

НКЦКИ предлагает простой пошаговый алгоритм принятия решения по обновлению критичного ПО. Комментарии к алгоритму и границы его применимости изложены в соответствующем бюллетене: https://safe-surf.ru/specialists/news/678042/

#пятничное

Другие демотиваторы здесь: https://zlonov.com/demotivators/

Снова изменения в реестре сертифицированных средств защиты информации ФСТЭК России:

  • приостановлено действие суммарно у 31 сертификата;

  • прекращено действие у 40 сертификатов.

http://bit.ly/reestr-fstec

…и никакой VPN не поможет войти в аккаунт недавно заблокированной фотосоцсети, если её владелец просто не отправляет СМС с кодами на российские номера. Тот самый случай, когда 2FA повышает безопасность настолько, что доступ пропадает даже у легального пользователя =)

На иллюстрации - краткая версия результатов проверок ФСТЭК России своих лицензиатов в 2021 году. Полная версия тут: https://fstec.ru/normotvorcheskaya/litsenzirovanie/76-inye/2351-doklad-za-2021-god-2

Российская соцсеть «ВКонтакте» предложила пользователям перенести все фото и видео из Instagram в свою соцсеть. Это можно сделать с помощью специального приложения — https://vk.com/instagram_manager

Полную копию всего, хранящегося в iCloud, можно запросить по ссылке: https://privacy.apple.com/

Подробнее: https://wylsa.com/kak-prosto-skachat-vse-foto-i-video-iz-icloud-photo/

Самое время ещё раз всё взвесить и, возможно, переголосовать… https://t.me/zlonov_security/1367

i3em1z88pzk81.png

Время, которое потребуется хакеру, чтобы взломать ваш пароль в 2022 году

Сервис Яндекс Еда допустил утечку.

Агентство по кибербезопасности и защите инфраструктуры (CISA) опубликовало список бесплатных услуг и инструментов по кибербезопасности: https://www.cisa.gov/free-cybersecurity-services-and-tools

ScanOVAL включить забыли =) https://bdu.fstec.ru/site/scanoval

Полезная и довольно-таки глубокая интеграция:

Со стороны CL DATAPK реализована интеграция в части приема и нормализации событий от СКДПУ, что позволяет на текущий момент: выявлять подключения к устройствам, выполняемые в обход СКДПУ, фиксировать в CL DATAPK обнаруженные СКДПУ (попытки выполнения запрещенных команд, запуски запрещенных приложений, попытки установки запрещенных удаленных подключений в рамках разрешенных удаленных подключений через СКДПУ). Помимо этого, в рамках расширения интеграции планируется проработать вопрос по контролю конфигурации СКДПУ с помощью CL DATAPK

https://safe.cnews.ru/news/line/2022-02-07_ajti_bastion_i_sajberlimfa

Владельцы иностранных информационных ресурсов с суточной аудиторией более полумиллиона российских пользователей обязаны создать в РФ филиал, представительство или уполномоченное юрлицо, зарегистрировать личный кабинет на сайте Роскомнадзора, а также разместить на своем ресурсе электронную форму для обратной связи с российскими гражданами или организациями. __ В первую очередь закон коснется Facebook, Instagram, Twitter, TikTok, Google, YouTube, WhatsApp, Viber, Telegram, World of Tanks.__

Новость: http://duma.gov.ru/news/53199/ Сам закон: http://publication.pravo.gov.ru/Document/View/0001202107010014

**Законодательные нововведения под бой курантов **

  • Перенесён срок начала ввода в эксплуатацию государственной автоматизированной системы правовой статистики
  • Изменён порядок применения электронных документов в судопроизводстве
  • Генпрокурор получил возможность ограничивать доступ во внесудебном порядке, а ЕБС становится ГИС
  • Подписан закон об осуществлении идентификации лиц, посещающих официальные спортивные мероприятия
  • Введены дополнительные обязательства для операторов связи
  • В закон об образовании внесены изменения в части, касающейся электронного обучения
  • Установлена административная ответственность оператора связи за неисполнение обязанностей, предусмотренных законодательством в области связи

https://zlonov.com/legislation-under-chimes-2022

Обновлённая подборка чатов и каналов по информационной безопасности в Telegram в 2022 году: https://zlonov.com/telegram-security-list-2022

Приближается пора всем нам проводить уходящий год, а мне - по традиции озвучить хит-парад публикаций на своём сайте: https://zlonov.com/2021-tops

#пятничное в среду

Оказывается, существуют USB-ключи и смарт-карты ФОРОС http://smart-park.ru/index.php/products/forosnew.html Интересно, какая сейчас ёмкость у рынка аппаратных средств аутентификации, раз всё новые и новые игроки находят себе на нём место?…

#пятничное (другие демотиваторы здесь https://zlonov.com/demotivators/)

Forwarded from ZLONOV

2fa.directory -  ресурс с информацией о вариантах поддержки двухфакторной аутентификации (2FA) популярными сайтами. Всё разбито по категориям, есть поиск и ссылки на документацию. Вот, например, информация о социальных сетях/сервисах: https://2fa.directory/#social

2fa.directory -  ресурс с информацией о вариантах поддержки двухфакторной аутентификации (2FA) популярными сайтами. Всё разбито по категориям, есть поиск и ссылки на документацию. Вот, например, информация о социальных сетях/сервисах: https://2fa.directory/#social

Из-за сбоя WhatsApp тысячи учителей остались сегодня утром без поздравлений =( Ну, кроме учителей информатики, которые давно перешли на Telegram =)

Второй эпизод сериала «SecOps от УЦСБ»: Зачем нужен SOC для АСУ ТП?

Дата: 05 октября 2021 Время: 11:00 (Мск)

Ключевые вопросы вебинара:

  • Зачем нужен мониторинг АСУ ТП?
  • Какие сложности возникают со стандартными SecOps в АСУ ТП?
  • Какие действия владельцу АСУ ТП выполнять самостоятельно? 
  • Какие ограничения в мониторинге АСУ ТП существуют? - SOC для АСУ ТП: создать свой или подключить аутсорсинговый?

Регистрация: https://www.ussc.ru/events/blizhayshie-meropriyatiya/secops-ussc-s2/?form

Законы, вступающие в силу в октябре. Про ИТ: общедоступные каналы в Интернете, предоставление информации сотовыми операторами. Остальное тут: http://duma.gov.ru/news/52334/#slider-64051-63986

Два года посту, но всё ещё работает реферальная ссылка из него. Условия, кстати, стали ещё интереснее - теперь дают $100 на 60 дней.

https://zlonov.com/clientless-vpn

Примеры самых неудачных паролей компаний из списка Fortune 500 различных отраслей. Вот, например, для ИТ:

  1. password
  2. research
  3. 123456
  4. aaron431
  5. [Company name76]
  6. linkedin
  7. [Company name123]
  8. career121
  9. pass1
  10. password1

https://nordpass.com/fortune-500-password-study/

Кому не хватало подкастов по ИБ на русском? =) Вот отличный старт от Медиа Группы «Авангард». Ведущего, кстати, можно было не писать - кто же не знает его голос и манеру говорить? 😉 https://soundcloud.com/caatp2zvua7o/sets/soc-podcast

Вебинар компании УЦСБ «Подключение к ГосСОПКА: решать задачу самостоятельно или выбрать услуги коммерческого центра?»

14 сентября в 11:00 (МСК), регистрация по ссылке: https://www.ussc.ru/events/blizhayshie-meropriyatiya/secops-ussc-s1/?form

Запускаем с коллегами свeжую серию вебинаров «SecOps от УЦСБ». Стартуем 14.09. Регистрация по ссылке: https://www.ussc.ru/events/blizhayshie-meropriyatiya/secops-ussc-s1/?form

Она читала ТЗ как роман, а он оказался повестью… https://zakupki.gov.ru/223/purchase/public/purchase/info/common-info.html?regNumber=32110554881

Apple начала продавать клавиатуры Magic Keyboard с Touch ID https://wylsa.com/apple-nachala-prodavat-bolshuyu-magic-keyboard-s-touch-id/

#пятничное в субботу

Красота какая! 3D-экскурсия на энергоблок РБМК-1000 Ленинградской АЭС https://www.rosenergoatom.ru/stations_projects/sayt-leningradskoy-aes/3d-excursion/rbmk_new/

#пятничное (другие демотиваторы здесь https://zlonov.com/demotivators/)

Forwarded from Gip24

  • Проект изменений в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденные постановлением Правительства Российской Федерации от 8 февраля 2018 г. № 127»

https://regulation.gov.ru/p/118306

Представляю второй раздел мер II. Управление доступом (УПД) из приказа ФСТЭК России №239 с описанием вариантов их реализации на практике, в том числе с применением конкретных технических средств защиты. https://zlonov.com/measures-section-reincarnation

Записи докладов конференции “IT IS conf 2021” https://www.youtube.com/playlist?list=PLvxhSg-LXXAeMRWAp9pmnPiHPqMddiRjP

Будьте внимательны! На сайте ФСТЭК России приведена неактуальная редакция приказа №239. Пункты 29.2 - 29.4 вступают в силу только с 01 января 2023 года https://fstec.ru/normotvorcheskaya/akty/53-prikazy/1592-prikaz-fstek-rossii-ot-25-dekabrya-2017-g-n-239

Сервис по созданию почтового дайджеста на основе различных источников: https://mailbrew.com

Можно настроить как угодно, завернуть на выдаваемый электронный адрес все остальные новостные почтовые рассылки и получать одно единственное красивое письмо раз в день/неделю/месяц.

Магистерская программа “Информационная безопасностть АСУ ТП” с очной/заочной формой обучения в течение 2-2,5 лет. Стоимость - от 119 500 руб. https://www.tyuiu-magistracy.com/копия-ресурсы-арктики-и-субарктики-3

Федеральный закон от 26.05.2021 № 141-ФЗ “О внесении изменений в Кодекс Российской Федерации об административных правонарушениях” http://publication.pravo.gov.ru/Document/View/0001202105260038?index=0&rangeSize=1

Давно что-то не делал обзоры книг. Исправляюсь и заодно предлагаю несложную задачу по мотивам книги. https://zlonov.com/логические-загадки-для-алёнки

Модель зрелости способов аутентификации пользователей (https://danielmiessler.com/blog/casmm-consumer-authentication-security-maturity-model/)

Вот так легко и непринуждённо Заказчик обосновал неприменимость всех российских антивирусных решений. А вы говорите #импортозамещение …

Только представьте, как это будет удобно! Все документы в одном месте и в актуальном состоянии! Просто рай… для злоумышленников. https://digital.gov.ru/ru/events/40822/

Статья про взлом PDF-файлов с цифровой подписью:

Shadow Attacks: Hiding and Replacing Content in Signed PDFs

“__В этой статье представлен новый класс атак, называемые теневыми атаками.

Теневые атаки обходят все существующие меры противодействия и нарушают защиту целостности PDF-файлов с цифровой подписью.

Результаты исследования показывают, что 16 (включая Adobe Acrobat и Foxit Reader) из 29 протестированных программ просмотра PDF уязвимы для теневых атак.__”

https://vk.com/wall-88373861_1316

Хозяйке на заметку: список выданных вам сертификатов электронных подписей можно посмотреть на сайте Госуслуги в личном кабинете: https://lk.gosuslugi.ru/settings/signature

Там же, к слову, их можно и заблокировать, но правильнее - отозвать сертификат в удостоверяющем центре.

Финал эпохи Дайджестов КИИ https://zlonov.com/kii-digest-era-end

Помните конкурс ФСТЭК России на разработку отечественного ресурса с уязвимостями АСУ ТП и промышленного интернета вещей на 300 млн руб?

Можно поздравлять ГНИИ ПТЗИ с победой: https://www.sberbank-ast.ru/ViewDocument.aspx?id=812167383

Методический документ, определяющий методику оценки угроз безопасности информации, был подписан ФСТЭК России 5 февраля 2021г. Это событие открыло новые двери для специалистов в области ИБ, которые занимаются анализом потенциальных угроз для важных объектов информационной инфраструктуры.

https://www.comnews.ru/digital-economy/content/213251/2021-02-20/2021-w07/podarok-fstek-utverzhdena-novaya-metodika-ocenki-ugroz

Интересное исследование от Тинькофф: “Как обманывали клиентов банков в 2020 году” https://www.tinkoff.ru/about/news/19022021-tinkoff-fraud-research-2020/

Уверенности некоторых производителей средств защиты информации можно только позавидовать: сто лет техподдержки - это сильно! #пятничное

Надо же - столько лет уже этой идее и вот очередная реинкарнация, да ещё и сразу с сертификатом ФСТЭК России:

__Сертифицированное средство обеспечения безопасной дистанционной работы Aladdin Liveoffice представляет собой специализированное защищенное USB-устройство, обеспечивающее загрузку компьютера с внешнего USB-носителя, на котором находится сертифицированная операционная система Astra Linux Special Edition версии 1.6 SE «Смоленск» с набором предустановленного программного обеспечения для подключения к интернету (через Ethernet или Wi-Fi), автоматическую настройку и подключение к шлюзу организации с использованием сертифицированного на соответствие требованиям ФСБ России к средствам криптографической защиты информации (СКЗИ) класса КС1 VPN-клиента Vipnet Client 4U for Linux производства компании «Инфотекс». __

https://safe.cnews.ru/news/line/2021-02-17_sredstvo_obespecheniya_bezopasnoj

Forwarded from Листок бюрократической защиты информации

​​⚡️**Рекомендации по оценке показателей критериев экономической значимости объектов критической информационной инфраструктуры Российской Федерации

**ФСТЭК России на своём сайте представила для общественного обсуждения проект методического документа «Рекомендации по оценке показателей критериев экономической значимости объектов критической информационной инфраструктуры Российской Федерации». Свои предложения и замечания можно отравить на адрес электронной почты otd84@fstec.ru до 1 марта 2021 года.

Итоги опроса про основной фактор для цифровой трансформации компаний.

Подборка образовательных сайтов https://fuckinghomepage.com/websites

Обзор концепции цифрового рубля, предложенной Банком России http://www.garant.ru/article/1441377/

В реестр отечественного ПО хотят допустить условно переработанные зарубежные программы https://www.vedomosti.ru/technology/articles/2021/02/10/857491-rossiiskii-soft

Технологическая зависимость, или Кому мешает отечественный софт

Политолог, публицист Александр Механик рассказывает о том, как лоббисты иностранных решений в сфере критической информационной инфраструктуры пытаются сдвинуть сроки внедрения отечественных решений, но отраслевые ассоциации российского бизнеса против.

http://www.prisp.ru/analitics/7086-mehanik-komu-meshaet-otechestvennyj-soft-0802

__ФСТЭК России ищет разработчика ресурса с уязвимостями уровня автоматизированных систем управления технологическим процессами и промышленного интернета вещей критически важных, потенциально опасных и опасных производственных объектов. Ресурс планируется создавать для информирования об уязвимостях владельцев данных объектов. Тендер на его разработку стоимостью 300 млн рублей ведомство объявило 5 февраля 2021 года. __

https://ict-online.ru/news/n191916/

Обеспечение технологической независимости КИИ. Результат попытки № 2.2

Вы не поверите, но Минцифры  в очередной раз выложила проект Постановления Правительства РФ “О мерах по обеспечению информационной безопасности в экономической сфере при использовании программного обеспечения и оборудования на объектах критической информационной инфраструктуры”. Не просто обновленную версию проекта по поступившим замечаниям, а полностью по новой процедуре на регулейшн. Правда, содержимое не сильно изменилось.

Даты проведения общественного обсуждения: 13.01.2021- 27.01.2021

https://valerykomarov.blogspot.com/2021/02/22.html

Немного статистики по проверкам лицензиатов ФСТЭК России за последние 5 лет. Нарушений мало, наказаний практически нет.

https://fstec.ru/normotvorcheskaya/litsenzirovanie/76-inye/2155-programma-profilaktiki-narushenij-obyazatelnykh-trebovanij-na-2021-god

С 4 по 5 февраля 2021 года в Москве пройдет 23-й Национальный форум информационной безопасности «Инфофорум-2021».

Пленарное заседание форума будет посвящено теме «Устойчивое развитие России в цифровую эпоху: преодоление рисков информационной безопасности». В рамках пленарного заседания будут обсуждаться в том числе вопросы безопасности критической информационной инфраструктуры, текущее состояние и проблемы.

Forwarded from Листок бюрократической защиты информации

​​📣 КИИ и импортозамещение: попытка номер N-цать

Минцифры вновь представило для общественного обсуждения проект постановления Правительства Российской Федерации «Об утверждении требований к программному обеспечению, телекоммуникационному оборудованию и радиоэлектронной продукции, используемым на объектах критической информационной инфраструктуры, и порядок перехода на преимущественное использование российского программного обеспечения, телекоммуникационного оборудования и радиоэлектронной продукции».

Самый ожидаемый (мной) доклад 9 февраля на ТБ Форум =) https://www.tbforum.ru/2021/program/asu-tp

Forwarded from Листок бюрократической защиты информации

​​Изменения в Правила субсидирования на создание центров ГосСОПКА

Утверждены изменения в Правила предоставления субсидий из федерального бюджета на создание отраслевого центра государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) и включение его в систему автоматизированного обмена информацией об актуальных киберугрозах. Официально опубликовано постановление Правительства Российской Федерации от 26.01.2021 № 50 «О внесении изменений в Правила предоставления субсидий из федерального бюджета на создание отраслевого центра государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) и включение его в систему автоматизированного обмена информацией об актуальных киберугрозах».

Часы для планирования работ по ИБ #пятничное

Владимир Журавлев, преподаватель Учебного центра «Информзащита» о Критической информационной инфраструктуре. https://www.youtube.com/watch?v=xZxJZCRcTlQ

ВЫПИСКА из Программы национальной стандартизации на 2021 год в части разработки национальных стандартов в рамках деятельности технического комитета по стандартизации “Защита информации” (ТК 362)

https://fstec.ru/tk-362/standarty-tk362/303-proekty/2151-vypiska-iz-programmy-natsionalnoj-standartizatsii-na-2021-god

Комитет по государственному строительству и законодательству Государственной Думы РФ рекомендовал принять законопроект “О внесении изменений в КоАП в части установления административной ответственности за нарушение законодательства в области обеспечения безопасности КИИ” в первом чтении, есть несущественные замечания. Комитет Госдумы по ИТ и связи оказал полную поддержку** **законопроекту.

Наглядная сравнительная иллюстрация времени, требуемого для прочтения Пользовательских соглашений https://i.redd.it/j6cd57dbrga61.png

Ассоциация разработчиков и производителей электроники подготовила для Минцифры отчет о положении дел в российской электронной отрасли с точки зрения возможности импортозамещения «железа» используемого в критической информационной инфраструктуры. Ситуация в отрасли, наглядно отображенная в таблице с цветными маркерами, неоднородная; для полного изгнания зарубежных решений необходимо потратить годы и получить инвестиции в сотни миллиардов рублей.

https://www.cnews.ru/news/top/2021-01-20_proizvoditeli_rossijskoj

Кто хотел решение суда об отнесении организации к субъектам КИИ на основании экспертного заключения? Вот пример подобного. В качестве эксперта -  доцент с кафедры информационной безопасности Волгоградского государственного университета. Подача документов в ФСТЭК или решений комиссий организации суду не интересны.

https://valerykomarov.blogspot.com/2021/01/blog-post_21.html

Forwarded from Российские ИТ решения / IT IS Rus

⚡️НКЦКИ предупреждает об угрозе проведения целенаправленных компьютерных атак⚡️

В условиях постоянных обвинений в причастности к организации компьютерных атак, высказываемых в адрес Российской Федерации представителями США и их союзниками, а также звучащих с их стороны угроз проведения «ответных» атак на объекты критической информационной инфраструктуры Российской Федерации, Национальный координационный центр по компьютерным инцидентам (НКЦКИ) рекомендует принять следующие меры по повышению защищённости информационных ресурсов.

  1. Приведите в актуальное состояние имеющиеся в организации планы, инструкции и руководства по реагированию на компьютерные инциденты.
  2. Проинформируйте сотрудников о возможных фишинговых атаках с использованием методов социальной инженерии.
  3. Проведите аудит сетевых средств защиты информации и антивирусных средств, убедитесь в их корректной настройке и функционировании на всех значимых узлах сети.
  4. Избегайте использования сторонних DNS-серверов.
  5. Используйте многофакторную аутентификацию для удаленного доступа в сеть организации.
  6. Определите перечень доверенного программного обеспечения для доступа в сеть организации и ограничьте использование не входящих в него средств.
  7. Удостоверьтесь в корректном журналировании сетевых и системных событий на важных элементах информационной инфраструктуры, организуйте их сбор и централизованное хранение.
  8. Удостоверьтесь в наличии и корректной периодичности создания резервных копий данных для важных элементов информационной инфраструктуры.
  9. Удостоверьтесь в корректности имеющихся политик разграничения прав доступа для устройств в сети.
  10. Ограничьте доступ к сервисам во внутренней сети средствами межсетевого экранирования, при необходимости предоставления общего доступа к ним организуйте его через демилитаризованную зону.
  11. Для работы с внешними ресурсами, в том числе в сети Интернет, используйте терминальный доступ через внутренний сервис организации.
  12. Обновите пароли всех пользователей в соответствии с парольной политикой.
  13. Обеспечьте анализ входящей и исходящей электронной почты средствами антивирусной защиты.
  14. Осуществляйте мониторинг безопасности систем с повышенной бдительностью.
  15. Следите за наличием необходимых обновлений безопасности для Вашего программного обеспечения.

https://safe-surf.ru/specialists/news/659973/

⚡️НКЦКИ предупреждает об угрозе проведения целенаправленных компьютерных атак⚡️

В условиях постоянных обвинений в причастности к организации компьютерных атак, высказываемых в адрес Российской Федерации представителями США и их союзниками, а также звучащих с их стороны угроз проведения «ответных» атак на объекты критической информационной инфраструктуры Российской Федерации, Национальный координационный центр по компьютерным инцидентам (НКЦКИ) рекомендует принять следующие меры по повышению защищённости информационных ресурсов.

  1. Приведите в актуальное состояние имеющиеся в организации планы, инструкции и руководства по реагированию на компьютерные инциденты.
  2. Проинформируйте сотрудников о возможных фишинговых атаках с использованием методов социальной инженерии.
  3. Проведите аудит сетевых средств защиты информации и антивирусных средств, убедитесь в их корректной настройке и функционировании на всех значимых узлах сети.
  4. Избегайте использования сторонних DNS-серверов.
  5. Используйте многофакторную аутентификацию для удаленного доступа в сеть организации.
  6. Определите перечень доверенного программного обеспечения для доступа в сеть организации и ограничьте использование не входящих в него средств.
  7. Удостоверьтесь в корректном журналировании сетевых и системных событий на важных элементах информационной инфраструктуры, организуйте их сбор и централизованное хранение.
  8. Удостоверьтесь в наличии и корректной периодичности создания резервных копий данных для важных элементов информационной инфраструктуры.
  9. Удостоверьтесь в корректности имеющихся политик разграничения прав доступа для устройств в сети.
  10. Ограничьте доступ к сервисам во внутренней сети средствами межсетевого экранирования, при необходимости предоставления общего доступа к ним организуйте его через демилитаризованную зону.
  11. Для работы с внешними ресурсами, в том числе в сети Интернет, используйте терминальный доступ через внутренний сервис организации.
  12. Обновите пароли всех пользователей в соответствии с парольной политикой.
  13. Обеспечьте анализ входящей и исходящей электронной почты средствами антивирусной защиты.
  14. Осуществляйте мониторинг безопасности систем с повышенной бдительностью.
  15. Следите за наличием необходимых обновлений безопасности для Вашего программного обеспечения.

https://safe-surf.ru/specialists/news/659973/

Forwarded from ZLONOV

Из 16 (без учёта повторных после апелляций) уголовных дел, возбуждённых по статье 274.1 (неправомерное воздействие на КИИ), по состоянию на сегодня только 4 были прекращены, по 10 вынесены обвинительные приговоры и ещё по двум решение публично пока недоступно. https://zlonov.com/kii/criminal_cases

Из 16 (без учёта повторных после апелляций) уголовных дел, возбуждённых по статье 274.1 (неправомерное воздействие на КИИ), по состоянию на сегодня только 4 были прекращены, по 10 вынесены обвинительные приговоры и ещё по двум решение публично пока недоступно. https://zlonov.com/kii/criminal_cases

В прошлом году по привлечению к уголовной ответственности за нанесение вреда КИИ РФ с неожиданной стороны выступило РЖД. Два приговора за попытку нечестно сдать экзамены.

И вот третий приговор за уже типовое преступление, но как же отличается концовка приговора!

Летом 2020 года за аналогичные преступления суд приговорил к двум годам (условно). А в конце осени 2020 года за все тоже самое - 15 000 рублей штрафа (все три преступления совершены в мае 2019 года)!

https://valerykomarov.blogspot.com/2021/01/2741.html

Бесплатные курсы от Fortinet:

Новость на русском: https://www.anti-malware.ru/news/2021-01-18-111332/34752

Вопросы привлечения к уголовной ответственности за самодеятельную проверку защищенности объектов КИИ. Часть2: https://zen.yandex.ru/media/id/5c7b7864fa818600ae3856a1/pentesteram-posviascaetsia-chast-2-6000a9114e913f175819550b

Когда следишь сам, не хочется давать следить другим =)

__Власти Москвы хотели развернуть слежку за передвижениями каждого пешехода по MAC-адресам их мобильных устройств. Подрядчик проекта уже смонтировал всю необходимую аппаратуру, но планам столичных властей помешали Google и Apple – они выпустили апдейт для Android и iOS, блокирующий отслеживание MAC-адресов. Теперь весь проект может быть свернут, хотя на него уже потрачено свыше 60 млн руб. __

Подробнее: https://safe.cnews.ru/news/top/2021-01-14_google_i_apple_spasli_moskvichej

Описание технологии на сайте Apple: https://support.apple.com/ru-ru/HT211227 и статья (для разработчиков) про Android: https://source.android.com/devices/tech/connect/wifi-mac-randomization

Вопросы привлечения к уголовной ответственности за самодеятельную проверку защищенности объектов КИИ: https://zen.yandex.ru/media/id/5c7b7864fa818600ae3856a1/pentesteram-posviascaetsia-chast-1-5fff2a2a9bebf134000e35be

Межведомственная комиссия Совбеза России по информационной безопасности отметила стремительное нарастание угроз в информационной сфере в 2020 г., сообщает ТАСС с ссылкой на пресс-службу ведомства.

https://www.vedomosti.ru/technology/news/2021/01/13/853897-sovbez-zayavil-o-stremitelnom-narastanii-kiberugroz-v-rossii

“USSC-SOC является корпоративным центром ГосСОПКА класса А, соответствует требованиям законодательства РФ в области ИБ, обладает лицензией ФСТЭК России на мониторинг ИБ средств и систем информатизации, а также подключен к Национальному координационному центру по компьютерным инцидентам (НКЦКИ) и ФинЦЕРТ”.

Источник: https://www.anti-malware.ru/news/2021-01-11-111332/34685

Штрафы за нарушение правил создания и функционирования систем безопасности российских значимых объектов критической информационной инфраструктуры (КИИ) предложено применять, даже если в результате несоблюдения инструкций не нанесён ущерб  для критической инфраструктуры. https://www.pnp.ru/economics/za-narusheniya-v-it-bezopasnosti-gosorganov-predlozhili-shtrafovat.html

Учебная программа Приволжского института повышения квалификации ФНС России: Обеспечение безопасности значимых объектов критической информационной инфраструктуры • 92 академических часа • согласована со ФСТЭК России • единственная программа в Приволжском ФО http://www.cpp-nnov.nalog.ru/edu/paid-edication/information-security/1564-obespechenie-bezopasnosti-znachimykh-ob-ektov-kriticheskoj-informatsionnoj-infrastruktury

В заключительный день прошлого года были опубликованы три приказа ФСБ России, касающиеся вопросов электронной подписи https://vk.com/wall-88373861_1180

Неплохое начало года: УЦСБ  cообщает о запуске USSC-SOC - Корпоративного центра мониторинга информационной безопасности средств и систем информатизации (является корпоративным центром ГосСОПКА класса А) https://www.ussc.ru/news/novosti/utssb-zapustil-security-operations-center/

Шах и мат, скептики, не верящие в импортозамещение: Росатом закупает СУБД Postgres Pro на 299 млн руб. https://zakupki.gov.ru/223/purchase/public/purchase/info/protocols.html?regNumber=32009766940

ТОП-10 постов от ZLONOV в 2020 году https://zlonov.com/top-10-2020

Динамика положительная =) https://zlonov.com/kii187fz-2020-52

Заключительный Дайджест КИИ 187-ФЗ этого непростого уходящего года скорее всего будет последним. Впрочем, можно не согласиться. Финансово =) https://zlonov.com/kii187fz-2020-52

AUTHENTICATION MECHANISMS CSA U OO 198854 20.PDF.pdf

Агентство национальной безопасности (АНБ) выпустило рекомендации по кибербезопасности по обнаружению злоупотреблений механизмами аутентификации. В информационном сообщении описываются тактики, методы и процедуры, используемые злоумышленниками для доступа к защищенным данным в облаке, и даются рекомендации по защите от такой активности и ее обнаружению. https://media.defense.gov/2020/Dec/17/2002554125/-1/-1/0/AUTHENTICATION_MECHANISMS_CSA_U_OO_198854_20.PDF

Сотрудника компании сотовой связи будут судить за незаконный доступ к данным абонентов По факту преступления в отношении нарушителя закона возбуждено уголовное дело по статье «Неправомерный доступ к охраняемой компьютерной информации, содержащейся в к**ритической информационной инфраструктуре **Российской Федерации, что повлекло причинение вреда критической информационной инфраструктуре Российской Федерации, с использованием своего служебного положения». https://newstracker.ru/news/incident/15-12-2020/sotrudnik-sotovoy-kompanii-v-severnoy-osetii-nezakonno-blokiroval-sim-karty-klientov

CNews и Anti-Malware новость удалили, в реестре ФСТЭК России сертификат с прежними формулировками и только статья Коммерсанта напоминает о (почти) случившемся…https://www.kommersant.ru/doc/4583247

Нестандартный по формату проводимых мероприятий 2020 год под конец ознаменовался целой чередой попыток провести что-то большее, чем очередной типовой вебинар по информационной безопасности, в коих и в прошлые годы недостатка не было. https://zlonov.com/security-events-formats-2020

Декабрь - традиционный месяц прогнозов в ИБ =) #пятничное

Очередная статья, называющая биометрию аутентификацией. https://safe-surf.ru/users-of/article/659637/

Очередная статистика как повод напомнить о том, что “большинство данных было получено путем публичных действий самих пользователей.” https://www.rbc.ru/technology_and_media/30/11/2020/5fc0dfb59a7947399392a24d

День генеральных репетиций и финальных приготовлений на SOC-Форум Live. Уровень подготовки впечатляет https://ib-bank.ru/soclive/

И про это тоже поговорили =) https://www.youtube.com/watch?v=N1yt0IGckrA #ИБАСУТП #пятничное

В первый день зимы из-за SOC-Форум Live точно будет жарко =) Буду в студии помогать ведущим и спикерам в работе со слушателями, приходите (онлайн)! Регистрация тут: https://ib-bank.ru/soclive/

“…участники рынка уверены, что ФинЦЕРТ, занимавшийся мониторингом киберрисков, будет ликвидирован” https://www.kommersant.ru/doc/4566802

“...теперь льгота по НДС станет недоступна для торговых площадок, а также практически любого ПО, на котором есть рекламные баннеры или иное продвижение собственных или чужих товаров (услуг). При этом, льгота потенциально может быть применима, например, к компьютерным играм, продуктам в сфере информационной безопасности, системам управления процессами, образовательному ПО и другим.http://www.garant.ru/ia/opinion/author/udalova/1421168/

Обзор изменений в законодательстве за октябрь 2020

  • Государственные информационные системы
  • Новые требования к уровням доверия
  • Стандарты по управлению доступом
  • Импортозамещение в критической информационной инфраструктуре
  • Обеспечение безопасности операторами финансовых платформ
  • Новое положение Банка России

https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-oktyabr-2020/

Познавательная статья, но ни слова про информационную безопасность: Как устроена система безопасности АЭС https://www.popmech.ru/technologies/614943-sterzhni-sprinkler-konteynment-kak-ustroena-sistema-bezopasnosti-aes/

Столпотворение (буквальное) на мероприятии IT EXPO 2020 =)

Forwarded from Листок бюрократической защиты информации

​​📯 Информация ФСТЭК России

ФСТЭК России информирует о размещении на своем официальном сайте в разделе «Техническая защита информации/Сертификация/Специальные нормативные документы» выписки из Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утвержденных приказом ФСТЭК России от 2 июня 2020 г. N 76, для 6, 5 и 4 уровней доверия.

Forwarded from Рупор бумажной безопасности

image 2020-11-05 14-50-39.png

Вот и срок на создание СБ ЗОКИИ. И никаких трех лет после внесения в реестр ЗОКИИ. После 01.09.2021 штраф.

Forwarded from RUSCADASEC news: Кибербезопасность АСУ ТП

Запись секции “PRO 2. Мониторинг КИИ: SOC для АСУ ТП” с конференции GIS Days 2020 https://www.youtube.com/watch?v=y7cLYqldPJs

Правительство предложило законопроект с пятью новыми наказаниями за нарушения в сфере безопасности КИИ. Если документ будет принят, штрафы составят от 20 до 500 тыс. руб. https://www.cnews.ru/news/top/2020-11-03_v_rossii_budut_shtrafovat

Кабмин предложил штрафы за нарушения в защите критической информационной инфраструктуры. Они могут достигнуть 500 тыс. рублей https://tass.ru/ekonomika/9898221

Выпуск подкаста “Деньги пришли” про телефонное мошенничество (с подробными комментариями представителя Альфа-Банка): https://music.yandex.ru/album/8023902/track/71682117

Forwarded from Валерий Комаров @blog_ruporsecurite

Судя по законопроекту, для безопасности ЗОКИИ будем использовать исключительно отечественные СЗИ. А за что центры ГосСОПКА попали вообще не понял. Судя по разъяснениям НКЦКИ они вне ОКИИ и в состав СБ ЗОКИИ не входят. https://valerykomarov.blogspot.com/2020/11/2.html

Forwarded from Рупор бумажной безопасности

  1. О проекте федерального закона «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях в части установления административной ответственности за нарушение законодательства в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации»

Законопроект направлен на правовое регулирование обеспечения безопасности объектов критической информационной инфраструктуры, нарушение функционирования которых может привести к выходу из строя объектов обеспечения жизнедеятельности населения, транспортной инфраструктуры, сетей связи, прекращению или нарушению оказания государственных услуг, нанесению ущерба жизни и здоровью людей, возникновению ущерба субъектам критической информационной инфраструктуры и бюджетам Российской Федерации.

Законопроектом предусматривается дополнить Кодекс Российской Федерации об административных правонарушениях статьями, устанавливающими административную ответственность за нарушение требований в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации и за неисполнение обязанности по представлению сведений, предусмотренных законодательством в области обеспечения безопасности критической информационной инфраструктуры.

Решение Правительства:

Одобрить проект федерального закона «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях в части установления административной ответственности за нарушение законодательства в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации» и внести его в Государственную Думу в установленном порядке. https://gov-news.ru/news/1162812

Иногда даже «сильный случайный пароль» и двухфакторная аутентификация не спасают: “…з__аполучил аккаунт с помощью друга, который работает в Facebook__”. https://www.securitylab.ru/news/512525.php

Forwarded from Marina Sorokina @SorokinaMar

Минцифры подготовило проект Указа Президента Российской Федерации «О мерах экономического характера по обеспечению технологической независимости и безопасности объектов критической информационной инфраструктуры».

Проектом документа предполагается переход субъектов КИИ на преимущественное использование российского:

  1. Программного обеспечения до 1 января 2024 г.
  2. Оборудования до 1 января 2025 г.

https://regulation.gov.ru/Projects/List#npa=109874

Пять советов по повышению парольной безопасности в организации:

  • Организуйте правильную подготовку персонала
  • Установите требования по надёжности для паролей
  • Настройте защиту от атак методом перебора
  • Деактивируйте учётные записи при увольнении сотрудников
  • Внедрите двухфакторную аутентификацию

https://specopssoft.com/blog/five-password-security-tips-for-your-organization/

Forwarded from Избранное про ИБ

Обзор изменений законодательства ИБ за сентябрь 2020 от аналитического центра УЦСБ: про лицензирование, ПДн, КИИ, НКЦКИ https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-sentyabr-2020/

Forwarded from ZLONOV

Изменения Требований по обеспечению безопасности ЗО КИИ (позиция ФСТЭК России) https://zlonov.com/fstec-opinion-on-239-changes

Изменения Требований по обеспечению безопасности ЗО КИИ (позиция ФСТЭК России) https://zlonov.com/fstec-opinion-on-239-changes

Forwarded from ZLONOV

Меняется приказ о Требованиях доверия, множатся уголовные дела по теме КИИ, СМИ и блогеры публикуют материал за материалом - читайте в Дайджесте КИИ 187-ФЗ 2020-44 https://zlonov.com/kii187fz-2020-44

Меняется приказ о Требованиях доверия, множатся уголовные дела по теме КИИ, СМИ и блогеры публикуют материал за материалом - читайте в Дайджесте КИИ 187-ФЗ 2020-44 https://zlonov.com/kii187fz-2020-44

Forwarded from Листок бюрократической защиты информации

​​📣Информация ФСТЭК России об уровнях доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий

ФСТЭК России информирует об утверждении требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий (далее - средства).

➡️ ⚠️ С 1 января 2021 г. признается утратившим силу приказ ФСТЭК России от 30 июля 2018 г. № 131 «Об утверждении Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий».

➡️ Устанавливается 6 уровней доверия. Самый низкий уровень – шестой, самый высокий – первый.

Средства, соответствующие 6 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 3 категории, в государственных информационных системах 3 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 3 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 3 и 4 уровня защищенности персональных данных. Средства, соответствующие 5 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 2 категории, в государственных информационных системах 2 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 2 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 2 уровня защищенности персональных данных. Средства, соответствующие 4 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 1 категории, в государственных информационных системах 1 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 1 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 1 уровня защищенности персональных данных, в информационных системах общего пользования II класса. Средства, соответствующие 1, 2 и 3 уровням доверия, применяются в информационных (автоматизированных) системах, в которых обрабатывается информация, содержащая сведения, составляющие государственную тайну.

➡️ Устанавливается 6 уровней контроля. Самый низкий уровень – шестой, самый высокий – первый.

В соответствии с Требованиями по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, средства должны проходить исследования по выявлению уязвимостей и недекларированных возможностей по уровню контроля, соответствующему уровню доверия. Средства, соответствующие 6 уровню доверия, должны проходить исследования по 6 уровню контроля, 5 уровню доверия – по 5 уровню контроля, 4 уровню доверия – по 4 уровню контроля, 3 уровню доверия – по 3 уровню контроля, 2 уровню доверия – по 2 уровню контроля, 1 уровню доверия – по 1 уровню контроля.

Соответствующее информационное сообщение ФСТЭК России от 15 октября 2020 г. № 240/24/4268 «Об утверждении требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» опубликовано на сайте регулятора.

Информационное сообщение ФСТЭК России от 15 октября 2020 г. N 240/24/4268 (утверждена новая редакция Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий) https://fstec.ru/normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/2124-informatsionnoe-soobshchenie-fstek-rossii-ot-15-oktyabrya-2020-g-n-240-24-4268

Вакансия: Диспетчер обеспечения безопасности значимых объектов критической информационной инфраструктуры ПАО “МРСК Волги” https://energybase.ru/en/vacancy/157347

Календарь выходных и праздничных дней в 2021 году - для тех, кто верит, что хакерские атаки и проникновения наиболее вероятны ночью в пятницу и накануне каникул, особенно длинных.

“К сожалению, вопрос с определением объектов КИИ среди имущества субъекта КИИ за почти три года исполнения 187-ФЗ  не прояснился. И проблема не только в определении сфер функционирования ИС/АСУ/ИТКС. Остро встает вопрос об определении самих сущностей - ИС/АСУ/ИТКС. В этом цикле заметок попробуем разобраться с АСУ” https://valerykomarov.blogspot.com/2020/10/blog-post_19.html

Про судебные заседания в режиме онлайн: “…видеосвязь не всегда позволяет суду оценить психоэмоциональное состояние лица и убедиться в отсутствии давления на него со стороны третьих лиц (что особенно актуально для свидетелей)” http://www.garant.ru/article/1416765/

Банк Тинькофф про новые правила электронной подписи (коротко): https://s.tinkoff.ru/thesugowher

По приглашению коллег из ЭКСПО-ЛИНК принял участие в их проекте “Безопасная среда” и прочитал короткий доклад про особенности мониторинга информационной безопасности для АСУ ТП. https://zlonov.com/the-closer-you-look-the-less-you-see

Огромный (274 страницы) отчёт Позитив Текнолоджиз “Positive Research 2020” обо всём сразу: https://zlonov.com/reports/#positive-research-2020--positive-technologies (по ссылке есть и другие отчёты по информационной безопасности)

Два свежих приказа ФСТЭК России, законодательные инициативы, материалы прошедших тематических мероприятий, посты в блогах и многое другое по теме безопасности критической информационной инфраструктуры в Дайджесте КИИ 187-ФЗ 2020-39. https://zlonov.com/kii187fz-2020-39

Знаете ли вы, что сегодня создать поддельное (deepfake) видео можно буквально за полчаса, не обладая при этом никакими специальными знаниями и не имея в своём распоряжении никаких особых вычислительных мощностей? https://zlonov.ru/quick-deepfake/

Приказ ФСТЭК России №35 от 20.02.2020 “О внесении изменений в Требования по обеспечению безопасности ЗО КИИ РФ, утвержденные приказом ФСТЭК №239 от 25.12.2017” http://publication.pravo.gov.ru/Document/View/0001202009140010

Исследователи из McAfee продемонстрировали способ обмана современных систем распознавания лиц, позволяющий выдать одного человека за другого https://vk.com/wall-88373861_1115

Как оказалось, идее простого и надёжного физического (от)рубильника для сетевого соединения есть место и в 2020 году https://zlonov.ru/cut-the-internet/

Вебинар «Построение системы мониторинга ИБ АСУ ТП» стартует в 11:00 МСК. Трансляция на YouTube, регистрация не требуется. https://www.youtube.com/watch?v=PzbI7oCF850

Традиционный обзор новинок Государственного реестра сертифицированных средств защиты информации (СрЗИ) в этот раз будет не квартальным, а сразу полугодовым. https://zlonov.ru/fstec-certs-2020-hy1/

Если вам кажется, что по теме безопасности КИИ и сказать-то уже нечего, то очередной Дайджест КИИ 187-ФЗ быстро убедит вас в обратном =) https://zlonov.ru/kii187fz-2020-35/

По не(полу)официальным данным компания Garmin заплатила многомиллионный выкуп преступникам, взломавшим её системы. Так что не стоит удивляться, что атаки вымогателей продолжаются и продолжаются. https://xakep.ru/2020/08/03/wastedlocker-garmin/

Июльский отчёт NIST о втором раунде стандартизации постквантовой криптографии - определены 7 финалистов и 8 альтернативных участников для третьего раунда (речь про новые стандарты цифровой подписи, шифрования с открытым ключом и алгоритма обмена ключами) https://vk.com/wall-88373861_1112

Отчёт Check Point по трендам кибератак за первое полугодие 2020 https://www.checkpoint.com/downloads/resources/cyber-attack-trends-report-mid-year-2020.pdf

Среди основных (в статье по ссылке их пять) препятствий на пути массового использования автономного транспорта вполне закономерно упоминается безопасность алгоритмов машинного обучения https://theconversation.com/autonomous-cars-five-reasons-they-still-arent-on-our-roads-143316 #ML

Тема безопасности КИИ настолько “пошла в народ” (приплетается к месту и не к месту), что некоторые СМИ со своими публикациями уже прямо на грани фола… Но Дайджест КИИ остаётся объективным и беспристрастным, а выводы пусть делают сами читатели. https://zlonov.ru/kii187fz-2020-31/

На Rusprofile.ru размещена бухгалтерская отчетность компаний за 2019 год. Так что можно, не дожидаясь очередного отчёта CNews 100 или рейтинга TAdviser, оценить, как обстоят дела у подрядчиков/конкурентов/партнёров с финансовым положением. https://zlonov.ru/gost-tokens-manufacturers-revenue-2019/

В оригинале про программистов, но так тоже неплохо =)

Сравнение промышленных средств обнаружения вторжений, в котором каждому из представленных производителей есть чем похвастаться: DATAPK, InfoWatch ARMA Industrial Firewall, KICS for Networks, Nozomi Networks Guardian, PT ISIM. https://www.anti-malware.ru/compare/Intrusion-Detection-Systems

Короткий Дайджест КИИ 187-ФЗ с подборкой (увы, пополняемой) уголовных дел о неправомерном воздействии на КИИ https://zlonov.ru/kii187fz-2020-28/

Миллиард кибератак, приказ Минкомсвязи России №114, три года лишения свободы условно по ч.4 ст.274.1 УК РФ и многое другое в Дайджесте КИИ 187-ФЗ за 27 неделю 2020 года https://zlonov.ru/kii187fz-2020-27/

Мой любимый RSS-сервис Feedly запустил новую услугу: Feedly for Cybersecurity https://rucybersecurity.ru/t/962

Дайджест КИИ за 26 неделю уже в почтовых ящиках и на сайте https://zlonov.ru/kii187fz-2020-26/

Опубликован Приказ Минкомсвязи России №114 от 17.03.2020 «Об утверждении Порядка и ТУ установки и эксплуатации средств, предназначенных для поиска признаков КА в сетях электросвязи, используемых для организации взаимодействия оКИИ РФ» https://zlonov.ru/kii/приказ-минкомсвязи-россии-114-от-17-03-2020/

Мужчина в США был арестован из-за ошибки алгоритма распознавания лиц https://vk.com/wall-88373861_1106

Опубликован проект приказа Минкомсвязи “Об утверждении классификатора программ для электронных вычислительных машин и баз данных”, в соответствии с которым, в частности, уточняется классификация Средств обеспечения информационной безопасности. https://rucybersecurity.ru/t/prikaz-minkomsvyazi-rossii-621-ot-31-12-2015-ob-utverzhdenii-klassifikatora-programm-dlya-evm-i-bd/961/2?u=zlonov

А чем самоизоляция запомнилась вам?

Дайджест КИИ 187-ФЗ за 25 неделю буквально пронизан нежеланием субъектов КИИ массово-принудительно переходить на российское программное обеспечение https://zlonov.ru/kii187fz-2020-25/

Компании Facebook и Microsoft подвели итоги Deepfake Detection Challenge — конкурса для разработчиков, который направлен на создание решений для борьбы с технологиями подмены лиц на видео. https://nplus1.ru/news/2020/06/15/deepfake-detection

В Госдуму внесли законопроект о разблокировке Telegram: “…полная блокировка Telegram в России не представляется возможной; … множество российских госорганов используют Telegram официально; …указанный сервис выполняет важную социальную функцию”. https://www.bfm.ru/news/446069

У НКЦКИ хороший ресурс, но сегодня он выглядит так https://safe-surf.ru

Число киберинцидентов в NASA увеличилось на 366% после сокращения бюджета #ВКопилкуПродавцаИБ https://www.forbes.com/sites/simonchandler/2020/06/08/nasa-hit-by-366-rise-in-cybersecurity-incidents-after-budget-cuts/

Google Docs как соцмедиа сопротивления https://www.technologyreview.com/2020/06/06/1002546/google-docs-social-media-resistance/ Интересно, этот сервис уже внесён в реестр ОРИ Роскомнадзора?

Люблю, когда на вопросы дают простые короткие ответы https://zlonov.ru/fstec-license-for-own-needs/

Первый. Летний. Жаркий. Дайджест КИИ 187-ФЗ за 23 неделю. Тема выпуска - КоАП. https://zlonov.ru/kii187fz-2020-23/

bhagavatula-conpro20.pdf

Исследование CyLab (Институт безопасности и конфиденциальности Университета Карнеги-Меллона): только около трети пользователей меняют свои пароли после объявления об утечках данных и из них меняет его на более надежный тоже только треть. https://www.ieee-security.org/TC/SPW2020/ConPro/papers/bhagavatula-conpro20.pdf

Бесплатные конференции, тренинги, книги, курсы и проч. по кибербезопасности https://github.com/gerryguy311/CyberProfDevelopmentCovidResources/blob/master/README.md

Дайджест КИИ за прошедшую неделю - НПА, публикации, блоги, немного рекламы - всё, как мы любим ;) https://zlonov.ru/kii187fz-2020-22/

Можно умиляться наивности людей, а можно на ней зарабатывать: устройство стоимостью почти 30 тыс руб обещает защитить вашу семью от предполагаемой опасности 5G, используя революционную квантовую технологию #дорогаячушь https://www.bbc.com/news/technology-52810220

Сервис подписки на обновления баз данных с утечками от haveibeenpwned.com в очередной раз напоминает что даже для крупных сервисов пароли должны быть разными, их надо периодически менять, а ещё лучше - и вовсе не использовать.

Две свежие законодательные инициативы в области безопасности КИИ вызвали на этой неделе всплеск публикаций в СМИ и блогах. Подборка в очередном Дайджесте КИИ 187-ФЗ https://zlonov.ru/kii187fz-2020-21/

#пятничное в четверг - с просторов Reddit

В сегодняшнем Дайджесте КИИ 187-ФЗ компания УЦСБ упоминается в каждой второй ссылке и даже в некоторых первых =) https://zlonov.ru/kii187fz-2020-20/

Календарь онлайн-встреч RUSCADASEC Online Meetups https://rucybersecurity.ru/t/939

Модели machine-learning, обученные нормальному поведению людей, дают сбои из-за нетипичных “входных данных” во время пандемии https://www.technologyreview.com/2020/05/11/1001563/covid-pandemic-broken-ai-machine-learning-amazon-retail-fraud-humans-in-the-loop/

Обсуждение ранее представленной методики моделирования (продолжение) и, конечно, нового проекта приказа ФСТЭК России по подключению ЗО КИИ к сети связи общего пользования в свежем Дайджесте КИИ https://zlonov.ru/kii187fz-2020-19/

Рождественская песенка в стиле Фрэнка Синатры… написана искусственным интеллектом. Да, уже можно начинать бояться ;-) https://soundcloud.com/openai_audio/jukebox-265820820

Самые значимые нововведения в законодательстве в сферах информационных технологий и информационной безопасности с мая 2020 https://zlonov.ru/new-legislation-2020-05/

Набор средств защиты, достаточный по проекту приказа ФСТЭК России для подключения значимого объекта КИИ к сети связи общего пользования: МЭ уровня сети, граничный маршрутизатор, антивирус, СКЗИ, СОВ/СПВ, МЭ уровня веб-сервера (часть - опционально) https://regulation.gov.ru/projects#npa=101634

Вон оно как! “Из-за проблем с безопасностью от использования Zoom отказались SpaceX, Apple, Google, NASA, Пентагон и Сенат США. В России крупные компании пока не делали таких заявлений, хотя против использования сервиса в школах выступили власти Саратова” https://www.forbes.ru/tehnologii/398629-vse-dyry-zoom-chem-riskuyut-polzovateli-samogo-populyarnogo-servisa

Если бы не ФСТЭК России, Википедия и Алексей Лукацкий, то сегодняшний Дайджест КИИ был бы совсем скучный =) https://zlonov.ru/kii187fz-2020-17/

ФСТЭК Росии опубликовала рекомендуемую форму перечня объектов КИИ, подлежащих категорированию https://fstec.ru/tekhnicheskaya-zashchita-informatsii/obespechenie-bezopasnosti-kriticheskoj-informatsionnoj-infrastruktury/290-inye/2076-informatsionnoe-soobshchenie-fstek-rossii-ot-17-aprelya-2020-g-n-240-84-612

Коллеги подготовили подборку: возможности вендоров по предоставлению лицензий для удаленного доступа https://www.ussc.ru/solutions/informatsionnaya-bezopasnost/vozmozhnosti-vendorov-po-predostavleniyu-litsenziy-dlya-udalennogo-dostupa/

Публикации в СМИ, пресс-релизы и подборка мнений о новом проекте методики моделирования угроз в Дайджесте КИИ 187-ФЗ https://zlonov.ru/kii187fz-2020-16/

Методика моделирования угроз от ФСТЭК России - центральная тема недели и очередного Дайджеста КИИ https://zlonov.ru/kii187fz-2020-15/

ФСТЭК опубликовала долгожданное: “Методика моделирования угроз безопасности информации” https://fstec.ru/normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/2071-informatsionnoe-soobshchenie-fstek-rossii-ot-9-aprelya-2020-g-n-240-22-1534 Сам документ: https://fstec.ru/component/attachments/download/2727

КИИ и облачные сервисы? Вот вариант радикального решения проблемы: Яндекс.Облако запрещает размещать у себя значимые объекты КИИ https://yandex.ru/legal/cloud_aup

Пока в стране продолжаются #карантикулы, подводим итоги первой нерабочей рабочей недели в Дайджесте КИИ https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/daidjest-kii-187fz-202014-5e87054c5f081e20a965ef63

Самые значимые нововведения в законодательстве в сферах информационных технологий и информационной безопасности с апреля 2020 https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/zakonodatelnye-novovvedeniia-v-it-i-ib-s-aprelia-2020-goda-5e849b9a66408b1f8383f554

НКЦКИ про идентификацию, аутентификацию и авторизацию на примере козлят и Александра Петрова https://safe-surf.ru/users-of/article/643444/

Сотрудник на удаленной работе самостоятельно решает, в какое время трудиться (ч.1 ст.312.4 ТК РФ), но у работодателя сохраняется обязанность по учету рабочего времени и способ учета работодатель выбирает самостоятельно: например, использование спец. ПО http://www.garant.ru/article/1334353/

Волею судеб близко познакомился с некоторыми особенностями оказания аутсорсинговых бухгалтерских услуг одним из сервисов. https://zlonov.ru/your-selfies-are-in-your-hands/

Бесплатные решения и сервисы информационной безопасности для помощи компаниям, экстренно переходящим на удалённую работу (по материалам блога Сергея Борисова про ИБ) https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/besplatnye-sredstva-kiberbezopasnosti-na-vremia-epidemii-5e7e090fb0d2c37f5d21b1dd

Заканчивается 13 неделя этого непростого года. В Дайджесте КИИ рекомендации регуляторов (по дистанционной работе), публикации СМИ, пресс-релизы и посты из блогов и соцсервисов. https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/daidjest-kii-187fz-202013-5e7dd55d16fa501284248464

“Россияне в условиях распространения коронавируса будут обеспечены бесплатным доступом к различным цифровым сервисам” Информация о доступных сервисах с 23 марта собрана на едином интернет-ресурсе: https://www.xn--b1ag9a.xn–80asehdb/catalog

Дайджест КИИ за 12 неделю 2020 года: публикации в СМИ, блогах и соцсетях и материалы конференции ИБ АСУ ТП КВО 2020 по теме КИИ https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/daidjest-kii-187fz-202012-5e748b8b375fb21d41706dd0

Злободневное

Ещё меньше шансов, что получится массово удалённо поработать? = ) https://ria.ru/20200317/1568703368.html

Самые значимые нововведения в законодательстве в сферах информационных технологий и информационной безопасности с марта 2020. https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/zakonodatelnye-novovvedeniia-v-it-i-ib-s-marta-2020-goda-5e6b9d14e843ec4f8c3adb3f

Дайджест КИИ за 11 (и заодно 10) неделю 2020 года: Требования к уровням доверия, новые центры ГосСОПКА, доклады с ИБ АСУ ТП КВО и проч. https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/daidjest-kii-187fz-202011-5e6b2f2e1dfe89122278cc19

Спасибо всем принявшим участие! Сбор мнений завершён и работа над курсом в самом разгаре.

http://bit.ly/2TKlzaY

Новые сертификаты в Государственном реестре сертифицированных СрЗИ за период октябрь-декабрь 2019 года http://bit.ly/2U2Ugrp

… и диоды для гарантированного однонаправленного мониторинга так внедрять проще =)

5 лет и 1 день назад эти 4 буквы круто изменили мою жизнь, о чём я за прошедшее время уже 1 828 раз не пожалел =)

Дайджест КИИ 187-ФЗ за 9 неделю: ссылки на свежие изменения в проектах НПА и их обсуждение в блогах. https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/daidjest-kii-187fz-202009-5e58e6ff60db23433940e781

Через месяц и один день стартует Код ИБ Профи в Москве: http://bit.ly/2utribj Если планируете участвовать, не тяните - скидку 10% дают до 29.02.2020 #codeib

Сегодня в Дайджесте КИИ 187-ФЗ за 8 неделю 2020 года много публикаций про отечественное оборудование для критической информационной инфраструктуры.

https://zen.yandex.ru/media/id/5b7d79175d36b000af9e59f9/daidjest-kii-187fz-202008-5e4fa1d4386b1c555647f5c5

Из отчёта Центробанка:

  • В 2019 г. объем всех операций, совершенных без согласия клиентов (физических и юридических лиц) с использованием электронных средств платежа, составил 6426,5 млн рублей. Количество таких операций – 576 566 единиц.

  • Средняя сумма одной операции без согласия клиента по счетам физических лиц в 2019 г. составила 10 тыс. руб., юридических лиц – 152 тыс. рублей.

  • 69% всех операций без согласия клиентов было совершено в результате побуждения клиентов к самостоятельному проведению операции путем обмана или злоупотребления доверием (методами так называемой социальной инженерии).

  • Банки возместили клиентам 935 млн руб. (15%, или каждый 7-й похищенный рубль). Текущий уровень возмещения объясняется высокой долей социальной инженерии среди операций без согласия клиентов, которые в результате обмана или злоупотребления доверием нарушают условия договора с кредитными организациями, предусматривающие необходимость сохранения конфиденциальности платежной информации.

В связи с этим Банк России намерен рассмотреть возможность изменения процедуры возврата (компенсации) похищенных средств клиентов.

https://cbr.ru/Content/Document/File/103609/Review_of_transactions_2019.pdf

Подборка методических рекомендаций по КИИ https://zlonov.ru/kii/guidelines/

Примеры успешного обмана машины с автопилотом с помощью проектирования изображений людей, дорожных знаков и разметки https://www.youtube.com/watch?v=1cSw4fXYqWI

Текст самого исследования: https://www.nassiben.com/phantoms

Суд отказал бывшему гендиректору «Байкал электроникс» в иске на 1 млн. руб. к изданию CNews о защите деловой репутации (просил признать не соответствующими действительности и порочащими его деловую репутацию сведения, размещенные на страницах издания) https://kad.arbitr.ru/Document/Pdf/bd3224da-f6eb-4232-9194-a87256ac3d64/28849ce8-afff-47d0-a31e-22d1042f011a/A40-167974-2019_20191227_Reshenija_i_postanovlenija.pdf

Угрозы электронной почты и правила безопасности от НКЦКИ https://safe-surf.ru/users-of/media/641622/

Коротко про нюансы законодательства о персональных данных в России =)

Выступление Николая Домуховского (УЦСБ) с рассказом о практическом опыте создания систем мониторинга информационной безопасности промышленных предприятий: https://www.youtube.com/watch?v=FFW33FzdV-I&t=14

Презентация: https://ics.kaspersky.com/media/ics-conference-2019/07-Nikolay-Domukhovsky-Sistema-monitoringa-IB-promyshlennogo-predpriyatiya.-Opyt-sozdaniya.pdf

Одно из планируемых нововведений в 239-й приказ ФСТЭК России — запрет зарубежной (и «частично зарубежной») техподдержки. https://regulation.gov.ru/projects#npa=99311

Мама, я робот! (с)Физтехи шутят

Мне захотелось проверить сайты компаний из рейтинга CNews Security 2019 https://zlonov.ru/security-leaders-and-their-ssl-web-servers/

Прокуратурой Елецкого района Липецкой области в адрес руководства медицинского учреждения внесено представление в целях устранения выявленных нарушений законодательства о критической информационной инфраструктуре http://www.lipprok.ru/press/news/?id=55889

Искусство заголовка:

  • Россиянин за год заработал миллионы на краже паролей и избежал тюрьмы
  • Россиянин за год заработал миллионы долларов на краже СМС как второго фактора аутентификации и избежал тюрьмы.
  • Россиянин за год заработал десятки миллионов долларов на краже биометрии и избежал тюрьмы.
  • Россиянин за год не заработал ничего на краже средств строгой аутентификации и попал в тюрьму.

https://www.cnews.ru/news/top/2020-01-24_rossiyanin_za_god_zarabotal

Как защитить себя от технологий распознавания лиц https://vk.com/@zlonovru-kak-zaschitit-sebya-ot-tehnologii-raspoznavaniya-lic

Проморолик компании, делающей очки, отражающие инфракрасный свет и мешающие системам распознавания лиц. https://vk.com/zlonovru?w=wall-88373861_1036

Администратор торговой системы оптового рынка электроэнергии прекращает техническую поддержку носителей eToken в своих программных продуктах (и да, там опять ЗАО Аладдин Р.Д. названо производителем eToken) https://www.atsenergo.ru/Новости/prekrashchenie-podderzhki-nositeley-klyuchey-etoken-s-01022020g

Совпадение? =)

Готовится пилотный проект по взаимодействию федеральных государственных информационных систем между собой, с гражданами и организациями с использованием российских криптографических алгоритмов и средств шифрования https://regulation.gov.ru/projects#npa=98942

ФСТЭК: прекращено действие сертификатов на Microsoft Windows 7 и Server 2008 R2, пользователям данных сертифицированных версий рекомендуется до 1 июня 2020 перейти на другие поддерживаемые операционные системы, а до перехода принять дополнительные меры.

https://fstec.ru/normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/2016-informatsionnoe-soobshchenie-fstek-rossii-ot-20-yanvarya-2020-g-n-240-24-250

Хит-парад паролей (анализ ~5 млрд паролей из утечек) http://bit.ly/373rsV1

Бесплатный видеокурс от Varonis: 7 Hidden Office 365 Settings You Can Unlock with PowerShell https://info.varonis.com/thank-you/course/office-365-powershell

На сайте НКЦКИ обновлён календарь мероприятий: «Основной акцент сделан на крупных конференциях в области информационной безопасности, организаторами которых являются российские компании» https://safe-surf.ru/specialists/conference/

Проверили и подтвердили совместимость индустриального шлюза безопасности и средства оперативного мониторинга и контроля состояния защищенности АСУ и АСУ ТП #DATAPK #ViPNet https://www.cnews.ru/news/line/2020-01-15_podtverzhdena_sovmestimost

Пост про то, как и где учиться ИБ АСУ ТП. Плюс небольшой опрос от УЦСБ про новый курс. https://zlonov.ru/ics-security-courses/

Технологии «дипфейка» всё дешевле и доступнее, но вместе с тем и всё менее потенциально опасны и разрушительны (например, для репутации или карьеры) из-за растущего скептического отношения общества к роликам без документального подтверждения https://arstechnica.com/science/2019/12/how-i-created-a-deepfake-of-mark-zuckerberg-and-star-treks-data/

Повышение требований к удостоверяющим центрам и другие поправки в закон об электронной подписи http://www.garant.ru/news/1313085/

Пора уже просмотреть логи, установить все патчи и обновить пароли =) Иллюстрация (с)DERJUVKURSE

Спустя полгода после прошлой публикации пришла пора обновить списки чатов и каналов по информационной безопасности и близким тематикам. https://zlonov.ru/telegram-security-list-2020/

Подписан закон о «цифровом нотариате»: удалённое удостоверение нотариальных действий, установление личности клиентов с помощью единой биометрической системы и многое другое https://zlonov.ru/федеральный-закон-480-от-27-12-2019/

Федеральный закон №476-ФЗ от 27.12.2019 «О внесении изменений в ФЗ «Об электронной подписи» (+три кратких обзора, чтобы не читать 67 страниц) https://zlonov.ru/федеральный-закон-476-фз-от-27-12-2019/

Утверждены первые два стандарта в области искусственного интеллекта https://www.gost.ru//newsRST/redirect/news/1/6566

ТОП-10 постов на ZLONOV.ru в 2019 году https://zlonov.ru/top-10-2019/

С сегодняшнего дня изменяются требования к офисному ПО, предназначенному для установки на мобильные устройства http://www.garant.ru/news/1311219/

Все дайджесты КИИ 187-ФЗ за 2019 год https://zlonov.ru/kii-187-fz-digests-2019/

Под Новый год зачастили выпуски подкастов про хакеров. Вот в «Медуза: Текст недели», например, такой вышел: «Симбиоз хакеров и ФСБ. Как самая опасная хакерская группировка Evil Corp связана с силовиками» https://meduza.io/episodes/2019/12/22/simbioz-hakerov-i-fsb-kak-samaya-opasnaya-hakerskaya-gruppirovka-evil-corp-svyazana-s-silovikami

Поправки в КоАП, вносимые 405-ФЗ от 02.12.2019 https://zlonov.ru/федеральный-закон-№405-фз-от-02-12-2019/ (c) УЦСБ

Свежий (юбилейный) выпуск журнала CIS (Современные информационные системы). Всё как обычно: реклама и девушки =) https://drive.google.com/file/d/1HvGn0FyZb7tlgWrfBHV2egMHkTBCfdbz/view

Выпуск подкаста «Запуск завтра» про информационную безопасность: «Уязвимость есть? А если найду? Говорим о хакерах и информационной безопасности» http://bit.ly/2Z3zdXD

Статья на сайте НКЦКИ в продолжение темы: “Риски использования операционных систем, для которых прекращена техническая поддержка” https://safe-surf.ru/users-of/article/611571/

Мосгортранс получит до конца сентября 2020 года около 500 «умных» автобусов, оснащённых видеокамерами, для которых «потенциально […] можно внедрить и решения для распознавания лиц» http://bit.ly/2S0HUAI

В пилотных регионах заработал суперсервис «Оформление европротокола онлайн». Доступен через мобильное приложение, вот только нужно отключить VPN и Adguard. https://gu-st.ru/content/video/europrotokol_video.mp4

Регистрация только до 15 декабря: Бесплатная Программа повышения квалификации «Обеспечение безопасности КИИ» https://zlonov.ru/free-program-kii-security/

ALRT-20191205.1.pdf

Да, пока НКЦКИ почти наверняка черпает информацию для своих бюллетеней из открытых источников, но ведь её [с]может собирать и ГосСОПКА: не так сложно «скоррелировать» тот же массовый выход SSD-накопителей определённых моделей из строя. https://safe-surf.ru/upload/ALRT-20191205.1.pdf

Концепция биометрического кольца от Лаборатории Касперского на самом деле, как ни странно, рекламирует… KasperskyOS

https://vk.com/@zlonovru-kaspersky-ring

ФГБУ «НИИ «Восход» заказывает разработку информационной системы «Национальный удостоверяющий центр» и проведение исследований по требованиям ИБ на ~230 млн руб. Срок 1-го Этапа — 10(!) календарных дней https://zakupki.gov.ru/epz/order/notice/ok504/view/common-info.html?regNumber=0373400000919000025

Прочитайте только подчёркнутые буквы =) https://www.tinkoff.ru/about/news/09122019-tinkoff-launches-first-russian-super-app/ #тинькофф

Восстание машин было жестоко подавлено на этих выходных в Москве.

Гайды по отключению в смарт-телевизорах функций слежения за тем, что вы смотрите: LG, Samsung, Sony и др. https://www.consumerreports.org/privacy/how-to-turn-off-smart-tv-snooping-features/

Оказывается, 3-я и 4-я цифры в серии паспорта — это год печати его бланка https://habr.com/ru/company/hflabs/blog/478538/

ФСБ, органам госохраны, учреждениям и органам УИС, полиции, нацгвардии и внешней разведке разрешили: подавление или преобразование сигналов дистанционного управления, повреждение и уничтожение беспилотных воздушных судов.

http://publication.pravo.gov.ru/Document/View/0001201912020062

[презентация] Код ИБ Итоги: КИИ 187-ФЗ https://zlonov.ru/kii187fz-2019-year-results/

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-47): https://mailchi.mp/9759682f4632/187-2019-47

Диаграмма сертификаций по информационной безопасности

Machine Learning Captcha: «Чтобы доказать, что вы человек, нажмите на все фотографии, на которых изображены места, где вы могли бы укрыться во время восстания роботов»

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-46): https://mailchi.mp/0311ab4b70e6/187-2019-46

Самые взламываемые пароли 2019 года по версии NCSC (Национальный центр кибербезопасности Великобритании) https://www.ncsc.gov.uk/news/most-hacked-passwords-revealed-as-uk-cyber-survey-exposes-gaps-in-online-security

«предполагается ужесточить требования к аккредитации и деятельности […] удостоверяющих центров» и «при использовании квалифицированной электронной подписи юрлицами и ИП должны применяться две электронные подписи» http://www.garant.ru/news/1303711/

Три новых угрозы в БДУ ФСТЭК (предыдущее добавление было почти год назад) http://www.bdu.fstec.ru/threat

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-45): https://mailchi.mp/01021194222e/187-2019-45

Судебная практика использования ключа ЭП в различных ситуациях http://nalogkodeks.ru/sudebnaya-praktika-ispolzovaniya-klyucha-ehp-v-razlichnykh-situaciyakh/

Что будет проверять ФСТЭК? «Перечень НПА или их отдельных частей, оценка соблюдения которых является предметом госконтроля (надзора) в области обеспечения безопасности ЗО КИИ РФ» https://fstec.ru/normotvorcheskaya/perechen-obyazatelnykh-trebovanij/1957-perechen-aktov-utverzhden-prikazom-fstek-rossii-ot-16-iyulya-2019-g-n-135

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-44): https://mailchi.mp/607ac457c18d/187-2019-3937391

Книга про протокол аутентификации OpenID Connect. Версии в PDF и ePub. https://vk.com/wall-88373861_893

Proofpoint собирается купить ObserveIT (разработчик решения для мониторинга пользователей) за 225 миллионов долларов США https://cursorinfo.co.il/all-news/amerikanskaya-kompaniya-pokupaet-osnovannuyu-v-izraile-it-kompaniyu-za-225-millionov-dollarov-ssha/

Коллекция различных ресурсов и методологий для измерения эффективности ИБ https://www.rstreet.org/wp-content/uploads/2019/10/Final-Cyberbibliography-2019.pdf

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-43): https://mailchi.mp/857d1e2fb43b/187-2019-43 — Свежий Дайджест этой недели уже в почтовых ящиках подписчиков. Присоединиться можно по ссылке: http://eepurl.com/gd08dn

Сколько лет на переход отведут, интересно? «Минэкономразвития предложило запретить использовать зарубежное оборудование и софт на системах критической инфраструктуры». https://www.rbc.ru/technology_and_media/01/11/2019/5dbae69f9a79475dc8369235

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-42): https://mailchi.mp/13f34d8c8649/187-2019-42 — Свежий Дайджест этой недели уже завтра в почтовых ящиках подписчиков. Присоединиться можно по ссылке: http://eepurl.com/gd08dn

Введение ответственности за нарушения 187-ФЗ https://zlonov.ru/187-fz-liability/

Gartner Magic Quadrants за первые три квартала 2019 года https://zlonov.ru/gartner-magic-quadrants-2019-q1-q3/

Забавно, конечно, что выход «масштабного» исследования про Russia’s APT Ecosystem от Check Point так удачно совпал с окончанием срока действия последнего (согласно реестра) сертификата на серию их решения во ФСТЭК России =)

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-41): https://mailchi.mp/3a56241635ee/187-2019-41

Проект Указа Президента о проведении с 1 марта 2020 года эксперимента, предусматривающего выпуск паспорта гражданина РФ в виде материального носителя с чипом и мобильного приложения

http://regulation.gov.ru/projects#npa=95915

Маска для блокировки со всех сторон возможности распознавания лица на основе технологий искусственного интеллекта. Автор Jip van Leeuwenstein

Горячий Q4 активно стартовал, так что пришла пора делать очередной обзор изменений в Госреестре сертифицированных средств защиты информации за три последних месяца. https://zlonov.ru/fstec-certs-2019-q3/

Было бы честно сначала всем потенциальным пользователям ЕБС показывать это видео, а потом спрашивать согласие «стать клиентом банков и получать услуги без посещения офисов и предъявления паспорта — с помощью биометрии (лица и голоса) через Интернет.» https://www.youtube.com/watch?v=5rPKeUXjEvE

Президент подписал Указ «О развитии искусственного интеллекта в Российской Федерации», утверждающий Национальную стратегию развития искусственного интеллекта на период до 2030 года. https://zlonov.ru/указ-президента-рф-490-от-10-10-2019/

Понравился комментарий в другом источнике: «Хотя конституционные права — самые защищаемые в стране права, они могут быть ограничены для соблюдения других конституционных прав» https://vk.com/wall-88373861_833

Изменения в Гражданский кодекс РФ с 1 октября: цифровые права, смарт-контракты, заочное голосование и другие поправки http://www.garant.ru/news/1296552/

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-40): https://mailchi.mp/5c3dbefdd0d1/187-2019-468723 Из-за небольшой паузы в выходе Дайджеста КИИ накопилось большое число материалов, поэтому последующие несколько выпусков будут объёмней обычного.

Во Владивостоке вынесен приговор по уголовному делу в сфере безопасности КИИ: ч. 4 ст. 274.1 УК РФ (с использованием своего служебного положения) https://genproc.gov.ru/smi/news/regionalnews/news-1706688/

Подготовленная мной сводная Таблица с мерами из приказов ФСТЭК пользуется популярностью — даже уже не один раз успел получить от читателей благодарность за её публикацию. В связи с этим решил продолжить тему и пойти дальше.

В сегодняшнем посте - обзор вариантов реализации мер из раздела “I. Идентификация и аутентификация (ИАФ)” приказа ФСТЭК России №239. https://zlonov.ru/239-measures-01/

«Умная» техника бывает и весьма крупной: Беспилотный комбайн российской компании установил рекорд по уборке урожая https://iot.ru/transportnaya-telematika/bespilotnyy-kombayn-rossiyskoy-kompanii-ustanovil-rekord-po-uborke-urozhaya

Подготовлен Проект Постановления Правительства РФ О внесении изменений в Правила использования федеральной государственной информационной системы ЕСИА. https://vk.com/wall-88373861_824

Ким Чен Ын, флешки и борьба с пропагандой

Тема дронов «взлетела»: Сибинтек создает для Роснефти платформу управления сотнями дронов http://bit.ly/2mlu4uG

Суды: ПДн являются общедоступными, если они предоставлены владельцем и доступны неопр. кругу лиц. Из-за отсутствия согласия владельца ПДн на размещение сведений в соцсетях, их нельзя отнести к общедоступным источникам. http://www.garant.ru/news/1294310/

В калининградских умных холодильниках можно настроить громкий звук или яркий свет, которые будут включаться при попытке открыть дверцу после полуночи https://iot.ru/gorodskaya-sreda/kaliningradskiy-startap-nalazhivaet-vypusk-umnykh-kholodilnikov

Шредер (c) С М К

Обновлённый по состоянию на август 2019 года список самых полезных ИБ-блогов по версии Яндекса https://zlonov.ru/top-security-blogs-by-yandex-2019/

Практическая проверка различных методов обмана технологии распознавания лиц https://habr.com/ru/company/pt/blog/464809/

Прекращено уголовное дело по ст.274.1 ч.2 УК РФ (неправомерный доступ к охраняемой компьютерной информации, содержащейся в КИИ): лицо возместило ущерб или иным образом загладило причиненный преступлением вред (25.1 УПК РФ)

https://zent--vol.sudrf.ru/modules.php?name=sud_delo&srv_num=1&name_op=case&case_id=84137331&case_uid=45292EE9-246E-4B7C-A6F3-6328181014C5&delo_id=1540006

На Defcon представлен самосборный миникомпьютер, превращающий Tesla в настоящую шпионскую станцию: благодаря 360°-обзору система отслеживает, распознает и анализирует номерные знаки и лица. При выявлении повторений система выдаёт предупреждение. https://www.wired.com/story/tesla-surveillance-detection-scout/

Агентство по кибербезопасности и безопасности инфраструктуры (Cybersecurity and Infrastructure Security Agency — CISA) выпустило рекомендации для организаций по защите от программ-вымогателей https://www.us-cert.gov/sites/default/files/2019-08/CISA_Insights-Ransomware_Outbreak_S508C.pdf

Решил написать краткий пост с перечнем сетевых площадок, на которых публикую(сь).

https://zlonov.ru/online-representation

Крайне наглядная иллюстрация того, как пользователи относятся к вопросу безопасности своих паролей: 40% не изменили пароль даже после предупреждения о том, что он скомпрометирован. https://www.securitylab.ru/news/500542.php

Трудно сказать, кто именно лоббирует #ЕБС, но даже сейчас, ещё до первого публичного взлома (/утечки/сбоя), клиенты скептически относятся к самой этой идее. https://www.forbes.ru/finansy-i-investicii/382081-nedeshevoe-udovolstvie-alfa-bank-pozhalovalsya-na-vpustuyu-potrachennye

Мысли и рекомендации по поводу того, насколько это безопасно — доверить все свои пароли менеджеру паролей, встроенному в браузер, или реализованному в виде отдельного приложения?

https://zlonov.ru/password-manager/

Если у вас однофакторная парольная аутентификация, то векторов атак, успешно приводящих к компрометации учётной записи, так много, что от всех вариантов не уберечься…

https://www.securitylab.ru/news/500500.php

Исследователи продемонстрировали атаку, которая позволила им обойти Apple FaceID и разблокировать чужой телефон, просто надев на лицо его владельцу пару модифицированных очков с аккуратно наклеенными на стёкла чёрными и белыми кусочками скотча. https://vk.com/zlonovru?w=wall-88373861_800

В отличие от пароля или токена свои биометрические данные так просто не поменять https://www.securitylab.ru/news/500471.php

«Отрасль в кризисе. CISO и команды безопасности чувствуют себя отстающими от киберпреступников, не успевают за темпами технологических изменений и перегружены всевозможными уведомлениями и предупреждениями средств защиты.»

https://zlonov.ru/cybersecurity-staff-burnout/

Зам. секретаря Совета безопасности РФ Олег Храмов: число опасных кибератак на критическую инфраструктуру страны выросло до 17 тысяч https://rg.ru/2019/08/14/chislo-opasnyh-kiberatak-na-obekty-v-rf-vyroslo-v-11-raz-za-tri-goda.html

Сообщества ВКонтакте по теме ИБ https://zlonov.ru/vkontakte-security-communities/

Австралийский центр кибербезопасности выпустил рекомендации по противодействию атакам с «распылением паролей» (password spraying attacks). В качестве одного из самых эффективных способов противодействия указывается внедрение многофакторной аутентификации. https://vk.com/zlonovru?w=wall-88373861_794

Описание атаки больше напоминает сценарий киноленты, но ничего принципиально не реализуемого не предлагается: киберзлоумышленники могут проникнуть в любую домашнюю или корпоративную локальную сеть и выкрасть конфиденциальные данные http://safe.cnews.ru/news/top/2019-08-11_ibm_nauchilas_vzlamyvat_chuzhie_korporativnye

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-31): https://mailchi.mp/37854016d526/187-2019-31 — Свежий Дайджест этой недели уже в почтовых ящиках подписчиков. Присоединиться можно по ссылке: http://eepurl.com/gd08dn

Свёл в одну таблицу наборы мер из четырёх Приказов ФСТЭК: №17 (для ГИС), №21 (ПДн), №31 (АСУ ТП) и №239 (ЗО КИИ), сгруппировав их по соответствующим разделам https://zlonov.ru/measures-table/

Выложил ВКонтакте картинки циклов хайпа для технологий управления учётными данными и доступом от Гартнер за 2019, 2018 и 2017 года. Можно отследить динамику движения технологий по кривой цикла. https://vk.com/wall-88373861_791

В утверждённой Стратегии кибербезопасности Кыргызстана на 2019-23 гг присутствуют до боли знакомые обороты в определениях основных терминов https://www.tazabek.kg/news:1560230 #КИИ

Самое приятное в варианте со StrongSwan (в отличие от OpenVPN) — это возможность использовать штатный VPN-клиент во многих современных операционных системах.

https://zlonov.ru/clientless-vpn/

Определены критерии отнесения устройств к техническим средствам, предназначенным для негласного получения информации https://zlonov.ru/федеральный-закон-308-фз-от-02-08-2019/

Опубликован федеральный закон, ограничивающий возможность госрегистрации отчуждения недвижимости граждан на основе заявлений, поданных в форме электронных документов https://zlonov.ru/федеральный-закон-286-фз-от-02-08-2019/

Рейтинг антивирусов от Роскачества. В топ-3 лучших для Windows вошли Bitdefender Internet Security, ESET Internet Security и Bitdefender Antivirus Free Edition https://rskrf.ru/ratings/tekhnologii/programmnoe-obespechenie/antivirusy/#rate

#пятничное (c) DERJUVKURSE

Национальным институтом стандартов и технологий (NIST) выпущено 248-страничное практическое руководство по кибербезопасности: Многофакторная аутентификация для электронной коммерции. Разместил его в сообществе ВКонтакте: https://vk.com/wall-88373861_776

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-30): https://mailchi.mp/0220f182796a/187-2019-30 — Свежий Дайджест этой недели уже в почтовых ящиках подписчиков. Присоединиться можно по ссылке: http://bit.ly/2T0Ledr

5 самых громких утечек данных в истории: YAHOO, FIRST AMERICAN FINANCIAL CORP, FACEBOOK, MARRIOTT INTERNATIONAL, FRIEND FINDER NETWORKS https://10guards.com/ru/articles/5-biggest-data-breaches/

Не стоит думать, что Категорирование объектов критической информационной инфраструктуры — это что-то сложное и дорогое. Вот, например, Фонд социального страхования Российской Федерации заключил контракт на эту работу всего за 1 рубль =)

Состав участников Telegram-чата КИИ 187-ФЗ. «Продавцов» лишь около трети и даже есть несколько регуляторов (вроде как) https://t.me/KII187FZ

Новинки реестра ФСТЭК России за второй квартал 2019 года https://zlonov.ru/fstec-certs-2019-q2/

Минкомсвязи предложило правила субсидирования проектов по защите КИИ. Приоритет будет отдаваться объектам, имеющим больший охват пользователей. https://www.comnews.ru/content/121097/2019-07-30/minkomsvyazi-predlozhilo-pravila-subsidirovaniya-proektov-po-zashchite-kii

Очередные две истории про поддельные электронные подписи https://habr.com/ru/post/461885/

В Telegram-чате https://t.me/PDn152FZ коллеги ведут прямую текстовую трансляцию с дня открытых дверей Роскомнадзора «О персональных данных».

Напомню (сообщу), что по тегу #ИБ_полезности выкладываю в сообществе ZLONOVru ВКонтакте шпаргалки, инфографику, подборки и другие полезные штуки: https://vk.com/feed?q=%23ИБ_полезности&section=search

Дайджест КИИ 187-ФЗ за прошлую неделю (2019-29): https://mailchi.mp/df24b8c7b1c4/187-2019-29 — Свежий Дайджест этой недели уже в почтовых ящиках подписчиков. Присоединиться можно по ссылке: http://eepurl.com/gd08dn

Полезная статья: в каких случаях допустимо свободное использование изображений граждан, а в каких использование изображения влечет за собой ответственность, и как гражданам, чье изображение незаконно используется, защитить свои права? http://www.garant.ru/article/1284159/

Экспертиза давности реквизитов документов: что нужно знать юристу и адвокату (и нам тоже знать не помешает, не все ведь документы уже электронные) http://www.garant.ru/ia/opinion/author/podoprigorina/1284049/

Опубликован проект Постановления Правительства РФ Об утверждении Правил предоставления субсидий из федерального бюджета российскому юрлицу на создание отраслевого центра ГосСОПКА https://regulation.gov.ru/projects#npa=93409

Аналитическая записка «Обзор приказа Минэнерго РФ от 6 ноября 2018 года N 1015» (про СУМиД) https://www.ussc.ru/news/novosti/obzor-prikaza-minenergo-rf-ot-6-noyabrya-2018-goda-1015/

Агентство кибербезопасности и безопасности инфраструктуры (The Cybersecurity and Infrastructure Security Agency — CISA) выпустило инфографику о факторах риска беспроводных сетей 5G.

https://www.dhs.gov/sites/default/files/publications/pdm19028_5g_risk_characterizationc_v14_05july2019.pdf

Опять защита дороже атаки? «Существующие технологии для предотвращения кибератак с применением поддельного аудио, по мнению аналитиков компании, пока что слишком дорогостоящи» http://safe.cnews.ru/news/top/2019-07-22_hakery_ukrali_millionypoddelyvaya_golosa_gendirektorov

Правительство РФ считает необходимым дополнительно усовершенствовать порядок выпуска квалифицированного сертификата ключа проверки электронной подписи в части установления личности заявителя https://rucybersecurity.ru/t/proekt-728232-7-o-vnesenii-izmenenij-v-fz-o-gosregistraczii-nedvizhimosti-v-chasti-otmetki-o-vozmozhnosti-predostavleniya-zayavleniya-na-gosregistracziyu-prava-zaverennogo-ep-grazhdanina/778/3?u=zlonov

Выступление Николая Домуховского (УЦСБ) на конференции Код ИБ Industrial: Как построить реально работающую систему безопасности объекта КИИ? https://www.youtube.com/watch?v=OhJheyRz6fI

Внесены изменения в закон о федеральном бюджете на 2019 год и на плановый период 2020 и 2021 годов. При расчёте показателя 9 из перечня показателей критериев значимости (ущерб бюджетам РФ) в ПП-127 нужно оперировать актуальными данными: http://kremlin.ru/acts/news/61032

Как известно, взломы часто случаются в ночь с пятницы на субботу, когда у злоумышленников есть два выходных дня со сниженной вероятностью их обнаружения. Длинные праздники с этой точки зрения ещё более опасны, поэтому каждому ИБшнику рекомендуется всегда иметь под рукой Календарь праздничных и выходных дней =)

The Water Information Sharing and Analysis Center (WaterISAC) недавно выпустил обновленное руководство по основам кибербезопасности для предприятий водоснабжения и водоотведения «15 Cybersecurity Fundamentals for Water and Wastewater Utilities». https://www.waterisac.org/fundamentals

Когда не сменил пароль по умолчанию #пятничное в понедельник

Российский рынок информационной безопасности в цифрах (данные от компании «Актив», методика подсчёта не раскрывается).

Некто в маске за два года успешно обманул в ходе видеозвонков богатых французских граждан на 80 миллионов евро. Интересно, а с #ЕБС у него получилось бы? https://www.thetimes.co.uk/edition/world/gang-posed-as-jean-yves-le-drian-to-swindle-80m-from-tycoons-wl3gpvxr5

Роскомнадзор грозит Google’у штрафом “в размере от 500 до 700 тысяч рублей” http://rkn.gov.ru/news/rsoc/news68206.htm

Отличная возможность задать вопрос регулятору напрямую: https://industrial.codeib.ru

11 июля после Код ИБ INDUSTRIAL проводим первую неформальную встречу сообщества RUSCADASEC в Екатеринбурге.

Всех участников помимо дружеского общения, обмена идеями и опытом ожидает приветственный ящик пива от УЦСБ и Лаборатории Касперского.

Приходите!

https://ruscadasec.timepad.ru/event/1011908/

Даже такой вариант надёжнее, чем «Пароли.txt» на рабочем столе компьютера =)

Динамическая иллюстрация потерь в $ различных штатов США от киберпреступлений в 2011-18 годах. Данные взяты из отчётов Центра жалоб на интернет-преступления ФБР (IC3 FBI).

https://public.flourish.studio/visualisation/370225/

Решение по уголовному делу об использовании компьютерного программного обеспечения, предназначенного для неправомерного воздействия на КИИ РФ (ч. 1 ст. 274.1 УК РФ). Спойлер: «Прекратить уголовное дело […] в связи с деятельным раскаянием». https://p-kamchatsky—kam.sudrf.ru/modules.php?name=sud_delo&srv_num=1&name_op=doc&number=45951738&delo_id=1540006&new=0&text_number=1

В сообществе ВКонтакте разместил Памятку владельцу электронной подписи https://vk.com/zlonovru

Радикальное решение =) #пятничное в воскресенье

Правительство РФ: О заключении Правительства на законопроект о функционировании системы электронной подписи http://bit.ly/2KIRIwd

Пока НКЦКИ (ФСБ) только вежливо предупреждает о недопустимости передачи данных о кибератаках на российские объекты за рубеж, но законопроект о штрафах 200-500 тыс руб уже разработан. https://www.rbc.ru/technology_and_media/27/06/2019/5d139b1e9a7947640a1ca807

А ведь этот талант и ЕБС обмануть сможет, не? =) #пятничное в четверг

Рекомендации Гартнера по управляемым сервисам обнаружения и реагирования: Market Guide for Managed Detection and Response Services https://www.gartner.com/doc/reprints?id=1-5337XN2&ct=180611

Полезная диаграмма #пятничное в среду

Отчёт eSentire SOC (Security Operations Center) об атаках на средние организации за первый квартал 2019 года и рекомендации по противодействию им: https://www.esentire.com/resource-library/q1-2019-quarterly-threat-report/

Компания Fudo Security прислала для Каталога СрЗИ описание своего решения по контролю привилегированных пользователей Fudo PAM на русском языке. С удовольствием обновил информацию: https://zlonov.ru/catalog/fudo-pam/ Брошюру на русском тоже сделали. Приятно иметь дело с такими людьми =)

Втыкать / не выткать ?

Вышел июньский номер (IN)SECURE Magazine http://bit.ly/2X1nBqq

Ссылка на вышедший в прошлую пятницу Дайджест КИИ 187-ФЗ: http://bit.ly/kii187fz-2019-25

Правительство РФ: Дмитрий Медведев выступил на пленарной сессии Международного конгресса по кибербезопасности http://bit.ly/2Nglg6L

Прямая трансляция с Международного конгресса по кибербезопасности ICC (организатор — Сбербанк) будет доступна на сайте https://sberbanktv.ru

Мои давние коллеги из Экспо-Линк в качестве подарка заказывающим участие в ближайшем (25-29 июля) мероприятии Код ИБ ПРОФИ готовы предложить полгода доступа ко всем имеющимся записям выступлений и мастер-классов по информационной безопасности на их платном ресурсе Код ИБ АКАДЕМИЯ.

Промокод для получения подарка — zlonov (вводить надо при оформлении заказа на сайте КОД ИБ ПРОФИ).

Акция уже становится традиционной: https://zlonov.ru/codeib-profi-promo/

История про то, как у гуру в области ИБ Михаила Юрьевича Емельянникова один удостоверяющий центр для выдачи электронной подписи (внезапно!) селфи с паспортом «довольно агрессивно» попросил. Пока не получил =) Следим за развитием событий… https://emeliyannikov.blogspot.com/2019/06/blog-post.html

По ссылке можно следить за судьбой в Госдуме законопроекта о предотвращении мошенничества с электронной подписью при регистрации прав на недвижимость: https://sozd.duma.gov.ru/bill/728232-7

Случай, когда сертификат — «просто бумажка» (речь про американский стандарт FIPS 140-2): «Некоторые устройства YubiKey FIPS признаны ненадежными из-за бага» https://xakep.ru/2019/06/14/yubikey-fips/ #2FA

В очередной раз актуализированная подборка «Все нормативные документы по #КИИ сразу (скачать)» https://zlonov.ru/kii/all_laws/

Проект-то документа был не особо содержательный, а уж итог и вовсе на «законодательную заглушку» похож: ПП-743 от 08.06.2019 «Об утверждении Правил подготовки и использования ресурсов единой сети электросвязи РФ для обеспечения функционирования ЗО КИИ» https://zlonov.ru/kii/пп-743-от-08-06-2019/

Раздача бесплатной годовой подписки на 1Password — менеджер паролей на macOS, Windows, iOS и Android. Выдают семейную подписку на 5 человек. https://1password.com/promo/canva/

Утверждена Концепция создания и функционирования национальной системы управления данными https://zlonov.ru/распоряжение-правительства-рф-1189-р-от-03-06-2019/ #НСУД #НСУД

Почистите свой почтовый ящик? У меня есть, что для его наполнения предложить =)

https://zlonov.ru/digests/

Если кто-то ещё не начал жить так, чтобы нечего было скрывать, то сейчас самое время =) «Яндекс подтвердил наличие решения с ФСБ по ключам шифрования» https://www.rbc.ru/society/07/06/2019/5cfa2a169a7947affada5b1a

Роботизированная мебель от IKEA: «система Rognan представляет собой шкаф, который по команде с тачпада превращается в диван или рабочую зону». Про степень защищённости системы ничего не сообщается.

https://thebell.io/ikea-predstavila-robotizirovannuyu-mebel-dlya-ochen-malenkih-kvartir/

Совместно с коллегами запускаем почтовую рассылку Дайджест RUSCADASEC. Самое свежее и важное в области промышленной кибербезопасности / кибербезопасности АСУ ТП. Подписаться можно по ссылке: http://bit.ly/2IvrLg2

Весьма странная картинка-иллюстрация, но сам посыл у Роскомнадзора разумный: «регулятор призвал родителей не выкладывать в соцсети фотографии детей». https://vk.com/wall-76229642_216333

Был уверен, что Opera прикрыла свой VPN-сервис. Ан нет. В текущей версии всё работает из коробки и для доступа к тому же SlideShare даже расширение браузера никакое ставить не надо.

В честь 10-летия один из лучших (по моему мнению) блокировщиков рекламы AdGuard предоставляет всем покупателям скидку 50%. Вечная лицензия на 1 MAC/PC всего 325 руб. Взял себе про запас. https://adguard.com/ru/license.html?lifetime=true

Планируется усовершенствовать правила оборота прав на программы для ЭВМ и БД

Законопроект предусматривает уточнение терминологии, используемой в отношении таких объектов интеллектуальной собственности, как программы для ЭВМ https://rucybersecurity.ru/t/766/2

В числе прочего НСУД создаст «цифровой профиль гражданина» и на основе его «цифрового согласия» (ЭП?) позволит передавать его данные бизнесу. Вот, не хотелось бы, если честно.

Национальная система управления данными должна заработать в 2022 году http://www.garant.ru/news/1274684/

Сервис Flipboard выявил утечку пользовательских данных и опубликовал детальное уведомление, переведя его на 12 языков мира. Похвально. https://ru-ru.about.flipboard.com/support-information-incident-may-2019/

Презентации ФСТЭК России с семинара «Реализация мероприятий по обеспечению безопасности КИИ в Краснодарском крае» https://rucybersecurity.ru/t/realizacziya-meropriyatij-po-obespecheniyu-bezopasnosti-kii-v-krasnodarskom-krae/762

В Telegram стало можно скрывать свой номер телефона ото всех. Теперь бесполезно выгружать контакты посетителей конференций с целью идентификации людей по их имени пользователя =)

Долгожданное:

Приказ ФСБ №196 от 06.05.2019 «Об утверждении требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты» http://publication.pravo.gov.ru/Document/View/0001201905310017

А вот и реакция на недавние громкие истории:

«В Минкомсвязи планируют ужесточить требования по закону об электронной подписи: передать полномочия по выдаче сертификата юридическим лицам в ФНС, забрав его у коммерческих удостоверяющих центров.» http://bit.ly/2I4tEQS

Ролик о важности установки DATAPK на промышленных предприятиях https://www.youtube.com/watch?v=s_tRlfzGZAE

Стадии построения системы защиты информации объекта информатизации #пятничное в понедельник

Мошенничество с использованием электронной подписи: масштабы уже впечатляют. Что дальше?

Оказалось, что получить электронный ключ на любого человека действительно несложно. Журналисты СМИ 47news провели эксперимент. http://bit.ly/2HFgnz5

Доска почёта ФСТЭК России: Рейтинг исследователей, предоставивших сведения об уязвимостях программного обеспечения

https://bdu.fstec.ru/site/rating

Широко пока не известный проект «Конус» начинает обретать очертания:

«Сим-карты с отечественным шифрованием, переход на которое может начаться уже в декабре, будут работать на импортных чипах. Разработчик уже тестирует чипы от Samsung, хотя сначала планировалось использовать отечественный аналог» https://www.rbc.ru/technology_and_media/23/05/2019/5ce53a039a79471bde8de739

Тут не всякая система, обрабатывающая биометрические персональные данные, справится =) #пятничное в среду

RadissonBlu - вроде бы солидная сеть отелей, но предлагают по электронной почте на полном серьёзе вот такое: “Оплатить Вы можете картой дистанционно, для этого необходимо заполнить авторизационную форму, направить скан паспорта владельца карты и скан карты с обеих сторон

Форум сообщества ruCyberSecurity, размещённый в Яндекс.Облаке, как можно убедиться лично, не пострадал. https://rucybersecurity.ru/signup/

Ранкинг TAdviser100: Крупнейшие ИТ-компании в России 2019 http://www.tadviser.ru/index.php/Статья:Ранкинг_TAdviser100:_Крупнейшие_ИТ-компании_в_России_2019

“I’m a C I Double S P” - старенькое доброе #пятничное видео с пародией =) https://www.youtube.com/watch?v=whEWE6WC1Ew

Список блогов, посвящённых информационной безопасности, переехал c моего сайта на GitHub: https://github.com/zlonov/security-blogs/

Не все ключи для #2FA одинаково надёжны: Google отзывает ключи безопасности Titan из-за уязвимости (баг позволяет злоумышленнику, находящемуся на расстоянии примерно 9 м от устройства, взамодействовать с ключом или гаджетом) https://www.securitylab.ru/news/499117.php

Вполне потенциально возможная схема: “Business FM стали известны подробности истории москвича, от лица которого, по его словам, подарили дорогую недвижимость — с помощью цифровой подписи. Если факт подтвердится в ходе расследования, это станет первым известным случаем отъема квартиры с помощью фальсификации цифровой подписи.” https://www.bfm.ru/news/414284

Пора уже сходить, посмотреть, что у (части) коллег со времени первой памятной встречи (https://zlonov.ru/case/unvirtual/) изменилось и был ли смысл новую группу создавать =)

Опубликован первый в России открытый патентный ландшафт по теме «Умный город» http://new.fips.ru/vse-uslugi/patent-analytics/smart-city.pdf

Подписано заключение ФСБ России на КриптоПро CSP 5.0 https://rucybersecurity.ru/t/kriptopro-csp/577/6?u=zlonov

Правда жизни: бюджет на ИБ до и после инцидента #пятничное в среду, которая как пятница

Пример того, как не надо составлять вопросы для тестов. Успешных решений всего 18%, что не удивительно. Попробуете угадать ответ? Можно выбрать несколько пунктов сразу.

Ссылка, по которой можно отключить отслеживание своих действий сервисами Google: https://myaccount.google.com/activitycontrols Вернее, можно поверить, что отключаешь =)

Рубрика «Пока мы будем отдыхать»: мессенджеры будут обязаны с 5 мая идентифицировать своих пользователей по номеру телефона http://www.garant.ru/news/1271151/

ФСБ против, а Теле2 - за: https://www.bfm.ru/news/413128

Решение DATAPK уже в описании вакансий появляется. Может и мелочь, но создателям приятно =)

Никак не могу решить - это “облачные технологии” или “воздушный зазор”? =) #пятничное

Перечень свежих изменений в законодательство о безопасности КИИ + доклад от ФСТЭК России: https://blog.zlonov.ru/kii-new-laws/

Изменения в правила категорирования КИИ (ПП-127), взгляд ФСТЭК.

Согласитесь, символично, что “Услуги по технической поддержке информационных технологий” измеряются не абы в чём, а в Паскалях =) #госзакупки #пятничное в понедельник

Типология денег по эмитентам (центральный банк или нет), формам (электронная или физическая), доступности (общая или ограниченная) и технологиям (централизованные или децентрализованные расчеты). CBDC - central bank digital currency.

Доля наличных денег в денежной массе в России.

Аналитическая записка от Банка России «Есть ли будущее у цифровых валют центральных банков?» https://www.cbr.ru/Content/Document/File/71328/analytic_note_190418_dip.pdf

Если CBDC (central bank digital currency) окажется достаточно ликвидной и простой в использовании, она вполне может стать полным эквивалентом наличных денег. При этом CBDC в принципе не сможет обеспечить тот же уровень анонимности, который обеспечивает наличная валюта, что является плюсом для регуляторов, но минус для потребителей, которых беспокоит вопрос невмешательства в их личную жизнь.

Атака посредника или MITM - mouse in the middle #пятничное

Официально внесены изменения в Правила категорирования и перечень показателей критериев значимости объектов КИИ РФ (ПП-127). Срок, до которого надо утвердить Перечень своих объектов, 01 сентября 2019 года (обязателен для госорганов и госучреждений, для остальных - рекомендация). http://publication.pravo.gov.ru/Document/View/0001201904160054

Опубликован текст проекта изменений в КоАП в части установления ответственности за нарушения законодательства в области обеспечения безопасности КИИ https://regulation.gov.ru/projects#npa=89944

В своей обновлённой статье “Security Tip: Protecting Against Ransomware” (https://www.us-cert.gov/ncas/tips/ST19-001) с основными рекомендациями по защите от программ-вымогателей NCCIC в очередной раз напоминает, что Федеральное правительство (США) не поддерживает оплату требований вымогателей.

В качестве аргументации ссылаются на вот эту позицию ФБР: «Paying a ransom doesn’t guarantee an organization that it will get its data back—we’ve seen cases where organizations never got a decryption key after having paid the ransom. Paying a ransom not only emboldens current cyber criminals to target more organizations, it also offers an incentive for other criminals to get involved in this type of illegal activity. And finally, by paying a ransom, an organization might inadvertently be funding other illicit activity associated with criminals».

Созвучно моим собственным представлениям: https://blog.zlonov.ru/protect-your-site/

#Полезное Купон на 5 бесплатных книг на ЛитРес от KIA. Активируется по ссылке: https://www.litres.ru/?kia= Тематика самая разная - практически на любой вкус.

Любопытно, что у большинства это вызывает возмущение, не вызывая при этом сомнений =) «Голосовой помощник Echo Amazon, который распознает речь пользователей, за этими же пользователями следит, утверждает Bloomberg» https://www.bfm.ru/news/411714

Сайт, случайным образом выдающий фотореалистичные изображения людей, которые в реальности не существуют. https://thispersondoesnotexist.com Все лица созданы генеративно-состязательной сетью (один из алгоритмов машинного обучения без учителя). Можно использовать в научных целях - например, делать фейковые страницы в соцсетях =)

Простенькая игра «Защитите сервер»: https://vc.ru/special/server-defence

Не самый удачный выбор терминов (перевод?), так себе геймплей и весьма спорные пропорции стоимостей средств защиты.

Зато наглядно учит как минимум двум вещам:

  1. Не бывает 100% защиты, всегда что-то да пострадает.
  2. Нельзя продать одно средство защиты и купить другое, даже если это другое сейчас нужнее =)

В общем, минут 10 развлечься можно. Да, ещё выдают ссылку на скачивание книги (я бы сказал - рекламного буклета) «Как построить защищенные информационные системы». Вот прямая ссылка, чтобы не регистрироваться: https://selectel.ru/media/files/landings/information-security-in-the-cloud.pdf

Картинка-напоминание о том, что различные устройства “знают” о своём владельце (о вас).

Сайт МВД присылает немного непривычные кириллические коды для проверки валидности электронной почты. “Подтвердите, что адрес действителен и что вы владеете русской раскладкой” =)

Восхитительный вымогательский текст =) Особенно про блокнот понравилось: “Если вам нужно больше времени, чтобы купить и отправить BTC, откройте блокнот и напишите «48h BTC». Таким образом, вы можете связаться со мной. Я подумаю над тем, чтобы дать вам еще 48 часов до выпуска видео, но только тогда, когда я увижу, что вы действительно изо всех сил пытаетесь купить биткойн. Я ЗНАЮ, что ты можешь себе это позволить - так что не играй со мной.”

Грамматические ошибки - всё ещё не изжившая себя проблема (или хитрость?) системы госзакупок.

Не буду приводить примеры из сферы ИБ, но вот поставщикам и ремонтникам «картриджей» до сих пор надо на всякий случай искать и «катриджи»: http://zakupki.gov.ru/epz/order/quicksearch/search.html?searchString=катридж&sortBy=PUBLISH_DATE

Ещё более исковерканный “картредж” тоже порой встречается. Зато заменить часть букв латиницей уже не выйдет: “kaptpидж” даже поисковики не предлагают исправить (буквы максимально заменены на нерусские аналоги), но Госзакупки справляются на ура: http://zakupki.gov.ru/epz/order/quicksearch/search.html?searchString=kaptpидж&sortBy=PUBLISH_DATE

С 1 апреля в России действует первый национальный стандарт интернета вещей ПНСТ 354-2019 «Протокол беспроводной передачи данных на основе узкополосной модуляции радиосигнала (NB-Fi)». http://nd.gostinfo.ru/document/6446213.aspx Стандарт был утвержден Росстандартом в феврале 2019 года и будет действовать до 1 апреля 2022 года. Защите данных (по сути - шифрованию) посвящено Приложение Ж.

Неожиданность - это…

__Найти на сайте свою статью, которую ты для этого сайта не писал. __ http://www.itsec.ru/blog/sovershenstvovaniye-reyestra-fstek-rossii

Отличная подборка нормативных документов для погружения в тему: Современное состояние НПА по информатизации здравоохранения http://www.kmis.ru/blog/tekushchee-sostoianie-normativnogo-regulirovaniia-informatizatsii-zdravookhraneniia

А вот и официальное информационное сообщение ФСТЭК России подоспело: https://fstec.ru/normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/1812-informatsionnoe-soobshchenie-fstek-rossii-ot-29-marta-2019-g-n-240-24-1525

Вечер перестаёт быть томным…

Есть все шансы уже в этом году начать привыкать к новой реальности Интернета в России:

Операторы из «большой четверки» получили предложение властей о тестировании системы фильтрации трафика под закон о суверенном Рунете. Тест также покажет, можно ли заблокировать Telegram и снизить скорость доступа к YouTube https://www.rbc.ru/technology_and_media/28/03/2019/5c9cdfa09a79473d7d241980

Весь Reddit стонет/шутит по этому поводу, но слухи о скорой смерти мемов в Европе несколько преувеличены https://www.bfm.ru/news/410487

Те самые ФЗ с введением ответственности за распространение в СМИ и Интернете заведомо недостоверной общественно значимой информации и за выражение в Интернете явного неуважения к обществу и государству: https://zlonov.ru/law/федеральный-закон-№27-фз-от-18-03-2019/ https://zlonov.ru/law/федеральный-закон-№28-фз-от-18-03-2019/

#НПА

ФЗ-27 (недостоверная информация): Размеры штрафов для граждан варьируются в пределах от 30 тыс. до 400 тыс. руб., для должностных лиц - от 60 тыс. до 900 тыс., для организаций - от 200 тыс. до 1,5 млн руб. Возможна конфискация предмета административного правонарушения.

ФЗ-28 (неуважение обществу и государству): Размер штрафа от 30 тыс. до 100 тыс. руб. За повторное совершение - штраф в размере от 100 тыс. до 200 тыс. руб. или административный арест на срок до 15 суток. Если опубликует лицо, ранее подвергнутое административному наказанию за аналогичное правонарушение более двух раз, то его оштрафуют на сумму от 200 тыс. до 300 тыс. руб. или подвергнут административному аресту на 15 суток.

На некоторых ИБ-мероприятиях тоже так бывает =) #пятничное в среду https://coub.com/view/1qv3mk

Начата работа над проектом ФЗ о внесении в КоАП изменений в части установления ответственности за нарушение требований по обеспечению безопасности объектов КИИ https://rucybersecurity.ru/t/645

Один из плюсов регистрации где-либо не по почте/паролю, а через внешние сервисы - это меньший ущерб от таких вот утечек. Bookmate, например, поддерживает регистрацию через Facebook, Google, Twitter и даже VK. Кстати, они не потрудились уведомить меня об утечке, да и на их сайте упоминание об этом найти не удалось.

Опубликован Проект приказа ФСТЭК России “О внесении изменений в Требования о защите информации, не составляющей гостайну, содержащейся в ГИС, утвержденные приказом ФСТЭК России от 11 февраля 2013 г. № 17” https://regulation.gov.ru/projects#npa=89835 Цель (согласно Пояснительной записке) - “внесение изменений […], направленных на установление требований к уровню доверия средств защиты информации и требований по применению сертифицированных по требованиям безопасности информации маршрутизаторов.”

Поработал немного монтажёром и наложил аудио своего доклада на слайды. Получился эдакий вебинар. https://blog.zlonov.ru/187-fz-automation/

Microsoft прекратит поддержку Windows 7 (занимает 40% рынка ПО для стационарных компьютеров) с 14 января 2020 года https://tass.ru/ekonomika/6245023

Дополненный плейлист с выступлениями на ИБ АСУ ТП КВО 2019 https://www.youtube.com/playlist?list=PLdLjNEmeRroXnAFlJg5StXnWmVIiJLV6r

Выступления представителей ФСТЭК России (Елена Торбенко) и ФСБ России (Кирилл Акимов) на ИБ АСУ ТП КВО 2019 https://www.youtube.com/playlist?list=PLdLjNEmeRroXnAFlJg5StXnWmVIiJLV6r #187ФЗ #ГосСОПКА

Быть ОРИ оказалось не трудно, но и не интересно https://blog.zlonov.ru/do-not-ori/

Подборка материалов по рынку труда и размеру зарплат за прошлый год (в том числе в сфере ИБ): https://rucybersecurity.ru/t/628

Современный ландшафт: атакующие/защитники, их цели, методы и возможности.

Если вы, как и я, не мониторите Реестр каждый день, а пользуетесь им по необходимости от случая к случаю, то, возможно, пока не обратили внимание на недавние нововведения. Мне они, к слову, очень даже понравились. https://blog.zlonov.ru/better-fstec-registry/

Проверил на себе демо-сервис поиска двойников searchface.ru Ну, в принципе, что-то в этом есть =)

Объявлено о разработке законопроекта, направленного на определение таких понятий как: идентификация, аутентификация, цифровой профиль, а также их законодательное закрепление https://regulation.gov.ru/projects#npa=89356

ФСТЭК России из заявленного к разработке в 2019 году списка нормативно-правовых актов по теме КИИ осталось опубликовать (совместно с ФСБ) только проект ФЗ «О внесении изменений в КоАП РФ (в части установления ответственности за нарушение требований по обеспечению безопасности объектов КИИ)». Ждём. https://fstec.ru/normotvorcheskaya/akty/54-inye/1763-vypiska-iz-plana-razrabotki-fstek-rossii-normativnykh-pravovykh-aktov-na-2018-god-2

Опубликован проект приказа ФСТЭК «О внесении изменений в Требования по обеспечению безопасности значимых объектов КИИ РФ, утвержденные приказом ФСТЭК от 25 декабря 2017 г. № 239» https://regulation.gov.ru/projects#npa=89229

Выкладываю презентацию с доклада, который читал в рамках конференции «Информационная безопасность АСУ ТП критически важных объектов» https://blog.zlonov.ru/187-fz-difficulties-in-implementing/

Ровно десять лет назад, 03 марта 2009 года был зарегистрирован домен ZLONOV.ru https://blog.zlonov.ru/10-years-zlonov-ru/

Опубликован проект приказа ФСТЭК «О внесении изменений в Требования к созданию систем безопасности значимых объектов КИИ РФ и обеспечению их функционирования, утвержденные приказом ФСТЭК от 21 декабря 2017 г. №235» https://regulation.gov.ru/projects#npa=89049

Если вы откладывали решение об участии в Код ИБ ПРОФИ 28-31 марта до сегодняшнего дня, то, вполне вероятно, делали это не зря =) https://blog.zlonov.ru/codeib-profi-promo/

Правительство РФ: Об изменениях в порядке использования иностранных спутниковых сетей связи на территории России http://bit.ly/2ThbQJO

Лучшие аппаратные токены для двухфакторной аутентификации по версии The Verge: The best hardware security keys for two-factor authentication https://www.theverge.com/2019/2/22/18235173/the-best-hardware-security-keys-yubico-titan-key-u2f

Потратив два месяца на безнадёжную попытку настроить под себя приложение «Google Новости» могу констатировать, что до Сверхразума, предрекаемого Ником Бостромом в его книге «Искусственный интеллект. Этапы. Угрозы. Стратегии» (https://zlonov.ru/2017/04/superintelligence-dangers-strategies/), ещё очень и очень далеко.

Бессмысленное, как оказалось, действие в виде прямого указания приложению «Меньше новостей, похожих на эту» не приводит ровно ни к чему - «Google Новости» упорно предлагают мне в Главном почитать про Андрея Вадимовича, Алсу и гороскопы.

Есть, правда, вероятность, что Сверхразум уже существует и просто до поры до времени прикидывается эдаким несмышлёнышем, дабы не спровоцировать своё преждевременное (для него) обнаружение человечеством… Что ж, если это так, то маскировка получилась отменной.

А приложение не рекомендую.

Динамика курса акций Splunk после объявления решения о прекращении продаж в России

Удачное дополнение к классике жанра: «На свете существует 10 типов людей: те, кто понимает двоичную систему счисления, и те, кто не понимает.»

Свежий Приказ Минэнерго РФ №1015 от 06.11.2018 о требованиях к ИБ при создании и эксплуатации систем удалённого мониторинга и диагностики энергетического оборудования в формате PDF с возможностью поиска https://rucybersecurity.ru/t/598

Теперь официально: “Splunk will no longer be selling software and services to organizations in Russia - either directly or through partners” https://www.splunk.com/blog/2019/02/18/shifting-priorities-in-our-global-strategy.html

Краткий анализ официальных данных от ФСТЭК о числе субъектов и объектов критической информационной инфраструктуры. С выводами и прогнозом. https://blog.zlonov.ru/187-fz-dynamics/

Редкому интегратору не снятся лавры вендора =) “«Ланит» разработал решение, контролирующее печать и конфиденциальную информацию” https://bit.ly/2Gs15xy

В Safari нет функции управления профилями, как в том же Chrome, но всегда есть возможность скачать Safari Technology Preview и получить два независимых Safari в одной macOS (например, под рабочий аккаунт в каком-либо сервисе и личный) https://developer.apple.com/safari/download/

Актуальность угроз для МУ ГИС - позиция ФСТЭК: коллеги поинтересовались опытом, я не сталкивался, а вам не приходилось? https://rucybersecurity.ru/t/aktualnost-ugroz-dlya-mu-gis-pozicziya-fstek/579

Всё отечественное: операционная система, электроника и сертифицированный криптопровадйер https://rucybersecurity.ru/t/kriptopro-csp/577/2?u=zlonov

Свежая подборка курсов по обеспечению безопасности критической информационной инфраструктуры (187-ФЗ) https://blog.zlonov.ru/187-fz-courses/

Минкомсвязь предлагает включать в реестр отечественного ПО только такое мобильное офисное ПО, которое работает под управлением «мобильной операционной системы, сведения о которой включены в единый реестр российского программного обеспечения и которая сертифицирована в соответствии с требованиями законодательства Российской Федерации о защите информации» https://regulation.gov.ru/projects#npa=88117

Кто-то сказал Sailfish Mobile OS RUS или послышалось? =)

В новой версии Zecurion DLP можно заблокировать доступ конкретных пользователей к определённым программам, а потом посмотреть видео (из скриншотов) с безуспешными попытками их запуска =) https://rucybersecurity.ru/t/zecurion-dlp/129/3?u=zlonov

Forwarded from Пост Лукацкого

Cisco Certified-092013.pdf

Обновили список сертифицированных по требованиям безопасности ФСТЭК решений Cisco - https://t.co/PHMwaGhXwc — Cisco Russia&CIS (@CiscoRussia) January 30, 2019

Обзор Общего Регламента по защите персональных данных (General Data Protection Regulation, GDPR) Евросоюза и его сравнительный анализ с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». http://www.itsec.ru/articles/obzor-gdpr #ПДн #GDPR

Правительство РФ: Об официальном отзыве Правительства на законопроект о досудебной блокировке Банком России сайтов финансовых пирамид http://bit.ly/2Tl0RM4

Мой “лёгкий” доклад на конференции Лаборатории Касперского: “Выбор средств защиты информации для промышленных систем” https://www.youtube.com/watch?v=MnoQ_RKm2FI&index=3&list=PLdLjNEmeRroV-0_S6YAYMg02wxWn287A7

Используйте только сертифицированные средства! =)

Сравнение текстов проектов по изменению 127-ПП https://rucybersecurity.ru/t/572

Ваши данные давно уже не только ваши: данные о перемещении, сохраненные на умных часах наемного убийцы, стали ключевой уликой, позволившей посадить его в тюрьму http://safe.cnews.ru/news/top/2019-01-23_chasy_garmin_otpravili_svoego_polzovatelya_v_tyurmu

Наглядная демонстрация того, как некоторые каршеринговые компании могут относиться к персональным данным своих клиентов: прямое указание e-mail адресов в поле Кому.

Обзор некоторых правовых вопросов, связанных с созданием и использованием корпоративных чатов http://www.garant.ru/ia/opinion/author/onikienko/1236002/

#напоминание До окончательного снятия Windows 7 с поддержки осталось менее года. Не забудьте: «Неподдерживаемая версия Windows больше не будет получать обновления программного обеспечения из Центра обновления Windows. К таким обновлениям относятся обновления для системы безопасности, помогающие защитить компьютер от опасных вирусов, программ-шпионов и другого вредоносного программного обеспечения, которое может похитить ваши персональные данные.» https://support.microsoft.com/ru-ru/help/13853/windows-lifecycle-fact-sheet

Отчёт по игрокам ИБ АСУ ТП от Gartner “Competitive Landscape: Operational Technology Security 2018” Прямая ссылка для просмотра: https://www.gartner.com/doc/reprints?id=1-60A2XM4&ct=181227&st=sb

#полезное Бесплатный мини-курс по скорочтению от издательства МИФ: http://bit.ly/fast_reader

Компактный программно-аппаратный комплекс для защиты низкоскоростных каналов связи (включая АСУ ТП) с защитой трафика по технологии IPsec VPN в соответствии с требованиями ГОСТ.

Подробности тут: https://zlonov.ru/catalog/с-терра-юнит/ Обсудить можно на Форуме: https://rucybersecurity.ru/t/569?u=zlonov

Современный тренд в маркетинге: на смену продакт-плейсменту приходит фильм-плейсмент =) Вкрапления кино в рекламе безопасных принтеров HP: https://www8.hp.com/ru/ru/solutions/security/thewolf.html

[блог] Каналы и чаты в Telegram по информационной безопасности и около неё http://bit.ly/2CQ1uHN

[блог] Угадай ИБ-твиттерянина http://bit.ly/2Au9m0d

К правильной картинке и подпись не нужна =)

Проект постановления Правительства Российской Федерации «О внесении изменений в постановление Правительства Российской Федерации от 8 февраля 2018 г. № 127» http://bit.ly/2Ais0ba

Заключительный вебинар сезона: Построение системы безопасности значимых объектов КИИ в промышленности http://bit.ly/2ERmLmO #КИИ #187ФЗ

Материалы CoLaboratory: Industrial Cybersecurity Meetup #5 http://bit.ly/2GKqBQf 1. Защитник АСУ ТП. В поиске знаний. 2. Использование матрицы атак MITRE ATT&CK в работе центров мониторинга. 3. Варианты будущего. Комплексный мониторинг промышленных объектов.

Российскими правоприменителями уже найдены первые подходы к решению ряда важных вопросов использования криптовалюты в современном хозяйственном обороте http://bit.ly/2LBUMIn

Гм… И что именно на этой картинке по замыслу автора должно символизировать средства криптографической защиты информации и электронной цифровой подписи? #КриптоПро #2019 #НовыйГод

Закрываем сезон вебинаров по #187ФЗ и безопасности #КИИ. Завтра в 11 (МСК) вместе с одних из самых мощных спикеров #УЦСБ Николаем Домуховским обсудим тему “Построение системы безопасности значимых объектов КИИ в промышленности” http://bit.ly/2SkcOkP

Событиями в Telegram и Facebook навеяло =) #RUSCADASEC #ИБАСУТП #Кибербезопасность

Мосгорсуд признал законным увольнение работника за то, что он направил с рабочего компьютера на свою личную почту несколько файлов, отнесенных работодателем к числу сведений, составляющих коммерческую тайну, с целью продолжить работу дома http://bit.ly/2T9u10u

Материалы конференции Муниципальные информационные системы 2018 (Екатеринбург), в том числе с секции по КИИ: http://bit.ly/2ED39li

C криптомайнерами сейчас бороться модно и престижно, вот даже производители средств резервного копирования подтягиваются: http://bit.ly/2Bseem5

Приобретение Ростелекомом (пока?) не влияет на развитие продуктов Солара: “«Ростелеком-Solar» выпустил новую версию системы защиты от утечек Solar Dozor” http://bit.ly/2QF51kU

Группы в Телеграме доживают последние дни или месяцы? «Би-би-си: Роскомнадзор потратит 20 миллиардов рублей на технологию, которая позволит заблокировать Telegram» http://bit.ly/2Cm7fgd

Есть ли среди вас, дорогие друзья, знатоки КриптоПро и ViPNet? http://bit.ly/2PK5TPO

Зарегистрирован Приказ Минкомсвязи №397 от 13.08.2018 «Об утверждении требований к порядку реализации функций аккредитованного УЦ и исполнения его обязанностей» http://bit.ly/2V21V98

ИНН - не ПДн: По мнению Минфина России, ИНН физлица не относится к его персональным данным http://bit.ly/2UTg7B9

Как много диодов, сертифицированных ФСТЭК России, вы знаете? Ни одного? Тогда обратите внимание, что был продлён и действует сертификат на аппаратно-программный комплекс «ДИОД 0.1» http://bit.ly/2QVc0Wd

Вообще-то, «после» - не значит «вследствие», но Коммерсантъ пишет так: Тариф Яровой - Московские провайдеры поднимают цены на интернет http://bit.ly/2UGgKOd

РКН vs Google: Компания Google оштрафована на 500 тысяч рублей за несоблюдение российского законодательства http://bit.ly/2GbJsnc

Система анализа трафика и выявления атак PT Network Attack Discovery сертифицирована ФСТЭК. “Продукт используется при построении центров #ГосСОПКА и защите объектов #КИИ” http://bit.ly/2RJ7NSE

Методические рекомендации по категорированию объектов КИИ от КГБУЗ ККМИАЦ http://bit.ly/2RJ5VZV

Со следующего года Digital Ocean жителям России будет начислять ещё и НДС 20% (не по своей инициативе, а в соответствии с требованием Российского законодательства), но даже с такой наценкой свой личный VPN-сервер всё равно будет стоить разумных денег: http://bit.ly/2QfLYx9 http://bit.ly/2RzEAJy

Фантазия авторов некоторых ТЗ безгранична: в состав работ по Категорированию объектов КИИ включено инструментальное обследование конкретными средствами с длинным перечнем требований к ним =) На скриншот влезла только примерно их четверть.

Выявление преступников в розыске, вычисление “резиновых” квартир и, конечно же, отслеживание перемещения по городу конкретного подозреваемого лица - в 2019 году в столице будет развернута общегородская система распознавания лиц http://bit.ly/2zDGBxy

Материалы SOC-Форум (про КИИ и 187-ФЗ) http://bit.ly/2QbZbHd (аудио- и видеозаписи, ссылки на презентации)

В рамках борьбы с фабриками троллей Twitter усложнил процедуру получения доступа к своему API. Даже если планируешь всего лишь использовать на сайте возможность логина через Twitter - будь добр опиши это детально. Впрочем, даже с неидеальным английским процедура вполне проходима. http://bit.ly/2AzC2nL

Какие-то у ФНС крайне не быстрые алгоритмы. Видать, жутко надёжные зато. http://bit.ly/2Sh1G7L

Пример описания, из которого не особо понятно, что конкретно делает решение… Зато много слов про преимущества, широкие возможности и новые подходы =) http://bit.ly/2P86aeQ Дополнил картинкой, которая свет немного всё же проливает.

Средства контроля пользователей неумолимо приближают далёкий 1984 год: “…теперь можно записывать звук из колонок, который слышит пользователь. Это позволяет контролировать аудиопереговоры и собирать более полную доказательную базу” http://bit.ly/2rbNm5a.

Диаграмма из свежего отчёта Black Hat Europe 2018. Демонизация России и её злобных “хакеров” в глазах европейских ИТ и ИБ профессионалов налицо. http://bit.ly/2E078sP

Плюс от встреч блогеров со ФСТЭК: вспоминаешь, как писать ручкой, так как всё электронное остаётся на входе =) Сегодня была очередная практика. Вместо общего поста по итогам планирую освещать конкретные вопросы и продолжу уже существующий раздел ЧаВо http://bit.ly/2zsBT5M

Примерно по рублю за каждого пользователя: “Взлом, в результате которого были похищены 808 тыс. электронных адресов и более 1,8 млн имен пользователей, обернулся немецкой соцсети штрафом в размере 23 тыс. евро за нарушение недавно принятого #GDPR” http://bit.ly/2TKDrAj

На случай, если пропустили новость: “C 6 мая следующего года мессенджеры будут проверять номера телефонов своих пользователей” http://bit.ly/2S5qvnd

Статью 13.11 КоАП предлагается дополнить новыми видами штрафов за нарушения законодательства в области ПДн: http://bit.ly/2FCclZr http://bit.ly/2qYi8hw

Куценько как-то, но уж что есть… http://bit.ly/2A8KN7U

Совместно с коллегами из RUSCADASEC запустили новое сообщество ruCyberSecurity на базе платформы Slack. Приглашаем вступать (потребуется электронная почта) http://bit.ly/2DOt0XP и выбирать каналы по интересам: SCADASEC, 187-ФЗ, 152-ФЗ, GDPR и другие.

Новая угроза в БДУ ФСТЭК: Угроза обхода многофакторной аутентификации http://bit.ly/2A7imah

R-Vision выпустил новую версию Incident Response Platform c возможностью подготовки инцидентов согласно требованиям регуляторов для последующей отправки в #ФинЦЕРТ и #ГосСОПКА http://bit.ly/2BkYItm

Новое заключение ФСБ России на ПАК «КриптоПро УЦ» 2.0: уровень ИБ по ГОСТ Р 34.10-2012 стал выше http://bit.ly/2TsE81m

Комментарии к посту читать не обязательно, а просто скачать и установить себе приложение - очень даже рекомендуется: DNS Over TLS & Over HTTPS теперь и на iOS/Android и для всех сетей сразу [Спасибо Cloudflare] / Хабрахабр http://bit.ly/2Q9G7J1

Код Безопасности и Gartner раньше мной упоминались совместно разве что в шутку, но коллеги молодцы - “включились” в обзор, несмотря на всю истерию вокруг “государственных русских хакеров”: http://bit.ly/2ThRihx

Желающие могут приобрести межсетевой экран, в котором “добавлены автообновляемые удаленные черные списки, в том числе списки Роскомнадзора (IP, URL)”, а то вдруг у провайдера блокировка не сработает =) http://bit.ly/2DpsjmY

А что лучше выбрать - сертифицированный целиком Linux или обычный Linux, на который установлено сертифицированное СЗИ от НСД? http://bit.ly/2DouV4q

ФСТЭК продолжает наполнять свой Банк Данных Угроз уязвимостями в иностранных продуктах, а вот выявленных в отечественных решениях уязвимостей во всей базе так и остаётся буквально несколько штук =) http://bit.ly/2zbzZq3

К вопросу об аренде объектов КИИ: при классификации факта хозяйственной жизни и определении основания для учёта объекта, следует смотреть не на форму договора, а на экономический смысл отношений, права и обязанности сторон данного договора http://bit.ly/2OImLWz

Gartner Magic Quadrant for Cloud Access Security Brokers 2018 (ещё больше квадра(н)тов по безопасности тут: http://bit.ly/2TaU0FD) http://bit.ly/2zZ5eE6

Пример про налоги, но сам подход можно считать общим: указание срока “до…” какой-либо даты равнозначно формулировке “не позднее” этой даты http://bit.ly/2RWAsDr

Коммерсантъ: Регулирование big data пришлось не в кассу http://bit.ly/2qL4uhY

Обязательность подключения к ГосСОПКА http://bit.ly/2QCqLK3

Утверждается, что “КОМРАД является самой доступной сертифицированной ФСТЭК России и Минобороны России SIEM-системой на российском рынке информационной безопасности” http://bit.ly/2FjdQLI

Суд: за майнинг биткоинов придется платить за электричество по повышенной ставке http://bit.ly/2z59N0i

«Актив» и «ОКБ САПР» заключили соглашение о сотрудничестве: “Отныне во всей линейке программно-аппаратных комплексов АККОРД в качестве инструмента строгой двухфакторной аутентификации будут использоваться токены и смарт-карты Рутокен.” http://bit.ly/2PSmOnd

Россия представила в ООН новую инициативу в сфере кибербезопасности http://bit.ly/2OEF3Ie

Встреча с ФСТЭК по вопросам безопасности КИИ http://bit.ly/2JQmTCJ

А вы знали, что статистика посещений сайта ФСТЭК открытая? С апреля 2015 года было суммарно 1,24 млн посетителей. Можно считать, что это и есть оценка размеров целевой аудитории сверху. http://bit.ly/2F9UtEL

Нюансы требований 187-ФЗ: итоги опроса (теперь с комментариями) http://bit.ly/2ROd7Uv

Примеры ТЗ на категорирование объектов КИИ из открытых конкурсов (подборка) http://bit.ly/2PcRkJb

В Италии на Apple и Samsung наложили штрафы за преднамеренное устаревание смартфонов http://bit.ly/2PFJ0RE

ФСТЭК рекламирует IV SOC-Форум http://bit.ly/2Rw6qpO

Приказом Росстандарта утверждён ГОСТ Р 58256-2018 “Защита информации. Управление потоками информации в информационной системе. Формат классификационных меток” http://bit.ly/2QgXm7Z

Обзор уязвимостей. Выпуск 4 #OpenSSH #libssh #Ghostscript #MikroTik http://bit.ly/2DiRecz

Наглядная демонстрация того, что нельзя использовать один пароль для доступа к сервисам разного уровня критичности: мой “абы какой” пароль для малозначительных сайтов утёк/был подобран. Теперь получаю такие пугалки. А письмо составлено неплохо, наверняка иногда срабатывает =) http://bit.ly/2SuxSpj

RT @maxremm: Блокировки не эффективны… http://bit.ly/2P3bTaH

Несколько странно, что уже в который раз об обновлениях безопасности для продуктов Apple приходится узнавать из рассылок US-CERT, а не от самой компании… http://bit.ly/2P3JLod

“Документом может быть введено положение, запрещающее обработку больших пользовательских данных, направленную на идентификацию конкретного физлица” - интересно, как предполагается выявлять нарушения этого положения? http://bit.ly/2PSbXGI

DATAPK: растущие объёмы – свидетельство качества =) http://bit.ly/2yuF8Jt

Комментарий + Инфографика от Роскомнадзора в связи с подписанием модернизированной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных http://bit.ly/2EyJ15w

Хранение копий документов работников возможно только при соблюдении некоторых условий http://bit.ly/2CRVdfT

РСПП намерен предложить свое видение законопроекта о регулировании криптовалют http://bit.ly/2NOXiKP

Сбербанк и ВТБ лоббируют ПЭП вместо КЭП http://bit.ly/2ExSpq0

Коммерсантъ: В общей сложности до 2024 года на цифровизацию российской экономики будет выделено 1,08 трлн руб, из них на информационную безопасность будет потрачено 18 млрд руб. http://bit.ly/2CTFtJs

Читаешь такие статьи и невольно задумываешься - кто-то пистолет у виска держал и заставлял торопиться с введением без продумывания простейших практических вопросов? Коммерсантъ: “Биометрия для больших” http://bit.ly/2P287xs

[англ.] Основные характеристики и способы быстрого обнаружения скиммеров для банкоматов / Characterization and Fast Detection of Card Skimmers http://bit.ly/2QL6vFN

ЕС признал небезопасность биометрической аутентификации для мобильного банкинга: “Биометрическая аутентификация будет считаться лишь одним этапом двухфакторной аутентификации, в качестве второго должен использоваться пароль, токен или отдельное устройство” http://bit.ly/2yc9Aru

Как ловко термин “информация, за распространение которой предусмотрена уголовная или административная ответственность” (п.6 ст.10 149-ФЗ) заменяется на термин “информация, за которую предусмотрена административная или уголовная ответственность” http://bit.ly/2A5GXNW

Gartner Magic Quadrant for Enterprise Network Firewalls 2018 (G00337968) #PaloAlto #Fortinet #Cisco #CheckPoint Ещё больше квадра(н)тов тут: http://bit.ly/2NCyXYk

Минфин России: если вас как физлицо пригласили на мероприятие и оплатили за вас проезд и проживание, не забудьте уплатить НДФЛ 13% за этот доход, полученный в натуральной форме. http://bit.ly/2RIwjUo

Руткит для UEFI уже реальность http://bit.ly/2yccWKX

2018-10-11-Update-on-the-offer-by-Thales-for-Gemalto.pdf

Thales планирует закрыть сделку по приобретению Gemalto (владеет SafeNet, владеющим eToken) в первом квартала 2019 года http://bit.ly/2CCdm1b

Алгоритм изучения нормативной документации по персональным данным от Ксении Шудровой http://bit.ly/2Pu7f1K http://bit.ly/2ydx3su

Зачем в банковском приложении статьи про брекеты и мультики? http://bit.ly/2A3Bx6e

Серия вебинаров о безопасности КИИ http://bit.ly/2EaNT0l

Компания Google официально объявила, что закрывает свою социальную сеть Google+ http://bit.ly/2CzQqzv

На сайте ФНС выложены в открытом доступе сведения о суммах доходов и расходов юрлиц по данным бухгалтерской отчетности за 2017 год. Скачав и разархивировав файлы, можно искать в них данные, например, по ИНН. Заодно можно сравнить с данными из рейтингов =) http://bit.ly/2C5IFAs

aktiv information security for parents.pdf

Брошюра от коллег из компании Актив про то, как защитить детей в интернете. Есть практические советы по возрастам 2-5 лет, 6-11 лет и 12+ http://bit.ly/2pK1txC

Рейтинг крупнейших инсорсинговых ИТ-компаний в России за 2017 год по версии TAdviser (http://bit.ly/2IKkJ6Z) http://bit.ly/2pIal75

“Методические рекомендации по организационной защите физическим лицом своих персональных данных” авторства рабочей группы по вопросам организационной защиты персональных данных Консультативного совета при Уполномоченном органе по защите прав субъектов ПДн http://bit.ly/2QzaPIc

Gartner Magic Quadrant for Unified Threat Management (SMB Multifunction Firewalls) 2018 #Fortinet #CheckPoint #Sophos #Cisco #SonicWall #Huawei #WatchGuard #Juniper #Barracuda #Untangle #Stormshield #Hillstone #Venustech #Rohde&Schwarz http://bit.ly/2yjvE2J

Сервис проверки наличия вашего адреса электронной почты в утекших базах: Have I Been Pwned. Есть возможность подписаться на уведомления. http://bit.ly/2IJx2R9

Даже если вы следите за своими учётными данными, не факт, что то же самое делают сервисы, которыми вы пользуетесь (или которые как-то иначе их получили). Мои данные, например, утекли благодаря некоему стартапу Apollo (наивные ребята хранили всё на незащищённом сервере Amazon). http://bit.ly/2yjV5kQ

Кажется, что почти все знают, как устроен велосипед. Но кто без поиска подсказки способен дополнить это изображение так, чтобы на этом велосипеде можно было ездить? http://bit.ly/2PfNriF

+1 российский PAM (Privileged Access Manager) - Контроль учетных записей администраторов https://t.co/veiNzwqBGv

Проголосовавших пока не так много, но тенденции начинают проявляться: https://t.co/uUY7FM8u3k (большинство на первой стадии категорирования, вполне реально сделать его самостоятельно, средства защиты применимы любые, свои центры ГосСОПКА мало кто планирует строить)

Надо же! Даже и не заявляясь, стал победителем в рубрике “Крутой обзор” в конкурсе, приуроченном к завершению beta-тестирования сканера PT BlackBox Scanner. Видимо, это был единственный обзор =) https://t.co/PPM8KM0l0i

Ст. 159 УК РФ Мошенничество и ч. 3 ст. 30 УК РФ: Покушением на преступление признаются умышленные действия (бездействие) лица,непосредственно направленные на совершение преступления,если при этом прес

Итоги экспресс-опроса по нюансам 187-ФЗ на GIS Days 2018 + новый опрос https://t.co/YzcLkPNfBG

Битва инноваций (сомнительных, впрочем) с регуляторикой: Банки три месяца собирают биометрические данные граждан, но предоставление услуг с помощью мобильных устройств до сих пор невозможно из-за действующих требованиях к уровню криптографической защиты https://t.co/7z9YA1EQBS

Эстония через суд потребовала с производителя ID-карт Gemalto 152 млн евро за генерацию закрытых ключей за пределами чипа ID-карты https://t.co/aJYVPA5b5N

Начиная с 26 сентября у банков появилась возможность блокировать операции по счету в случае, если они посчитают, что какая-либо из них является нетипичной и подозрительной для клиента https://t.co/IcOhFTfE0m

Экскурс в историю блокировок в Рунете от CNews: “Блокировки в интернете: как нам жить дальше?” https://t.co/f34C4t0G5B

Запись сегодняшнего вебинара “Субъекты и объекты КИИ” https://t.co/CwVCDqJYeh Продолжение следует…

DATAPK (решение для мониторинга ИБ и контроля защищённости производственно-технологических комплексов) внесён в реестр отечественного ПО: https://t.co/y8U1sAP11c #ИБАСУТП

Телеграм-канал “Мероприятия по ИБ” - информация о предстоящих вебинарах, семинарах, конференциях и прочих мероприятиях по информационной безопасности https://t.co/CHUPaOFhDJ

Не зря съездил на #KasperskyICS :) https://t.co/E4w43rGYEo

За чей счёт банкет? - “Власти обсуждают предустановку российского софта на все импортируемые компьютеры” https://t.co/wYoyOJ1KkA

“Профучастники рынка ценных бумаг сочли новые требования к обеспечению защиты информации не соответствующими концепции пропорционального регулирования” https://t.co/OeOiuzmDvD

Про обезличивание ПДн пациентов https://t.co/O5AEsWwiAF

Материалы с Дня открытых дверей Роскомнадзора к очередной годовщине со дня принятия закона о персональных данных https://t.co/H7XYDzyQ9t

Новый модуль по самокатегорированию для субъектов #КИИ в решении ePlat4m https://t.co/ZX43MKiYoN

Компания Trend Micro выпустила Отчёт по кибербезопасности за первое полугодие 2018 г. (англ.) с описанием угроз и тенденций кибербезопасности в первой половине этого года https://t.co/2gRAoOQcTd

Не исключено, что операторов связи обяжут передавать данные о клиентах в банки https://t.co/uXVxkJIaO5

[таблицы] Средства доверенной загрузки, сертифицированные по новым требованиям https://t.co/lyvxsavp8C

Опубликовано: Приказ ФСБ РФ от 24.07.2018 № 367 «Об утверждении Перечня информации, представляемой в ГосСОПКА и Порядка представления информации в ГосСОПКА» (Зарегистрирован 06.09.2018 № 52108) https://t.co/ZH1blave41

Опубликовано: Приказ ФСБ от 24.07.2018 № 368 «Об утверждении Порядка обмена информацией о компьютерных инцидентах между субъектами КИИ РФ…» https://t.co/yBbCEkPpjU

Опубликовано: Приказ ФСБ РФ от 24.07.2018 № 366 “О Национальном координационном центре по компьютерным инцидентам” (Зарегистрирован 06.09.2018 № 52109) https://t.co/VwVgfMgxjS

А вы знали, что в разделе 187 Уголовного кодекса Калифорнии (California Penal Code) описывается убийство, что дало данному преступлению сленговое название: One-Eight-Seven? https://t.co/COFsm2d80c #187ФЗ

Статья коллег из УЦСБ: Влияние GDPR на российских операторов персональных данных https://t.co/1NDDboG1BG

TOP самых полезных ИБ-блогов по версии Яндекса https://t.co/sm6o1wfcpr

В AppStore появилось приложение с поддержкой ГОСТ https://t.co/9gsRH9yopd

Обновил подборку: “Все нормативные документы по КИИ сразу (скачать)” https://t.co/1jiIoiQ68W

За нарушение порядка выдачи квалифицированного сертификата ключа проверки электронной подписи могут ввести уголовное наказание - вплоть до исправительных работ на срок до двух лет https://t.co/VAPmL8vfMx

Слайд из вчерашнего вебинара - особенно актуален в связи с официальной публикацией Приказа №138 https://t.co/7ObNpqHyMC https://t.co/gbhNjemjmX

Запись вебинара “Законодательство о безопасности #КИИ” https://t.co/HDIhhK9Tt3

Взгляд Gartner на основные технологии и сервисы российского ИКТ рынка: Hype Cycle for ICT in Russia, 2018. “Import Substitution” тоже присутствует. https://t.co/0Vp3XiOyt1

Теперь есть ещё один межсетевой экран типа В (МЭ, применяемый на узле/хосте информационной системы) - Dallas Lock от Конфидента. Ранее был доступен только Secret Net Studio Кода Безопасности https://t.co/W88vyJmoUN

Материалы заседания Комитета Ассоциации банков России по информационной безопасности https://t.co/FVNH6oJ1UZ

Свежий сертификат ФСБ на смарт-карту Рутокен ЭЦП 2.0 https://t.co/wjlNrnqU7m

RT @kii187fz: Сравнительный анализ практики обеспечения кибербезопасности #КИИ от PwC https://t.co/VeCLOdEV1X

Видимо, теперь поднимут плату за SMS-информирование (те, кто уже не поднял): С сегодняшнего дня заемщиков начнут извещать о размере задолженности по договору потребительского кредита после каждой операции с использованием кредитной карты. https://t.co/kWVyJ38KzI

Действительно - давно же уже не пересматривали =) “Замминистра связи заявил о необходимости пересмотра закона о персональных данных” https://t.co/UOBlA6GKmq

В целях борьбы со злоупотреблениями(!) “ключ простой электронной подписи будет состоять только из латинских букв и цифр” https://t.co/gqcd6VVRqE

Определен перечень «базовых элементов», необходимых банку для сбора биометрических данных и передачи их в Единую биометрическую систему: минимальные затраты на подключение банка с одним отделением составят около 4 млн руб. https://t.co/yaZ2rqCbQg

Тот случай, когда защита ПДн субъекта вредит самому субъекту: В Шереметьево больше не будут объявлять фамилии опаздывающих пассажиров https://t.co/OwQuVsBybY

Информационное сообщение #ФСТЭК о порядке предоставления перечней объектов #КИИ, подлежащих категорированию, и направлении сведений по итогам категорирования https://t.co/sVjUeZllqO

Из свежего Magic Quadrant for Web Application Firewalls 2018 пропали решения NSFOCUS, Venustech, Penta Security Systems и Positive Technologies WAF, но появились Oracle и Microsoft. https://t.co/LLGznp8fsx

В продолжение темы с наказаниями за неправильное обезличивание: http://www.garant.ru/news/1216366/

Послабление в обязательности получения физического носителя с 7 сентября: при обращении за госуслугами разрешили пользоваться простой электронной подписью https://t.co/dro0yszEba

Минкомсвязь предлагает расширить ответственность за невыполнение обязанности по обезличиванию #ПДн и несоблюдение требований/методов по их обезличиванию. Сейчас предусмотрено только предупреждение или штраф для должностных лиц от 3 до 6 тыс. руб. https://t.co/Yovex1U1o2 https://t.co/lcxHy0wIKa

Как представить рынку новые продукты, ничего нового не выпуская? Правильно, дать продуктам новые названия =) https://t.co/nTd4FM2m3s

Бесплатный видео-курс “Cisco ASA Administrator” https://t.co/EuQKsA63EC

Обязательно ли подписывать в банке всё, что предлагают? https://t.co/NkpAl2WrVq

В екатеринбургском метрополитене реализован проект по контролю доступа персонала в служебные помещения с использованием бесконтактных карт доступа и биометрии https://t.co/BtapsuThHJ

Telegram может раскрыть IP-адрес и номер мобильного телефона пользователя, если компания получит судебное решение, которое подтвердит, что пользователь является подозреваемым в терроризме https://t.co/y5XZyLBuIO

Неожиданное, прямо скажем, решение: “Псковский обл.суд признал правомерным привлечение работодателя к административной ответственности, причиной для которого послужил в том числе допуск к работе бухгалтеров без прохождения ими предварительного медосмотра” https://t.co/4pzCTQdWo5

Типичные выявляемые ФСТЭК нарушения со стороны лицензиатов в 2017 году https://t.co/RkJzWJVpoW

Сергей Борисов про новое положение ФСТЭК о системе сертификации СрЗИ https://t.co/hmnKRL56vD

Первый сертифицированный ФСТЭК межсетевой экран типа “Д” (для АСУ ТП) https://t.co/vWyX2iNgG7

VPNFilter. Факты и ссылки https://t.co/aDVoQ4PKPd

Готовьтесь, граждане! “Власти обеспокоены нежеланием граждан обзаводиться квалифицированной электронной подписью и намерены развернуть агитационную кампанию по разъяснению преимуществ ее использования при взаимодействии с государством и бизнесом” https://t.co/22uyYc4289

Под досудебные блокировки за обоснование и оправдание экстремизма и терроризма могут попасть до 19 млн сайтов, что приведет к нарушению работы интернета, полагают в экспертном совете при правительстве. https://t.co/hic9NS3h2G

Gartner Hype Cycle for Endpoint and Mobile Security, 2018. Ещё больше циклов хайпа тут: https://t.co/gxzsUA4q0a https://t.co/L5558fIXuv

[таблицы] Системы обнаружения вторжений, сертифицированные по новым требованиям ФСТЭК https://t.co/Psc6qAcVFR

ФСТЭК убрала из своего Реестра сертифицированных СрЗИ колонку с окончанием срока действия сертификата (осталась только дата внесения в реестр). Зачем? https://t.co/ZBd1kkySbc

Минкомсвязи предлагает “превратить” сим-карты в сертифицированные СКЗИ. Интересно, очередь из желающих их производить уже выстроилась? https://t.co/se23Tv26zo

Планы правительства в части введения страхования киберрисков изменились: в последней версии федерального проекта «Информационная безопасность» нацпроекта по цифровой экономике обязательный характер страхования таких рисков заменен на добровольный. https://t.co/52ZRNiXw4t

SecurityLab пишет, что закупленный Следственным комитетом РФ комплекс MagiCube взламывает последние модели iPhone за 10 минут. Сам производитель на сайте (https://t.co/8VfvX0pMNW) заявляет поддержку только iOS 10 - 11.1.2, что, впрочем, тоже неплохо. https://t.co/jTtsIDSteu

МВД России установило порядок идентификации личности человека по отпечаткам пальцев рук в режиме реального времени https://t.co/QbFhUUxe2U

Свежие сертификаты ФСТЭК на Cisco https://t.co/UgcYxE2gas

Главное - суметь доказать факт отправки: Отозвать заявление об увольнении в последний день можно и после окончания рабочего дня по электронной почте https://t.co/ZkStRL5a3t

Обзор изменений в законодательстве за июль 2018 1. Планируются изменения в 152-ФЗ 2. Запуск Единой биосистемы идентификации личности 3. Вступили в силу требования к хранению сообщений и не только: https://t.co/pKH4ram0bR

Вот-вот на рынке появится первый сертифицированный межсетевой экран типа “Д” (применяемый в автоматизированной системе управления технологическими или производственными процессами), ждём официальный анонс. Текущий расклад по сертифицированным МЭ тут: https://t.co/s23K8YBTW8

Нового ГОСТа новость: Компания КриптоПро, являющаяся аккредитованным удостоверяющим центром, получила в Головном удостоверяющем центре сертификат ключа проверки электронной подписи по ГОСТ Р 34.10-2012. https://t.co/SJUzfw5ty8

На чьей стороне будет суд? Полагаю, ответ очевиден. “Ключи для декодирования сообщений в мессенджерах не составляют охраняемой Конституцией и законами тайны переписки, следует из поданных в Верховный суд РФ возражений ФСБ” https://t.co/EIYNRULAdW

Созданная в начале марта чат-группа Telegram “КИИ 187-ФЗ” менее, чем за полгода, благополучно перешагнула барьер в 900 участников https://t.co/GPH74E9aA7 https://t.co/Hk5qfFNIbh

Пока не взлетает: “сбор биометрических данных идет вовсе не теми темпами, которых ожидал ЦБ. Представление же дистанционных банковских услуг на их основе практически не осуществляется” https://t.co/eRmdDAmRVV

Kaspersky Industrial Cybersecurity (KICS) for Networks версии 2.6 прошел сертификацию ФСБ как система обнаружения атак (СОА) класса Г https://t.co/33HF6deaUJ

Первое на территории России успешное промышленное внедрение решения класса оперативного мониторинга и контроля состояния защищенности ИБ АСУ ТП: «Северсталь» и УЦСБ завершили один из этапов построения системы защиты https://t.co/gjX1R2B9ZP

RT @kii187fz: Материалы семинара о реализации ФЗ «О безопасности КИИ РФ» (Смоленск): презентация ФСТЭК про 187-ФЗ и ФСБ про ГосСОПКА https://t.co/GmwceXwwVv

Вебинар о “русской” хакерской активности https://t.co/lIFvAPNuYD

Вот это новость! Минфин, по сути, признал наличие опечатки в 127-ПП о правилах категорирования #КИИ

Добавил свежие Gartner Hype Cycles: Hype Cycle for Artificial Intelligence, Hype Cycle for Cloud Security, Hype Cycle for Data Security, Hype Cycle for Data Science and Machine Learning, Hype Cycle for the Internet of Things, Hype Cycle for Privacy https://t.co/gxzsUA4q0a

Пара презентаций Алексея Лукацкого с #PAYMENTSECURITY 2018 (особенно актуально, если нет доступа к SlideShare) https://t.co/8uTghTngh9

Опубликовано ПП РФ №820 от 14.07.2018 «Об установлении требований к проведению идентификации гражданина РФ госорганами и организациями, осуществляющими размещение в электронной форме в ЕСИА сведений, необходимых для регистрации гражданина РФ» https://t.co/iat7SYvghr

Коммерсант про законопроект ФСБ о шпионской технике: “Софту грозит разработка” https://t.co/hN8pUNw9a5

Искреннее восхищения вызывают люди, способные с 10 млн руб снизить цену до 150 тысяч =) https://t.co/kAzZEJF2U3

Минпромторг разъяснил, какие отечественные системы хранения данных (СХД) операторы связи могут закупать для исполнения «закона Яровой». https://t.co/R93DBHKhTQ

Любителям электронного чтения: ЛитРес проводит акцию «Книга дня в подарок» - каждый день одна случайно выбранная книга становится бесплатной. Получать бесплатную книгу можно не чаще, чем раз в 21 день. https://t.co/9cmehaiOOI

NCCIC (США) планирует серию вебинаров о киберактивности российского правительства, направленной против критической инфраструктуры 23, 25, 30 июля и 1 августа. Начало в 20:00 МСК. Обещают в дни проведений доступ для гостевых учётных записей без регистрации https://t.co/YebWXvxEpr

Пара схем для интересующихся от Валерия Естехина: Алгоритм действий банка в случае инцидентов в ДБО согласно закона РФ от 27 июня 2018 №167-ФЗ https://t.co/fmLYICcKKa

Что такое Циклы хайпа и как их читать, можно узнать в статье из Википедии, а можно рассмотреть на конкретном примере — свежем июльском отчёте Hype Cycle for Identity and Access Management (IAM) Technologies 2018. https://t.co/fe2EPMwUl4

2 3 2.pdf

Список от ФСТЭК: Организации (126 шт) и физические лица (7405 человек), причастные к террористической деятельности (редакция от 14.06.2018). https://t.co/zxEyxiMTP6

Роскомнадзор: фиксация паспортных данных при выдаче заказного письма не нарушает законодательство о персональных данных #ПДн https://t.co/OISAyQY7w2

Схема по выведыванию персональных данных https://t.co/annZCnN0A3

Госдума приняла законы о применении в судах информационных технологий https://t.co/0FhvuG6anK

О каждом спам-письме с вредоносном нужно сообщать как об инциденте? о_О “ЦБ подписался на спам” https://t.co/USw60p3GLN

Gartner Hype Cycle for Enterprise Networking and Communications, 2018 https://t.co/DUlfUP6H1y

Приказом Минкомсвязи России № 321 от 25.06.2018 утвержден порядок обработки параметров биометрических персональных данных. https://t.co/Vo5Z4FUdAB

Постановление Правительства РФ №808 от 11.07.2018 «О внесении изменения в Правила организации повышения квалификации» - в части обеспечения безопасности ЗОО КИИ нужно руководствоваться прим. программами повышения квалификации в области безопасности гос-ва https://t.co/F30I2wY7SR

[таблицы] Антивирусы, сертифицированные по новым требованиям https://t.co/IHvjQ4VGTF

Ошибка в реестре ФСТЭК: Вместо буквы “З” использована цифра “3”. Надеюсь, оператитвно поправят. https://t.co/xrjc9OXkBo https://t.co/mTk8uC2MQH

Из обнаруженного в архивах: оригинальный подход к сувенирной продукции от ИБ-маркетологов “нулевых” =) https://t.co/UqMIwn3ioV

26.06.2018 ФСТЭК утверждён Методический документ: «Регламент включения информации об уязвимостях ПО и ПАС в БДУ». Из интересного: информация об уязвимостях в сертифицированных средствах в обязательном порядке направляется в центральный аппарат ФСТЭК России https://t.co/ka2vFUUs5V

Всем выйти из тени! “ФНС хочет получить право запрашивать у банков информацию о счетах физлиц вне рамок налоговых проверок, чтобы бороться с незаконным предпринимательством” https://t.co/OcSQsPqJM9

“Минкомсвязи внесло в правительство проект нацпрограммы «Цифровая экономика», который подразумевает более жесткие требования по ИБ: доля внутреннего трафика рунета, маршрутизируемого через иностранные серверы, не должна превышать 5% к 2024 году.” https://t.co/L8m6lqfLeh

Компания «Актив» обновила сертификат ФСТЭК России №3753 на ПАК «Рутокен» версии 4 (модели: Рутокен S, Рутокен Lite, Рутокен ЭЦП 2.0, Рутокен ЭЦП PKI, смарт-карты Рутокен ЭЦП, Рутокен ЭЦП 2.0 Flash, microSD карты Рутокен Lite) https://t.co/g46wsQu2s9

Наименование объекта закупки: Поставка средств защиты информации межсетевого экрана типа “Г” - вроде бы никакого ограничения конкуренции, но мы то с вами знаем ;) https://t.co/s23K8YBTW8

В России утвержден стандарт мобильных приложений. Раздел про безопасность тоже есть. https://t.co/Sz8IiiljrD

“К 2025 году в России должна появиться национальная система управления данными. Общая концепция новой системы уже разработана, однако в правительстве пока не пришли к согласию, кто и каким образом будет собирать информацию и как она будет использоваться.” https://t.co/0PxMwflNhd

Сравнение поставщиков сигнатур атак от ИнфоТеКС https://t.co/jJkKPwFUDd

Вести с Иннопрома: Ростех продаст Минобороны защищённые ноутбуки на Эльбрус 1С+ по 500 тыс. руб. за штуку https://t.co/AftfLBjBlb

«Яндекс» начинает продажи умной колонки «Яндекс.Станция» по цене 9900 руб https://t.co/IiyHpLVDfp

ФСТЭК планирует менять свои приказы №31 и №239: - 31 приказ только для АСУ ТП, не являющихся ЗО КИИ; - состав мер защиты и порядок определения угроз в 31 приказе будут как в 239; - плюс ещё одна оргмера: определение администратора безопасности информации https://t.co/848IKO7Nbg

27 июня 2018 г. ФСТЭК утвердил Перечень контрольно-измерительного и испытательного оборудования для лицензиатов ФСТЭК https://t.co/WLA2LahQXr

Внесены изменения в закон о ГИС ТЭК https://t.co/GEQI6rfJ2f

ПИР-банк лишился более 58 млн руб. с корсчета в Банке России. Похищенные средства выводились на счета в 22 крупнейших банках и были обналичены в различных регионах страны. Ранее в ЦБ заверяли, что подобных атак больше не будет. https://t.co/2mMLEG3esR

Обзор изменений в законодательстве за июнь 2018 https://t.co/kIPnuJWdTt

Дополнил вебинарами и записями выступлений список постов в блогах по теме КИИ и 187-ФЗ https://t.co/v2uo8YkNYn

RT @kii187fz: Протокол заседания Совета по защите информации Томской обл. в рамках методического сбора по теме КИИ с фиксацией мнения УФСТЭК по СФО о сроках выполнения требований 187-ФЗ https://t.co/xhQlnaNrIn

Давно назревший законопроект: “В настоящее время значение термина «специальные технические средства, предназначенные для негласного получения информации» в федеральном законодательстве не раскрыто.” https://t.co/KMlaHjbsZm

Очень мило: «Материал, подготовленный независимым аналитиком» :)) Интересно, почему ФИО указать постеснялись? https://t.co/MzToajo6z5

Правительство РФ: О некоторых вопросах размещения сведений граждан в единой биометрической системе и единой системе идентификации и аутентификации http://government.ru/docs/33106/

Сергей Борисов о наболевшем: “Как не нужно моделировать угрозы ИБ” https://t.co/dlAaPp58WE

Правительство РФ: Президент России подписал разработанный Правительством Федеральный закон, направленный на противодействие несанкционированным операциям с использованием систем дистанционного банковского обслуживания http://government.ru/activities/selection/525/33073/

И снова крутятся гайки: За выдачу ссылок на запрещенные сайты для поисковиков введена административная ответственность https://t.co/uMS6YIV4bP

Если вы хотите гарантированно не видеть меня 4 дня, то есть отличная возможность отправиться с 26 по 29 июля в Сочи: https://t.co/s3JPgOrNHr Меня там в это время точно не будет =) Зато будут выступать: Алексей Лукацкий, Алексей Качалин, Антон Карпов, Олег Кузьмин и многие другие

RT @187fz: Материалы Методического сбора #ФСТЭК по вопросам обеспечения безопасности объектов #КИИ, прошедшего 27.06.2018 в Новосибирске https://t.co/Bg9HNVo99O

Операторы обязаны проверить паспорта абонентов. В статье рассматриваются и варианты такой проверки: “Например, прислать смс и попросить лично явиться. Способы проверки достоверности найдутся, потому что операторы несут за это ответственность.” https://t.co/xQNnTVbl5N

Про резервные копии =) https://t.co/ac5BL9uHMK

С 1 июля для закупок по Закону № 44-ФЗ нужна усиленная квалифицированная электронная подпись https://t.co/OoOlOGx4D3

Порция антигубораскатина: “Затраты на реализацию мероприятий программы «Цифровая экономика» по разделу «Информационная безопасность» составят 34 млрд руб. Это в 3,5 раза меньше первоначально предложенной суммы.” https://t.co/KgcwsSqv7O

[таблицы] МЭ, сертифицированные по новым требованиям | https://t.co/oOXEmcDkEO https://t.co/s23K8YBTW8

Программное обеспечение для федеральных нужд будут закупать централизованно. В частности, Минкомсвязь становится единым заказчиком по закупкам программ для обеспечения ИБ (антивирусы), включенных в реестр российского ПО, и связанных с ними работ: https://t.co/fE4pgZZDC0

Gartner Magic Quadrant for Access Management 2018 (G00335273) #Okta #Microsoft #Oracle #IBM #PingIdentity https://t.co/U5IeqdQkxU

АРСИБ не рекомендует пользоваться Google Android и Apple iOS федеральным, муниципальным и иным органам исполнительной и законодательной власти, госучреждениям и компаниям с госучастием, особенно в #КИИ, #ГИС и #ИСПДн: https://t.co/kwLl79e9fr

Прямо сюжет для детективного рассказа =) “Перед началом первого матча чемпионата мира в «Лужниках» был ликвидирован потенциальный источник радиопомех системе фиксации голов и судейской связи” https://t.co/esUt3baiif

“Об инцидентах, связанных с киберхищением средств, информировать ЦБ будут теперь не только банки, но и операторы систем денежных переводов” https://t.co/pexLsT52KY

У ФСТЭК тоже есть подборка документов по обеспечению безопасности критической информационной инфраструктуры https://t.co/QSuQw6mUNw

Получен Сертификат ФСТЭК № 3907 от 03.04.2018 (до 03.04.2021) на средство защиты информации Kaspersky Industrial CyberSecurity for Nodes. Это второе сертифицированное решение для #ИБАСУТП (первое - DATAPK) https://t.co/O4CgtJZtDU

По просьбам читателей. Основные выложил, остальные постепенно дополню: Все нормативные документы по КИИ сразу (скачать) https://t.co/LCB68cMjGt

Проблемные вопросы процедуры категорирования объектов КИИ https://t.co/cf07q0v64W

Forbes пугает болельщиков взломами их устройств: World Cup Visitors Warned They Could Be Hacked By Russian Government https://t.co/GQCv46qPxy

Брюс Шнайер про блокировку Телеграм: Russian Censorship of Telegram - Schneier on Security https://t.co/XfENAEBYin

Определение ИС в сфере здравоохранения: https://t.co/WXSFCENaEl

Для лиц, которым поручена обработка #ПДн, за нарушение требований законодательства могут ввести штрафы: от 3 до 5 тыс. руб. для граждан; от 5 до 15 тыс. руб. – для должностных лиц; от 10 до 20 тыс. руб. – для ИП; от 15 до 30 тыс. руб. – для юрлиц. https://t.co/IWwJ9xTPLR

Госпожа ГосСОПКА, господа! https://t.co/UGS5jWrg7K

Обзор изменений в законодательстве за май 2018 https://t.co/IZAdMMb8aG

Видеозапись и программа докладов YaC 2018 - Информационная безопасность https://t.co/xQY9efviW0

Говорят, что “стоимость решения состоит только из цены необходимого количества токенов и смарт-карт Рутокен” // «Актив» представляет новый программный продукт Рутокен Логон https://t.co/aIHSYL6v1C

Крутятся гайки… “Вводится ответственность за обход блокировок в интернете” https://t.co/GhFc5j1GNt

Обновлённый (до 2021 года) сертификат на Veeam Backup & Replication https://t.co/IXNORo3Owa

Приказом ФСТЭК №55 от 03.04.2018 утверждено “Положение о системе сертификации средств защиты информации” https://t.co/u4gKWDrFtO

ФСТЭК: Базовая модель угроз безопасности информации и Методика определения актуальных угроз безопасности информации #КСИИ могут применяться для моделирования угроз безопасности информации на значимых объектах #КИИ РФ. https://t.co/cNWZ0Ik65W

Сделал подборку: Посты в блогах по теме КИИ и 187-ФЗ https://t.co/v2uo8YkNYn

Категорирование #КИИ: не спеши, но поторапливайся! https://t.co/ojoK3nPfjl

ФНС России рассказала о нюансах подписания электронных документов https://t.co/vnh3Hzbbmc

На время проведения конкурсной процедуры, где в ТЗ указано требование по наличию членства в некоей ассоциации, с главной страницы сайта этой ассоциации пропали телефон и электронная почта! https://t.co/ga35aLTrDd

Знаете, сколько аккредитованных #ФСТЭК России органов по сертификации и испытательных лабораторий? 10 (ОС) и 31 (ИЛ) соответственно. По состоянию на 29 мая 2018 года. https://t.co/3U8OucTRtS

Верховный Суд про БиоПДн: Для оформления посетителям пропусков с фотографиями потребуется их письменное согласие https://t.co/08RkzHy6AV

Приложение - ок, но как быть с push? “Роскомнадзор требует от Apple прекратить распространение в России приложения Telegram и рассылку его push-уведомлений” https://t.co/oKA0ZfB5LS

Арбитражные суды трех инстанций признали незаконным предписание Роскомнадзора указать срок действия письменного согласия на обработку персональных данных https://t.co/EpgiZUtEdI

Анонимности всё меньше: с 1 июня начнется блокировка номеров абонентов, не сообщивших оператору связи свои паспортные данные https://t.co/SwNc7MSnzP

Изменения в законодательство, регулирующее вопросы безопасности в области использования атомной энергии: “устанавливается обязательность экспертизы программ для ЭВМ, используемых при обосновании безопасности объектов использования атомной энергии” https://t.co/JWdrxDg4yJ

RT @187fz: Мариничев: “Генпрокуратуре РФ проверить законность и обоснованность действий Роскомнадзора по массовому блокированию интернет-адресов […] создающих угрозу целостности и устойчивости функционирования единой сети электросвязи РФ и #КИИ” https://t.co/7Q0jCxKzwJ

Ожидается, что к концу 2018 года мировая сеть биткойна будет использовать 7,67 гигаватта электроэнергии на охлаждение и аппаратные средства. Это одна сотая доля электричества, используемого всей планетой. https://t.co/OcFqos0edF

Обзор уязвимостей от УЦСБ. Выпуск 3. 1. Meltdown, или ошибка десятилетия. 2. Spectre. 3. LibreOffice files disclosure. 4. uTorrent web — RCE / uTorrent classic — Information disclosure 5. MikroTik multiple RCE. Chimay Red. 6. AsusWRT lan RCE. https://t.co/4NzjHGfgO4

Открыта регистрация на конференцию в Волгограде 5 июня: Безопасность #КИИ предприятий: https://t.co/Js5KeRntJ9

Пугает не машина, прошедшая тест Тьюринга, а та, что притворится будто не прошла: «Юридический баттл», как его окрестили организаторы, прошел между партнером «Пепеляев групп» Романом Бевзенко и роботом LegalApe 2.8 от «МегаФона». https://t.co/goxybqCJp3

А в ИБ такого нет… «ВС РФ разрешил взыскать с органа по сертификации убытки приобретателя некачественного товара» https://t.co/KmC50KDQ1V

RT @187fz: “Александр Козловский (Минтранс России) в своем выступлении отметил, что масштаб и сложность работ по категорированию объектов КИИ несомненно потребуют привлечения организаций-лицензиатов в сфере ИБ как центров необходимых компетенций.” https://t.co/6WMGCi2Plc

Кейс про СоК (NDA): Условие договора о неразглашении конфиденциальной информации при его исполнении распространяется на определенные виды сведений https://t.co/t0AFfhLxEf

Не всё ещё потеряно (захайповано)! “Gartner: блокчейн переоценен” https://t.co/ESCNlp1gtv

2017 IC3Report.pdf

Свежий отчёт ФБР: Internet Crime Report 2017 https://t.co/xuA1SmsxZU

Talking-with-kids-about-being-online- 2018.pdf

Пособие по кибербезопасности детей онлайн для их родителей от Меланьи Трамп. https://t.co/1X1GzhPwhv

Исследование IDC: оценка уровня удовлетворенности системами SIEM в компаниях России (спонсор - Positive Technologies) https://t.co/HgJA6US7kS

Все поменяли пароль Twitter и включили запрос кода подтверждения? https://t.co/G6clLT2Tjj

Обзор изменений в законодательстве за март-апрель 2018 от #УЦСБ https://t.co/991ZtXrhdh

ФСТЭК утверждены “Методические рекомендации по разработке программ профессиональной переподготовки и повышения квалификации специалистов, работающих в области обеспечения безопасности значимых объектов КИИ […]”. https://t.co/MWhjuxUMFx

Началось! “В России с помощью системы распознавания лиц пойман первый преступник” https://t.co/yx75UnRKuY

Роскомнадзор побеждает? https://t.co/7tRVK6j9wk

Близится конец эпохи дутых сумм в пресс-релизах и всевозможных рейтингах компаний? “По сообщению ФНС России, с 1 июня текущего года в открытом доступе появится информация о […] доходах и расходах компании по бухгалтерской отчетности” https://t.co/SDKpMfoF2p

Статья в Forbes с рассуждениями на тему - всегда ли стоит патчить? “To Patch Or Not To Patch? Surprisingly, That Is The Question” https://t.co/1FMdF52i9m

Удобно, но никакой приватности =) “Уникальный сервис позволит клиентам банка получать информацию о кассовом чеке за покупки по карте в личном кабинете на сайте (в апреле 2018 г.) и в мобильном приложении (осенью 2018 г.)” https://t.co/nnBkbVqkid

А потом малоактивным повышающие коэффициенты для страховки? :) https://t.co/rVDO7VDCMD

Судя по запросам клиента #Telegram (для macOS), периодически он пытается обратиться к Google, Microsoft и YouTube. Интересно - зачем? https://t.co/Sd0TFD2I9d

Ужесточено уголовное наказание за кражу денег с банковских карт https://t.co/yNXfcZ7S6t

Определены правила удаления из интернета недостоверной информации https://t.co/E8cs0rPsTG

Разъяснение прокуратуры города Москвы по поводу уголовной ответственности за неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации #КИИ https://t.co/4Zya05zOvN

Утверждены правила хранения электронной переписки и телефонных переговоров российских граждан по закону Яровой: “хранить в технических средствах накопления переговоры и текстовые сообщения в полном объеме в течение 6 месяцев” https://t.co/S9v5a1Qoub

Журнал об Информационных Технологиях и Безопасности Данных разыгрывает призы среди своих подписчиков. Попробуйте, вдруг повезёт. https://t.co/TTdEsHSDae

Telegram vs ФСБ: “ФСБ требует судом «Ключевой материал, необходимый и достаточный для декодирования сообщения» (от 6 номеров)….” https://t.co/NeJW8kRfG3

a544a5 adbfe915f5904397a703311a8811562a.pdf

В свежем номере CIS вышла моя статья про криптовалюты и блокчейн https://t.co/cbOiVOXjQy

Как узнать последние тенденции в мире токенов? Упомянуть в одном посте #eToken, #JaCarta и #Рутокен и подписаться на комментарии. Второй год так делаю ;) https://t.co/iBq3NMFNyR

Ситуационный маркетинг в действии =) https://t.co/p60yn5wcTf

“Госзакупки в сфере информационной безопасности составили по итогам 2017 года 56 млрд руб., что на 35% выше расходов 2016 года” https://t.co/1sLF2OMIjX

Уже задавались вопросом чем заменить eToken PRO? Возможно, этот пост подскажет. https://t.co/iBq3NMFNyR

Роскомнадзор попросил суд немедленно заблокировать Telegram. Это может случиться уже 13 апреля https://t.co/7PzLWJADoH

Дождались: полностью отечественный токен от Актива: «Рутокен на базе чипов Микрона готовы к производству» https://t.co/xx89IrA2FC

Итоги опросов и мои мысли в связи с блокировкой Telegram https://t.co/P9IEhvIjRN

Минфин считает, что: Операции с биткоинами облагаются НДФЛ в общем порядке https://t.co/dcKSuh0FvF

Обновил ссылки на проекты документов #ФСБ по безопасности #КИИ (в части #ГосСОПКА), переработал структуру раздела. Вроде бы удобно получилось https://t.co/wHtwekoS5v https://t.co/Hy02H5a0Wa

Предложения ПАО #Газпром к приказу “О #НКЦКИ” и отзывы на них #ФСБ России. #КИИ #187ФЗ https://t.co/y80WOf5ROr

Вот и ещё один несомненный плюс соцсетей =) “Национальное бюро кредитных историй сможет использовать информацию о пользователях ВКонтакте, Одноклассников, и любых других ресурсов, принадлежащих Mail. Ru Group” https://t.co/YB7hXcxOL4

“«Ростех» планирует выпустить «первую полностью отечественную» систему управления технологическими процессами: она сможет «гарантировать защиту от хакеров» стратегическим предприятиям”. Интересно, как? https://t.co/fuJNz7SPGQ

Минкомсвязь подготовила требования к выпуску цифровых токенов https://t.co/QOfMOUpTsn

“на реализацию плана мероприятий по направлению “Информационная безопасность” Минкомсвязи России будет выделено 350 млн руб., а Минпромторгу России – 13,6 млн руб.” https://t.co/bLfSdrNe0X

Magic Quadrant for Managed Mobility Services 2018 #IBM #DMI https://t.co/nE2YRLq04T

125 образовательных организаций, имеющих программы обучения по ИБ, согласованные с #ФСТЭК России https://t.co/bN77CGrUtu

White Paper о ФЗ №152 — книга, на которую можно ссылаться в вопросах обработки персональных данных https://t.co/gsRHinInq7

Почти 5 месяцев назад мне пришло фишинговое письмо. По данному факту я обратился в Управление К МВД России. Времени с тех пор прошло достаточно и уже, как и обещал, можно подвести итоги. https://t.co/pWLZfxsTkg

Павел Дуров объяснил, почему сломался Telegram. И дело не в Роскомнадзоре =) https://t.co/BWJA8g4Bf9

Опубликован Приказ ФСТЭК от 25.12.2017 № 239 “Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации” (Зарегистрирован 26.03.2018 № 50524) https://t.co/aFwhcYcce9

Обнаружил уже третью вариацию копирования информации из своего раздела “Безопасность КИИ и 187-ФЗ” =) Вот оригинал: https://t.co/wHtwekoS5v

Суд впервые взыскал средства с должника краудфандинговых платформ в пользу инвесторов, фактически признав законной цессионную передачу прав требований в электронном виде https://t.co/aWVdC2YMPl

В Госдуму внесен очередной законопроект о криптовалюте. Однако даже в случае принятия соответствующего закона цифровые финансовые активы не станут законным средством платежа на территории страны. Соответствующий запрет прописан в законопроекте. https://t.co/fHSu0VyJ39

Видимо, это будет выгодное дело - быть оператором единой биометрической системы (ЕБС) https://t.co/YEUnkspLQB https://t.co/q75cqxM4Rx

Для ответа отвели 15 дней: Роскомнадзор уведомил Telegram о необходимости исполнения требований закона о предоставлении информации органам безопасности https://t.co/27w5NszWlF

Рассказал детально, как тебя обманули, - помог мошенникам https://t.co/WGfrNUX6tm

3 популярных VPN-сервиса выдают IP-адреса пользователей –> используйте свой: https://t.co/nYTBDXuGun https://t.co/12ULiN8K42

Карта ДаркВеб’а: This Insane Map Shows All The Beauty And Horror Of The Dark Web https://t.co/9Oy2bDIFm6

Роскомнадзор готов к ответным мерам. Интересно, а какое основание будет выбрано? Что-нибудь про #ПДн россиян? https://t.co/SRvDbtr5Ka

Знаете, почему ПИН-код надёжнее длинного пароля? А Microsoft знает! #аутентификация https://t.co/3TKErnL3o2

Метод мудрёный, но любопытный: Представлен метод извлечения данных с физически изолированных ПК с помощью колонок и наушников https://t.co/H9EyVGhasZ

RT @ser_storchak: Пример фишинга на металлургические компании и методы защиты https://t.co/cyqXcixF8Q

Промежуточные итоги разработки/принятия подзаконных актов к 187-ФЗ: - ФСТЭК: из 9 документов 9 опубликованы, 6 приняты - ФСБ: из 6 документов 6 опубликовано, 0 принято - Минкомсвязи: 1 документ опубликован, но не принят, ещё 1 в разработке совместно с ФСБ https://t.co/wHtwekoS5v https://t.co/SnJIfUjZIE

Кибергайд для СМБ - The Complete SMB Cybersecurity Guide https://t.co/pactVz7XBX

Мой доклад про #187ФЗ О безопасности #КИИ с конференции #ИБКВО https://t.co/M9YEUzQIzT

Сервис для быстрого поиска уязвимостей в решениях Cisco, Huawei, Palo Alto Networks и VMware по базам БДУ ФСТЭК, CVE и Security Advisories от различных разработчиков. https://t.co/PHASKWdPIO

А осталось хоть что-то, чем Ростелеком не будет заниматься? :) «Подключением медицинских организаций государственной и муниципальной систем здравоохранения к интернету будет заниматься ПАО «Ростелеком»» https://t.co/VNyx6u5hDA

«Уже сейчас можно с уверенностью говорить о том, что реальное решение для исполнения “закона Яровой” существует. Создано оно на базе нашей отечественной компонентной базы и подтвердило свою работоспособность» https://t.co/1lbY66wXfT

Когда там Единая биометрическая система у нас заработает? “Baidu создала программу, способную клонировать ваш голос за несколько секунд” https://t.co/cGct7FYare

Обзор изменений в законодательстве за январь-февраль 2018 https://t.co/nxYn5QExZq

Telegram-бот для проверки номеров по скандальной базе GetContact https://t.co/9EWgIVaHWB

Далеко не полный список производителей решений по аутентификации. Про каких из них вы хотя бы слышали? #codeibprofi Мне, например, от силы десяток был известен… https://t.co/OVBDrrL1jd

А как там “у них” в сравнении с как тут “у нас” https://t.co/srQsCTfPeG

Одинокая группа в Telegram по вопросам Безопасности #КИИ, #187ФЗ и #ГосСОПКА желает познакомиться =) https://t.co/dTY9vKbV3V

Стартует Код ИБ Профи #codeib https://t.co/zf3n4YOM0Y

Взгляд Гартнера на рынок аутентификации пользователей https://t.co/clVtv0Y1ga

Проект приказа о внесении изменений в Регламент #ФСТЭК (в связи с уполномочиванием её в области безопасности #КИИ) https://t.co/ixkMRu3KfG

RT @alukatsky: ФСТЭК аннулировала 4 сертификата Palo Alto за невозможность/отказ в устранении уязвимостей - https://t.co/LaCoPsgiEP ФСТЭК начинает активно следить за реальной ИБ

[презентация] 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» #ИБКВО https://t.co/wVfkR5PiaY

Стенд #УЦСБ на #ИБКВО https://t.co/mraEdoSvkP

Теперь можно выводить не в оффшоры, а в Биткойн? «Арбитражный суд отказался включить криптоактивы должника-банкрота в конкурсную массу. Эксперты считают, что это решение в перспективе может указать недобросовестным гражданам способ сокрытия активов» https://t.co/v88TnuF9mT

Предпринимателей могут обязать использовать ККТ при всех безналичных расчетах https://t.co/yxxFWMtIBP

Magic Quadrant for Identity Governance and Administration 2018 (G00326925) Больше квадратов по информационной безопасности здесь: https://t.co/IgX9BZBEpC https://t.co/f9cv6zpKdC

Завтра выступаю с докладом на #ИБКВО (сразу после обеда в 14:30). Тема - горячее некуда: 187-ФЗ “О безопасности критической информационной инфраструктуры Российской Федерации” #КИИ https://t.co/Oh4hFKO4TX

Зато этот хостинг полностью российский и “информацию о фактах приема, передачи, доставки и (или) обработки сообщений пользователей” хранит исключительно на территории РФ… Тяжко быть #ОРИ =( https://t.co/tovM0AKjff

На карте законодательства по Безопасности #КИИ всё меньше белых пятен. ФСТЭКовские проекты вообще почти все опубликованы и начали/начинают действовать. https://t.co/wHtwekoS5v https://t.co/YmsNEIUHX2

Группы и сообщества по теме Безопасности КИИ. Ещё какие-то есть? https://t.co/KlEU0J94CN

Человек против робота: эпическая битва за дверь. Формально в этот раз роботу «дали победить», но нужна ли будет ему такая поблажка в следующий раз? https://t.co/q1zUdzouPn

Всё, кина не будет - Facebook кончился… https://t.co/LCOoK45Dnp

Роскомнадзор предупреждает: публикация социологических опросов, связанных с выборами Президента Российской Федерации, без указания статистической оценки возможной погрешности влечёт административную ответственность https://t.co/D0K6BOWtoA

RT @3dwave: Подготовил майндкарту про категорирование объектов КИИ и написал в блоге заметку об особенностях этого процесса - https://t.co/9flCwq7Shv https://t.co/2q53ulVRB6

Ожидаемо, но всё равно неожиданно: Несмотря на то, что закон, обязывающий VPN-сервисы блокировать запрещенные в России сайты, действует уже более трех месяцев, ни один из сервисов по факту его не исполняет. https://t.co/SLX32L0OPP

Постановление Правительства Российской Федерации от 17.02.2018 № 162 “Об утверждении Правил осуществления государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации” https://t.co/LlZQlnKX0B

Сравнение без сравнения. Хорошая актуализация моей уже устаревшей таблички по токенам с поддержкой ГОСТ и сертификатом ФСБ https://t.co/45nuHGmzY8

Отрабатывают на упреждение: В 2017 году большинство интернет-ресурсов самостоятельно ограничивали доступ к противоправной информации, не дожидаясь блокировки https://t.co/wfaillfJpe

Magic Quadrant for Security Information and Event Management 2017 #SIEM #IBM #Splunk #LogRhythm #McAfee #ArcSight #MicroFocus #RSA #Dell #Rapid7 #Securonix #Exabeam #AlienVault #NetIQ #FireEye #Venustech #Fortinet #EventTracker #Trustwave #SolarWinds #BlackStratus #ManageEngine https://t.co/h4CTls7WD2

ЦБ идёт на радикальные меры: стимулирование банков вкладывать средства в информационную безопасность увеличением нагрузки на капитал - организациям с высоким уровнем киберриска придется держать буфер по нормативу достаточности капитала в размере 1–3%. https://t.co/YoE9khsHes

Суд по интеллектуальным правам: “сама по себе адаптация программы исключительно в целях ее функционирования на конкретных технических средствах пользователя, не является нарушением исключительного права” https://t.co/mstoXs1GWK

Материал для любителей устанавливать #DLP тайно. “Слежка за сотрудниками 2.0: как изменятся требования к контролю за работниками в свете пересмотра Большой палатой ЕСПЧ дела Барбулеску против Румынии?” https://t.co/REzguxoO4X

Принятых подзаконных актов по Безопасности #КИИ становится всё больше https://t.co/wHtwekoS5v https://t.co/1PsU1NQNIs

Первый подзаконный акт по #КИИ? Зарегистрировано в Минюсте РФ 08.02.2018 - ПРИКАЗ ФСТЭК РФ от 06.12.2017 N 227 “ОБ УТВЕРЖДЕНИИ ПОРЯДКА ВЕДЕНИЯ РЕЕСТРА ЗНАЧИМЫХ ОБЪЕКТОВ КРИТИЧЕСКОЙ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ РОССИЙСКОЙ ФЕДЕРАЦИИ” https://t.co/3qy85qRZNc

Как оперативно узнавать о деятельности Правительства РФ (на примере сферы Информационной Безопасности) https://t.co/CfnL4ajtWr

Карта: Юридический статус криптовалют в мире https://t.co/y5sUxDVsUo https://t.co/DWDag4ZEAb

uPA03V4BfqknJWNExcfX3gSlDZi4zuas.pdf

RT @alukatsky: Правительство утвердило правила категорирования объектов критической инфраструктуры- https://t.co/FcrXCYbW9G

Коммерсантъ: Рынок корпоративных услуг в области кибербезопасности в России вырастет до $103 млн в 2021 году по сравнению с $82 млн в 2016-м, следует из прогноза Orange Business Services и IDC. https://t.co/2uE0GQTHEY

Про #биткойн =) #пятничное https://t.co/qFIgHmlxWO

Роскомнадзор собирается проверять «Фейсбук» https://t.co/W7ZcoMLXFE

Обзор уязвимостей от УЦСБ. Выпуск 2. В этом выпуске речь про уязвимости в Cisco IOS, редакторе формул Microsoft Office, Apache Tomcat, стеке протоколов Bluetooth, Apple iOS и tvOS https://t.co/Pqq7adjyxy

Также опубликован текст Проекта приказа ФСБ России об утверждении технических условий установки и эксплуатации технических средств ГосСОПКА https://t.co/j3lGKe0weQ #КИИ #ФСБ #ГосСОПКА

Опубликован проект Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты https://t.co/TZfIi9R1tx #КИИ #ФСБ #ГосСОПКА

Оцениваете риски, связанные с криптовалютами и блокчейном? Вот (актуализируемая) подборка из 51 публичного инцидента: “Кладбище Блокчейна” / “Blockchain Graveyard” https://t.co/aZLq7WsOhG

Рубрика “и так сойдёт” или “некогда вычитывать - публикуй давай!”: “Завешено тестирование eTo” https://t.co/1u6yXOjxQX

Когда журналист решил в качестве ссылки на 187-ФЗ дать ссылку на твой блог :) «За безопасность заставят платить» https://t.co/MbXrEjpuFb

Неформальная встреча неформального сообщества с регистрацией, указанием должностей и компаний? Куда-то это сообщество, кажется, свернуло не туда… https://t.co/blETx2tHJh

Даже так! «Строгое соблюдение требований закона [Яровой], таким образом, привело бы к веерным отключениям электричества в больших городах и областных центрах…» https://t.co/uhbiy1saiN

Ехать или не ехать на Код ИБ ПРОФИ? 01-04 марта 2018, Москва. Мнение Дмитрия Мананникова https://t.co/sIyGZREwFl

Принимаю поздравления - стал ОРИ =) https://t.co/R6AEthMFeP

Плановые затраты Россетей на цифровизацию - 1,3 трлн руб. до 2030 года, из них на #кибербезопасность - 159 млрд руб. https://www.kommersant.ru/doc/3535330

RT @DLP_Expert: ОРИ - не ОРИ тебя, услышат. Все, что надо знать про ОРИ - организаторов распространения информации. Что говорит закон, какие есть исключения и что со всем эти делать. Via @zlonov https://t.co/bcFbUERf48 https://t.co/OGxtDFCxt6

Отключать ли комментарии на сайте/в блоге в свете позиции Минкомсвязи? | https://t.co/oOXEmcDkEO https://t.co/v0UP52Tarh

«Прекрасная» новость - хоть иди и комментарии в блоге отключай… «Минкомсвязи приравняло сайты с комментариями к ОРИ» https://t.co/X9aWzXUZJl

Недешёвый в реализации, но эффективный вектор атаки: В условиях массового наплыва туристов существенно возрастает вероятность появления фальшивых банкоматов, сделанных из бывших в употреблении устройств https://t.co/UlswkGpWmz

Данные о военных базах США стали доступны благодаря фитнес-трекерам: «В зонах военных действий и пустынях карта почти полностью темная — за исключением небольших мест активности. Приближение к таким зонам показывает, что это американские военные базы» https://t.co/9U8G76z6nI

Небольшая подборка картинок (все) и текстов (частично) магических квадратов Гартнера по безопасности https://t.co/ywp7xEB9ox

Gartner Magic Quadrant for Endpoint Protection Platforms 2018 #Symantec #Sophos #TrendMicro #ESET #CrowdStrike #Kaspersky #McAfee #PandaSecurity #Microsoft #Cylance #Malwarebytes #CarbonBlack #FSecure #SentinelOne #Endgame #Cisco #PaloAlto #Comodo #Bitdefender #FireEye #Fortinet https://t.co/vAFpWdIHQt

RT @ru_rbc: Apple анонсировала новую версию iOS, в которой пользователи смогут отключать функцию «замедления» iPhone https://t.co/FR8EvpgI4x Фото: АР https://t.co/wtStOnZK0q

Анонимности бой! “Россияне смогут зачислять средства на электронные кошельки и предоплаченные банковские карты только с банковского счета. Такие поправки к законодательству готовят профильные ведомства по поручению правительства” https://t.co/brGpvZzvL0

Расцвет или забвение: что ждет соцсети в будущем https://t.co/rLrcV99vVU

Не только у сайтов госорганов истекают и вовремя не обновляются сертификаты… https://t.co/ozeOUVD8eI

Собираем «по кусочкам»: Получение личного номера телефона с помощью анализа и перебора социальных ресурсов и учётных записей https://t.co/y6LUgbqyKA

Правительство России запретило организаторам распространения информации в интернете (мессенджерам) разглашать данные о взаимодействии с органами, осуществляющими оперативно-разыскную деятельность. https://t.co/9AICGlzGgR

Исследование безопасности SafeNet Sentinel - “решение отвечает за контроль лицензий ПО, используемого заказчиками, и является очень распространенным во многих АСУ ТП и IT системах.” https://t.co/217EMeaRYU

Квадрат Гартнера по системам обнаружения и предотвращения вторжений - Gartner Magic Quadrant for Intrusion Detection and Prevention Systems 2018 (#AlertLogic, #Cisco, #FireEye, #HillstoneNetworks, #McAfee, #NSFOCUS, #TrendMicro, #VectraNetworks, #Venustech) #IDS #IPS #IDPS #СОВ https://t.co/K54hFnrJ0n

Интересно, чего будет больше: пользы или вреда? Особенно в первое время, пока не устаканится. “В Госдуме поддержали закон о блокировке карт при подозрении на хищение средств” https://t.co/ZF9jH7oYGD

US43093817e Skyhigh.pdf

Отчёт (выдержка) IDC MarketScape: Worldwide Cloud Security Gateways 2017 Vendor Assessment https://t.co/RXpZh0ZB0K

Подборка от ICS-CERT рекомендаций АСУ ТП вендоров (ABB; Becton, Dickinson and Company (BD); Rockwell Automation и Siemens), использующих уязвимые процессоры в связи с #Meltdown и #Spectre https://t.co/eNLRwKPS3l

В апреле пройдёт курс “Безопасность промышленных систем автоматизации и управления (АСУТП)”. По кодовому слову “УЦСБ” скидка 10 тыс. руб. Обучение можно пройти очно в Екатеринбурге или очно-заочно в любой точке мира через Интернет. https://t.co/SdcmodSZJa

Хитрая, но легальная схема: “Достаточно прийти в суд и заявить об анонимности и о порочащем характере сведений. А затем сказать, что все отзывы - ложные. После чего получить решение арбитражного суда. И нежелательные отзывы исчезают со страниц интернета.” https://t.co/73st8jmpXZ

Красивая обновлённая программа для создания майндкарт XMind ZEN временно доступна бесплатно в режиме “public beta” https://t.co/uTw7R19hf0 (цена предыдущей версии XMind 8 Pro $99). Там же есть ссылка на версию для XMind для iOS - она тоже временно бесплатна, хотя и не бета.

Послепраздничное обновление: Подзаконные акты к 187-ФЗ о безопасности КИИ [UPD. 10.01.2018] | ZLONOV.ru https://t.co/yPOZIX5gNu

Очередной «сбой» GPS - Навигаторы отправляют водителей из центра Москвы в Кот-д’Ивуар или даже в океан https://t.co/Nwwe1O1eZC

В связи с #Meltdown и #Spectre многие рекомендуют отключить JavaScript. Полезный совет. Глядишь - заодно и производительность повысится, так как Интернет сразу станет гораздо менее интересным =) https://t.co/fCgWg99ZeI

Обзор изменений в законодательстве за декабрь 2017 https://t.co/74vS0UuDjH

В заключительный рабочий день уходящего года традиционно составляю ТОП самых популярных постов за год. Кстати, обратите внимание, что 01 января 2018 года — это отличный день, чтобы начать новую жизнь с понедельника, первого числа и нового года сразу =) https://t.co/8xfnBT9HeF

Напомню: осталось три с половиной дня для предзаказа Код ИБ Профи 2018 со скидкой 15% https://t.co/gu44FtjTkN #CodeIB

RT @3dwave: Сделал майндкарту по текущему состоянию документов по #КИИ. В ней представлены уже утвержденные, доступные проекты и ожидаемые документы. В pdf можно скачать в группе в ВК - https://t.co/AutYVYGwf3 https://t.co/CCCeWCmQf8

Новый порядок при работе с личным кабинетом на сайте ФНС: Предусмотрены возможность восстановления пароля самостоятельно посредством электронной почты и бесплатное формирование усиленной неквалифицированной электронной подписи https://t.co/D0ilTAkOSv #ФНС #ЭП #пароль

RT @alukatsky: И еще один проект приказа ФСБ “Об утверждении Порядка обмена информацией о компьютерных инцидентах между субъектами КИИ…, и Порядка получения субъектами КИИ информации о средствах и способах проведения компьютерных атак…” - https://t.co/TYSvlnA8R8

Проект приказа #ФСБ об утверждении Положения о Национальном координационном центре по компьютерным инцидентам #НКЦКИ #ГосСОПКА https://t.co/ipPpz9eQmM

#ФСБ России опубликован проект приказа с Перечнем информации, представляемой в #ГосСОПКА, и Порядком представления этой информации. https://t.co/xTqVQWNzn3

Тенденции в мире MDM, который давно уже стал миром EMM | ZLONOV.ru https://t.co/PfhuPyYB4v

Президент возложил на #ФСБ функции в области обеспечения функционирования #ГосСОПКА https://t.co/8cSP2E7lVX

Инфографика: Какие запреты на нарушение тишины установлены в разных регионах России и какое наказание грозит за их нарушение. #пошумим #пятничное https://t.co/iQHjcWmVdq

Периодически мне как блогеру поступают различные предложения и в последнее время всё чаще. В связи с этим решил сформулировать основные принципы, ключевой из которых: в своём блоге я не публикую никакие посты по заказу: ни бесплатно, ни, тем более, платно. https://t.co/7MaifuEtXl

Люблю такие задачки. Решите? #РазминкаДляУма https://t.co/Zp8cI6givV

В комментариях предлагают с особым цинизмом майнить на банкоматах =) “СберШифт: пять раз нажимай и в систему попадай” https://t.co/XPjMjuimJn

Официальные заключения Роскомнадзора по восьми протестированным в 2017 году системам фильтрации интернет-трафика: по Ideco Selecta ISP нет однозначных выводов, остальные рекомендуются к использованию. В 2018 году планируется продолжить тестирование. https://t.co/gATUMeoqxg

ВС РФ: блокировка карты после подозрительного платежа из соцсети может быть законной https://t.co/CVJrwVMydr

“Лучшим признаком добросовестности УЦ будет приглашение лично прийти и собственноручно подписать заявление на выпуск сертификата. Это может показаться менее удобным, но такое разовое дополнительное действие обеспечит вам спокойствие в будущем” https://t.co/jeh69UtFya

Ещё раз про увольнение за нарушение сотрудником соглашения о неразглашении конфиденциальной информации (#КТ и #ПДн) - В каких случаях можно расторгнуть трудовой договор с работником в случае нарушения указанного соглашения? https://t.co/x6BvAJRsWx

a544a5 f711ba1c9a384127b5cfb122c590a783.pdf

Свежий номер журнала CIS с моей статьёй про БДУ ФСТЭК https://t.co/9yzkvlE9O8

Можно ли вести скрытую аудиозапись служебного совещания? Специалисты Гаранта считают, что можно, если при этом не записывается информация ограниченного доступа (например, коммерческая тайна, сведения о частной жизни, персональные данные) https://t.co/w1lrBmgHjs #ПДн #шпионаж

Отношение к проекту #SmartReading (саммари полезных книг) двоякое, но вот тут #Сбербанк дарит возможность прочесть или прослушать за 30 минут книгу “7 навыков высокоэффективных людей” бесплатно. Можно оценить эффективность такого подхода лично: https://t.co/HpX445Qhjy

Краткий анонс предстоящей конференции Код ИБ Профи в Москве: дорого, долго, качественно (плюс скидка 15% до 31.12.2017) #CodeIB https://t.co/gu44FtjTkN

Про токены с ГОСТом писал в блоге много, выкладывал таблицы с сравнениями, но жизнь не стоит на месте и те сравнения понемногу устаревают. Вот, например, сертификат ФСБ на ESMART Token ГОСТ ещё от сентября. ГОСТ 34.10-2012 и 34.11-2012 имеются, приказ 796 и 63-ФЗ выполняются. https://t.co/zeoLefhC7y

В очередной раз обновил Перечень подзаконных актов к 187-ФЗ о безопасности #КИИ, уже доступно 8 текстов проектов документов. По #ГосСОПКа пока ни одного. https://t.co/yPOZIX5gNu

Такими темпами очень быстро и до оруэлловских телекранов дойдём… «Alexa заставляет пользователей больше покупать» https://t.co/JWV3Fv6bdQ

Эпичненько: Утекли даже сами набираемые тексты! «Личные данные 31 млн пользователей виртуальной клавиатуры утекли в Сеть» https://t.co/RQu4Qwmt13

Смешно, конечно, но больше как-то грустно. #олимпиада #Россия #хакеры https://t.co/h00KHiKSGH

Обзор изменений в законодательстве за ноябрь 2017 от #УЦСБ https://t.co/4zMO6I9ouK

Подписан Федеральный закон по которому оператор обязан передавать в неизменном виде абонентский номер и при поступлении соответствующего запроса или предписания обязан прекратить оказание услуг связи в случае неподтверждения персональных данных абонента. https://t.co/eRUIGCPQXY

Однако! Россельхознадзор подозревает компанию PepsiCo в коммерческом шпионаже: Кибератаку на ведомство совершила PepsiCo, считает Россельхознадзор https://t.co/CAsLyhE2wF

Более чем разумный подход для выбора аутсорсингового SOC’а и не только его: «Странно выглядит вендор, который предлагает вам средства защиты, которые он у себя не использует…» https://t.co/bCWyqy4biB

Нелегальный оператор действовал несколько(!) лет: МВД пресекло деятельность незаконного сотового оператора https://t.co/hpegHdYJqo

Вот такой вот маркетинг - вместо полноценного теста опубликован его пробник :) «Сравнительное тестирование WAF (Web Application Firewall)» https://t.co/kzuxolwX0b

Опубликован текст Проекта приказа ФСТЭК России «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования» https://t.co/jvs3cWxrso https://t.co/gY8402B9DI

Внесён новый законопроект, устанавливающий штрафы за неисполнение операторами связи обязанности по передаче абонентского номера: для должностных лиц - до 30 тыс. руб., ИП – до 100 тыс. руб., юрлиц – до 200 тыс. руб. https://t.co/4PPjNMiu3J https://t.co/dLSeg8cGDT

RT @roemru: В «Моём круге» теперь можно узнать зарплату почти любого специалиста IT-отрасли. Сервис просит взаимности — посетитель рассказывает «Моему кругу» свою зарплату и получает доступ к данным о других зарплатах на рынке https://t.co/c8yvAf5cCL Ссылка: https://t.co/KiNl20541f

Строго говоря, «заблокированы» - не значит «прекратили действовать»: «Роскомнадзор внес в Реестр 59 ресурсов с адресно-телефонными справочниками… Операторы связи прекратили доступ к этим ресурсам, которые незаконно распространяли ПДн российских граждан.» https://t.co/XgyD30pZvJ

Материал Forbes про налогообложение криптовалют: Криптовалютный контроль. Как облагаются налогом сделки с биткоином в России https://t.co/WbJtjSFRRu

Интересная интеграция «железного» и «софтового» вендоров: Konica Minolta и НИИ СОКБ предлагают решение по скрытой маркировке конфиденциальных документов при их печати для последующего определения источника утечки. #SafeCopy https://t.co/n2jNFNqxBh

RT @sb0risov: Статья про то, как криптография помогает пожарникам https://t.co/2TBhwnKu5p

Незаменимая вещь в общественном транспорте =) “Новое ПО от Google предупреждает пользователя о смотрящих на экран телефона незнакомцах” https://t.co/IPSWvzq4bs

Совбез России поручил ФСБ и Минкомсвязи регистрировать пользователей онлайн-игр по номеру телефона https://t.co/MSAfEllGmi

Инвестиционная компания Thoma Bravo покупает Barracuda Networks за $1.6 млрд. https://t.co/3FH8jovj5M #поглощение https://t.co/4L2TcCLLdg

[видео] #FaceID снова обманули при помощи маски, напечатанной на 3D-принтере. А так как #TouchID в iPhone X уже нет, то: Здравствуй, старый добрый #Passcode! https://t.co/0H0QLAgfRf https://t.co/x3imOozMO9

Теперь за безопасность #КИИ официально отвечает #ФСТЭК. https://t.co/for16m30o1 #БКИИ https://t.co/aiOsoxeDoH

Продолжается борьба с анонимным доступом в Интернет: Анонимная российская sim-карта будет работать не дольше 15 суток https://t.co/xxZw0Sxur7

Статистика от #Роскомнадзор: Популярные сайты за последние 6 месяцев удалили более 14,5 тысяч ссылок на запрещенную информацию https://t.co/hbnt2ZW9Ak https://t.co/xFZy2xtIGo

“Профиль заемщика. Как поведение в социальных сетях может снизить ставку по кредиту https://t.co/pcKuah6GFE

Использование смартфона на рабочем месте для фиксации нарушения запрета на использование смартфонов на рабочем месте с целью фиксации использования смартфона на рабочем месте. Зафиксировано с помощью смартфона. На рабочем месте. #пятничное Фото: (c) Pikabu https://t.co/c7BPth1iDK

Обновил подборку Подзаконных актов к 187-ФЗ о Безопасности #КИИ. Есть ссылки на тексты всех опубликованных проектов документов. https://t.co/yPOZIX5gNu #БКИИ https://t.co/NLw93NKtI6

Опубликован проект формы Акта проверки, составляемого по итогам проведения государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры #КИИ https://t.co/1Xc2nXTexo https://t.co/AUEcoM6Cfz

Так вот почему в новых Маках нет привычного USB-разъёма :) «Уязвимость в macOS позволяла выполнить код с помощью USB-флешки» https://t.co/Q6akjCEl8x

Samsung Pay раскрывает данные владельцев мобильных устройств https://t.co/tggegxFBAq — Алексей Комаров (@zlonov) November 24, 2017

Суть разницы между Business Intelligence и Data Science в одной картинке #BI #DataScience pic.twitter.com/BC3MaJFVMu — Алексей Комаров (@zlonov) November 24, 2017

Роскомнадзор протестировал еще одно программное решение для фильтрации интернет-трафика. Успешно. https://t.co/y8ablO1XXm — Алексей Комаров (@zlonov) November 23, 2017

Израильский стартап SCADAfence, разрабатывающий решения для обеспечения кибербезопасности промышленного Интернета вещей (Industrial IoT), привлёк $10M инвестиций #IIoT #стартап #ИБАСУТП https://t.co/GGApmNg75g pic.twitter.com/ULNYO8GSvN — Алексей Комаров (@zlonov) November 23, 2017

В копилку @alukatsky - ADT покупает DATASHIELD и запускает #MDR-сервис под брендом ADT Cybersecurity #поглощение https://t.co/3AMqCmOdZD pic.twitter.com/7fJq7xyXk6 — Алексей Комаров (@zlonov) November 23, 2017

Пенсионный фонд предупреждает о новом виде мошенничества со СНИЛС и паспортными данными https://t.co/GGuedpPk9B pic.twitter.com/A29kvC5BpC — Алексей Комаров (@zlonov) November 23, 2017

Центробанк начал мониторить Telegram-каналы для борьбы с информационными атаками на банки https://t.co/sJjZxzdcUD pic.twitter.com/E0v2WFsl8c — Алексей Комаров (@zlonov) November 22, 2017

«30% сайтов с кнопкой «купить» так или иначе нарушают российские законы» // Границы в интернете. В России создают реестр разрешенных онлайн-магазинов https://t.co/TgqVSredm5 — Алексей Комаров (@zlonov) November 22, 2017

А как же имидж непокорного апологета борьбы с правительствами и мировыми корпорациями зла? «Telegram заблокировал канал с бесплатной музыкой по требованию Apple и Google» https://t.co/eVuS2rDhbH — Алексей Комаров (@zlonov) November 22, 2017

Обнаружена уязвимость 60 млн электронных паспортов Испании https://t.co/t5XNY2jFTL — Алексей Комаров (@zlonov) November 22, 2017

Требования к обеспечению безопасности #КИИ во исполнение #187ФЗ будут созданы на основе 17 и 31 приказов #ФСТЭК https://t.co/0nDBHSYEN6 — Алексей Комаров (@zlonov) November 21, 2017

А вот кому 320 страниц постатейных комментариев к ФЗ-152 от юриста IBM и участника Консультативного совета РКН? -https://t.co/Uc2oRImOJD Там и про судебную практику, и про GDPR, и разъяснения РКН и Минкомсвязи. — Alexey Lukatsky (@alukatsky) November 20, 2017

“Спутник Браузер” сертифицирован #ФСБ как #СКЗИ по классам КС1 и КС2 https://t.co/yEMr7Gz42V — Алексей Комаров (@zlonov) November 21, 2017

Оценка рынка кибер-страхования в России: его пока нет, заключается не более 20 таких договоров в год // “Минфин России выступает против введения обязательного кибер-страхования в России” https://t.co/EjXb6Qy2DA pic.twitter.com/LqPkXc5TZz — Алексей Комаров (@zlonov) November 20, 2017

Зачем он их ставил-то? «Прокуратура Татарстана по итогам проверки вынесла предостережение предпринимателю, который установил в двух магазинах в Казани терминалы по продаже криптовалют. Прокуратура предупредила предпринимателя о возможном нарушении законодательства. Предостережение подразумевает, что бизнесмен должен убрать терминалы или отключить их от сети.» https://vc.ru/29239-prokuratura-potrebovala-ubrat-avtomaty-po-prodazhe-bitkoinov-iz-magazinov-kazani?from=rss

“Ежемесячная Российская аудитория соцсети LinkedIn всё ещё превышает 1 млн человек”, освоивших VPN или Tor. https://vc.ru/29184-linkedin-poteryala-40-polzovateley-v-rossii-za-god-blokirovki?from=rss

Сегодня на #CodeIB в Ханты-Мансийске обсудим 187-ФЗ О безопасности #КИИ и проекты подзаконных актов к нему, включая вчерашний Проект приказа #ФСТЭК О реестре значимых объектов КИИ (значимых объектов,

Опубликован текст Проекта приказа ФСТЭК России «Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации» #КИИ http://regulation.gov.ru/projects#npa=75161

«Разработанные Минкомсвязью подзаконные акты к «закону Яровой» противоречат уголовно-процессуальному законодательству, обнаружили в Центре защиты цифровых прав. Чтобы избежать противоречия, сроки хранения сообщений пользователей не должны превышать 24 часов в общем случае или шести месяцев для конкретных лиц по решению суда. Такой формат позволил бы операторам избежать дополнительных инвестиций, оценивают эксперты.» https://www.kommersant.ru/doc/3467441

Интересно, как быстро все привыкнем и будем глотать подобные лекарства без особых раздумий? «Каждая таблетка содержит в себе крошечный чип из кремния, магния или меди. Как только она растворяется в желудке, чип сразу же отправляет сигнал на специальный пластырь с датчиком, приклеенный на торс пациента. Он регистрирует дозу и время приёма лекарства, а потом отправляет эти данные на смартфоны больного и его лечащего врача. После этого чип без малейшего вреда для организма выводится естественным путем». https://hightech.fm/2017/11/15/worlds-first-digital-drug

Использование чужих учетных данных подлежит квалификации по статье «Кража». Под использованием чужих учетных данных имеется в виду тайное или обманное использование подключенного к услуге «Мобильный банк» телефона жертвы, авторизация в системе интернет-платежей под похищенными учетными данными и т.п. Как обычное мошенничество, предусмотренное ст. 159 УК РФ, следует рассматривать хищение имущества путем распространения в Сети заведомо ложных сведений (создание поддельных сайтов, online-магазинов, использование электронной почты). К статье «Мошенничество с использованием платежных карт» (159.3 УК РФ) следует прибегать в случаях, если мошенник выдавал себя за истинного владельца банковской карты при оплате покупок или осуществлении банковских операций. Обналичивание средств через банкоматы квалифицируется как кража. http://www.securitylab.ru/news/489707.php

Чего только не придумают! «Ученые предложили использовать пот для биометрической аутентификации» http://www.securitylab.ru/news/489666.php

“Использование дронов для инспекции АЭС снижает риски и экономит деньги”, но про кибербезопасность при этом не факт, что хоть кто-то задумывается. http://www.tadviser.ru/index.php/%CA%EE%EC%EF%E0%ED%E8%FF%3ADounreay_Site_Restoration_Limited

Нужно ли платить НДФЛ по сделкам с биткойнами? Позиция Минфина: Отдельной статьи нет, но “физические лица, получающие вознаграждения от физических лиц на основе заключённых договоров гражданско-правового характера, самостоятельно исчисляют суммы налога, подлежащие уплате в соответствующий бюджет,” http://base.garant.ru/71799858/

Вполне ожидаемо, да и не так уж и дорого - $150. http://www.securitylab.ru/news/489643.php

Предварительный текст Постановления о госконтроле в области обеспечения безопасности значимых объектов #КИИ http://regulation.gov.ru/Files/GetFile?fileid=88ad4f53-6cb0-4930-ae91-49955d910372

Расширены обязанности операторов связи: Закреплены положения о подтверждении соответствия персональных данных пользователей, заявленных в договоре об оказании услуг связи, фактическим сведениям. Определены способы подтверждения такого соответствия. http://www.garant.ru/hotlaw/federal/1144929/#review

2-НДФЛ теперь доступна в электронном виде с электронной подписью (больше не нужно обращаться в бухгалтерию по месту работы). http://www.garant.ru/news/1146309/

Гарант отвечает на вопрос о том, требуется ли письменное согласие на предоставление своих персональных данных при приеме на работу: “Если работодатель получает от работника, хранит и передает лишь ту информацию, которая необходима для исполнения трудового договора, то получения согласия работника на такие действия не требуется.” http://www.garant.ru/consult/work_law/1146075/

Обзор изменений в законодательстве за октябрь 2017 от #УЦСБ 1. Категорирование объектов критической информационной инфраструктуры (КИИ) 2. Курс на информационную безопасность в рамках правительственной программы «Цифровая экономика» 3. Часть государственной тайны может стать явной 4. Российским военнослужащим запретят размещать фото в интернете 5. Сертификация банковских безопасников http://www.ussc.ru/news/id/368/

[демотиватор] КИИ: 187-ФЗ вступает в силу с 01.01.2018 #пятничное

Мой мартовский пост в блоге отлично ложится на сегодняшние первоноябрьские нововведения. https://zlonov.ru/2017/03/your-own-vpn-server/

С 01 ноября вступают в силу новые правила для VPN-сервисов. Кто готов работать с Роскомнадзором, а кто планирует сопротивляться? https://vc.ru/28288-novye-pravila-kak-vpn-servisy-otnosyatsya-k-zapretu-na-obhod-blokirovok?from=rss

Береги ПДн смолоду =) “Роспотребнадзор предлагает наказывать должностных лиц административным штрафом в размере от 1 тыс. до 3 тыс. руб., а юрлиц – от 10 тыс. до 20 тыс. руб. за принуждение потребителя сообщить свои персональные данные” http://www.garant.ru/news/1145381/

Познавательно, конечно… только при чём тут “Information Security”? @DLP_Expert расширяет тематику? =) http://bis-expert.ru/blog/27512/56613

Шрифты как улика: «Когда в начале этого года Наваз Шариф и его семьи стали объектом пристального внимания Панамских газет, неоспоримым доказательством разоблачения и вины фигурантов по делу оказался именно шрифт. Дочь премьер-министра Марьям Шариф представила некий оправдательный документ, набранный шрифтом Microsoft - Calibri. Как оказалось, этот шрифт был выпущен для общего пользования только через год после указанной в документе даты его составления и подписания.» https://roem.ru/29-10-2017/261044/font-detectives/

Вот заживём! “Согласно документу, перечень подозрительных операций установит Банк России, а кредитные организации получат право самостоятельно определять дополнительные признаки перевода денежных средств без согласия плательщика. А при выявлении признаков такого перевода банк будет блокировать банковскую карту на срок до двух рабочих дней и направлять клиенту запрос о подтверждении операции. Если держатель карты подтвердит выполнение операции, банк незамедлительно исполнит поручение и возобновит действие средства платежа. Причем подтверждение клиента-физлица планируется запрашивать по телефону или путем направления электронного сообщения, клиента-юрлица – в порядке, установленном договором об использовании электронного средства платежа”. http://www.garant.ru/news/1144727/

Файлообменник АО “Промышленные инновации” прекрасен: ни проверки файлов, ни авторизации… Эдакий бесплатный облачный сервис с лимитом 4000 MB и сроком хранения 940 дней. http://gpz.prominn.ru/fileshare/index.php

Если работодатель явно запретил отправку конфиденциальной информации на личные почтовые ящики, то нарушение этого запрета является достаточным основанием для уволнения: “Конституционный Суд РФ отметил, что в случае, если сотрудник отправляет информацию, касающуюся компании–работодателя с корпоративной почты на свой личный почтовый ящик, он тем самым создает условия для ее неконтролируемого использования. Соответственно, если работник нарушил локальные акты организации, исключающие отправку конфиденциальной информации на личную почту, то за это он может быть привлечен к дисциплинарной ответственности. Причем вне зависимости от того, было ли установлено ее разглашение третьему лицу или нет”. http://www.garant.ru/news/1144868/

Премьера нового стенда с #DATAPK от #УЦСБ вот-вот начнётся

Действительно, к чему эти нудные формальности? «Согласно тексту документа, после принятия закона Роскомнадзор сможет самостоятельно принимать решения о блокировке в интернете «информации, содержащей призывы к массовым беспорядкам, осуществлению экстремистской деятельности, участию в массовых (публичных) мероприятиях, проводимых с нарушением установленного порядка, материалов, изданных и (или) распространяемых иностранной или международной неправительственной организацией, деятельность которой признана нежелательной. Причем для блокировки ведомству не потребуется решение суда.» http://www.securitylab.ru/news/489308.php

Лайфхак: «Упоминание блокчейна в резюме повышает стоимость работника на 25%» https://vc.ru/27964-srednyaya-zarplata-specialista-po-blokcheynu-v-rossii-sostavila-ot-200-tysyach-do-400-tysyach-rubley?from=rss

Попытка Т—Ж объять необъятное: “Персональные данные: что, зачем, как”. Так себе попытка, на мой взгляд. Интересно, а есть ли какие-то ресурсы, которые можно посоветовать совсем начинающим разбираться в теме? У нас ведь новые операторы ПДн наверняка каждый день появляются… https://journal.tinkoff.ru/slozhno/personal-data/

#KICS #ISIM #DATAPK на одном слайде Северстали

О! Материалы с Check Point Security Day 2017 выложили частично в .ppsx - можно ещё раз насладиться анимацией =) Правда, для скачивания нужен пароль (запросить можно по электронной почте dsorokina@idc.com) http://idcrussia.com/ru/events/64893-check-point-security-day-17/55-proceedings

Мда… «1+2+3 = 23» Apple намекает, что такое надо уметь считать в уме? :) https://appstudio.org/news/kalkulyator-v-ios-11-razuchilsya-schitat.html

что делать организации (являющейся оператором персональных данных), если она своевременно не уведомила Роскомнадзор об изменении своего наименования или адреса? https://zlonov.ru/2017/10/penalties-for-failure-to-notify/

Контролировать достоверность сведений ЕГРН предлагается с использованием технологии блокчейн: с 1 января по 1 июля следующего года в столице предполагается провести эксперимент по использованию технологии “блокчейн” для мониторинга достоверности сведений, содержащихся в ЕГРН. http://www.garant.ru/news/1143213/

Как не прослыть обнальщиком (при пользовании банком Тинькофф) 1. Проверяйте контрагентов. 2. Подробно описывайте платежи. 3. Работайте по своим оквэдам. 4. Не снимайте все наличные. 5. Платите налоги. 6. Не занимайтесь обналом. https://journal.tinkoff.ru/obnalichka/

Главный конструктор ИТ-системы МВД был арестован прямо на выставке: “18 октября 2017 года Андрей Нечаев был арестован, сообщил ряд СМИ со ссылкой на правоохранительные органы. По данным газеты «Коммерсантъ», в этот день к нему на международной выставке «Интерполитех-2017» подошли сотрудники управления «М» ФСБ России и увели на допрос.” http://www.tadviser.ru/index.php/%CF%E5%F0%F1%EE%ED%E0%3A%CD%E5%F7%E0%E5%E2_%C0%ED%E4%F0%E5%E9_%DE%F0%FC%E5%E2%E8%F7?utm_content=buffer6d545&utm_medium=social&utm_source=facebook.com&utm_campaign=buffer

За удар молотом - 30 тысяч. За то, что знаю, куда ударить - 4 миллиона =)

Уязвимости #KRACK уже в #БДУ #ФСТЭК (с BDU:2017-02263 по BDU:2017-02272) http://www.bdu.fstec.ru/vul/2017-02268

У меня повторить не получилось: “Злоумышленник может получить доступ к фото на заблокированном устройстве. Для этого нужно узнать телефонный номер устройства и позвонить на него. После этого, вместо ответа на звонок, нажать на «Сообщения» -> «Другое», а затем вставить в строку сообщения 3 каких-либо эмодзи. Далее нужно попросить голосового помощника Siri открыть какое-либо приложение, например, «Настройки». После этого при повторном звонке на заблокированном устройстве появится возможность ответить на звонок сообщением, прикрепив к нему любые фотографии пользователя.” http://www.securitylab.ru/news/489204.php?utm_content=bufferb858b&utm_medium=social&utm_source=facebook.com&utm_campaign=buffer

И примеры отличные и текст правильный. http://bit.ly/2yyHJSW

Check Point Security Day 2017

Судя по пресс-релизу Кода Безопасности, для заграницы - только продукты с английскими названиями. Эх, надо было в своё время Continent и Sable назвать :-) http://bit.ly/2ikQuu1

И на десерт: BalaBit Shell Control Box vs SafeInspect vs Wallix Admin Bastion vs Cyber Arc vs ObsereIT (по версии всё того же госзаказчика)

Ещё: Veeam Availability Suite vs Handy Backup vs DataRecovery+VCenter vs Zabbix vs Symantec vs Acronis (по версии того же госзаказчика)

PRTG vs 10 страйк vs Algorius Net Viewer vs Zabbix vs Nagios Core (по версии одного госзаказчика)

Так ведь и ящик Пандоры можно рано или поздно открыть: «…исследователи Google научили ПО машинного обучения создавать ПО машинного обучения. Причем, в некоторых случая ИИ справился с созданием себе подобных лучше разработчиков-людей». http://bit.ly/2xNAcB2

Статья про то, как специалисты Digital Security обходили (и обошли) Positive Technologies WAF. И в целом про WAF заодно тоже. http://bit.ly/2x1Bvbb

По приглашению Академии Информационных Систем рассказывал вчера про законодательство в области коммерческой тайны. Для собственного удобства и для удобства слушателей подготовил майндкарту Федеральнго закона от 29 июля 2004 г. N 98-ФЗ «О коммерческой тайне» (с изменениями и дополнениями в самой свежей на сегодня редакции от 12 марта 2014 года). http://bit.ly/2gmPxAY

Приложения LinkedIn сейчас нет в App Store, но его можно скачать через Профиль -> Покупки -> Мои покупки (если раньше оно было установлено)

Сайт про KRACK: https://www.krackattacks.com (от исследователя, обнаружевшего уязвимости - Mathy Vanhoef)

Обновляемая информация о KRACK для продуктов CIsco: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171016-wpa

Деталей пока нет, но уже можно начинать бояться: «… важно, что существующая уязвимость позволяет не только прослушивать трафик, но и модифицировать его. Поэтому важно как можно скорее получить от производителя патч и установить его на все устройства которые являются/могут являтся точками доступа, а до тех пор по возможности или отказаться от использования Wi-Fi вообще или передавать данные по каналам с дополнительным шифрованием ( VPN/TLS/HTTPS)». http://bit.ly/2zsdjQK

Если это правда, то получается годный лайфхак ;) «Gett провёл собственный эксперимент, размещая заказы на «Яндекс.Такси» по одним адресам и в одно и то же время, но с разных мобильных устройств — с приложением Gett и без него. По словам Балакиревой, в 60% случаев «Яндекс.Такси» снижает цену поездки, если владелец телефона также пользуется приложением Gett.» http://bit.ly/2ymQ0K2

“Когда средство защиты надёжнее системы в целом” или придумайте свой вариант подписи =) #пятничное

Астрологи объявили полугодие опростоволосившихся консалтеров? =) “На незащищенных серверах Amazon Web Services S3 хранилось более 137 ГБ конфиденциальных данных клиентов крупной консалтинговой компании Accenture, в том числе 40 тыс. паролей.” http://bit.ly/2yd4Y5O

Согласно реестру ФСТЭК (bit.ly/reestr-fstec) у Symantec два сертифицированных продукта: Symantec Endpoint Protection (сертифицировано 1000 штук) и Symantec Data Loss Prevention (300 штук). Оба сертификата от марта 2012 года. Можно оценить объём продаж сертифицрованных решений за последние пять лет. Так что заявление сделано громкое (хотя, скорее, хайповое), но на бизнес особо не влияющее. http://bit.ly/2xAwp4Y

КриптоПро CSP (работа с ключами на классических токенах и в пассивных хранилищах) + КриптоПро ФКН (работа с неизвлекаемыми ключами на новых токенах) + КриптоПро DSS (ключи в облаке) = КриптоПро CSP 5.0 http://bit.ly/2i5wYlj

Грозит штраф до 200 тыс. рублей, ограничение свободы на срок до 4 лет либо принудительные работы на тот же период: По версии следствия, мужчина приобрел на торговой площадке Алиэкспресс Китайской Народной Республики шариковую ручку со встроенной видеокамерой и микрофоном, что является специальным техническим средством, которое предназначено для негласного (т.е. тайного, неочевидного, скрытного) получения информации, затрагивающей гарантированные статьями 23, 24 (часть 1) и 25 Конституции РФ права личности, и свободный оборот которого запрещен. http://bit.ly/2grsD8h

Предполагается ввести запрет на снятие наличных с помощью электронных кошельков. При этом предусматривается, что находящиеся на них остатки денежных средств физлица по его распоряжению могут быть переведены на счет юрлица, ИП, на его собственный счет, а также в счет исполнения его обязательств перед кредитной организацией. http://bit.ly/2yCt1f1

И снова про “Интернет по паспорту”: Минкомсвязи РФ порекомендовало регионам предоставлять пользователям доступ в интернет через публичные Wi-Fi-сети только после авторизации на портале госуслуг. http://bit.ly/2yagoq2

#пятничное #аутентификация #биометрия

Чтобы поймать нарушителя, надо думать как нарушитель, действовать как нарушитель, нужно самому стать нарушителем… “Новый департамент, по словам главы Роскомнадзора, также изучает поведение «нарушителей, пытающихся обойти блокировки и нарушить логику действия системы блокировок».” http://bit.ly/2wB7mip

[ZLONOV.ru] Кто отвечает за убытки при доступе к Мобильному банку с дубликатом SIM-карты? // Спойлер: оператор связи. https://buff.ly/2fMlM8H

Бесплатный курс от Политеха: “Наука о данных и аналитика больших объемов данных”. Обучение с 30 октября https://buff.ly/2fMe2DM #BigData https://buff.ly/2fMe2DM

МЧС России запустило в мессенджере Telegram бота-спасателя, который подробно инструктирует, как вести себя при любой природной и техногенной чрезвычайной ситуации, а также в быту. Всего описано 32 сценария безопасного поведения в случае самых разных экстремальных ситуаций – от утечки газа и пожара до землетрясения и даже цунами. Адрес бота: @mchs_bot https://buff.ly/2y18KOD

Сейчас в России блокируется около 90 тыс. ресурсов (домены и страницы). С учетом того что на один ресурс в среднем приходится примерно пять IP-адресов, в реестре сейчас около полумиллиона записей. Всего же можно внести порядка 1 млн записей (“ограничение связано с таблицей маршрутизации”). https://buff.ly/2fKLuKU

Законопроект об удаленной идентификации клиентов банков, штрафы за нарушение закона о запрете анонимайзеров, новые требования для банков по кибербезопасности и другие новости в ежемесячном “Обзоре изменений в законодательстве” от #УЦСБ. http://bit.ly/2fOmF4l

Осталось теперь, чтобы дизайн не подкачал: Кольца для бесконтактной оплаты с функциями карты «Тройка» должны появиться в продаже во второй половине октября 2017 года. bit.ly/2xYkVvY

Памятка: Электронная подпись и термины (на красном фоне) из 63-ФЗ #ЭП

Промокод для читателей на курс “Инфраструктура Открытых Ключей (PKI). Часть № 1.” - скидка 29%. http://bit.ly/2xahfTU

wp-cashing-in-on-atm-malware.pdf

Документ от Trend Micro про взлом банкоматов (в том числе удалённый) #ATM http://bit.ly/2xM1K8S

«Закон Яровой» будет иметь международные последствия. Под него попадают российские структуры зарубежных операторов, подтвердили в Институте исследований интернета. Если им придется раскрыть персональные данные пользователей спецслужбам, это приведет к нарушению европейского регламента о защите личной информации. Эти риски уже изучает входящая во France Telecom компания Orange Business Services. Сложности могут возникнуть и у иностранных интернет-сервисов, зарегистрированных в РФ как организаторы распространения информации. К такой категории Роскомнадзор относит около десяти компаний, включая мессенджер Telegram, разработчика браузера Opera Software и сервис знакомств Badoo. http://bit.ly/2xRDqSu

Госархив Татарстана заказывает исследование применимости технологии #блокчейн в своей деятельности http://bit.ly/2xCLkzB #госзакупки http://bit.ly/2xCLkzB

iPhone X пока ещё не поступил в продажу, но уже известны ограничения новой технологии Face ID. Как только начнётся массовое использование, наверняка всплывут новые нюансы. http://bit.ly/2fDB4A8

Законопроект, обязывающий соцсети под угрозой штрафа до 50 млн руб. удалять противоправный контент по заявлению любого пользователя, не нужно редактировать до первого чтения, сообщил “Ъ” его соавтор единоросс Сергей Боярский. Его рассмотрение было отложено из-за критики Кремля, где считают возможным удаление данных только по решению суда. Глава профильного думского комитета Леонид Левин говорит, что «комитет будет работать с тем, что есть», и обещает широкое обсуждение проекта. В Совете Европы «произвольную блокировку контента» называют вмешательством в свободу слова. http://bit.ly/2xIFxHZ

Есть лицо ВКонтакте? Не шали тогда в столице! “Власти Москвы подключили к видеонаблюдению систему распознавания лиц” http://bit.ly/2fTuGSn

Приказом Роскомнадзора №100 от 9 июня 2017 года был утверждён Порядок доступа к Реестру запрещённых сайтов. Для владельцев сайтов предполагалась процедура регистрации и, видимо, упрощённый доступ к реестру после её прохождения. Не случилось. http://bit.ly/2fUqiTd

Аналитический центр “МФИ Софт” систематизировал объявления о продаже баз данных страховых компаний на теневых торговых интернет-площадках. Цель исследования – выяснить уровень доступности баз данных, содержащих информацию о клиентах страховых компаний Российской Федерации, выявить причины и источники появления баз данных в открытом доступе и проанализировать ущерб, наносимый подобными инцидентами. http://bit.ly/2xA9lr0

Госпротекционизм - лучшее конкурентное преимущество;) С 1 октября крупные продавцы обязаны будут принимать карты Мир http://bit.ly/2fzpGpf

Комитет Госдумы по госстроительству и законодательству рекомендовал палате принять в первом чтении поправки в УК РФ, устанавливающие отдельное наказание за хищение средств с банковского счета и электронных денег. http://bit.ly/2y85Fxl

Колонка про тот самый “кусок пластика с чипом” и его будущее. http://bit.ly/2huc9fd

Если стрелять из пушки по воробьям, можно отстрелить себе ногу: В России заблокирован сервер обновлений Joomla! http://bit.ly/2fvUib6

МТС предупреждает, что сайт Президента РФ “может нанести вред вашему компьютеру или мобильному устройству”… http://bit.ly/kremlinru

“Как пояснили в Генпрокуратуре, Telegram-каналы не включены в ежедневный мониторинг, но это не значит, что они оставлены без внимания.” http://bit.ly/2ht90MK

5 вопросов о санации «Открытия» и «Бинбанка»: 1. Почему санация, а не отзыв лицензии? 2. Можно ли полностью исключить финансовые проблемы в самых больших российских банках, включая «Сбербанк»? 3. Есть ли в России банковский кризис? 4. Почему рушатся крупные российские банки? 5. Что будет с санируемыми банками и когда можно ждать улучшения ситуации? http://bit.ly/2wgFFeX

Услуга от Почты России: “Заказные письма в электронном виде”. Пока не все организации перешли на электронные письма, но уже доставляются постановления о возбуждении исполнительного производства (в части задолженности по штрафам в области дорожного движения), судебные повестки мировых судей города Москвы, а также постановления о нарушениях в области дорожного движения в городе Москве, Московской и Ростовской областях. http://bit.ly/2fLhfUs

Согласно проведенному организацией «Руссофт» исследованию, в прошлом году продажи отечественного ПО на внутреннем рынке восстановились, а в нынешнем даже следует ожидать роста на 14-25%. С 2014 года на 11-13% увеличиваются доходы от продаж на зарубежном рынке, однако с 2016 года основной прирост обеспечивается за счет российского рынка. Как отмечают исследователи, еще в 2015 году продажи ПО на внутреннем рынке стремительно падали. Тем не менее, в прошлом году отечественные разработчики заработали на родине не менее $4,4 млрд (рост на 21%). Подробнее: http://bit.ly/2xs1vQx

Текущих механизмов, оказывается, не хватает, поэтому: «Правообладатели могут получить новые антипиратские механизмы. Минкульт предложил внесудебно блокировать в выдаче поисковиков страницы с нелегальным контентом и навечно закрывать доступ к анонимным пиратским сайтам.» http://bit.ly/2y2BFmQ

[демотиватор] Кто я в ИБ? // (больше демотиваторов тут: http://bit.ly/2wNA5jj)

Будет ли итоговый отчёт публичным? - Госдума потратит на исследование блокчейна и криптовалют 2,5 млн рублей http://bit.ly/2waoPOI

Журнал РБК опубликовал очередной рейтинг 500 крупнейших российских компаний «РБК 500» http://bit.ly/2w9sNXW

Двухчасовая задержка рейса Нордавиа - Региональные авиалинии - отличный повод дослушать авторский курс Леонида Шапиро! Мог бы рекомендовать и без прослушивания, но теперь - со знанием дела ;) Инфраструктура Открытых Ключей (PKI). Часть № 1. https://www.udemy.com/pki-no-1/

Обзор уязвимостей от #УЦСБ. Выпуск 1. Простым и понятным языком про EternalBlue (WannaCry, notPetya), EternalRed (SambaCry) и др. http://bit.ly/2hhFEkt

В новогоднюю ночь ровно в полночь все средства ЭП без поддержки ГОСТ Р 34.10-2012 превратятся в тыкву: Использование схемы подписи ГОСТ Р 34.10-2001 для формирования подписи после 31 декабря 2018 года не допускается http://bit.ly/2wG3vjt

Прощай, итальянский гарнитур! “Закупка иностранной мебели временно под запретом” // Постановление Правительства РФ от 5 сентября 2017 г. N 1072 Об установлении запрета на допуск отдельных видов товаров мебельной и деревообрабатывающей промышленности, происходящих из иностранных государств, для целей осуществления закупок для обеспечения государственных и муниципальных нужд http://bit.ly/2xP3TBj http://bit.ly/2xkEyxs

Таблица: Ответственность за нарушение закона о персональных данных с 1 июля 2017. #ПДн http://bit.ly/2f8LwvJ

Странно, что раньше не было запрещено: Фальшивым антивирусам не место в App Store. Apple обновила руководство по публикации приложений http://bit.ly/2f76k6W

«Код безопасности» запатентовал биологический датчик случайных чисел. Сам патент тут: http://bit.ly/2x8fOt3 “В качестве источника случайности используют осмысленные целенаправленные действия пользователя, а именно - клики мышью либо клики пальцем в случае сенсорного экрана, по отношению к наблюдаемому внутри рабочей области экрана псевдослучайному процессу, который состоит в последовательной генерации N кругов диаметра d с временными интервалами в доли секунды, и каждый круг начинает прямолинейное движение в различных направлениях из центра рабочей области, отражаясь от границ рабочей области и других кругов, часто меняя направление движения и имитируя в целом хаотичный процесс движения кругов, и после появления в рабочей области последнего круга кликают в произвольной последовательности в площадь каждого из N движущихся кругов” http://bit.ly/2jDfjSm

“Баннер, который предлагает зайти в ближайший продуктовый и купить со скидкой детское питание по акции — это экзотика, пока ещё ярко бросающаяся в глаза.” - и даже не так важно - эффективно это работает или нет, важен сам факт - информация о геолокации пользователей становится обыденным товаром, который уже можно закупать оптом. http://bit.ly/2wANSKl

Куда-то не туда свернул процесс разработки двухфакторной аутентификации у Apple: код проверки приходит на то же устройство, на котором запрашивается… И это ведь при наличии других устройств, подключ

Слайд из презентации к завтрашнему круглому столу #БКИИ #ИБАСУТП #InfoSecurity

Завтра в рамках InfoSecurity совместно с #АРСИБ проводим Круглый стол “О безопасности критической информационной инфраструктуры” http://bit.ly/2jBgEsO #Cisco #ПозитивТекнолоджиз #УЦСБ #Газинформсервис #КИИ #ИБАСУТП http://bit.ly/2y8K3gq

С Российскими продуктами та же история, только зеркально?

Вся правда раскрыта =)

Третий раз посетил мероприятие Fortinet Security Day. Мероприятие явно прибавило, стало статуснее, число участников опять увеличилось. Говорили и про безопасность #IoT и про #ИБАСУТП и про #ИИ. Рассказали о текущей сертификации во #ФСТЭК и даже анонсировали решение с поддержкой российской криптографии (#ГОСТ). http://bit.ly/2h40APx

Медведев, Sailfish и JaCarta - всё в одном ролике! http://bit.ly/2f8yxhk

За два года работы #Роскомнадзор выявил лишь 56 нарушений требований по локализации персональных данных - это около 1% от общего числа проверенных и систематически наблюдаемых операторов #ПДн. http://bit.ly/2xmb4zH

Минздрав предупреждает! // “Банк России считает преждевременным допуск криптовалют, а также любых финансовых инструментов, номинированных в них или связанных с ними, к обращению и использованию на организованных торгах и в расчетно-клиринговой инфраструктуре на территории России.” http://bit.ly/2x0FGEQ

Apple Watch - это не часы, теперь официально. http://bit.ly/2jqbmjH

К слову, обычная цена этого отчёта $1 295 (https://www.gartner.com/doc/3786163/), но для подписчиков этого телеграм-канала сегодня бесплатно =)

Свежий отчёт Gartner: Market Guide for Operational Technology Security. Основные выводы: Market offerings continue to deliver in key areas of anomaly and vulnerability detection, incident response, endpoint (including device) protection and access management, with many including asset discovery and tracking functions. While today’s solutions are more mature than previous versions, acceptance by clients remain moderate due to uneven levels of client maturity and the pace of information technology/operational technology (IT/OT) integration. In the professional services marketplace, IT security teams and managed security service providers are expanding skills and presence to compete with established specialist operational technology (OT) security services providers. The market for OT security functions with cloud-based delivery (and cloud versions of enterprise-based platforms) is nascent, but interest is continuing to grow. http://gtnr.it/2x1kMqK

Минкомсвязи планирует повысить требования к удостоверяющим центрам, проверять их на соответствие требованиям, а также рассмотреть возможность перевода процедуры создания и выдачи ключей и сертификатов усиленной квалифицированной электронной подписи в разряд государственных услуг. Цель - повысить уровень доверия граждан к электронному документообороту. http://bit.ly/2fhmhrJ

Полностью соглашусь с тезисом: “Попытки причинить добро с помощью добросовестного троянца напоминают самосуд”. Вышибание клина клином - не лучшая тактика для борьбы с вредоносным ПО. http://bit.ly/2jmhBoS

«6 сентября на сайте WIRED появилась заметка о новом вторжении известной группы хакеров в энергосети Европы и США. Threatpost изучил доступную информацию об аналогичных инцидентах.» http://bit.ly/2gYQ1ND

Если коротко, то способ блокировки Tor со стороны Роскомнадзора есть, но он не 100%-ный. http://bit.ly/2wXNozC

Два прошлых года это мероприятие было интересным, стоит сходить (в этот четверг): Fortinet Security Day Moscow 2017 http://bit.ly/2xqnFCQ

Оказывается, развитие технологий беспилотных автомобилей - в интересах алкогольного лобби =) http://bit.ly/2wUTXCP

Не то, чтобы это было полной неожиданностью, но теперь закреплено на законодательном уровне (почти закреплено): ФСБ возьмет под контроль центры по обнаружению кибератак #ГосСОПКА http://bit.ly/2eUicN1

  • Рекомендации Роскомнадзора по составлению политики обработки ПДн - Закон, запрещающий VPN-сервисы и анонимайзеры - Эволюция отчетности по инцидентам Банка России и пр. http://bit.ly/2j4rtmQ

МВД планирует закупить 53 000 планшетов, совместимых с #Рутокен и #ViPNet #госзакупки

Подборка каналов по ИБ и около в Telegram. http://bit.ly/2j6Nlyg

Любопытный маркетинговый ход: “…вы сможете заменить смарт-карты, электронные идентификаторы и токены других производителей на устройства Рутокен на выгодных условиях” http://bit.ly/2wK0rUZ

Gartner Hype Cycle for Software as a Service 2017 #SaaS

R-Vision vs Пенсионный фонд РФ (по вопросу сравнения с IBM Resilient) http://bit.ly/2j6yvrh

Gartner Magic Quadrant for Web Application Firewalls 2017 (G00314552) #WAF #F5 #Imperva #Akamai

Вебинары на любой вкус. http://bit.ly/2j4kXwu

Сайт Кода Безопасности лежит… Is securitycode.ru down? http://bit.ly/2vNT8P3

Роскомнадзор оценил качество связи операторов «большой четверки» в Москве. Лучшие показатели по голосовой связи продемонстрировал Tele2, а худшие — «Вымпелком», который оказался последним и по качеству мобильного интернета. Оператор не согласен с результатами измерений и намерен проверить их достоверность. http://bit.ly/2j3Bwc0

[ZLONOV.ru] Новые угрозы в #БДУ #ФСТЭК http://bit.ly/2wHMGpR

Ничего особенного, просто миллиард рублей на СВТ и ПО для Общегородского центра обработки данных г. Москвы #госзакупки http://bit.ly/2wEXM0M

Интересно, как скоро так же будет не только в Китае? http://bit.ly/2gIjRG5

Маскировка панели ввода кода разблокировки. http://bit.ly/2w36t0Y

Названы крупнейшие мировые поставщики консалтинговых услуг в сфере информационной безопасности. bit.ly/2vIBDQ3 #Deloitte #EY #PwC

«…рассмотрение дел в Мосгорсуде в рамках закона носит «псевдосостязательный характер», а норма о бессрочной блокировке привела к тому, что ресурсы обходят ее и перестают сотрудничать с владельцами контента.» http://bit.ly/2eA1lva

Обоснование невозможности применения аналогов ПО IBM Resilient одним из госзаказчиков #госзакупки

По версии рекрутингового сервиса HeadHunter http://bit.ly/2gG4j5G

Принудительная сертификация на НДВ http://bit.ly/2w074Re

Банк России запустил портал “Финансовая культура”: ликбез, тесты, калькуляторы и проч. http://bit.ly/2eViH6e

Никаких санкций по отношению к поисковикам, которые откажутся или не смогут фильтровать результаты поиска по новым «осенним нормам», в РФ пока не предусмотрено. Однако необходимый законопроект об изменениях в административном кодексе уже прорабатывается Госдумой. Одновременно прорабатывается регламент блокировки самих VPN-сервисов, а не ссылок на них. http://bit.ly/2eKtQ9S

Вебинар «Блокчейн и его защита» от Актива. http://bit.ly/2wnAv2Y

Законопроект Минкомсвязи об инфраструктуре рунета расходится с действующим законодательством, содержит избыточные требования к операторам и вредит устойчивости и экономической эффективности рунета, следует из заключения рабочей группы «Связь и IT» экспертного совета при правительстве http://bit.ly/2gvhnuy

Коммерческая тайна (с) Pikabu

Ну наконец-то! Государственная регистрация брака скоро будет доступна через виджет на Мэйл.Ру и Рамблере http://bit.ly/2gtA1Tx

Хороший повод провести инвентаризацию своих расширений. http://bit.ly/2eHDAC3

Uber перестанет отслеживать местоположение клиентов в течение 5 минут после поездки… и начнёт за 5 минут до? =) http://bit.ly/2eHCeH4

Подозревал, что госведомства ведут мониторинг СМИ, но не знал, что некоторые настолько детально #МинЭнерго http://bit.ly/2wkIw8O

Вас может выдать то, как вы пишите #стилометрия http://bit.ly/2vLlc0y

Кризис кризисом, но: «Продажи электронных книг в России в первом полугодии выросли в полтора раза к аналогичному периоду 2016 года — до 1,7 млрд руб.» http://bit.ly/2vK5ini

Яндексу тоже досталось - Реклама форекса привлекла ФАС // Легальные участники рынка написали заявление на «серых» конкурентов http://bit.ly/2vFHjXe

Минфин намерен разрешить торговлю криптовалютами только на Московской бирже и только квалифицированным инвесторам. http://bit.ly/2vKO5dk

[видео] Что выбрать? #JaCarta SecurLogon или #SafeNet Network Logon? http://bit.ly/2x0FqaK

Крайне насыщенная деловая часть - аж 11 (!) докладов и всё про #Fortinet: семинар «Fortinet Day – Башкортостан» http://bit.ly/2vnAxsW

Разумное решение о неподдержании такого: “…поправками предусмотрено, что агрегатор будет нести ответственность за достоверность информации как о товаре, так и о продавце. Помимо этого, в одном из положений проекта поправок, агрегатор всегда несет ответственность за убытки, причиненные потребителю недостоверной информацией. При этом не учитывается ситуация, когда потребитель, воспользовавшись справочными данными или рекламной на сайте агрегатора, переходит на страницу продавца и самостоятельно заключает с ним договор купли-продажи. " http://bit.ly/2wDzrJZ

Временные трудности у Yota — официально

Генеральный прокурор России Юрий Чайка: с 2013 по 2016 год число преступлений, совершаемых с использованием современных информационно-коммуникационных технологий, увеличилось с 11 тыс. до 66 тыс. ежегодно. При этом их количество продолжает расти: в текущем году их число достигло уже 40 тыс. http://bit.ly/2w9FvH2

Расценки на #спам. Можно выбрать такие категории как “IT специалисты” или, например, “Посетители семинаров, вебинаров, тренингов”.

Разработан порядок информирования Роскомнадзора правоохранительными органами о сервисах обхода блокировок http://bit.ly/2wtpkXx

Объем рынка интернета вещей (IoT) в сегменте российского крупного бизнеса в 2017 году составил 20,8 млрд руб. http://bit.ly/2xuxxrq

Забыли добавить «в далёком» :) «В будущем система распознавания лиц позволит повысить…» http://bit.ly/2irzUsn

Вебинар компании Актив про блокчейн: https://buff.ly/2wn6e5v (про безопасность технологии и особенности использования в ней закрытых ключей) https://buff.ly/2wn6e5v

Пока не удалили: Автономный способ обхода DPI и эффективный способ обхода блокировок сайтов по IP-адресу https://buff.ly/2vLsd38

Не успел начать пользоваться #Билайн, как уже столкнулся с навязанными услугами. Мелочь, а неприятно.

#ФСТЭК опубликовал в своей базе уязвимость в Tor: https://buff.ly/2w9WdYP Интересно, а при желании его можно будет сертифицировать? =)

Блокировка VPN в России (by @EnglishRussia1)

Уже среди нас… (c) Пикабу

Камера в мебельном шурупе! (c) Пикабу

Gartner Magic Quadrant for Content Collaboration Platforms 2017 #Box #Citrix #Microsoft #Dropbox #Google #Axway #Egnyte

Полный текст отчёта #Gartner Magic Quadrant for Content Collaboration Platforms 2017 https://www.gartner.com/doc/reprints?id=1-47KHUR7&ct=170725&st=sb

Белый кот - загрузка =) (c) Пикабу

Малоизвестный плюс каршеринга: можно взять машину в аренду на пару минут, отогнать с удобного места парковки и встать туда самому. — Алексей Комаров (@zlonov) July 31, 2017

Запустил телеграм-канал сайта ZLONOV.ru, ссылка: http://bit.ly/2hgwF6c — Алексей Комаров (@zlonov) July 31, 2017

какой то серьезный инцидент был сегодня в платежной системе сбербанка http://bit.ly/2vXz35r — Sergey Borisov (@sb0risov) July 31, 2017

Цифровые данные горят не только на бумажном носителе =) #пятничное Исходник: https://github.com/rvizzz/text_art_animations