Tekhnonacional

Tekhnonacional

На Пикабу
8469 рейтинг 12 подписчиков 5 подписок 248 постов 47 в горячем
2

О VPN и рисках утечки персональных данных

Утечки данных могут нанести серьезный урон не только компаниям, откуда они были похищены, но и каждому интернет-пользователю в отдельности.  Воровство таких данных чревато как краткосрочными, так и долгосрочными рисками в области репутации компании и ее финансов.  При этом, хоть за информационную безопасность компаний отдельный юзер ответственности  и не несет, однако защита  личного компьютера являются его персональной зоной ответственности.

О  VPN и рисках утечки  персональных данных

В наше время, благодаря настоятельным требованиям госорганов, документооборот и прочие бизнес-процессы  уже не возможны без использования ЭП. Преимущества токена именно в том, что он полностью защищает ваш документооборот от атак мошенников. Несанкционированное раскрытие критически важных данных организации, её клиентов и контрагентов может считаться одним из недопустимых событий (НС) и часто приводит к возникновению других НС, таких как финансовые потери, прерывание бизнес-процессов или работы отдельных систем, а также последующие атаки на контрагентов и другие негативные последствия. Однако, что делать, когда само пользование защищенным соединением, он же VPN, таит в себе потенциальную угрозу утечки?

Не все относятся с должной серьезностью к выбору VPN-сервисов, что часто превращается в проблему. В начале 2021 года обнаружилось, что Super VPN «случайно» раскрыл более 360 млн записей.  Утечку обнаружил ИТ-специалист Джеремая Фаулер благодаря тому, что китайский разработчик оставил БД приложения незащищенной и доступной из интернета. Яркий пример простой халатности, которая по многим опросам ИБ является частой причиной утечек. База содержала информацию обо всех платных клиентах сервиса, включая email-адреса, реальные IP-адреса, информацию о геолокации и VPN-серверах, к которым подключались пользователи. Утечка насчитывала 360 308 817 записей и «весила» 133 ГБ. Помимо уже перечисленных выше данных, записи в БД содержали секретные ключи, уникальные идентификаторы пользователей и номера UUID.

Здесь имеет смысл напомнить о  преимуществах токена с ЭП по сравнению с облачной ЭП. Если вы пользуетесь токеном, его преимущество в том, что все ключи храняться имеено на нем. Получить доступ к ключаи можно только похитив у вас токен физически. Облачная ЭП может подвергнуться внешней атаке или стать жертвой халатности сотрудников.

Позднее, в том же  2021 году случилось похожее событие. Утекли данные пользователей сервисами FreeVPN.org и DashVPN.io. Оба принадлежат международной компании ActMobile Networks со штаб-квартирой в США. Личные данные пользователей были оставлены на незащищенном сервере системы управления базами данных MongoDB. Позднее на теневых форумах выставили на продажу базу данных 21 млн пользователей бесплатных VPN-сервисов для операционной системы Android. Тогда пострадали пользователи приложений GeckoVPN, SuperVPN и ChatVPN.

Пользователям необходимо выбирать качественные VPN-сервисы, с постоянными обновлениями, а также необходимо ставить уникальные пароли, чтобы в случае утечки мошенники не могли методом подбора получить доступ к другим сервисам с тем же паролем. Мы отлично знаем, как правильно пользоваться ЭП, и все преимущества токена, физического и неотчуждаемого носителя криптографии. Теперь необходимо внести в правила не использовать одинаковые простые, однотипные и предсказуемые «пароли» из имени и дат рождений, названий компаний и года основания.

Показать полностью 1
31

Производителям электроники могут дать такие же льготы, как у ИТ-шников1

В Совете Федерации прорабатывается (https://www.cnews.ru/news/top/2024-08-12_v_rossii_mogut_vves...) вопрос введения мер поддержки для сотрудников производителей радиоэлектроники и компонентов. Представители отрасли считаю, что на их сотрудников должны быть распространены льготы, предоставленные ИТ-специалистам, чтобы не было перекосов в развитии.

Производителям электроники могут дать такие же льготы, как у ИТ-шников

Напомним, что для сотрудников ИТ-компаний из реестра аккредитованных Минцифры существует ряд преференциям. В частности, их сотрудники мужского пола получают право на отсрочку от армии, а также работникам таких компаний предоставляется возможность купить квартиру или дом по льготной ипотеке, которая продлена до 2030 г. С 2025 г. до 2030 г. максимальная ставка по таким кредитам будет составлять 6%.

«Полагаем правильным и необходимым распространить действующие государственные меры поддержки российских организаций, осуществляющих деятельность в области информационных технологий для организаций, осуществляющих деятельность в сфере радиоэлектронной промышленности» - говорится в запросе Заместителя председателя комитета Совета Федерации по экономической политике Константина Долгова.

Глава Консорциума печатных плат Владимир Семенов предложил для удержания действующих кадров радиоэлектронной отрасли, средний возраст половины которых приближается к 50 годам, ввести, например, в соцпакет компенсацию расходов на обследование, лечение и реабилитацию. По мнению Семенова, необходимо также увеличить количество программ высшего и среднего профессионального образования в области радиоэлектроники. Дополнительным стимулом может стать и увеличение количества бюджетных мест за счет государственного софинансирования, прохождение производственной практики на заводах с последующим трудоустройством, считает он.

Показать полностью 1
31

Госуслуги, RuStore и МИР станут обязательными для предустановки на смартфоны

Правительство утвердило список http://government.ru/news/52238/ российских программ, обязательных для предустановки в 2025 году на смартфоны, планшеты, ПК, моноблоки и Smart TV. Распоряжение об этом подписано.

Госуслуги, RuStore и МИР станут обязательными для предустановки на смартфоны

Так, для смартфонов и планшетов перечнем предусмотрена предустановка 19 программ. В их числе поисковик, навигаторы, почтовая служба, программы для доступа к социальным сетям, голосовой помощник, мессенджер, платёжный сервис «Мир», «Госуслуги», магазин приложений RuStore.

На компьютеры и моноблоки должен предустанавливаться браузер, офисное ПО и антивирус.

В отношении телевизоров с цифровым блоком управления для предустановки новым распоряжением закреплено 18 программ, включая различные видеосервисы, программы для доступа к интернету и социальным сетям.

Закон об обязательной предустановке российских программ на продаваемые в нашей стране смартфоны, планшеты, компьютеры и телевизоры с функцией Smart TV вступил в силу в апреле 2021 года. Перечень конкретных приложений определяет Минцифры. Для предустановки отбираются наиболее популярные приложения с аудиторией не менее 500 тысяч пользователей в год (за исключением отдельных классов программ). При этом пользователи по‑прежнему могут самостоятельно делать выбор, какой программой или сервисом пользоваться

Показать полностью

Как правильно пользоваться токеном

Преимущества токена: возможность совершить мошенничество критически снижается, если знать как правильно пользоваться токеном.

Начнем с распространенной ошибки, когда многие еще используют аббревиатуру «ЭЦП», означающую «электронная цифровая подпись». Такое обозначение является устаревшим и необходимо использовать аббревиатуру «ЭП», «электронная подпись». Мы провели небольшой эксперимент и спросили у Яндекса, какие запросы делаются вместе со словосочетанием «электронная подпись». Результат приятно порадовал. Преимущества токена стали очевидны и количество запросов «зачем нужен токен» сократилось до единиц. Зато выросли запросы о том, как пользоваться токеном. Это означает, что россияне стали более осознанно подходить к информационной гигиене. Однако, мошенники не дремлют, и хотя токены снижают возможность совершения преступлений, каждому обладателю следует знать, как пользоваться токеном правильно.

Как правильно пользоваться токеном
  1. Не храните ваш токен в рабочем органайзере, в корзинке для мелочей и т.д. Если вы не используете его часто, пропажу физического ключа сложно заметить вовремя. Ваша личная или рабочая ЭП должна храниться в сейфе, закрывающейся столешнице или шкафу.

  2. Если это часто используемый предмет, можно пристегнуть токен к ключам или купить отдельное колечко с брелоком с электронной меткой, чтобы всегда можно было найти.

  3. Предпочтительнее иметь физическую флешку. Преимущество физического токена в том, что если кража ЭП и произошла, ее можно сразу заметить. Если же ключ электронной подписи хранился в реестре вашего компьютера, обнаружение компрометации может быть только постфактум.

Почему «база», как пользоваться токеном так важна?

При соблюдении этих очевидных действий, возможности цифровых мошенников существенно ограничиваются. И если раньше мошенники могли выпустить ЭП без ведома владельца, то после поправок в ФЗ-64, сотрудники удостоверяющих центров (УЦ) обязаны проводить идентификацию заявителя. Таким образом, получить подпись впервые может только будущий владелец ЭП, а не его представитель по доверенности. При выпуске сертификата заявитель сразу получает уведомление через Госуслуги. Поэтому более вероятный сценарий мошенничества сейчас — это кража ключа электронной подписи из-за небрежного хранения пользователем. См. раздел «База»

Как понять, что твоя подпись скомпрометирована?

  1. Регулярно проверять Госуслуги, раздел «Электронная подпись». Настройте уведомления, чтобы знать, когда на ваше имя выпускается новая электронная подпись;

  2. Регулярно проверять ЛК на портале nalog.ru. Все мошеннические действия будут отражены в Личном кабинете на сайте ФНС.

  3. Отслеживайте все аккаунты, где вы пользуетесь ЭП, например, в интернет-банках. Если вы видите подписанные вами операции, которые вы не создавали, то, возможно, вашей подписью пользуется кто-то ещё.

Показать полностью 1

Двухфакторная аутентификация и зачем она нужна

Открывая личные кабинеты на различных платформах, всегда стоить помнить об информационной безопасности. Одно из важных правил, как пользоваться токеном - двухфакторная аутентификация.

Двухфакторная аутентификация и зачем она нужна

Что такое аутентификация?

Аутентификация – это часть трехступенчатого процесса доступа к данным или системе. Сначала происходит идентификация, когда система распознает пользователя по логину, имени, телефону и другим идентификаторам. Затем наступает этап аутентификации, где система проверяет, действительно ли это тот человек, который владеет указанным идентификатором, например, по паролю.

Существует три основных фактора аутентификации:

1. Уникальная информация, которая известна только вам. Например, пароль.

2. Носитель информации: токен, карта и т.д.

3. Биометрия.

Если система использует только один фактор, это называется однофакторной аутентификацией. Например, пароль. Это удобно, но рискованно: простой пароль легко угадать, сложный – можно забыть или потерять. Пароль могут подглядеть, перехватить программы, или он может быть утерян вместе с носителем.

Риски однофакторной аутентификации при пользовании токеном

Ограничиваясь только паролем, ЭП подвергается рискам:

- Простой пароль легко угадать.

- Сложный пароль можно забыть или записать, что также создает риск кражи.

Двухфакторная аутентификация (2FA)

Для более надежной защиты данных стоит использовать двухфакторную аутентификацию, которая требует два разных способа подтверждения личности. Например, это может быть сочетание токена или смарт-карта и PIN-код.

Примеры использования 2FA

Представим, что злоумышленник украл корпоративный ноутбук. Если используется только пароль, риск высок. С двухфакторной аутентификацией злоумышленнику нужно также знать PIN-код или иметь доступ к вашему физическому устройству.

Двухфакторная аутентификация обеспечивает более надежную защиту при пользовании токеном, чем один фактор. Используя два фактора, такие как наличие физического объекта и уникальной информации, вы значительно повышаете безопасность своих данных.

Показать полностью
34

Российские девелоперы потеряли доступ к строительной документации из за блокировок облачного сервиса

Ряд крупных российских девелоперов потеряли доступ к облачному решению американского разработчика систем автоматизированного проектирования (САПР) для строительства, проектирования и промышленного дизайна Autodesk BIM 360, а вместе с этим и доступ к своей проектной документации, которая там хранилась.

Российские девелоперы потеряли доступ к строительной документации из за блокировок облачного сервиса

Autodesk еще в 2022 году объявила о приостановке своей деятельности в России. С 2022 года часть девелоперов покупали лицензии Autodesk через Казахстан, Киргизию, ОАЭ и другие страны. Американский вендор нашел следы использования своего продукта компаниями из России и отключил его для них.

Потеря доступа к системе BIM 360 равносильна потере всех данных, хранящихся на сервере. Об этом, в частности, сказал директор дивизиона BIM компании — разработчика инженерного программного обеспечения «Аскон-Интеграция» Дмитрий Демин. «Если исчезнут данные по текущим проектам, проектировщик или застройщик могут не успеть выполнить обязательства по контракту на проектно-изыскательские работы либо по сдаче объекта строительства».

Строительная отрасль в России, по мнению экспертов, несколько запаздывает в области импортозамещения. Однако решения, способные заменить Autodesk на рынке есть.

По оценке компании-разработчика инженерного программного обеспечения «Аскон», минимум 30% девелоперов начали использовать отечественный софт. Среди остальных 70% в основном используют Autodesk, а также софт для локальных задач, например ArchiCAD для проектирования архитектуры, Tekla для проектирования строительных конструкций. В последние месяцы строительные компании экстренно переходят на российское программное обеспечение в связи с блокировкой лицензий BIM 360.

Показать полностью 1
8

Совбез намерен защищать ИИ от иностранных технологий

В научном совете при Совете безопасности прошло заседание на тему влияния развития технологий искусственного интеллекта на внутренние угрозы безопасности. Особый интерес вызывают предложения экспертов. Во-первых, предлагается внедрять в российские технологии некое программное обеспечение для «противодействия деструктивной информации, экстремистской и террористической преступности». Что конкретно имеется в виду, пока не уточняется. Во-вторых, экспертов беспокоит зависимость ИИ в России от заграницы, в этой связи предлагается сокращать использование иностранных информационных технологий и оборудования в этой сфере.

Совбез  намерен  защищать ИИ от иностранных технологий

Вот абзац целиком:

«Эксперты выработали ряд дополнительных мер, направленных, в частности, на внедрение в отечественные информационно-телекоммуникационные технологии программного обеспечения в целях противодействия деструктивной информации, экстремистской и террористической преступности. Предложено также сократить объемы использования иностранных информационных технологий и телекоммуникационного оборудования, посредством которых реализуются возможности искусственного интеллекта».

Судя по тому, что это уже третья встреча научного совета по искусственному интеллекту в этом году, Совбез активно занимается темой. В мае эксперты рекомендовали госорганам «проработать вопрос о создании специализированного межведомственного центра исследований» по информационной безопасности ИИ. А в январе — определили направления научных исследований по обеспечению безопасности ИИ и обсудили подготовку соответствующих кадров.

Помимо Совбеза о рисках, связанных с иностранным искусственным интеллектом, беспокоится МИД. Месяц назад официальный представитель министерства Мария Захарова заявила на презентации учебника «Международная безопасность в эпоху искусственного интеллекта», что «воспитанные на западных исходных данных модели даже без стороннего вмешательства будут действовать в чуждой нам смысловой и идеологической парадигме».

Показать полностью 1
81

США против Касперского

США запретили "Лаборатории Касперского" предоставлять в стране или американским лицам продукты и сервисы. Меру анонсировало Бюро промышленности и безопасности Министерства торговли, в его практике это первое решение такого рода. Запрет распространяется на американское юрлицо Kaspersky и связанные компании. Полностью он вступит в силу с 29 сентября, до этого разрешены некоторые операции, такие как обновления вирусных сигнатур.

США против Касперского

Запрет ожидался ещё в апреле, но бюрократическое оформление затянулось.

В пресс-релизе уточняется, что для частных лиц и фирм, которые продолжат пользоваться "Касперским", не предусмотрено наказаний, но все риски они берут на себя.

Американские власти сочли ЛК угрозой нацбезопасности "из-за связи с Россией", но какой-либо конкретики нет.

Запрет беспрецедентный и будет иметь многочисленные последствия. Например, непонятно, смогут ли американские компании получать отчёты о найденных ЛК уязвимостях (см. Apple ). Также не исключено, что США будут убеждать союзников ввести похожие запреты.

Показать полностью 1
Отличная работа, все прочитано!