Forwarded from ИТ-комитет Госдумы
⚡️Законопроект об оборотных штрафах за утечки данных будет внесен на рассмотрение в осеннюю сессию
Проект законопроекта об ужесточении ответственности за утечку персональных данных сейчас находится на отзыве в Правительстве. Председатель ИТ-комитета Александр Хинштейн подчеркнул, что при его принятии будет проведено максимально открытое обсуждение.
«Сегодня максимальная санкция находится на уровне до 100 тыс. рублей — смехотворные штрафы не способствуют тому, чтобы бизнес вкладывался в инфобез. Наша позиция в том, что необходимо установить серьезную ответственность. Без ее введения мы порядка не наведем. А вот компании, которые не обеспокоены усилением информационной безопасности, сейчас целенаправленно пытаются снизить накал страстей, стараются показать, что утечки не являются серьезной проблемой».
Проект поправок в КоАП предусматривает для операторов персданных следующую ответственность:
🔹от 1 тыс. до 10 тыс. субъектов, то штраф для юрлиц составит от 3 млн до 5 млн рублей;
🔹за утечку данных от 10 тыс. до 100 тыс. субъектов — от 5 млн до 10 млн рублей;
🔹более 100 тыс. — от 10 млн до 15 млн рублей.
За повторное нарушение, предлагается штраф от 0,1 до 3 % выручки за календарный год или за часть текущего года, но не менее 15 млн рублей и не более 500 млн рублей.
Закон обратной силы иметь не будет, предложение о наличии смягчающих обстоятельств для операторов будет изучено. Александр Хинштейн подчеркнул, что пакет законопроектов будет внесен на рассмотрение в Госдуму в осеннюю сессию.
ПОДПИСАТЬСЯ
Проект законопроекта об ужесточении ответственности за утечку персональных данных сейчас находится на отзыве в Правительстве. Председатель ИТ-комитета Александр Хинштейн подчеркнул, что при его принятии будет проведено максимально открытое обсуждение.
«Сегодня максимальная санкция находится на уровне до 100 тыс. рублей — смехотворные штрафы не способствуют тому, чтобы бизнес вкладывался в инфобез. Наша позиция в том, что необходимо установить серьезную ответственность. Без ее введения мы порядка не наведем. А вот компании, которые не обеспокоены усилением информационной безопасности, сейчас целенаправленно пытаются снизить накал страстей, стараются показать, что утечки не являются серьезной проблемой».
Проект поправок в КоАП предусматривает для операторов персданных следующую ответственность:
🔹от 1 тыс. до 10 тыс. субъектов, то штраф для юрлиц составит от 3 млн до 5 млн рублей;
🔹за утечку данных от 10 тыс. до 100 тыс. субъектов — от 5 млн до 10 млн рублей;
🔹более 100 тыс. — от 10 млн до 15 млн рублей.
За повторное нарушение, предлагается штраф от 0,1 до 3 % выручки за календарный год или за часть текущего года, но не менее 15 млн рублей и не более 500 млн рублей.
Закон обратной силы иметь не будет, предложение о наличии смягчающих обстоятельств для операторов будет изучено. Александр Хинштейн подчеркнул, что пакет законопроектов будет внесен на рассмотрение в Госдуму в осеннюю сессию.
ПОДПИСАТЬСЯ
😱2🤯1
Начало поста тут.
Тот факт, что какие-либо рисковые события не происходили ранее, вовсе не означает что они исключены в будущем. На основе реестра риска производится порядок оценки потерь и выбор способа реагирования, что существенным образом влияет на запрос требуемых ресурсов ИБ на реагирование.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🆒1
Начнем с краткого ликбеза.
Известно не так много кейсов, но среди них, к примеру, VK, которая использовала отечественную платформу Standoff 365 Bug Bounty. На платформе исследователям предлагалось проверить 19 сервисов, принадлежащих группе компаний. За найденные уязвимости представители VK выплатили более 3 млн рублей. Размер выплат составил от 3 тысяч до 750 тысяч рублей в зависимости от критичности уязвимости.
Кроме очевидных преимуществ Bug Bounty имеет ряд недостатков, среди которых отсутствие четкого правового статуса данной деятельности в нашей стране. Поговорим об этом в следующих постах.
#bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥1
Алексей Филиппов, методолог по ИБ AKTIV.CОNSULTING, специально для Cyber Media рассмотрел основные моменты данных Положений ЦБ РФ.
Цифровой рубль — это цифровое представление российской национальной валюты, которую ЦБ РФ планирует выпускать в дополнение к существующим формам денег. Всего у национальной валюты 3 формы: наличная, безналичная и цифровая — и все они равноценны. В отличии от безналичной формы рубля цифровой рубль будет храниться именно в Банке России, а не у банков-участников.
Читать статью
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤1🔥1
Такую поправку к указу разработал Минпромторг, сообщают «Ведомости» со ссылкой на «федерального чиновника и топ-менеджера одной из нефтегазовых компаний».
Законопроект планируется рассмотреть в осеннюю сессию. Действующее административное законодательство устанавливает максимальную ответственность за утечку ПДн до 100 тыс. руб.
С зараженных ресурсов злоумышленники совершали DDoS-атаки на инфраструктуру объектов государственного, транспортного, банковского, энергетического и других секторов.
Это позволит внедрить единый структурированный подход к созданию ПО на платформе «ГосТех», а также соблюдать стандарты и требования платформы.
Также регулятор рассказал про типовые ошибки, которые совершают операторы при подаче уведомления.
Закон должен систематизировать разрозненные нормативные акты в сфере IT и связи.
Эффективность атак проверялась с 1 июня по 31 августа 2023 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
На мероприятии эксперт напомнил о важности и нужности внедрения процессов безопасной разработки.
Guardant Day — ежегодная конференция для специалистов в области разработки ПО. На встрече обсуждались способы решения самых актуальных задач, стоящих сегодня перед каждым вендором: обеспечение технической защиты, выбор бизнес-модели лицензирования и определение стратегии развития продукта.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍2
На сайте уже доступна полная программа мероприятия, которая включает Пленарную сессию на тему «Регуляторика как эффективный инструмент взаимодействия» и 4 тематические сессии:
К участию в мероприятии приглашены представители ФСТЭК России, ЦБ, Минцифры, Роскомнадзора, Ассоциации банков России и многие другие.
Будет интересно.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2👏1
Forwarded from РСпектр: связь, ИТ, кибербезопасность
В ЕС вступил в силу закон об управлении данными
С 24 сентября 2023 года в Европейском союзе в полном объеме вступил в силу закон об управлении данными (Data Governance Act, DGA). Кроме прочего DGA:
- регулирует повторное использование персональных данных и коммерческой тайны, хранящихся в информсистемах государственного сектора;
- устанавливает требования к операторам данных;
- вводит правила трансграничной передачи данных;
- предусматривает создание совета по инновациям данных, который будет состоять из представителей Европейского совета по защите данных (EDPB), Европейского инспектора по защите данных (EDPS) и агентства ЕС по кибербезопасности.
Изображение: RSpectr, Adobe Stock
С 24 сентября 2023 года в Европейском союзе в полном объеме вступил в силу закон об управлении данными (Data Governance Act, DGA). Кроме прочего DGA:
- регулирует повторное использование персональных данных и коммерческой тайны, хранящихся в информсистемах государственного сектора;
- устанавливает требования к операторам данных;
- вводит правила трансграничной передачи данных;
- предусматривает создание совета по инновациям данных, который будет состоять из представителей Европейского совета по защите данных (EDPB), Европейского инспектора по защите данных (EDPS) и агентства ЕС по кибербезопасности.
Изображение: RSpectr, Adobe Stock
👍2
Для обычных пользователей (физических и юридических лиц) платформа позволит создать единый счет («кошелек») у оператора платформы (Банка России) через посредника (банка-участника).
Доступ к счету будет возможен через любой банк, участвующий в проекте по цифровому рублю. Такой вариант является несомненным плюсом для конечного пользователя при осуществлении переводов и платежей. Но важно знать, что для открытия такого счета пользователи должны будут пройти идентификацию через ЕСИА «Госуслуги».
• АО «АЛЬФА-БАНК»
• АО «Банк ДОМ.PФ»
• АО Ингосстрах Банк
• Банк ВТБ (ПАО)
• Банк ГПБ (АО)
• КИВИ Банк (АО)
• ПАО «АК БАРС» БАНК
• ПАО «МТС-Банк»
• ПАО «Промсвязьбанк»
• ПАО «Совкомбанк»
• ПАО Банк Синара
• ПАО РОСБАНК
• ТКБ БАНК ПАО
Обратим внимание, что в Сбер и Тинькофф не принимают участие в тестировании цифрового рубля, хотя изначально были заявлены в пилотной группе.
В чем плюсы цифрового рубля?
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥1
Спасибо за ваш нелегкий, но такой важный труд, ведь каждый день вы обеспечиваете высочайшие стандарты качества бизнеса.
Желаем находить легкие и быстрые решения даже для самых трудных задач, а все проверки проходить успешно.
И пусть в вашей жизни всегда будет время для улыбок!😉
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6😁2❤1👏1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁7💯3🆒2
Неготовность к изменениям в устоявшихся процессах со стороны команды заказчика.
❗Основная сложность обнаружения данного риска в том, что его никогда и никто не озвучивает вслух, тем более на установочной встрече представителей исполнителя и заказчика. При этом нужно понимать, что люди, принимающие решение о реализации проекта на стороне заказчика, и команда, которая его действительно будет реализовывать — это не всегда одни и те же люди. У специалистов, включенных в команду проекта, могут быть собственные задачи, взгляды на безопасность процессов, а также внутреннее сопротивление изменениям.
В том случае, если риск неготовности к изменениям актуален для вашей команды, работа над проектом может существенно замедлиться или совсем остановится на каком-то из этапов.
Для консультанта это выглядит следующим образом. Представители заказчика:
Завтра рассмотрим, как бороться с данным риском.
#практика_РП
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥2
Об этом 10 октября на Конференции по вопросам регуляторики в сфере информационной безопасности расскажет Александр Моисеев, главный консультант по ИБ AKTIV.CОNSULTING.
В своем докладе Александр Моисеев:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥3👏1🤔1
Уязвимость появлялась неоднократно, в последний раз в 2017 году, когда исследователи безопасности обнаружили, что по крайней мере 8 IT-поставщиков и открытых проектов были уязвимы для вариации оригинальной атаки Блейхенбахера.
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Новые уязвимости: 25 лет ложной безопасности протокола RSA
Инженер обнаружил недостатки в 25-летнем методе шифрования.
👍1
Как мы предлагаем бороться с данным риском:
Если все вышеперечисленное не помогло, необходимо эскалировать проблему инициатору проекта со стороны заказчика и предложить внедрить требования для соблюдения качества проекта.
❓Поделитесь в комментариях, как часто вы в своей практике сталкивались с данным риском и сопротивлением изменениям со стороны проектной команды?
В следующих постах разберем остальные наиболее существенные риски из анонсированного списка. Оставайтесь с нами – будет интересно. #практика_РП
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👏3💯1
В первую очередь, необходимо:
1. Определить цели: почему ваша организация хочет воспользоваться услугами облачного провайдера. Это может быть экономическая целесообразность, развитие бизнеса, новые цели, которые организация ставит перед службой ИТ и ИБ и т.д.
2. Составить список процессов, которые вы планируете передать подрядчику.
3. Позаботиться о рисках передачи работы на аутсорсинг и подготовить «план Б» на случай отказа от услуг провайдера или перехода к другому оператору.
Только после этого можно приступать к поиску подрядчика. Так как, собственно, его выбирать?
Во втором выпуске подкаста «Безопасный выход» данному вопросу посвящен целый блок. Эксперты подробно обсудили различные критерии, начиная со стандартных:
И заканчивая не такими популярными, но очень важными:
‼️Также важно помнить, что как бы четко не был прописан SLA, всегда будет некая «серая» зона. Поэтому чем лучше клиент с подрядчиком понимают свои риски и умеют с ними работать, тем меньше останется непроясненных моментов на старте. #подкаст
Еще больше информации вы найдете, посмотрев подкаст.
Ждем ваших комментариев!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥2🤩2
Исследователи выявили около 314 000 отдельных устройств и веб-серверов с открытыми каталогами. Анализ показал, что сотни устройств содержат резервные копии баз данных, а также файлы с расширениями таблиц. Более 9 000 из них связаны с финансовой информацией, а тысячи других файлов могут содержать данные для аутентификации, сетевые данные и многие другие.
Подробнее
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤2
Минцифры в своем Telegram-канале расписали порядок действий для получения выплат.
В документе предусмотрено улучшение защиты информационных ресурсов, а также укрепление безопасности личности, общества и государства.
Такое решение приняла рабочая группа Банка России по оптимизации регуляторной нагрузки на участников финансового рынка.
Минцифры до конца года выделит 450 млн рублей на обеспечение кибербезопасности государственной платформы.
В «Ростехе» целью атак называют остановку авиаперевозок в России.
По словам экспертов, информацию о россиянах ищут не только в украденных базах данных, но и в социальных сетях.
Правительством в координации с Банком России подготовлен пошаговый план по созданию такой системы.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3