Аналитический центр RPPA – Telegram
Аналитический центр RPPA
8.4K subscribers
478 photos
29 videos
39 files
7.07K links
👨🏻‍💻 @actuaris
• Декларация АЦ: clck.ru/3EZuJZ
• Страница АЦ: clck.ru/3EZuPj
• Включён РКН в перечень персональных страниц: clck.ru/3EcMMQ
Download Telegram
Роскомнадзор обнаружил 9 млн сим-карт с неактуальными персональными данными. Если их владельцы не подтвердят информацию в ближайшие дни, их должны отключить от связи. Из них по 440 тыс. операторы уже уточнили данные.
Как рассказал представитель Роскомнадзора, всего к настоящему времени операторы предоставили данные о 270 млн пользователей, что составляет около 80% от их активной абонентской базы.
👎7
Разработчик технологий для борьбы с киберпреступлениями F.A.C.C.T. (бывшая Group-IB в России) в 2023 году выявила около 1,9 тыс. страниц в в мессенджере Telegram, которые предназначены для краж аккаунтов.
В компании объяснили основную схему мошенников. Они рассылали сообщения с просьбой проголосовать за ребенка отправителя в конкурсе. Для этого нужно было авторизоваться с помощью учетных данных мессенджера. После злоумышленники рассылали такие же сообщения контактам жертвы.
👍1
Сбер опубликовал подборку рекомендаций для операторов ПДн. Я давно похоронил для себя тему с ПДн ⚰️, но не их техническую защиту. Поэтому я посмотрел два документа из представленных - по защите ПДн и по уведомлению об инцидентах с ними, и могу кое-что по ним сказать. Как по мне, так в рекомендациях много теории, - на практике, половина из описанного в вводной части не реализуется, а то, что написано на оставшихся слайдах требует пояснений и комментариев, так как на практике там огромное количество нюансов. Но в любом случае, я в одном чатике по прайваси это расписал, повторю и у себя:
1⃣ Нарушена последовательность при оценке актуальных угроз. Сначала упоминается необязательная методика ФСТЭК, носящая рекомендательный характер для всех, кроме госов, а определение актуальных угроз по ПП-1119 указано только после. Хотя логика при разработке ПП-1119 была иная. Сначала вы определяете уровень защищенности, от которого будут зависеть защитные меры в базовом наборе. Если для вас актуальны какие-то особые угрозы или вы не хотите базовый уровень защиты, то тогда вам надо уже идти в сторону методики ФСТЭК и углубляться в детали. Хотя сама методика сегодня нерабочая с практической точки зрения.
2⃣ Уровень защищенности определяется не по результатам сбора и анализа исходных данных, указанных в отчете об обследовании. Это избыточно. ПП-1119 прямолинейно и требует всего 4 показателей - чьи ПДн, сколько их, какие они и какой тип угрозы. Все. Для этого нет смысла городить отдельное обследование, которое в крупных организациях к моменту завершения уже становится неактуальным (если следовать странице 8). Ну и 13-я страница это подтверждает.
3⃣ Список видов оценки соответствия неполный. Декларирование соответствия в ИБ отсутствует, добровольная оценка не работает (таких систем на практике уже не существует). Не упомянуто, что сертификация не является обязательной для защиты ПДн (даже с учетом ПП-330).
4⃣ Не упомянута такая прекрасная норма 21-го приказа, что базовый набор защитных мер - это не тоже самое, что минимальный и список защитных мер можно и нужно подстраивать под себя; и что можно даже из базового набора исключать какие-то меры.
5⃣ Не упомянуто, что именно для госов сертификация средств защиты является обязательной, но тогда и сама защиты должна быть по 17-му, а не 21-му приказу. 524-й приказ ФСБ по защите ГИС вообще не упомянут.
6⃣ Оценка соответствия для госов - это всегда аттестация; для коммерсов - в любой форме, например, аудит. Но самое главное, что не упомянуты практические мероприятия по оценке защищенности, например, тесты на проникновения. А они обязательны для тех же госов (а сейчас Минцифры и вовсе уже на BugBounty засматривается).
7⃣ Отличия в информировании ФСБ России (НКЦКИ) зависят не от того, были компании присоединены к ГосСОПКЕ до 01.03.2023 или нет, а являются они субъектами КИИ или не являются.
8⃣ Часть из требований упомянутых НПА вообще не реализуема на практике и даже их авторы не реализуют их.
9⃣ Не хватает раздела о правоприменении в области защиты информации и описании ответственности за невыполнение описанных мер, чтобы все встало на свои места. Я не призываю не выполнять требования законодательства, но это в теории нет разницы между практикой и теорией, а на практике она есть.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15
На следующей неделе, с 28 августа 2023 года, депутаты Госдумы рассмотрят законопроект, предложенный зампредом комитета ГД по региональной политике и местному самоуправлению от КПРФ Михаилом Матвеевым, о лишении уклонистов приобретённого гражданства.
👍10👎10
📱 Оформляйте документы на недвижимость через Госуслуги

На Госуслугах теперь можно зарегистрировать право собственности на недвижимость, если данные о ней уже есть в ЕГРН. Либо отправить недостающие сведения, если вы подавали заявление в МФЦ или онлайн, но допустили ошибку или предоставили не все документы.

❗️Чтобы защитить имущество от мошеннических сделок, на Госуслугах можно наложить запрет на любые действия с недвижимостью без вашего личного участия.

Как зарегистрировать собственность на новую недвижимость:
в услуге «Кадастровый учёт» выберите раздел «Возникновение права на недвижимость»
укажите вид собственности, которую вы хотите зарегистрировать и выберите объект недвижимости
укажите сведения из ЕГРН, например, кадастровый номер или адрес и площадь. Если этих сведений нет, зарегистрировать собственность не получится
подпишите заявление с помощью приложения «Госключ»

❗️ Заявление на кадастровый учёт с одновременной регистрацией прав пока можно подать только в МФЦ. Но дополнительные данные к заявлению можно также отправить с помощью услуги «Кадастровый учёт».

Когда можно подавать дополнительные документы:
в одном из документов была ошибка
документ не прикрепился к заявлению при первой подаче
регистратор попросил прислать дополнительный документ
в случае приостановления государственного кадастрового учёта или регистрации прав
если есть ограничения на сделки с недвижимостью

Дополнительные документы автоматически добавятся к ранее отправленным. Подписать заявление можно с помощью мобильного приложения «Госключ».

➡️ Подать документы в Росреестр

@mintsifry #госуслуги
Please open Telegram to view this post
VIEW IN TELEGRAM
👎12
Результаты ДЭГ обнародуют только спустя несколько часов после окончания выборов.
Ранее сообщалось, что они будут доступны почти сразу после закрытия участков.
👎3👍1
Англичане хотят ввести запрет не только на шифрование «точка-точка», активно используемое в мессенджерах, но и на выпуск вендорами патчей к уязвимостям, так как это может помешать программам слежки 🔎

Следующим шагом будет требование внедрять закладки в свои продукты для облегчения борьбы с терроризмом, экстремизмом и защиты детей 😎 Наверное...
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯6👎3
Фонд пенсионного и социального страхования разорвал многомиллионный контракт на поддержку работы Единой государственной информационной системы социального обеспечения (ЕГИССО).

Как утверждает Пенсионный фонд, компания-исполнитель ООО «Техконсур» «ежедневно нарушала» и не выполняла в срок свои обязательства по контракту из-за чего срывался «процесс назначения и предоставления гражданам мер социальной поддержки». К ним относятся выплаты различных пособий и пенсий.
В московских центрах госуслуг опровергли информацию о введении ограничительного срока для отказа от сбора и размещения биометрических данных граждан в Единой биометрической системе. Сделать это можно в любой момент в центрах госуслуг.
В последнее по всей России распространялась частным образом информация, что оказаться от передачи данных в ЕБС и уничтожить свой биометрический профиль можно только до 1 сентября.
Ранее эту информацию, а также слухи о сборе биометрии через банкоматы, опровергли региональные власти.
👍1
Технологии Liveness (Определения живости) совершенствуются. VisionLabs предложило на рынке продукт, распознающий "Живость" лица перед камерой по одному кадру.
Подавляющее большинство решений, представленных на рынке, требуют от пользователя дополнительных действий – улыбнуться, моргнуть, повернуть голову – для подтверждения витальности, работают по видео или используют инфракрасные камеры и камеры глубины.
Подробнее о Liveness тут
👎5
Правительство прорабатывает правила доступа бизнеса к данным НСУД, которой пока нет. Он будет платным.
В законопроекте, который пока в стадии создания,
появится категория «национальные данные», т. е. данных из госсистем, а также определение санитизированной информации, что позволит после обработки передавать и распространять информацию, ранее являвшуюся информацией ограниченного доступа.
При этом исполнять функцию санитизации данных смогут только аккредитованные организации в порядке, установленном правительством. Бизнес получит платный доступ к информации из госсистем
Forwarded from Privacy Advocates
🏥 Медицинское обслуживание в России постепенно становится все более "оцифрованным". С августа целый ряд частных поликлиник получили право в рамках эксперимента оказывать услуги с помощью телемедицины, а в ревматологических и нефрологических центрах Москвы начал работу телемедицинский сервис, с помощью которого врачи могут проводить дистанционные консультации для выписки пациентам электронных рецептов.
🔸Чем рискует телепациент? "Риски в телемедицине, конечно, есть, — говорит Александр Саверский из Лиги защитников пациентов. — Отсутствие физикального осмотра — это дополнительный риск того, что диагноз будет поставлен некорректно. А если пытаться сэкономить на информационной защите, то не исключены и утечки информации о пациентах".
🔸Другого мнения придерживается Александр Андреев из "Доктор Рядом". Он считает, что повышенные риски, связанные с утечкой в телемедицине, — это иллюзия. "Все наши истории болезней уже давно оцифровываются и могут быть украдены. А врачи сейчас после очных приемов обязаны заполнять электронные карты в медицинских информационных системах, и говорить о дополнительных рисках в этой части мы не можем", — убежден он. При этом эксперт обращает внимание на то, что в телемедицине, в отличие от личного приема, практически невозможно навязывание дополнительных услуг. "В телемедицине пациента нельзя, как на приеме, взять за руку и отвести в соседний кабинет на дополнительное необязательное обследование. Поэтому мотивация врача никогда не будет строиться по количеству перенаправлений", — говорит Андреев.
🤯7👍3
МВД разработало проект постановления об основаниях для признания недействительными всех видов паспортов россиян. Подразделения МИДа, МВД и органы пограничного контроля получают право изъять паспорт, если указанные в нем данные недостоверны.

Согласно тексту проекта, недостоверными сведения признаются в случае несоответствия следующей информации:
персональных данных;
факта наличия гражданства;
фотографии в документе;
даты окончания срока действия паспорта;
персональных данных несовершеннолетних детей;
данных в других документах, включая визы;
штампов о пересечении границы.
Текст проекта постановления тут
👎6
Банки—доноры данных ЕБС не получат тарифных льгот.
Попытки изменить размер платы и систему тарификации за ЕБС для банков, в том числе доноров, которые экспортируют в нее все свои данные, не обернулись успехом. Минцифры и ЦБ предлагают участникам рынка «опираться на утвержденные правила». В ответ банкиры фактически угрожают удалением данных до передачи их в ЕБС.
Зампредседателя Госдумы Борис Чернышов (ЛДПР) выступил с инициативой наделить Минцифры России правом обязать негосударственных операторов персональных данных обеспечить удаление информации о гражданах из баз данных по запросу.
Сейчас право на забвение позволяет пользователю потребовать от поисковиков удалить свои персональные данные из общего доступа.
«Однако, как показывает аналитика, на практике эта норма так и не стала рабочим инструментом для россиян», — подчеркнул Чернышов.
По его словам, сегодня у жителей страны нет эффективной возможности отозвать свои персональные данные сразу у всех компаний, которые ими владеют. Заявление нужно направлять каждому конкретному оператору, а в случае отказа — защищать свои права в суде.
👍7
"Тинькофф" запускает сервис по возврату украденных телефонными мошенниками средств, в том числе с помощью социальной инженерии. В банке пояснили, что услуга блокирует подозрительные транзакции с помощью системы фрод-мониторинга, усиленной технологиями искусственного интеллекта.
Сервис поможет вернуть похищенные средства, если клиент подключил услугу, а кража средств произошла в результате телефонного разговора со злоумышленником по номеру "Тинькофф Мобайла", который использовал классические сценарии социальной инженерии, представился сотрудником правоохранительных органов и других структур, банка или сотового оператора и тому подобное. Сервис не покрывает мошенничество через звонки в мессенджерах. При этом если "Тинькофф" уведомлял клиента о потенциально угрозе, блокировал, или отклонял телефонный разговор клиента с мошенником, но клиент самостоятельно решил продолжить диалог со злоумышленником, то компенсация не будет распространяться на подобные случаи. Действие сервиса также не распространяется на сценарии перевода денег самому себе на счета в другие банки.
Сервис будет работать независимо от того, в какой банк был осуществлен из "Тинькофф" перевод мошенникам.
👍2
Систему биометрической идентификации, которая может распознавать пользователей по их лицам и венам на пальцах, готовят к вводу в эксплуатацию в японских супермаркетах.
Новая система позволит покупателям совершать платежи и накапливать баллы лояльности, не используя для оплаты кредитные карты, что упростит покупки и уменьшит заторы на кассах в магазинах, а также подтверждать возраст при покупке алкоголя.
Япония в настоящее время испытывает дефицит рабочей силы и предпринимает все возможное для решения этой проблемы.
👎10
Очки дополненной реальности Apple Vision Pro смогут фиксировать мозговую активность и эмоции пользователя. Скрытую ранее особенность гарнитуры журналисты выяснили, изучив новый патент Apple, связанный с Vision Pro.
В описании патента говорится, что устройство может быть оснащено датчиками активности мозга, мышечной активности или сердечного ритма. Девайс имеет электрод для электроэнцефалографии, с помощью которого Vision Pro может анализировать мозг пользователя и контролировать различные показатели.
👎2🤯1
Минцифры: все операторы связи будут обязаны передавать в Роскомнадзор данные абонентов

Минцифры РФ подготовило проект постановления правительства, согласно которому все операторы связи будут обязаны предоставлять Роскомнадзору данные своих абонентов.

Документ размещен на портале нормативных правовых актов.

«Предлагается установить требование о представлении в информационный ресурс Роскомнадзора в виде хэш-кода сведений о фамилии, имени и отчестве (при наличии) абонента и пользователя услугами связи абонента — юридического лица либо индивидуального предпринимателя», – говорится в тексте документа.

Согласно проекту постановления, операторы также должны будут передавать Роскомнадзору сведения о дате заключения и расторжения договора с абонентами.

Кроме того, операторов предлагается обязать предоставлять РКН список абонентских номеров, выделенных коммерческим компаниям и индивидуальным предпринимателям, которые заключили договоры о предоставлении услуг связи.
👎12👍1
Правительство на комиссии по законопроектной деятельности (КЗД) поддержало инициативу депутатов, которая разрешает установление гражданами добровольного самостоятельного запрета на выдачу кредитов.
Физлицо сможет устанавливать запрет на заключение с ним договоров потребительского займа с банками и МФО. Для этого депутаты предлагают дать право гражданам подать во все квалифицированные бюро кредитных историй заявление через портал госуслуг, а также запросить информацию о наличии в его кредитной истории сведений о таком ограничении. Предполагается, что к заявлению нужно будет прикрепить данные СНИЛСа. Сведения о запрете, по предложению авторов, могли бы храниться в кредитных историях. Снять запрет можно будет по прошествии определенного времени (например, через день после установления ограничения). В пояснительной записке уточняется, что такой «период охлаждения» позволит исключить риск мошенничества с одномоментным снятием запрета и заключением кредитного договора.
Законопроект также вносит обязанность для кредитных организаций и МФО до заключения договора запросить во всех квалифицированных бюро кредитных историй информацию о наличии такого запрета.
👍5👎2