понедельник, 13 июня 2011 г.

Распоряжение № 376-РП «О базовом регистре информации, необходимой для предоставления государственных услуг в г. Москве»

   Интересное распоряжение № 376-РП «О базовом регистре информации, необходимой для предоставления государственных услуг в г. Москве» подписал 12 мая Сергей Собянин.
   Такое электронное хранилище исчерпывающих персональных данных и в страшном сне не может присниться. Краткую характеристику этому распоряжению дал Михаил Емельянников в своем блоге - http://emeliyannikov.blogspot.com/2011/05/blog-post_29.html

14-летний хакер получит работу в Microsoft

   14-летний школьник из Дублина, взломавший игру Call of Duty: Modern Warfare 2, получил предложение от корпорации Microsoft о трудоустройстве. Как сообщает .Руформатор, ему была предложена должность специалиста по безопасности.
   Как заявил генеральный директор Microsoft в Ирландии Пол Реллис, компания планирует работать со школьником, «чтобы развить его талант для применения в законных целях». Молодой человек избежит судебного преследования.
   Ирландский подросток сумел обойти защиту популярной онлайн-игры Modern Warfare 2 для консоли Xbox, получив доступ к информации о 77 млн игроках по всему миру.

Источник: Aif.ru

Посредники довели «Тинькофф Кредитные Системы» (ТКС-банк) до прокуратуры

   Банк "Тинькофф Кредитные Системы" (ТКС-банк) получил представление прокуратуры за рассылку предложений оформить кредитную карту без согласия получателя. Банк сослался на действия своих агентов, которые производили рассылку от его имени. Менять модель работы ТКС-банк не намерен, однако в отношении агентов пообещал принять меры.
   О нарушении законодательства о персональных данных ТКС-банком сообщила вчера пресс-служба Мосгорпрокуратуры. Как выяснили в ходе проверки сотрудники Хорошевской межрайонной прокуратуры, банк при неустановленных обстоятельствах стал обладателем персональных данных жительницы столицы, которая получила по почте предложение оформить кредитную карту ТКС-банка. Согласно закону "О персональных данных", их обработка может осуществляться только с письменного согласия субъекта персональных данных. По мнению сотрудников прокуратуры, действий по информированию получателя об обработке его персональных данных ТКС-банк не предпринимал, вследствие чего в адрес председателя правления банка было направлено представление об устранении нарушений закона.
   В ТКС-банке взять на себя вину отказались. По словам вице-президента по маркетингу ТКС-банка Олега Анисимова, персональные данные при направлении предложений о выпуске кредитных карт обрабатывает не банк, а агенты—партнеры банка от имени последнего на основании заключенных договоров. "В соответствии с указанными договорами агенты осуществляют рассылку по своим базам данных, гарантируя банку наличие письменного согласия потенциальных клиентов на обработку их персональных данных. В случаях поступления жалоб банк проводит расследования и принимает меры к соответствующим агентам или их сотрудникам, допустившим нарушения",— отметил господин Анисимов. По его словам, в данном случае Хорошевскую прокуратуру удовлетворили эти объяснения банка, но случай этот для ТКС-банка не уникален — клиенты "периодически" выражают недовольство неожиданными предложениями оформить кредитную карту. Впрочем, в ТКС-банке не собираются в связи с этим корректировать модель бизнеса, в частности, отказываться от рассылки предложений через партнеров.
   "Само по себе направление предложения оформить кредитную карту без согласия получателя не является нарушением закона о защите прав потребителя",— указывает начальник управления защиты прав потребителей Роспотребнадзора Олег Прусаков. Нарушается лишь закон "О персональных данных" — при их обработке без согласия клиента. Однако, по словам партнера юридической фирмы Lidings Андрея Зеленина, ссылка на договор с агентом в таком случае является для банка довольно весомым аргументом, нужно лишь доказать, что банк действительно принял меры для того, чтобы убедиться в законности действий агентов. "Получатель рассылки, конечно, может потребовать с банка через суд возмещения морального вреда, однако доказать, что такие письма предоставили их получателю неудобство, будет довольно сложно",— указывает он.

Источник: http://www.kommersant.ru/

вторник, 7 июня 2011 г.

Объем штрафов в отношении операторов персональных данных в 2010 г вырос в 60 раз до 4,48 млн руб

   Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций /Роскомнадзор/ в 2010 г провела 1253 проверки в отношении операторов, осуществляющих обработку персональных данных. Об этом говорится в отчете Роскомнадзора "О деятельности уполномоченного органа по защите прав субъектов персональных данных за 2010 год".
   В результате проверок, 36 проц из которых были внеплановые, было выдано 1908 предписаний об устранении выявленных нарушений, составлено и направлено на рассмотрение в суды 2996 протоколов об административных правонарушениях. По результатам рассмотрения представленных материалов судами вынесены постановления о привлечении операторов к административной ответственности в виде штрафа на общую сумму 4,48 млн руб, что почти в 60 раз больше показателей 2009 г.
   В 2010 г количество обращений граждан составило 1829 против 465 обращений в 2009 г.
   Во 2-м полугодии 2010 г по требованию Роскомнадзора в судебном порядке была прекращена деятельность 16 интернет-ресурсов, незаконно распространявших персональные данные граждан Российской Федерации.
   Основными задачами на 2011 г Роскомнадзор видит: оптимизацию усовершенствование формы взаимодействия с правоохранительными органами по выявлению розничных торговых точек, осуществляющих незаконную деятельность по реализации баз данных, содержащих персональные данные граждан, на физических носителях; осуществление на постоянной основе мониторинга деятельности операторов, направленного на предупреждение, выявление и пресечение нарушений в области персональных данных; работа по выявлению и пресечению деятельности ресурсов, незаконно распространяющих персональные данные граждан в информационно – телекоммуникационной сети Интернет, в том числе в судебном порядке и посредством организации взаимодействия с уполномоченными органами иностранных государств и национальными регистраторами доменных имен; координация деятельности и обмен опытом с уполномоченными органами иностранных государств.

Источник: bit.prime-tass.ru

понедельник, 16 мая 2011 г.

Пленум УМО ВУЗ-ов по ИБ 16-17 мая 2011 года

   Сегодня завершился первый день пленума УМО ВУЗ-ов по ИБ.
В этом году сам пленум проходит в МГУПИ. Среди участников были представители ФСТЭК и 8-го Центра ФСБ.
   ФСТЭК отрапортовал, что они разместили на своем сайте перечень учебных центров с программами курсов, согласованными с их ведомствами. Также говорили, что проводят большую работу по подготовке рекомендаций по содержанию программ повышения квалификации.
   К сожалению, многие доклады мне услышать не удалось.
   У зав.кафедрой МГУИ Лося В.П. планировался доклад по компетентностному подходу к подготовке специалистов. Т.е. по окончании обучения выпускники должны обладать достаточно определенным набором компетенций. Данные компетенции были сформированы по пожеланиям потенциальных работодателей. Только остается открытым вопрос, как оценивать уровень компетенций выпускников? Система оценки на данный момент остается старой. Вот и получается, что новый подход вводится, а мерила эффективности нет. Все как обычно у нас.

суббота, 7 мая 2011 г.

С Днем Радио!


   7 мая в России и Белоруссии отмечается День Радио - профессиональный праздник работников всех отраслей связи. В этот день 1895 года русский физик Александр Степанович Попов осуществил первый сеанс радиосвязи и продемонстрировал миру первый радиоприемник.
   Впервые эта дата была торжественно отмечена в нашей стране в мае 1925 года. Это был тридцатилетний юбилей радио. Предыдущие круглые даты прошли незамеченными. Это можно объяснить сложностью политической обстановки в России тех лет. Двадцатилетие радио совпало с разгаром первой мировой войны, во время двадцатипятилетия в стране шла гражданская война.
   Полувековой юбилей радио совпал по времени с победоносным завершением войны с фашистской Германией. 2 мая 1945 года вышло Постановление Совета Народных Комиссаров СССР о праздновании пятидесятилетия со дня изобретения радио А.С. Поповым. Учитывая роль радио в культурной и политической жизни общества и в обороне страны, правительство решило установить 7 мая ежегодный "День радио".
   К настоящему моменту радиосвязь прошла огромный путь в своем развитии, и сегодня технологии связи являются неотъемлемой частью нашей повседневной жизни.

Минкомсвязи передаст Медведеву поправки в закон о персональных данных


   Министр связи и массовых коммуникаций РФ Игорь Щеголев получил поручение от президента Дмитрия Медведева передать главе государства предложения по внесению изменений в закон о персональных данных.
Дискуссия о необходимости изменения законодательства в сфере защиты информации и персональных данных возникла в пятницу на встрече Медведева с представителями интернет-изданий.
   "Вы передайте его (законопроект) мне, если нужно там что-то подправить, и я внесу его как свой законопроект, так проще будет", - сказал президент после того, как глава Минкомсвязи сообщил, что министерство подготовило свои предложения в этой сфере.
"Мы сформулировали, что в зависимости от тех данных, которые хранятся, и от возможности контрагента экономической деятельности обеспечивать их защиту, ввести категорирование (защиты данных)", - сказал Щеголев и отметил, что соответствующие предложения были внесены в Госдуму в мае прошлого года, однако никакого движения с тех пор не наблюдается.
   "А зачем вы внесли закон по депутатской линии, вы бы лучше по моей внесли", - заявил президент.
   По его мнению, законодательство в этой сфере необходимо привести в порядок.

Источник: rian.ru

В России за просмотр порно можно угодить в тюрьму


   За просмотр в интернете и хранение детской порнографии в России может быть введена уголовная ответственность.
   Как заявил сегодня глава Следственного комитета Александр Бастрыкин, этого потребует исполнение протокола и конвенции Совета Европы, к которым присоединилась наша страна. Кроме того, по словам Бастрыкина, в российский Уголовный кодекс должны быть введены санкции за так называемый "груминг" - вхождение в доверие к ребенку посредством интернета с целью его сексуальной эксплуатации, сообщает Радио "Маяк".
   Глава СКР напомнил, что законодательство России сейчас не соответствует международным нормам в области детской порнографии. В нашей стране уголовно наказуемы только изготовление и распространение порнографической продукции с участием несовершеннолетних.

Источник: softodrom.ru

пятница, 6 мая 2011 г.

Как работают DLP-системы: разбираемся в технологиях предотвращения утечки информации


   Если быть достаточно последовательным в определениях, то можно сказать, что информационная безопасность началась именно с появления DLP-систем. До этого все продукты, которые занимались "информационной безопасностью", на самом деле защищали не информацию, а инфраструктуру — места хранения, передачи и обработки данных. Компьютер, приложение или канал, в которых находится, обрабатывается или передается конфиденциальная информация, защищаются этими продуктами точно так же, как и инфраструктура, в которой обращается совершенно безобидная информация. То есть именно с появлением DLP-продуктов информационные системы научились наконец-то отличать конфиденциальную информацию от неконфиденциальной. Возможно, с встраиванием DLP-технологий в информационную инфраструктуру компании смогут сильно сэкономить на защите информации — например, использовать шифрование только в тех случаях, когда хранится или передается конфиденциальная информация, и не шифровать информацию в других случаях.
Читать статью полностью:

Министр связи посоветовал «РосПилу» «меньше светить» персональные данные


   Комментируя историю с утечкой персональных данных тех, кто пожертвовал деньги на антикоррупционный проект Алексея Навального «РосПил», глава Минкомсвязи Игорь Щеголев посоветовал «меньше светить» персональную информацию. «Законодательство, конечно, защищает права субъекта, но если ваши данные стали кому-то известны, то практически всегда в результате преступления, то есть кражи», — заявил Щеголев в интервью «Известиям». По мнению министра, весомая часть утечек происходит «не в результате вмешательства хакеров извне, а в результате действий сотрудников, собственно там, в самих компаниях, которые обрабатывают персональные данные». Диски с базами данных можно приобрести в России «во многих местах», добавил Щеголев.
Читать статью полностью - http://www.polit.ru/news/2011/05/04/personal.html

Sony предъявлен миллиардный иск за утерю персональных данных


   Против канадского филиала Sony подан судебный иск, в котором компания обвиняется в утечке персональных данных пользователей, связанной с падением сервиса PlayStation Network в результате атаки хакеров.
   Канадский филиал Sony получил обвинение в недостаточной защите персональных данных сети PlayStation Network. Истец оценивает свой ущерб в миллиард долларов, эта сумма включает убытки, связанные со сбоями в сервисе мониторинга кредитной системы, а также страховые выплаты по защите от действий мошенников. Иск подала канадская юридическая фирма McPhadden Samac Tuovi от имени 21−летней Наташи Максимович (Natasha Maksimovic), в качестве ответчиков указаны подразделения Sony Japan, Sony USA, Sony Canada и «другие субъекты Sony».
   Наташа Максимович, проживающая в городе Миссисоге (провинция Онтарио), заявила: «Если нельзя доверять транснациональной корпорации вроде Sony защиту персональной информации, то кому ее можно доверять? Мне кажется, что Sony уделяет больше внимания защите своих игр, а не пользователей PlayStation». И это уже не первый подобный иск в адрес компании.
   На прошлой неделе аналогичный судебный иск подал американский пользователь PlayStation Network, который также обвинил Sony в утечке своих персональных данных в результате хакерской атаки. Иск поступил в окружной суд Северного округа Калифорнии от имени 36−летнего Кристофера Джонса (Kristopher Johns), жителя города Бирмингем (шт. Алабама). Он обвинил Sony в том, что специалисты компании не предприняли достаточных мер для защиты и шифрования конфиденциальных личных данных пользователей.
   Кроме того, Джонс пожаловался на то, что компания слишком долго отказывалась известить пользователей о взломе в системе безопасности, что помешало клиентам принять надлежащее решение для того, чтобы изменить номера кредитных карт, заморозить банковские счета, проверить историю операцию по кредитным картам или предпринять иные действия аналогичного характера. В данном случае истец также хочет получить денежную компенсацию, размер которой не разглашается.
   Sony приостановила работу сервиса PlayStation Network 20 апреля, официально признав факт масштабной хакерской атаки на сервера компании. Компания также объявила, что в руки организаторов атаки могли попасть конфиденциальные данные пользователей, в их числе, вероятно, находились и номера их кредитных карт.

Источник: infox.ru

четверг, 5 мая 2011 г.

С Днем Шифровальщика!

   Сегодня Криптографическая служба России отмечает свой праздник. Как говорится в распространенном сообщении ЦОС ФСБ, служба, созданная постановлением Совета народных комиссаров РСФСР от 5 мая 1921 года, обеспечивает с помощью шифровальных (криптографических) средств защиту информации в информационно-телекоммуникационных системах и системах специальной связи в РФ и ее учреждениях за рубежом, в том числе в системах, использующих современные информационные технологии.
   Поздравляю всех, кто сопричастен к шифрованию, с этим праздником!

вторник, 26 апреля 2011 г.

Сирия: цена предательства


   Как говорил Лазарь Моисеевич Каганович, у каждой аварии есть фамилия, имя и отчество. А вот интересно - есть ли персональные данные у предательства? И есть ли у него стоимостной эквивалент?
   В годы Холодной войны прямая коммерческая выгода от наличия друзей в арабском мире была менее существенной, чем геополитические позиции, которыми обладал СССР. Именно поэтому либеральная публика, которая всё привыкла мерить на звонкую монету, откаты и приятное похрустывание, откровенно потешалась над хлипкой коммерческой жилкой партаппаратчиков ЦК. Этой публике не дано понять того, что статус сверхдержавы и мировой империи приносил доход, несравнимый с любыми выгодами от оплаты или неоплаты любых контрактов.
   Тем не менее, даже если перевести всё в презренный металл, то можно довольно легко установить, что только по оружию Россия заключила с тремя арабскими странами - Ливией, Йеменом и Сирией контракты на 15 миллиардов долларов. Это деньги наших моногородов, нашей оборонки, наших оружейников. Пять миллиардов уже улетели в трубу - в Йемене обстановка такова, что спрашивать за ритмичность оплат уже не с кого, а Каддафи наш президент разве что только матом не обложил. По крайней мере, похоронить он его уже успел. Соответственно, и 4 миллиарда - тоже.

   Читать полностью - http://newsland.ru/news/detail/id/685056/cat/94/

вторник, 19 апреля 2011 г.

В Совфеде планируют унифицировать электронно-цифровую подпись

   Электронно-цифровая подпись должна была упростить жизнь бизнесменам и чиновникам. Но на практике оказалось, что для каждой системы пришлось заводить отдельную подпись. Теперь их владельцы ходят со связками флэшек. В Совете Федерации решили облегчить им жизнь, там готовят поправку к закону об электронной цифровой подписи. В результате она должна стать единой для всех информационных систем и не ограничивать дееспособность их держателей.
   На недавнем заседании Совета Федерации было решено внести поправки в закон об электронной цифровой подписи (ЭЦП), не приостанавливая действия закона. Сейчас в документе не прописано правило о том, что ЭЦП у должностного лица должна быть одна, так же как и его графическая личная подпись. Из-за этого чиновники и бизнесмены вынуждены в разных информационных системах использовать разные подписи.
   «У нас каждая информационная система требует, чтобы должностное лицо оформляло для каждой конкретной системы индивидуальную цифровую подпись. Мы считаем это категорически недопустимым: во-первых, это дополнительный бюрократический барьер, во-вторых, это большая потеря времени и денег», — рассказал РБК daily один из инициаторов поправок, член комитета Совета Федерации по экономической политике Юрий Росляк.
   По его словам, сейчас у чиновника, работающего в системе казначейства, имеется семь разных ЭЦП. «Может дойти до абсурда, когда у человека может быть 10—12 ЭЦП для того, чтобы не ограничивать свою дееспособность», — возмущается он. По его словам, унифицированная цифровая подпись должна оформляться в системе удостоверяющих центров. Действовать она должна во всех информационных системах, которые существуют в России, за исключением закрытых.
   «Сейчас ведется работа по согласованию конструкции: в какую именно главу включить эту поправку. Я думаю, что в течение месяца мы эту работу закончим и согласительные процедуры начнем как минимум в начале июня», — поясняет г-н Росляк.
   Председатель комитета по электронной коммерции «Опоры России» Марат Абасалиев считает инициативу положительной. «Единая система будет, безусловно, удобнее, — говорит он. — Однако нужно будет как можно более ответственно подойти к системе безопасности этой системы». «Естественно, лучше использовать одну ЭЦП, но это может отразиться на конфиденциальности», — опасается руководитель юридического департамента АКГ «МЭФ-Аудит» Иван Чемичев.
 
Источник: http://www.rbcdaily.ru/

понедельник, 18 апреля 2011 г.

Безопасность облачных сервисов

   Австралийская спецслужба, ответственная за безопасность в сфере коммуникаций, Defence Signals Directorate (DSD), выпустила документ, предупреждающий государственные учреждения о возможных рисках, возникающих при использовании облачных технологий.
  18-страничный документ (http://www.dsd.gov.au/publications/Cloud_Computing_Security_Considerations.pdf) рекомендован к ознакомлению всем государственным учреждениям, которые собираются внедрять облачные технологии у себя или использовать услуги облачных провайдеров.
   Основное внимание в документе уделено вопросам определения уровня надежности потенциального поставщика облачных услуг. При этом, в целом, не рекомендуется передавать в облако критически важные или конфиденциальные данные, недоступность или утечка которых могут нанести серьезный урон бизнес-процессам и государственным интересам.
   Также DSD рекомендует выяснять, на территории какой страны будут храниться и обрабатываться данные, в том числе, в случае выхода из строя дата-центров и возможного переноса данных на резервные мощности. Для обеспечения «информационной независимости» рекомендуется оказывать предпочтение местным поставщикам информационных услуг либо тем зарубежным поставщикам, которые обладают соответствующими мощностями внутри страны.
   Для повышения уровня надежности облачных услуг следует принимать во внимание такие как аспекты как наличие у провайдера плана действий на случай чрезвычайных ситуаций, надежность интернет-соединения, регулярное резервное копирование данных и, по возможности, дублирование ключевой функциональности услугами второго провайдера.
   Контракт между агентством и поставщиком должен быть направлен на минимизацию рисков безопасности и защищать данные потребителя. Соответствующий уровень надежности услуг и безопасности данных должен быть закреплен в Соглашении об качестве предоставления услуг (Service Level Agreement).
   На случай непредвиденного попадания конфиденциальной информации в облако, должны быть предусмотрены средства полного удаления такой информации из системы, включая низкоуровневое удаление без возможности восстановления.
   Документ, разработанный DSD, появился вскоре после того, как австралийское правительство завершило разработку стратегии в области облачных вычислений, и некоторые национальные провайдеры уже начали предлагать свои услуги государству.

Источник: cnews.ru