«И одна из них — Google+ не предоставляет каких-либо уж очень особенных функций, которых нет в других социальных сетях. А если и [b]нет[/b], то все это начинает быстро внедряться конкурентами, и пользователи не видят смысла оставаться в Google+, ...»
Наверное здесь должно быть "… а если и [b]есть[/b], то ..."
Плюс как только системы слежения станут хоть сколько нибудь серьезно распространены, например войдут в стандарт, о них будет знать всё больше и больше злоумышленников. Информация распространяется быстро. «Не включать» станет хорошим тоном.
Уже сейчас насколько я понимаю большинство хорошо осведомлено о возможностях определения координат человека по сотовому телефону, SIM-карте и т.п.
Атака в виде создания файла под наперед известную заданную сумму пока не осуществима ни для одного из известных алгоритмов.
Но атаки по созданию двух разных файлов с одинаковой (но неизвестной заранее) хеш-суммой и для MD5 и для SHA-1 уже есть и совершенно незатратны вычислительно.
Как уже было сказано в первом комментарии, схема будет следующей: злоумышленник создает безвредный и вредоносный файл, «скармливает» антивируснику хороший, ждет распространения кэша, после чего может пользоваться вредоносным в своих целях.
Остается добавить, что к SHA-224 (и выше), TIGER и ГОСТ 34.11-94 хеш-коллизии пока подобрать не удалось — используйте их, что и демонстрирует Симантек в этом релизе.
РосКомНадзор проверяет организационные мероприятия, описанные в Законе (т.е. всё, кроме защиты информации).
Защиту информации проверяет в части криптографии — ФСБ, всю остальную — ФСТЭК.
Графики плановых проверок на этот год вывешены на сайтах прокуратур всех областей, внеплановые проверки возможны в крайне редких случаях (на сегодняшний день имеется правовой казус, согласно которому инициировать внеплановую проверку по 152-ФЗ по жалобе физ.лица невозможно).
Федеральный закон от 8 августа 2001 г. N 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей»: Статья 6.
1. Содержащиеся в государственных реестрах сведения и документы являются открытыми и общедоступными, за исключением сведений, доступ к которым ограничен в соответствии с абзацем вторым настоящего пункта.
Сведения о номере, о дате выдачи и об органе, выдавшем документ, удостоверяющий личность физического лица, содержащиеся в государственных реестрах, могут быть предоставлены исключительно органам государственной власти, иным государственным органам, судам, органам государственных внебюджетных фондов в случаях и в порядке, которые установлены Правительством Российской Федерации. Данное ограничение не применяется при предоставлении содержащих указанные сведения копий учредительных документов юридических лиц, а также сведений о месте жительства индивидуальных предпринимателей.
Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных данных»: Статья 3.
12) общедоступные персональные данные — персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.
Как следствие:
а) да — это персональные данные;
но
б) обеспечение конфиденциальности персональных данных не требуется (ст.7, ч.2);
в) уведомление субъекта по ч.3 ст.18 — не требуется;
г) оператор вправе осуществлять их обработку без уведомления РосКомНадзора (ст.22, ч.2, п.4);
д) согласие субъекта не требуется — Вы апеллируете к 129-ФЗ.
Наверное здесь должно быть "… а если и [b]есть[/b], то ..."
(с каким-нибудь простеньким контролем целостности).
Уже сейчас насколько я понимаю большинство хорошо осведомлено о возможностях определения координат человека по сотовому телефону, SIM-карте и т.п.
опечатка: «vitrual»
Но атаки по созданию двух разных файлов с одинаковой (но неизвестной заранее) хеш-суммой и для MD5 и для SHA-1 уже есть и совершенно незатратны вычислительно.
Как уже было сказано в первом комментарии, схема будет следующей: злоумышленник создает безвредный и вредоносный файл, «скармливает» антивируснику хороший, ждет распространения кэша, после чего может пользоваться вредоносным в своих целях.
Остается добавить, что к SHA-224 (и выше), TIGER и ГОСТ 34.11-94 хеш-коллизии пока подобрать не удалось — используйте их, что и демонстрирует Симантек в этом релизе.
habrahabr.ru/blogs/infosecurity/50434/
Немного неудачный перевод. В русском языке эта фраза имеет смысл противоположный заложенному автором.
Сделайте, пожалуйста для меня гистограмму не f, а LN(f)?
if (iEventCount % 100 == 99)
{
fEntropyX = 0.0; fEntropyY = 0.0;
for (var i=0; i<=63; i++)
{
if (0<iDiffStatX[i]) { fEntropyX = fEntropyX - (iDiffStatX[i]/iEventCount)*Math.log(iDiffStatX[i]/iEventCount)/Math.log(2); };
if (0<iDiffStatY[i]) { fEntropyY = fEntropyY - (iDiffStatY[i]/iEventCount)*Math.log(iDiffStatY[i]/iEventCount)/Math.log(2); };
};
document.getElementById('stt').innerHTML = 'X: ' + fEntropyX + 'Y: ' + fEntropyY;
};
в моем браузере дает
EventCount : 2002
Statistics :
EntropyX: 3.6365715988552525 bits
EntropyY: 3.2915305203895318 bits
Как видите, движения мыши дают несколько меньший прирост энтропии Вашему генератору, чем Вы рассчитываете.
Защиту информации проверяет в части криптографии — ФСБ, всю остальную — ФСТЭК.
Графики плановых проверок на этот год вывешены на сайтах прокуратур всех областей, внеплановые проверки возможны в крайне редких случаях (на сегодняшний день имеется правовой казус, согласно которому инициировать внеплановую проверку по 152-ФЗ по жалобе физ.лица невозможно).
Статья 6.
1. Содержащиеся в государственных реестрах сведения и документы являются открытыми и общедоступными, за исключением сведений, доступ к которым ограничен в соответствии с абзацем вторым настоящего пункта.
Сведения о номере, о дате выдачи и об органе, выдавшем документ, удостоверяющий личность физического лица, содержащиеся в государственных реестрах, могут быть предоставлены исключительно органам государственной власти, иным государственным органам, судам, органам государственных внебюджетных фондов в случаях и в порядке, которые установлены Правительством Российской Федерации. Данное ограничение не применяется при предоставлении содержащих указанные сведения копий учредительных документов юридических лиц, а также сведений о месте жительства индивидуальных предпринимателей.
Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных данных»:
Статья 3.
12) общедоступные персональные данные — персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.
Как следствие:
а) да — это персональные данные;
но
б) обеспечение конфиденциальности персональных данных не требуется (ст.7, ч.2);
в) уведомление субъекта по ч.3 ст.18 — не требуется;
г) оператор вправе осуществлять их обработку без уведомления РосКомНадзора (ст.22, ч.2, п.4);
д) согласие субъекта не требуется — Вы апеллируете к 129-ФЗ.