Архив метки: Минцифры

Вчера на сайте Минцифры опубликовали проект "Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий" (ИКТ)

Вчера на сайте Минцифры опубликовали проект Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий (ИКТ)

Вчера на сайте Минцифры опубликовали проект "Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий" (ИКТ). Одна из ключевых целей Доктрины - перейти от разрозненного реагирования на отдельные инциденты к единой системе профилактики, выявления и пресечения таких правонарушений за счёт координации государства, банков, операторов связи, цифровых платформ и других участников. Для этого предлагается развивать единую антифрод-инфраструктуру, совершенствовать законодательство о цифровых доказательствах и защите персональных данных, использовать искусственный интеллект и современные механизмы цифровой идентификации, а также повышать цифровую и финансовую грамотность граждан.

Доктрину будут реализовывать в три этапа:

🔹 На I этапе (2027 - 2028 годы) планируется провести подготовительные мероприятия: разработать и принять необходимые нормативные акты, протестировать новые технологии противодействия правонарушениям с использованием ИКТ, утвердить методики оценки результатов и при необходимости скорректировать сроки, процессы и объем реализации отдельных мероприятий.

🔹 На II этапе (2029 - 2030 годы, включительно) планируется создать организационную и технологическую основу для реализации Доктрины, а также разработать и поэтапно внедрить механизмы противодействия правонарушениям с использованием ИКТ.

🔹 На III этапе (2031 - 2035 годы, включительно) планируется развивать созданные механизмы и подготовить предложения по их дальнейшему совершенствованию в системе противодействия преступлениям с использованием ИКТ.

Слово "уязвимость" в тексте доктрины упоминается два раза.

"4. Технологическое развитие и инфраструктура

В целях обеспечения внедрения передовых технологий в рамках развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, реализация Доктрины предполагает решение следующих задач:

внедрение технологий искусственного интеллекта в сфере выявления потенциальных уязвимостей и выработке стратегии по их защите;"

Если пофантазировать, то для реализации этой задачи могут быть созданы следующие системы:

🔻 AI Red Team-платформа - автоматизированный поиск уязвимостей государственных информационных систем и цифровых сервисов путём моделирования действий злоумышленников.

🔻 Система анализа архитектурных и процессных уязвимостей - выявление слабых мест в государственных сервисах, межведомственном взаимодействии и бизнес-процессах, которые могут быть использованы для совершения правонарушений.

🔻 ИИ-платформа поддержки принятия решений - формирование рекомендаций по устранению выявленных уязвимостей: изменение регламентов, требований безопасности, механизмов идентификации и обмена данными.

"В долгосрочной перспективе Доктрина формирует основы для реализации эволюционного развития принципов идентификации, в том числе предполагая:

использование ЦТ для построения клиентских путей, в которых возможно обеспечить снижение уязвимостей и потенциальных рисков атак;"

В этом разделе речь идёт о развитии подходов к защите цифровой личности на основе криптографического "цифрового токена" (ЦТ). Под ЦТ "понимается криптографический объект, являющийся верифицируемым цифровым отпечатком совокупности данных о физическом лице, распределенных между участниками экосистемы цифровой экономики, и служащий инструментом координации мер по защите цифровой личности". Отдельно указывают, что "ЦТ не является традиционным идентификатором и не подлежит применению для идентификации гражданина при осуществлении повседневных транзакций". ЦТ является динамическим, т.е. "обновляется при изменении существенных параметров цифрового двойника (смена документов, номера телефона, открытие новых счетов), сохраняя при этом непрерывность идентичности" и регенерирующимся, т.е. "не имеет постоянного идентификатора в привычном виде, он предполагает регенерацию с определенной периодичностью".

А конкретно в этом пункте по сути предлагается подход, близкий к принципу Security by Design: перепроектировать клиентские пути так, чтобы в них изначально было меньше уязвимостей и меньше необходимости передавать персональные данные. Посмотрим, как именно это реализуют на практике. 🙂

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах.

🔹 Не считаю, что произошло что-то суперкритичное. Сбой и сбой. Не первый и не последний. Бывает. 🤷‍♂️ Устранили быстро и норм. 👌У нас в доме 5 часов воды не было - вот это, скажу я вам, было неприятно. 😔 А истерить из-за неработающих несколько часов онлайн-платежей… Ну, такое. 🙄

🔹 Тем, кто попал в ситуацию, когда нельзя было срочно оплатить что-то картой или по QR-коду, а налички при себе не было - безусловно сочувствую. Но рассчитывать только на онлайн-платежи в принципе чревато. Тем более в наше неспокойное и немирное время. Причины сбоев могут быть самыми разными, в том числе и по нашей ИБшной части. Сам я несколько раз в год сталкиваюсь, что платежи не проходят. Пожимаю тогда плечами и достаю бумажные деньги, лежащие "на всякий пожарный". Но гораздо чаще реальных сбоев попадаются ушлые бизнесы "ой, а у нас приём карточек не работает, можете наличными заплатить?" 😏 Вполне очевидный схематоз, ради "налоговой оптимизации".

🔹 ИБшным ЛОМам, которые использовали этот незначительный инфоповод для того, чтобы лишний раз пнуть Минцифры и РКН, выражаю своё фи. Особенно тем, которые в итоге не рассчитали и не потянули, а потом тёрли свои посты и извинялись за поспешные выводы. 😏 Надеюсь, что они перестанут строить из себя народных трибунов, создавая проблемы и себе, и PR-щикам компаний, в которых работают, и займутся чем-то более профильным и полезным. 😉 Учитывая солидные доходы этих свободолюбивых правдорубов из окологосударственных источников и отнюдь не скромный образ жизни на эти доходы, дешёвый популизм и фронда в их исполнении выглядят жалко, неуместно и смешно.

По поводу последних новостей про усиление мер, направленных против обхода блокировок, и письмо Максута Шадаева

По поводу последних новостей про усиление мер, направленных против обхода блокировок, и письмо Максута Шадаева

По поводу последних новостей про усиление мер, направленных против обхода блокировок, и письмо Максута Шадаева. Процитирую свой февральский пост: "если у вас в моменте что-то работает, значит регулятор преследует другие цели и на ваши шалости ПОКА закрывает глаза". Видимо максимально лайтовый режим "радуйтесь молча" заканчивается. 🤷‍♂️ Благодарите за это поехавших, активно продвигавших средства обхода блокировок. 🤦‍♂️

Куда дальше? Имхо, есть две основные модели:

🔹 Относительно лайтовая "Китайская" - связность с зарубежными сегментами для физиков остаётся, но за ЛЮБОЕ подозрение в туннелировании административка физикам или уголовка за предоставление услуг. Есть законные способы для юриков получить доступ к заблокированным сервисам для работы.

🔹 Жёсткая "Северокорейская" - для физиков локалка без связности с зарубежными сегментами. Доступ к зарубежным сегментам ТОЛЬКО у организаций и СТРОГО контролируется.

Думаю, что у нас в итоге будет где-то между.

В России проработают вопрос создания центра проведения сравнительного анализа средств защиты информации

В России проработают вопрос создания центра проведения сравнительного анализа средств защиты информации

В России проработают вопрос создания центра проведения сравнительного анализа средств защиты информации. Поручение об этом дал Михаил Мишустин по итогам форума "Цифровые решения".

🫡 Ответственные: Минцифры, Минобрнауки, ФСТЭК и ФСБ совместно с заинтересованными органами власти.

⏳ Срок: до 30 января 2026 г.

Инициатива выглядит интересно и актуально. 🔥 ИБ-вендоров в России множество, а продуктов - тем более. Насколько эти продукты адекватно решают заявленные задачи - вопрос нетривиальный. 🤯

По-хорошему тут нужно выделять классы СЗИ и для каждого класса прописывать типовые функциональные возможности и сценарии тестирования. Затем проводить тестирование вживую на стендах и делать выводы о качестве реализации функциональных возможностей в каждом конкретном решении. 🤔

Тогда можно будет выдавать достаточно объективные рекомендации:

⚖️ Организациям по выбору СЗИ
💡 ИБ-вендорам по доработке СЗИ

Было бы круто как-нибудь поучаствовать там по теме САЗ. 😇

VM-вендоры и Linux-вендоры: доверять, проверять, стимулировать

VM-вендоры и Linux-вендоры: доверять, проверять, стимулировать

VM-вендоры и Linux-вендоры: доверять, проверять, стимулировать. Моё мнение относительно правильного детектирования уязвимостей в Linux-дистрибах. 🙂

🔹 В идеале бюллетени безопасности (или публичный трекер) Linux-вендора должны содержать информацию обо всех известных уязвимостях во всех пакетах, доступных в репозитории Linux-вендора. И VM-вендор должен детектировать уязвимости в пакетах ОС исключительно на основе этой информации.

🔹 Если VM-вендор в ходе проверок обнаруживает, что в бюллетенях Linux-вендора описаны не все уязвимости, он должен ему об этом сообщить. ✉️ Если реакции нет, VM-вендор должен реализовать правила детектирования по своей логике. В том числе, "опускаясь до базового дистриба".

🔹 При отсутствии реакции VM-вендор должен сообщить регуляторам (ФСТЭК и Минцифры?) о том, что Linux-вендор пренебрегает своими обязанностями по описанию и устранению уязвимостей. Желательно, чтобы это влияло на присутствие ОС в реестре и наличие у неё сертификата. 😉

Прожектор по ИБ, выпуск №18 (13.01.2024): Герои Оземпика in-the-middle

Прожектор по ИБ, выпуск №18 (13.01.2024): Герои Оземпика in-the-middle

🔸 Александр Леонов, "Управление уязвимостями и прочее"
🔸 Лев Палей, "Вести из Палей"
🔸 Максим Хараск, "Global Digital Space"

Первый выпуск в новом году, накопилось много новостей. 🙂

00:00 Здороваемся, обсуждаем новый ноутбук Льва без камеры, радуемся относительно большому количеству просмотров прошлого выпуска
03:10 Внезапно про обновление Heroes III с новыми замками
05:15 Несколько минут здорового самопиара. Говорим про видео-проекты: Ответь за 5 секундпоследнем я участвовал), ИИ несёт бред, Собираем карьеру
09:20 Закладка в прошивке светодиодной гирлянды
13:04 NVD включили заднюю в вопросе отключения СVЕ-фидов
15:39 Итоги 2023 года от Qualys Threat Research Unit
21:47 Январский Microsoft Patch Tuesday и MitM
29:14 Июньская Authentication Bypass уязвимость Sharepoint (CVE-2023-29357) в активной эксплуатации; конкурс: на что заменить Sharepoint?
32:15 Cisco исправили критичную Arbitrary File Upload / RCE уязвимость в Unity Connection (CVE-2024-20272); конкурс: на что заменить CUC?
37:45 Атаки на Ivanti Connect Secure / lvanti Policy Secure с использованием 0Day RCE уязвимости (CVE-2023-46805, CVE-2024-21887)
41:06 Курьёзная критичная уязвимость в GitLab - восстановление пароля от аккаунта на левый email (CVE-2023-7028); конкурс стихов 😅
44:10 ИС Антифишинг от Минцифры
45:38 Всемирный совет церквей (WCC) был атакован вымогателями
48:50 МВД России предупреждает о новых способах мошенничества
50:24 Цукерберг берет деньги за отказ от сбора и использования личных данных под целевую рекламу
51:29 Почти 170 случаев утечек персональных данных россиян зафиксированы в 2023 году
54:41 Прощание от Mr.X про Оземпик

Прожектор по ИБ, выпуск №15 (09.12.2023): Нейролингвистические атаки на ИИ

Прожектор по ИБ, выпуск №15 (09.12.2023): Нейролингвистические атаки на ИИ

🔸 Александр Леонов, "Управление уязвимостями и прочее"
🔸 Лев Палей, "Вести из Палей"
🔸 Максим Хараск, "Global Digital Space"

00:00 Здороваемся и смотрим статистику по прошлому эпизоду
01:56 Про конференцию Код ИБ Итоги 2023
08:14 Фишинговая атака на админов WordPress и настоящая RCE
13:39 У NVD превратятся в тыкву фиды и API 1.0, что делать?
17:36 Нейролингвистические атаки на ИИ и автоматическая конвертация BASH в Python
26:00 Стратегия развития области связи
34:17 Премия Киберпросвет
38:59 Прощание от Mr.X