Обновить
1

Пользователь

Отправить сообщение

Следующий текст не является инструкцией! Автор решительно осуждает использование 404 инструментов для обхода блокировок. В связи с этим я очень надеюсь, что вы не станете:

проверять командой epm --version наличие самого epm

если его нет, то точно не станете пробовать apt-get update && apt-get install eepm

а если он есть, то точно не станете писать в терминале epm play v2rayn (вместо последнего можно попробовать вписать любой другой проект, но этот точно ставится в десктопной версии на ветке p11). Потому что такая команда занесет на вашу систему рентгеновское излучение, что может привести к доступу к ныне ненавистному транспортному средству

TLDs for Testing, & Documentation Examples There is a need for top level domain (TLD) names that can be used for creating names which, without fear of conflicts with current or future actual TLD names in the global DNS, can be used for private testing of existing DNS related code, examples in documentation, DNS related experimentation, invalid DNS names, or other similar uses. For example, without guidance, a site might set up some local additional unused top level domains for testing of its local DNS code and configuration. Later, these TLDs might come into actual use on the global Internet. As a result, local attempts to reference the real data in these zones could be thwarted by the local test versions. Or test or example code might be written that accesses a TLD that is in use with the thought that the test code would only be run in a restricted testbed net or the example never actually run. Later, the test code could escape from the testbed or the example be actually coded and run on the Internet. Depending on the nature of the test or example, it might be best for it to be referencing a TLD permanently reserved for such purposes. To safely satisfy these needs, four domain names are reserved as listed and described below. .test .example .invalid .localhost ".test" is recommended for use in testing of current or new DNS related code. ".example" is recommended for use in documentation or as examples. ".invalid" is intended for use in online construction of domain names that are sure to be invalid and which it is obvious at a glance are invalid. The ".localhost" TLD has traditionally been statically defined in host DNS implementations as having an A record pointing to the loop back IP address and is reserved for such use. Any other use would conflict with widely deployed code which assumes this use.

Все описано в RFC 2606

https://www.rfc-editor.org/rfc/rfc2606.html

А как же частный профиль для всех скрепных сервисов?

1) не могут обнаружить другие приложения из основной системы

2) отсутствует фоновая активность любого приложения из частного профиля в момент его блокировки. Разблокировал - заказал такси - сел в такси - заблокировал

3) контактная книга, файловое хранилище, все отдельное от основной системы.

Но я даже в частный профиль не захотел ЭТО ставить. ИМХО matrix с мостами через VPN для родственников и друзей, а для всего остального есть рабочий телефон

Хеши без соли считаются на радужных таблицах при помощи тех же видеокарт. А как соль передавать? Как о "методе засолки" договариваться?

Просто как способ занять себя - отлично! В исследовании "отсутствие результата - тоже результат"

Как шифрование ради шифрования - ок, есть некоторый диапазон размеров данных, который можно ускорить, значительно потеряв в энергозатратах. Как часть науки о защите информации - бред, т.к. Ева может не только с линий связи снимать зашифрованный текст, а еще ковыряться в твоем ПК, засылать тебе троянов, оставлять бекдоры в ОС и аппаратуре, разработчиков которой она контролирует. И при всем при этом ты должен обеспечивать секретность закрытого ключа.

Перспективы

Если немного доработать алгоритм так, чтобы открытым ключом были хеши, он станет более универсальным — но это не главное. Что действительно важно — так это то, что поиск хешей, как минимум теоретически, можно перенести на GPU. Как показал майнинг, это может быть очень эффективно. Если кто-то сумеет реализовать это, то скорости шифрования могут многократно возрасти — и, думаю, без проблем обгонят AES и DES.

А зачем мне грузить GPU для отправки сообщения в мессенджере? Причем достаточно бездарно грузить. Когда я могу зашифровать его стойким симметричным ключом, а его - открытой частью 4/8/16/32к ключа на эллиптических кривых моего собеседника. И это быстро работает на CPU

А давайте теперь прикинем, что речь не о том, что мы мелкие какие-то операции будем на GPU загонять (прям сейчас представил лицо какого-нибудь дизайнера/проектировщика, у которого скорость рендера скачет из-за его активности на компе, потому что то и дело что-то шифруется. А лицо инженеров Nvidia представили, где в архитектуру профессиональных видеокарт закладывается высокая, но стабильная загрузка, а не как в игровых, которые стабильно высокую могут не пережить, но нормально справляются с пиковыми нагрузками) а замахнемся на какой-нибудь битлокер, который шифрует весь диск или VeraCrypt. Да фиг с ним с полнодисковым шифрованием. Представь себе efs шифрование на твоём алгоритме. Стандартным aes256 я быстро и надежно зашифрую какой-нибудь устав предприятия на 25 листов. А по твоей логике мне нужно будет сгенерировать еще один такой?

А теперь задумайся над тем, что еще есть куча требований по контролю за закрытым ключом, неизвлекаемости, надежной генерации (да, да шумовые диоды опупеют тебе выдавать последовательность такой длины, а если ты это будешь на видяхе делать, то любой нарушитель с физическим доступом все раскрутит). А неизвлекаемость, кстати, накладывает требования, кто бы мог подумать, к тому, что ключ не покидает контейнер, а, значит, твой бедный аппаратный токен будет шифровать все этом в не GPU. И как ты сделаешь извлекаемость в таком случае - не понятно.

*режим душнилы активирован*

Дело в том, что в госоргане могут функционировать системы, которые не являются ГИС. Например, внутренний корпоративный портал или система бронирования отпусков. Формально, согласно прежней версии приказа, подобные информационные системы не попадали под требования 17 приказа ФСТЭК, а теперь попадают.

Сейчас выдам лютую базу, но по-моему если человек что-то комментирует, тем более для статьи, то делать он это должен компетентно. 17 приказ не даёт определение ГИСам. Он только устанавливает для них требования по мерам ИБ. Определение даёт 149-ФЗ (ст. 14 п. 1):

Государственные информационные системы создаются в целях реализации полномочий государственных органов и обеспечения обмена информацией между этими органами, а также в иных установленных федеральными законами целях.

Вопрос, вытекающий из этого определения, что считать системами, созданными в целях реализации полномочий. Трактовать закон может либо уполномоченная комиссия органа законодательной власти, либо суды. Для первого варианта нужно писать письмо, а второе лежит на поверхности. Итак:

Решение № 12-933/2016 от 05.10.2016 Ленинскогого районного суда г. Оренбурга (Оренбургская область)

Рассмотрев жалобу, исследовав представленный материал, выслушав участников процесса, суд приходит к следующим выводам.

...

Информационные системы «Интернет-портал органов государственной власти Оренбургской области» и «Электронная почта органов государственной власти Оренбургской области» функционируют в соответствии с документами, определяющими порядок их работы, а именно: регламент работы электронной почты органов государственной власти Оренбургской области, утвержден постановлением Правительства Оренбургской области от 10.09.2013 года № 756-п; распоряжение администрации Оренбургской области от ...N-... «О подключении к Интернету электронной почты администрации области»; положение об Интернет-портале органов государственной власти Оренбургской области, утвержденное постановлением Правительства Оренбургской области от 05.11.2009 года № 564-п.

Согласно акта проверки «Информационные системы «Интернет-портал органов государственной власти Оренбургской области» и «Электронная почта органов государственной власти Оренбургской области» не отнесены их заказчиком к государственным информационным системам, однако имеют их признаки, а именно: созданы в рамках выполнения нормативных правовых актов Правительства Оренбургской области; предназначены для реализации полномочий органов государственной власти Оренбургской области и обеспечения обмена информацией между этими органами.

...

Факты нарушения законодательства департаментом информационных технологий подтверждаются: протоколом об административном правонарушении от ..., выпиской из акта проверки от ..., положением о департаменте информационных технологий Оренбургской области и положением об отделе информационной безопасности департамента информационных технологий Оренбургской области, и другими материалами, исследованными в ходе судебного заседания.

Данные доказательства отвечают требованиямст. 26.2 КоАП РФ, предъявляемым к доказательствам по делу об административном правонарушении.

Т.е. любая ИС в гос органе, введная приказом (и т.д. и т.п.) будет являться ГИСой. Так что комментарий про то, что там портал какой-то не будет ГИСой - бред несусветный. А система бронирования отпусков попахивает ИСПДн+ГИС. Самое главное изменение, касающееся расширения списка - оно не только для ГИС, но и для ИС разных подведомственных государству учреждений и юрлиц

Автор сам себе противоречит. П.1 и П.2

Не можем посчитать, сколько прибыли даст апгрейд версий Windows Server...

Частые инциденты, недостаточная инфобезопасность.

Товарищ, львиная доля обновлений содержат обновления безопасности. Сейчас какой-нибудь менеджер начитается этой статьей и потом как-нибудь админ или ИБшник будет считать финансовый выход перед обновлением. Конкретно обновления ОС - важнейший аспект. С обновлениями другого ПО сложнее, там не так часто дыры закрывают, но часто бывает так, что некоторые программы приходится обновлять поэтапно, это может сказаться на бизнес процессах, но дыру-то надо закрывать. Недаром же NIST и ФСТЭК говорят про важность регулярных обновлений ПО. Либо статья не раскрыта и нужно подробнее описывать п.1 со всеми нюансами, либо статья однозначно вредна

Даже не стану комментировать статью. Достаточно того, что управление мобильными устройствами

Системы управления мобильными устройствами (DMD),

это MDM (mobile device management). Модель очень поверхностная

С 1 января 2025 года российским предприятиям с объектами КИИ будет запрещено использовать западное ПО

Опять пошел пиар за счет законов без их понимания, а на попытку поправить будут реагировать как в известном анекдоте.

Учите матчасть, коллеги. Для ВСЕХ объектов КИИ до 01.01.2025 обязательно импортозаместить ТОЛЬКО средства защиты информации, которые производятся вендорами из списка стран (п.6 Указа Президента №250).
Остальное принудительное импортозамещение касается только государственных органов и предприятий/учреждений, работающих по 223-ФЗ (Указ Президента №166, на который вы пытаетесь сослаться). Для остальных есть постановление Правительства о преимущественном использовании отечественного софта на значимых объектах КИИ.

Насчет дыр - давно всем уже говорилось, что доступ к панелям через vpn/tls а для изоляции хостов нужно применять СЗИ, обеспечивающие защиту виртуальной инфраструктуры и имеющие соответствующий сертификат. У Альт Виртуализация СП (aka KVM/Proxmox/OpenNebula) есть сертификат, идущий в комплекте с дистрибутивом, zVirt также имеет сертификат (о чем вы по непонятным причинам умолчали). А вот применение сертифицированного СЗИ для виртуализации уже обязательно для любого объекта КИИ (хотя можно всегда взять пачку чекпоинтов зарубежных решений и сертифицировать их ограниченной серией), а в комплект к той же VMware можно взять что-нибудь эдакое тык, тык.

Открываем окна, сейчас будет душно. Есть постановление правительства РФ 687

1. Обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее - персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

2. Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее.

Таким образом, получаем, что если человек руками вписал свои данные в БД приложения, а другой их выгрузил на стороне оператора - такая обработка не будет автоматизированной. Так что РКН может гулять со своими определениями про то, что любая обработка со средствами автоматизации - автоматизированная. А Правительство в данном случае наделено 152-ФЗ правом определять такие особенности. А вот, чтобы выгрузить из с телефона на сервер - пожалуйте в 21 ФСТЭК или 378 ФСБ (с скзи вообще беда на мобилках). Наткнулся на то, что мало операторов (и даже тех, кто им бумаги делает), кто это понимает и может отстоять свои права.

Кстати, п.4 все того же постановления гласит:

4. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных (далее - материальные носители), в специальных разделах или на полях форм (бланков).

Так что просто оставить валяться данные в файловой системе нельзя. Тут, как минимум, нужно монтирование отдельного раздела (не работаю с мобилками, не знаю, можно так или нет, не кидайте камни, пожалуйста)

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность

Специализация

Специалист по информационной безопасности, Архитектор информационной безопасности
Средний