АРБ разработала изменения в законодательство для борьбы с кибермошенничеством. Предлагается блокировать средства на счетах получателя и передавать отправителю его персональные данные, а также ужесточить наказание за нарушение банковской тайны. В ЦБ призадумались
Коммерсантъ
Платеж средь бела дня
Ассоциация банков России разработала изменения в законодательство для улучшения борьбы с кибермошенничеством. В частности, предлагается блокировать средства на счетах получателя и передавать отправителю его персональные данные, а также ужесточить наказание…
Forwarded from SecurityLab.ru (Pipiggi)
Служба безопасности «Яндекса» обнаружила внутреннюю утечку информации. По результатам расследования стало известно, что один из сотрудников компании предоставлял несанкционированный доступ к почтовым ящикам пользователей.
Злоумышленником оказался один из трех системных администраторов, обладавших правами доступа для выполнения рабочих задач по обеспечению технической поддержки сервиса. В результате его действий было скомпрометировано 4887 почтовых ящиков.
«Неавторизованный доступ в скомпрометированные ящики уже заблокирован. Их владельцы получили уведомление о необходимости смены пароля от своей учетной записи», — сообщила пресс-служба «Яндекса».
https://www.securitylab.ru/news/516543.php
Злоумышленником оказался один из трех системных администраторов, обладавших правами доступа для выполнения рабочих задач по обеспечению технической поддержки сервиса. В результате его действий было скомпрометировано 4887 почтовых ящиков.
«Неавторизованный доступ в скомпрометированные ящики уже заблокирован. Их владельцы получили уведомление о необходимости смены пароля от своей учетной записи», — сообщила пресс-служба «Яндекса».
https://www.securitylab.ru/news/516543.php
SecurityLab.ru
«Яндекс» выявил внутреннюю утечку данных около 5 тыс. почтовых ящиков
Злоумышленником оказался один из системных администраторов компании, обеспечивавших поддержку почтового сервиса.
Forwarded from Инфокультура
6 марта по всему миру пройдут мероприятия в честь Дня открытых данных. Инфокультура по традиции организует конференцию, которая на этот раз пройдет онлайн. Мы уже формируем программу и скоро опубликуем все подробности. 😉
Хотим напомнить, что на нашем ютуб-канале вы можете посмотреть записи выступлений и дискуссий Дня открытых данных разных лет.
И приглашаем всех регистрироваться на День открытых данных 2021, чтобы 6 марта мы напомнили вам о трансляции: https://opendataday.ru/msk
Хотим напомнить, что на нашем ютуб-канале вы можете посмотреть записи выступлений и дискуссий Дня открытых данных разных лет.
И приглашаем всех регистрироваться на День открытых данных 2021, чтобы 6 марта мы напомнили вам о трансляции: https://opendataday.ru/msk
YouTube
День открытых данных 2020 - YouTube
И в Китае борются с подпольной торговлей ПД.
Власти Китая задержали топ-менеджера крупнейшего цифрового холдинга Tencent (владеет мессенджером WeChat) из-за передачи личных данных пользователей WeChat сторонним лицам в особо крупных размерах. https://www.wsj.com/articles/tencent-executive-held-by-china-over-links-to-corruption-case-11613009016
Хотя ПД могли быть просто поводом..
Источник: https://news.1rj.ru/str/antidigital
Власти Китая задержали топ-менеджера крупнейшего цифрового холдинга Tencent (владеет мессенджером WeChat) из-за передачи личных данных пользователей WeChat сторонним лицам в особо крупных размерах. https://www.wsj.com/articles/tencent-executive-held-by-china-over-links-to-corruption-case-11613009016
Хотя ПД могли быть просто поводом..
Источник: https://news.1rj.ru/str/antidigital
WSJ
WSJ News Exclusive | Tencent Executive Held by China Over Links to Corruption Case
Zhang Feng has been investigated for alleged unauthorized sharing of personal data collected by WeChat to a former official.
Уже подзабытая всеми тяжба «ВКонтакте» против DoubleData — чаша весов склонилась в сторону ☺️Double. Сегодня Арбитражный суд Москвы отклонил иск ООО "ВКонтакте", требовавшего запретить сколковской компании "Дабл" (бренд Double Data) извлекать из социальной сети и использовать в коммерческих целях персональную информацию пользователей.
После вступления в силу «закона Горелкина» такое вряд ли будет возможно...
После вступления в силу «закона Горелкина» такое вряд ли будет возможно...
РИА Новости
Суд отклонил иск "ВКонтакте" о запрете сбора данных пользователей
Арбитражный суд Москвы отклонил иск ООО "ВКонтакте", требовавшего запретить сколковской компании "Дабл" (бренд Double Data) извлекать из социальной сети и... РИА Новости, 12.02.2021
Forwarded from addmeto (Grigory Bakunov)
Яндекс официально подтвердил, что поймал одного из сотрудников за продажей персональных данных (точнее - аккаунтов пользователей). Чуть менее 5 тысяч пользователей пострадали и это, конечно ,чудовищно https://www.zdnet.com/article/yandex-said-it-caught-an-employee-selling-access-to-users-inboxes/
Нашел хорошую подборку аналогичных случаев в других компаниях, любопытно разобрать.
- Инженер Google преследовал подростков и шпионил в чатах https://gawker.com/5637234/gcreep-google-engineer-stalked-teens-spied-on-chats
- Lyft расследует поведение сотрудников, которые злоупотребляли доступом к данным клиентов https://www.theinformation.com/articles/lyft-investigates-allegation-that-employees-abused-customer-data
- Сотрудники Uber якобы используют данные для преследования бывших сотрудников и знаменитостей: https://www.newser.com/story/235409/lawsuit-uber-employees-use-data-to-stalk-celebs-exes.html
- Фейсбук разбирается с сотрудником, который преследовал женщин благодаря своим доступам https://gizmodo.com/facebook-investigating-claim-that-employee-used-privile-1825666305
- Сотрудники Snapchat злоупотребляли доступом к данным, чтобы шпионить за пользователями: https://www.vice.com/en_us/article/xwnva7/snapchat-employees-abused-data-access-spy-on-users-snaplion
- Инженер Yahoo использовал инсайдерский доступ для получения приватных фотографий: https://www.vice.com/en/article/59nwyk/yahoo-engineer-used-insider-access-to-get-private-photos-of-women
Нашел хорошую подборку аналогичных случаев в других компаниях, любопытно разобрать.
- Инженер Google преследовал подростков и шпионил в чатах https://gawker.com/5637234/gcreep-google-engineer-stalked-teens-spied-on-chats
- Lyft расследует поведение сотрудников, которые злоупотребляли доступом к данным клиентов https://www.theinformation.com/articles/lyft-investigates-allegation-that-employees-abused-customer-data
- Сотрудники Uber якобы используют данные для преследования бывших сотрудников и знаменитостей: https://www.newser.com/story/235409/lawsuit-uber-employees-use-data-to-stalk-celebs-exes.html
- Фейсбук разбирается с сотрудником, который преследовал женщин благодаря своим доступам https://gizmodo.com/facebook-investigating-claim-that-employee-used-privile-1825666305
- Сотрудники Snapchat злоупотребляли доступом к данным, чтобы шпионить за пользователями: https://www.vice.com/en_us/article/xwnva7/snapchat-employees-abused-data-access-spy-on-users-snaplion
- Инженер Yahoo использовал инсайдерский доступ для получения приватных фотографий: https://www.vice.com/en/article/59nwyk/yahoo-engineer-used-insider-access-to-get-private-photos-of-women
ZDNet
Yandex said it caught an employee selling access to users' inboxes
The Russian company said the employee sold access to 4,887 user email accounts.
Письменные согласия на обработку персональных данных можно будет оформлять сразу на несколько целей, а уничтожать персональные данные будут только с помощью средств, прошедших процедуру соответствия. Такой правительственный законопроект Госдума планирует рассмотреть в первом чтении на одном из пленарных заседаний в весеннюю сессию.
Парламентская Газета
Согласие на обработку персональных данных предлагают оформлять по-новому
Письменные согласия на обработку персональных данных можно будет оформлять сразу на несколько целей, а уничтожать персональные данные будут только с помощью средств, прошедших процедуру соответствия.
«Домодедово» и «Шереметьево» планируют в ближайшее время внедрить контроль пассажиров по биометрии лица. Ждут приказа Минтранса. А ведомство не спешит (и правильно делает)
Ведомости
В аэропортах вводят биометрический контроль
«Домодедово» и «Шереметьево» начали оснащаться биометрическими системами идентификации пассажиров
Минцифры решило немного обновить ЕБС. Сведения о гражданине дополнят данными о гражданстве и дате рождения. ЕБС также пополнится информацией об организациях, которые размещали биометрическое данные, и о способе их сбора. Об этом говорится в проекте постановления https://regulation.gov.ru/projects#npa=113152
Российские компании скрывают 57% утечек данных, считают в "Серчинформ".
Известия
Приоткрытая информация: российские компании скрывают 57% утечек данных
Государственные организации сознаются в допущенных ошибках чаще, чем частные
Экосистемы, которые сейчас активно развиваются в финансовом секторе, могут обернуться утечками персональных данных клиентов. Сейчас Банк России обсуждает с участниками рынка возможности расширения регуляторных мер по обеспечению информационной безопасности и операционной надежности на финансовые экосистемы, — заявили в ЦБ.
Известия
Риск моды: экосистемы могут грозить утечкой персональных данных
ЦБ обсуждает усиление их кибербезопасности
Forwarded from Roskomsvoboda
Роскомнадзор счёл законным сбор биометрии при ошибке системы распознавания лиц
Ведомство ответило на нашу жалобу о сборе биометрических данных Сергея Межуева – система распознавания лиц в московском метро приняла его за другого человека, объявленного в розыск.
В Роскомнадзоре считают, что действия полицейских были в рамках закона, а значит у любого человека, который оказался в московском метро, могут быть собраны биометрические данные:
➡️ https://roskomsvoboda.org/69635
Глава юридической практики «РосКомСвободы» Саркис Дарбинян отметил:
💬«Позиция ведомства состоит в том, что даже в случае очевидной ошибочной идентификации человека с использованием системы распознавания лиц полиция имеет право задерживать человека, и еще и прокатывать ему пальчики как преступнику, дополнительно собирая его уникальные биометрические данные».
Ведомство ответило на нашу жалобу о сборе биометрических данных Сергея Межуева – система распознавания лиц в московском метро приняла его за другого человека, объявленного в розыск.
В Роскомнадзоре считают, что действия полицейских были в рамках закона, а значит у любого человека, который оказался в московском метро, могут быть собраны биометрические данные:
➡️ https://roskomsvoboda.org/69635
Глава юридической практики «РосКомСвободы» Саркис Дарбинян отметил:
💬«Позиция ведомства состоит в том, что даже в случае очевидной ошибочной идентификации человека с использованием системы распознавания лиц полиция имеет право задерживать человека, и еще и прокатывать ему пальчики как преступнику, дополнительно собирая его уникальные биометрические данные».
Роскомсвобода
Роскомнадзор счёл законным сбор биометрии при ошибке системы распознавания лиц
Речь идёт о деле Сергея Межуева, которого система распознавания лиц в московском метро приняла за другого, объявленного в розыск; несмотря на то, что ошибку поняли сразу, у Сергея всё равно собрали биометрические данные — но, по мнению ведомства, это нормально.…
Сбербанк в апреле запустит через "Сбербанк онлайн" определитель номеров входящих звонков от мошенников. Говорят, в приложении "Сбербанк онлайн" уже появился реализованный совместно с компанией Bi.Zone инструмент, который позволяет узнать, насколько скомпрометированы номера мобильных телефонов или электронной почты пользователя приложения. https://tass.ru/ekonomika/10703709
ТАСС
Сбербанк запустит через "Сбербанк онлайн" определитель номеров входящих звонков мошенников
В приложении "Сбербанк онлайн" уже появился инструмент, который позволяет узнать, насколько скомпрометированы номера мобильных телефонов или электронной почты пользователя приложения
Банк России выступает против предложения некоторых кредитных организаций блокировать счета клиентов на длительный период для борьбы с мошенниками, сообщил первый замглавы департамента информационной безопасности регулятора Артем Сычев. "Мы также не одобряем идею передавать данные по клиенту, через которого пытались вывести деньги, непосредственно клиенту, которого пытались ограбить", — добавил он. По словам Сычева, "это юридически неправильные конструкции", которые порождают дополнительные существенные риски.
ЦБ также поддерживает увеличение наказаний за "слив" ПД из банков, в частности, изменение структуры 183 статьи УК (Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну).
ЦБ также поддерживает увеличение наказаний за "слив" ПД из банков, в частности, изменение структуры 183 статьи УК (Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну).
РИА Новости
Артем Сычев: мошенники провоцируют клиента самого забрать деньги из банка
Злоумышленники значительно увеличили число набегов на средства банковских клиентов, однако россияне становятся грамотнее и все реже попадаются на излюбленные... РИА Новости, 16.02.2021
Сотовые операторы хотят участвовать в обороте цифровых рублей. Они хотят управлять кошельками на смартфонах и других подобных гаджетах.
Привязка кошелька к абонентскому номеру даст возможность более гибкого управления цифровой валютой: с помощью смартфона можно будет хранить средства, переводить и расплачиваться ими, подчеркнул представитель «Мегафона». Пока в предложениях регулятора этого нет.
Эксперты сомневаются в способе идентификации через Mobile-ID, как сейчас предлагают операторы.
А мы можем добавить, что до сих пор на улице можно купить сим-карту любого оператора без какой-либо процедуры идентификации. О каком цифровом рубле может идти речь при такой базе абонентов!
Привязка кошелька к абонентскому номеру даст возможность более гибкого управления цифровой валютой: с помощью смартфона можно будет хранить средства, переводить и расплачиваться ими, подчеркнул представитель «Мегафона». Пока в предложениях регулятора этого нет.
Эксперты сомневаются в способе идентификации через Mobile-ID, как сейчас предлагают операторы.
А мы можем добавить, что до сих пор на улице можно купить сим-карту любого оператора без какой-либо процедуры идентификации. О каком цифровом рубле может идти речь при такой базе абонентов!
Известия
Кошелёк или связь: цифровые рубли предложили хранить на смартфонах
С появлением третьей формы нацвалюты сотовые операторы хотят расширить свои финансовые сервисы
Госдума во вторник приняла в первом чтении поправки в закон «О персональных данных», которые позволяют гражданам давать согласие на обработку персональных данных сразу для нескольких целей и несколькими лицами. Это упрощает жизнь холдингам, но так ли хорошо для граждан?
Коммерсантъ
Персональные данные станут доступнее
Власти хотят упростить порядок сбора согласий с граждан на обработку их персональных данных. В случае принятия нового регулирования согласие можно будет давать сразу на несколько целей и нескольким организациям. Это должно облегчить «инновационному бизнесу»…
ФСТЭК разработала требования безопасности к оборудованию для удаленной работы.
По требованиям безопасности для государственных систем, действующим с 2013 г., сотрудникам, у которых есть доступ к информации, содержащей служебную тайну, служебную информацию ограниченного распространения, банковскую, врачебную тайну или тайну связи, запрещалось работать с личных компьютеров, но COVID де-факто отменил это ограничение.
По новым требованиям ФСТЭК если компания или ведомство предоставляет служебный компьютер для удаленной работы, такое устройство должно иметь средства двухфакторной аутентификации работников, удаленный доступ в интернет с применением криптографической защиты (VPN-клиент). На него также должен быть установлен сертифицированный антивирус и программы, исключающие возможность установки на компьютер какого-либо дополнительного ПО. Со своими ПК все еще хуже.
По требованиям безопасности для государственных систем, действующим с 2013 г., сотрудникам, у которых есть доступ к информации, содержащей служебную тайну, служебную информацию ограниченного распространения, банковскую, врачебную тайну или тайну связи, запрещалось работать с личных компьютеров, но COVID де-факто отменил это ограничение.
По новым требованиям ФСТЭК если компания или ведомство предоставляет служебный компьютер для удаленной работы, такое устройство должно иметь средства двухфакторной аутентификации работников, удаленный доступ в интернет с применением криптографической защиты (VPN-клиент). На него также должен быть установлен сертифицированный антивирус и программы, исключающие возможность установки на компьютер какого-либо дополнительного ПО. Со своими ПК все еще хуже.
Ведомости
Тайную информацию закачают в личные компьютеры
ФСТЭК разработала требования безопасности к оборудованию для удаленной работы
Путин поручил провести до декабря эксперимент по внедрению электронных документов. Звучит поручение так: "Обеспечить при участии ФСБ России проведение эксперимента по использованию (в том числе с применением мобильных приложений) электронных дубликатов документов, выдаваемых государственными органами, а также определить в целях проведения этого эксперимента перечень документов, хранение, предъявление и использование электронных дубликатов которых допустимо, перечень случаев, в которых допустимо использование таких дубликатов, и необходимые меры безопасности, в том числе меры по защите граждан от неправомерного использования электронных дубликатов документов."
Президент России
Перечень поручений по итогам совещания с членами Правительства • Президент России
Новости, стенограммы, фото и видеозаписи, документы, подписанные Президентом России, информация о деятельности Администрации
Минтранс предложил массово внедрять биометрию в аэропортах. К 2023 году из 202 аэропортов она должна быть внедрена в 6% из них, то есть как минимум в 12, а если найдутся средства — то и в 30.
Для использования технологий оператор аэропорта должен будет заключать соглашение об информационном взаимодействии с оператором Единой государственной информационной системы обеспечения транспортной безопасности (ЕГИС ОТБ). Как это будет связано с ЕБС, пока непонятно. Минстранс и "Ростелеком" ничего внятного сказать не могут.
Ранее планировалось внедрение идентификации по отпечатку пальцев, но пандемия внесла коррективы. Способ биометрической идентификации пока не определен, известно только, что он будет бесконтактным
Для использования технологий оператор аэропорта должен будет заключать соглашение об информационном взаимодействии с оператором Единой государственной информационной системы обеспечения транспортной безопасности (ЕГИС ОТБ). Как это будет связано с ЕБС, пока непонятно. Минстранс и "Ростелеком" ничего внятного сказать не могут.
Ранее планировалось внедрение идентификации по отпечатку пальцев, но пандемия внесла коррективы. Способ биометрической идентификации пока не определен, известно только, что он будет бесконтактным
РБК
Минтранс предложил массово внедрять биометрию в аэропортах
К концу 2023 года биометрическая идентификация при прохождении предполетных процедур должна появиться в 6% российских аэропортов, рассчитывает Минтранс. Но внедрение может быть и масштабнее, если
Группа депутатов внесла в Госдуму законопроект, которым предлагаются штрафы до 200 тысяч рублей или до двух лет лишения свободы за распространение данных силовиков и их близких, полученных с использованием служебного положения,
РИА Новости
В Госдуму внесли проект о штрафах за распространение данных силовиков
Группа депутатов внесла в Госдуму законопроект, которым предлагаются штрафы до 200 тысяч рублей или до двух лет лишения свободы за распространение данных... РИА Новости, 16.02.2021
Сервис по переводу заработных плат гражданам по номеру телефона через Систему быстрых платежей (СБП) может быть запущен в 2022 г., заявила первый заместитель председателя Банка России Ольга Скоробогатова.
По словам Скоробогатовой, ЦБ договорился с участниками рынка о проведении дискуссии на тему целесообразности внедрения подобного сервиса в марте-апреле этого года. Пока мнения представителей финансового сектора разделились поровну, где половина поддерживает проект, а половина — нет.
Скоробогатова пояснила, что введение подобного сервиса сопряжено с рисками для граждан. Необходимо проработать механизм защиты граждан в ситуациях, когда, например, у человека украли номер телефона, по которому приходит зарплата, или он сам сменил его.
По словам Скоробогатовой, ЦБ договорился с участниками рынка о проведении дискуссии на тему целесообразности внедрения подобного сервиса в марте-апреле этого года. Пока мнения представителей финансового сектора разделились поровну, где половина поддерживает проект, а половина — нет.
Скоробогатова пояснила, что введение подобного сервиса сопряжено с рисками для граждан. Необходимо проработать механизм защиты граждан в ситуациях, когда, например, у человека украли номер телефона, по которому приходит зарплата, или он сам сменил его.
Ведомости
ЦБ назвал срок запуска сервиса по начислению зарплат по номеру телефона
Сервис по переводу заработных плат гражданам по номеру телефона через Систему быстрых платежей (СБП) может быть запущен в 2022 г., заявила первый заместитель председателя Банка России Ольга Скоробогатова на ежегодной встрече кредитных организаций с руководством…