Аналитический центр RPPA – Telegram
Аналитический центр RPPA
8.44K subscribers
478 photos
29 videos
38 files
7.06K links
👨🏻‍💻 @actuaris
• Декларация АЦ: clck.ru/3EZuJZ
• Страница АЦ: clck.ru/3EZuPj
• Включён РКН в перечень персональных страниц: clck.ru/3EcMMQ
Download Telegram
Требование обязательной идентификации пользователей мессенджеров по номеру телефона спровоцировало рост сервисов анонимной верификации, обнаружили эксперты по информационной безопасности. Подобные ресурсы могут использоваться для распространения вредоносного софта или другого мошенничества. Онлайн-ресурсы блокируют пользователей, которые верифицируются с помощью арендованных номеров, но их пул быстро обновляется. https://www.kommersant.ru/doc/4199388
Forwarded from Ivan Begtin (Ivan Begtin)
В РБК вышла статья за авторством Ольги Пархимович с небольшой моей помощью, статья о том насколько всё плохо с качеством данных в государтсвенных информационных системах [1].

Тема заслуживает не то что статьи, по ней можно защищать диссертации и открывать исследовательские институты. С качеством данных всё плохо, с принятием решений на их основе тоже, так себе. Впрочем почитайте статью.

Ссылки:
[1] https://www.rbc.ru/opinions/society/20/12/2019/5dfb4e169a79470b46b4f98c

#opendata #dataquality
Forwarded from Ivan Begtin (Ivan Begtin)
Разработчики НСУДа выложили сразу множество документов по НСУДу непосредственно [1], документов много и мы только приступили к их прочтению. Что видно сразу - писались они не для людей, а для сдачи по госконтракту(-ам) сроки завершения которых у разработчиков как раз в декабре.

Хочется надеяться что про открытые данные они не забыли. Хочется надеяться что результат этой работы будет не бессмысленным. Впрочем - почитаем, посмотрим.

Ссылки:
[1] https://digital.ac.gov.ru/materials/?id=48

#data
Карикатура The Economist о новом российском законе, требующем предустановку на гаджеты отечественное ПО
ЦБ сообщил об отказах банков собирать биометрию. Речь идет об отказе обслуживать граждан, которые не являются клиентами банков. Однако «отсутствие предшествующих договорных отношений с банком, в том числе отсутствие заключенного договора банковского счета, не может являться основанием для отказа в размещении и обновлении в электронной форме в Единой системе идентификации и аутентификации и Единой биометрической системе сведений о клиенте — физическом лице», говорится в письме первого зампреда ЦБ Сергея Швецова
В статье на РБК есть оригинал письма
https://www.rbc.ru/finances/23/12/2019/5e00a8989a79475dad497a62
Китайское правительство поместило Xiaomi и Tencent в список крупнейших компаний в стране, незаконно собирающих личные данные пользователей. Министерство промышленности, информации и технологий (МИИТ) составило список из 41 приложения, которые нарушают национальные законы, касающиеся сбора и перепродажи персональных данных. Эти приложения запрашивают слишком много разрешений, а в некоторых случаях делают процесс отписки довольно проблематичным. https://www.ixbt.com/news/2019/12/23/xiaomi-obvinili-v-shpionazhe.html?utm_source=yxnews&utm_medium=desktop&utm_referrer=https%3A%2F%2Fyandex.ru%2Fnews
По итогам 2019-го года первые три места самых популярных паролей в мире занимают... 12345, 123456 и 123456789. И так из года в год pic.twitter.com/QM89C1H7g3
— Alexey Lukatsky (@alukatsky) December 22, 2019
Вчера в России прошли первые учения по «суверенному рунету». Вернее, шли они несколько дней, а вчера вечером подводились итоги. Вроде как рунет в безопасности (про найденные «дыры» СМИ молчат). Первый из проигранных сценариев был по обеспечению безопасности абонентов сотовой связи, включая защиту персональных данных и возможность перехвата их трафика и SMS, раскрытия сведений об их месте нахождения.
Четыре федеральных оператора связи отрабатывали 18 сценариев атак: 12  — через сигнальные сети протокола SS7 и шесть — через сигнальные сети протокола Diameter,

https://www.rbc.ru/technology_and_media/23/12/2019/5e00beb39a79476b254af87c
«Яндекс» и два крупнейших российских кредитных бюро запустили новый проект по оценке заемщиков — физических лиц: их скоринговый балл может оцениваться в том числе с помощью данных, которые собирает «Яндекс».
Обезличенные данные обрабатываются алгоритмами автоматически и находятся исключительно в закрытом контуре «Яндекса». В аналитических моделях используется более 1 тыс. разноплановых факторов. По итогам анализа партнер получает только одно число — результат оценки», — отметил представитель «Яндекса». Он подчеркнул, что результат не является руководством к действию и не влияет на скоринговый балл, присвоенный БКИ. «Он носит только рекомендательный характер и передается для использования только в маркетинговых целях», — заявили в «Яндексе».

Источник, близкий к одному из участников проекта, пояснил, что кредитное бюро передает «Яндексу» в хэшированном (зашифрованном) виде два идентификатора клиента: адрес электронной почты и мобильный телефон. На основе этих данных система строит модель и выдает цифру — некий процент. Собеседник РБК подчеркивает, что «Яндекс» не может понять, по какому человеку получил запрос, и не передает данные клиентов кому-либо."
А вот с этим мы можем поспорить...))
https://www.rbc.ru/finances/24/12/2019/5e00e2409a79478017f453e6?from=from_main
Во Владимирской области ФСБ задержала сотрудника ПАО «Вымпелком-Коммуникации» (торговая марка «Билайн»), занимавшегося “мобильным пробивом” (подробнее про это явление тут) - копировавшего и продававшего данные абонентов связи. 👍

Сотрудник офиса продаж владимирского отделения компании копировал файлы на свой мобильный телефон и отправлял их знакомому. 🤦‍♂️🙈

Всего он продал конфиденциальные данные из базы три раза: в марте, мае и сентябре.

Обвиняемому предъявлены несколько эпизодов противоправной деятельности по ч.3 ст.272 УК РФ (неправомерный доступ к охраняемой законом компьютерной информации) и ч.2 ст.138 УК РФ (нарушение тайны телефонных переговоров и переписки с использованием служебного положения).

В декабре уголовное дело направлено в прокуратуру Владимирской области для утверждения обвинительного заключения и направления в суд.


Про случаи задержания и осуждения лиц, так или иначе связанных с торговлей персональными данными мы писали тут: 👇

https://www.devicelock.com/ru/blog/kak-v-rossii-lovyat-i-nakazyvayut-za-nezakonnuyu-torgovlyu-personalnymi-dannymi.html
Статья с Хабра про уязвимости в мобильном приложении «IngoMobile» страховой компании Ингосстрах, которые приводят к утечкам персональных данных (сканы паспортов, ПТС, водительские удостоверения, договора купли продажи и т.д.). 🔥

https://www.pvsm.ru/informatsionnaya-bezopasnost/341168
Накопилось много вопросов к новому закону об электронной подписи.
Сейчас квалифицированная электронная подпись должна использоваться в соответствии с ограничениями, указанными в сертификате ключа подписи, что не позволяет полностью запретить выпуск и использование электронной подписи. В результате сертификаты выпускаются на ничего не подозревающих об этом граждан.
Каким образом усиление требований к аккредитации удостоверяющих центров решит эти проблемы? Означает ли наличие у центра капитала в 100 млн рублей его нежелание увеличивать обороты, а обязанность хранить ключ электронной подписи — отсутствие возможностей использовать эти ключи сотрудниками центров, имеющими к ним доступ, в корыстных целях? Почему нельзя решить вопрос несанкционированного выпуска электронной подписи с самим лицом, уведомляя его о выпуске сертификата на его имя? Почему нельзя стандартизировать технологию выпуска сертификата и ключа к нему, предусматривающую множество качественных степеней защиты, включая каналы передачи данных? Что означает определение достоверности идентификации лица с использованием электронного сервиса, обеспечивающего электронное взаимодействие, кому будет принадлежать этот дополнительный цифровой слой?
https://regnum.ru/news/polit/2817987.html
Рынок данных раздирают противоречия. С одной стороны, государство, обладая данными, не дает бизнесу их использовать. С другой стороны, растет озабоченность граждан по поводу сохранности и легального использования информации о них. Бизнес, торгуя обезличенными данными, находится в серой зоне. Как их разрешить? https://iidx.ru/o-kompanii/novosti/idx-predstavila-pravitelstvu-moskvy-resheniya-po-legalizatsii-rynka-personalnykh-dannykh/
ФАС признала Headhunter (HH) нарушителем закона о защите конкуренции. Нарушение проявилось в блокировании сторонних сервисов подбора персонала, которые пользовались базой HH. «Хедхантер», ссылаясь на свои условия использования сервиса, начал блокировать работодателей, использующих сторонние сервисы по автоматизированному подбору персонала при работе с сервисом по поиску работы, и предлагать взамен собственный сервис со схожим функционалом, - говорится в решении ФАС. https://www.cnews.ru/news/top/2019-12-27_vlasti_zapretili_headhunter_narushat
Кардиолог из Университета Нью-Йорка 27 декабря подал иск в федеральный суд в Бруклине против корпорации Apple за нарушение авторских прав. По его мнению, в часах Apple Watch используется его запатентованный метод отслеживания сердцебиения

https://www.rbc.ru/rbcfreenews/5e0712e59a79474e211c499e
Cтранная история с утечкой данных с портала госуслуг. Вчера «Коммерсант» со со ссылкой на основателя компании DeviceLock Ашота Оганесяна соотющил, что в открытом доступе оказались персональные данные более 28 тысяч пользователей госуслуг в Ханты-Мансийском автономном округе, Можно было узнать их фамилии, СНИЛС, ИНН, номера телефонов и адреса электронной почты. https://www.kommersant.ru/doc/4213775?query=%D1%85%D0%B0%D0%BD%D1%82%D1%8B
«Коммерсант» писал, что данные пользователей могли находиться в открытом доступе более 20 дней, а закрыть утечку стали пытаться лишь 28 декабря.
Между тем, «Ростелеком» (оператор портала госуслуг и ЕСИА) не подтвердил информацию СМИ об утечке персональных данных пользователей единого портала госуслуг. В пресс-службе компании РБК сообщили, что инцидентов, связанных с единой системой идентификации и аутентификации, не выявлено.
https://www.rbc.ru/technology_and_media/29/12/2019/5e08c9979a79473f493668bc