Аналитический центр RPPA – Telegram
Аналитический центр RPPA
8.45K subscribers
478 photos
29 videos
38 files
7.06K links
👨🏻‍💻 @actuaris
• Декларация АЦ: clck.ru/3EZuJZ
• Страница АЦ: clck.ru/3EZuPj
• Включён РКН в перечень персональных страниц: clck.ru/3EcMMQ
Download Telegram
"Авито" сообщил, что устранил уязвимость в идентификации, которая позволяла уводить деньги клиентов. Сервис поменял правила для своих операторов. Теперь при обращениях клиентов по телефону они будут запрашивать дополнительные данные для установления личности
Брокеры и управляющие компании с середины января испытывают проблемы с проведением удаленной идентификации новых клиентов из-за сбоев в работе государственной системы обмена информации между ведомствами СМЭВ.
«Не получаем оперативный ответ от СМЭВ в 50–75% случаев с середины января»,— отмечает главный исполнительный директор «ВТБ Капитал Инвестиции» Владимир Потапов.
Основные проблемы вызывает проверка ИНН.
АРБ разработала изменения в законодательство для борьбы с кибермошенничеством. Предлагается блокировать средства на счетах получателя и передавать отправителю его персональные данные, а также ужесточить наказание за нарушение банковской тайны. В ЦБ призадумались
Forwarded from SecurityLab.ru (Pipiggi)
Служба безопасности «Яндекса» обнаружила внутреннюю утечку информации. По результатам расследования стало известно, что один из сотрудников компании предоставлял несанкционированный доступ к почтовым ящикам пользователей.

Злоумышленником оказался один из трех системных администраторов, обладавших правами доступа для выполнения рабочих задач по обеспечению технической поддержки сервиса. В результате его действий было скомпрометировано 4887 почтовых ящиков.

«Неавторизованный доступ в скомпрометированные ящики уже заблокирован. Их владельцы получили уведомление о необходимости смены пароля от своей учетной записи», — сообщила пресс-служба «Яндекса».

https://www.securitylab.ru/news/516543.php
Forwarded from Инфокультура
6 марта по всему миру пройдут мероприятия в честь Дня открытых данных. Инфокультура по традиции организует конференцию, которая на этот раз пройдет онлайн. Мы уже формируем программу и скоро опубликуем все подробности. 😉

Хотим напомнить, что на нашем ютуб-канале вы можете посмотреть записи выступлений и дискуссий Дня открытых данных разных лет.

И приглашаем всех регистрироваться на День открытых данных 2021, чтобы 6 марта мы напомнили вам о трансляции: https://opendataday.ru/msk
И в Китае борются с подпольной торговлей ПД.
Власти Китая задержали топ-менеджера крупнейшего цифрового холдинга Tencent (владеет мессенджером WeChat) из-за передачи личных данных пользователей WeChat сторонним лицам в особо крупных размерах. https://www.wsj.com/articles/tencent-executive-held-by-china-over-links-to-corruption-case-11613009016
Хотя ПД могли быть просто поводом..
Источник: https://news.1rj.ru/str/antidigital
Уже подзабытая всеми тяжба «ВКонтакте» против DoubleData — чаша весов склонилась в сторону ☺️Double. Сегодня Арбитражный суд Москвы отклонил иск ООО "ВКонтакте", требовавшего запретить сколковской компании "Дабл" (бренд Double Data) извлекать из социальной сети и использовать в коммерческих целях персональную информацию пользователей.
После вступления в силу «закона Горелкина» такое вряд ли будет возможно...
Forwarded from addmeto (Grigory Bakunov)
Яндекс официально подтвердил, что поймал одного из сотрудников за продажей персональных данных (точнее - аккаунтов пользователей). Чуть менее 5 тысяч пользователей пострадали и это, конечно ,чудовищно https://www.zdnet.com/article/yandex-said-it-caught-an-employee-selling-access-to-users-inboxes/

Нашел хорошую подборку аналогичных случаев в других компаниях, любопытно разобрать.
- Инженер Google преследовал подростков и шпионил в чатах https://gawker.com/5637234/gcreep-google-engineer-stalked-teens-spied-on-chats
- Lyft расследует поведение сотрудников, которые злоупотребляли доступом к данным клиентов https://www.theinformation.com/articles/lyft-investigates-allegation-that-employees-abused-customer-data
- Сотрудники Uber якобы используют данные для преследования бывших сотрудников и знаменитостей: https://www.newser.com/story/235409/lawsuit-uber-employees-use-data-to-stalk-celebs-exes.html
- Фейсбук разбирается с сотрудником, который преследовал женщин благодаря своим доступам https://gizmodo.com/facebook-investigating-claim-that-employee-used-privile-1825666305
- Сотрудники Snapchat злоупотребляли доступом к данным, чтобы шпионить за пользователями: https://www.vice.com/en_us/article/xwnva7/snapchat-employees-abused-data-access-spy-on-users-snaplion
- Инженер Yahoo использовал инсайдерский доступ для получения приватных фотографий: https://www.vice.com/en/article/59nwyk/yahoo-engineer-used-insider-access-to-get-private-photos-of-women
Письменные согласия на обработку персональных данных можно будет оформлять сразу на несколько целей, а уничтожать персональные данные будут только с помощью средств, прошедших процедуру соответствия. Такой правительственный законопроект Госдума планирует рассмотреть в первом чтении на одном из пленарных заседаний в весеннюю сессию.
«Домодедово» и «Шереметьево» планируют в ближайшее время внедрить контроль пассажиров по биометрии лица. Ждут приказа Минтранса. А ведомство не спешит (и правильно делает)
Минцифры решило немного обновить ЕБС. Сведения о гражданине дополнят данными о гражданстве и дате рождения. ЕБС также пополнится информацией об организациях, которые размещали биометрическое данные, и о способе их сбора. Об этом говорится в проекте постановления https://regulation.gov.ru/projects#npa=113152
Экосистемы, которые сейчас активно развиваются в финансовом секторе, могут обернуться утечками персональных данных клиентов. Сейчас Банк России обсуждает с участниками рынка возможности расширения регуляторных мер по обеспечению информационной безопасности и операционной надежности на финансовые экосистемы, — заявили в ЦБ.
Forwarded from Roskomsvoboda
Роскомнадзор счёл законным сбор биометрии при ошибке системы распознавания лиц

Ведомство ответило на нашу жалобу о сборе биометрических данных Сергея Межуева – система распознавания лиц в московском метро приняла его за другого человека, объявленного в розыск.

В Роскомнадзоре считают, что действия полицейских были в рамках закона, а значит у любого человека, который оказался в московском метро, могут быть собраны биометрические данные:

➡️ https://roskomsvoboda.org/69635

Глава юридической практики «РосКомСвободы» Саркис Дарбинян отметил:

💬«Позиция ведомства состоит в том, что даже в случае очевидной ошибочной идентификации человека с использованием системы распознавания лиц полиция имеет право задерживать человека, и еще и прокатывать ему пальчики как преступнику, дополнительно собирая его уникальные биометрические данные».
Сбербанк в апреле запустит через "Сбербанк онлайн" определитель номеров входящих звонков от мошенников. Говорят, в приложении "Сбербанк онлайн" уже появился реализованный совместно с компанией Bi.Zone инструмент, который позволяет узнать, насколько скомпрометированы номера мобильных телефонов или электронной почты пользователя приложения. https://tass.ru/ekonomika/10703709
Банк России выступает против предложения некоторых кредитных организаций блокировать счета клиентов на длительный период для борьбы с мошенниками, сообщил первый замглавы департамента информационной безопасности регулятора Артем Сычев. "Мы также не одобряем идею передавать данные по клиенту, через которого пытались вывести деньги, непосредственно клиенту, которого пытались ограбить", — добавил он. По словам Сычева, "это юридически неправильные конструкции", которые порождают дополнительные существенные риски.
ЦБ также поддерживает увеличение наказаний за "слив" ПД из банков, в частности, изменение структуры 183 статьи УК (Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну).
Сотовые операторы хотят участвовать в обороте цифровых рублей. Они хотят управлять кошельками на смартфонах и других подобных гаджетах.
Привязка кошелька к абонентскому номеру даст возможность более гибкого управления цифровой валютой: с помощью смартфона можно будет хранить средства, переводить и расплачиваться ими, подчеркнул представитель «Мегафона». Пока в предложениях регулятора этого нет.
Эксперты сомневаются в способе идентификации через Mobile-ID, как сейчас предлагают операторы.
А мы можем добавить, что до сих пор на улице можно купить сим-карту любого оператора без какой-либо процедуры идентификации. О каком цифровом рубле может идти речь при такой базе абонентов!
ФСТЭК разработала требования безопасности к оборудованию для удаленной работы.
По требованиям безопасности для государственных систем, действующим с 2013 г., сотрудникам, у которых есть доступ к информации, содержащей служебную тайну, служебную информацию ограниченного распространения, банковскую, врачебную тайну или тайну связи, запрещалось работать с личных компьютеров, но COVID де-факто отменил это ограничение.
По новым требованиям ФСТЭК если компания или ведомство предоставляет служебный компьютер для удаленной работы, такое устройство должно иметь средства двухфакторной аутентификации работников, удаленный доступ в интернет с применением криптографической защиты (VPN-клиент). На него также должен быть установлен сертифицированный антивирус и программы, исключающие возможность установки на компьютер какого-либо дополнительного ПО. Со своими ПК все еще хуже.
Путин поручил провести до декабря эксперимент по внедрению электронных документов. Звучит поручение так: "Обеспечить при участии ФСБ России проведение эксперимента по использованию (в том числе с применением мобильных приложений) электронных дубликатов документов, выдаваемых государственными органами, а также определить в целях проведения этого эксперимента перечень документов, хранение, предъявление и использование электронных дубликатов которых допустимо, перечень случаев, в которых допустимо использование таких дубликатов, и необходимые меры безопасности, в том числе меры по защите граждан от неправомерного использования электронных дубликатов документов."