Об ЭП и УЦ
20.1K subscribers
1.81K photos
44 videos
256 files
2.57K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://xn--r1a.website/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
Forwarded from НеКасперский
Сертификаты всем

В удостоверяющем центре SSL.com найдена уязвимость, позволявшая получить сертификаты для чужих доменов через обычный доступ к email.

Исследователь показал, как можно получить сертификат для домена через простую манипуляцию с DNS-записями. В основе лежит баг в системе проверки домена при подтверждении через DNS TXT. Во время валидации метод ошибочно маркировал домен из email-адреса как проверенный, даже если запрашивался совсем другой домен.

Это открывало возможность получать сертификаты для популярных email-сервисов, например gmail.com, или целенаправленно атаковать корпоративные домены через компрометацию почты сотрудников.

Ещё раз, вы могли получить ЛЮБОЙ корневой сертификат просто потому что ваш email с верифицированным доменом и не важно каким. Хоть @mail.ru, хоть @gmail.com, сертификат ваш.

SSL.com отключил проблемный метод проверки и отозвал 11 выданных сертификатов. Полный отчет о расследовании обещают выкатить до 2 мая.

НеКасперский
Криптоплагины и расширения браузеров: что важно знать 🔐 

Чтобы работать с электронной подписью в веб-интерфейсе, нужны: 
🔹 Криптопровайдер
🔹 Криптоплагин
🔹 Расширение браузера 
🔹 Драйвер токена (опционально - для токенов с криптографией на борту) 

Первые три пункта обязательны — без любого из них система не пройдёт проверку

В чём проблема с новыми версиями? 
В последние дни многие сталкиваются с ошибками в ЛК ФНС и ГИС при использовании cadesplugin 2.0.15400.0.

Но проблема не в самом плагине! Дело в расширении браузера. 

📌 КриптоПро CSP 5.0.13455 ставит плагин 2.0.15400 с расширением под manifest v3, который пока не поддерживается многими системами (страница проверки manifest 3 поддерживает, поэтому тест проходит). 

Как исправить? 
Установите расширение для manifest v2 вручную и включите его в настройках браузера. 

Важно: Не ставьте свежие, но несертифицированные сборки КриптоПро CSP без необходимости — это может привести к невозможности работы с вашими сервисами.

Если у вас были похожие проблемы — пишите в комментариях! 👇

📱 Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
📣Сертификат УЦ ФНС России и Госключ

УЦ ФНС России сообщает о возможности получения квалифицированных сертификатов юридических лиц и индивидуальных предпринимателей с использованием мобильного приложения «Госключ».

ВАЖНО! Получение указанных квалифицированных сертификатов производится при личном присутствии в месте выдачи УЦ ФНС России, а также при условии использования версии мобильного приложения «Госключ» не ниже 2.3.5.

📱 Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Закон_63_ФЗ_цветная_редакция_от_21_04_2025.pdf
843.8 KB
✍️Актуализированная редакция 63-ФЗ от нашего канала с учетом 94-ФЗ

Полтора года не было актуализации "цветной редакции" - с 457-ФЗ, между ними ещё был 521-ФЗ в конце прошлого года, но он внес лишь редакторские правки.

Сейчас изменений тоже не так много - норма про сертификаты для госорганов вне ЕГРЮЛ, а также устранение прошлых ошибок, которые были допущены 5 и 10 лет назад.

Изменения, внесенные 94-ФЗ, вступают в силу 1 сентября 2025 года.

📱 Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Об ЭП и УЦ
🛡Закон о противодействии кибермошенничеству в действии - Госуслуги ограничивают доступ к Госключу на 72 часа при подозрении на действия мошенников При этом вход через ЕСИА на иные сайты работает. Вернуть доступ можно через МФЦ, только до них важно донести…
А может это ложная тревога и многие блокировки являются необоснованными? Никакой аналитики на этот счёт найти не удалось. Поддержка пишет:
При подозрительных действиях в вашем личном кабинете на Госуслугах портал ограничивает вход на другие сайты. Доступ будет разблокирован в течение 72 часов.


Но какие конкретно действия фрод-мониторинга считаются подозрительными?
🔐 ВС РФ защитил клиентов банков: кредиты, оформленные мошенниками, признаны ничтожными 

Верховный Суд РФ в своём первом обзоре судебной практики 2025 года постановил: кредитные договоры, заключённые без ведома клиента через мобильное приложение банка, не имеют юридической силы

Суть дела 
- Клиентка банка не заключала кредитный договор — от её имени действовали мошенники. 
Кредитный договор подписан простой электронной подписью заемщика по коду №

- Деньги были мгновенно переведены на счёт неустановленного лица. 
- Нижестоящие суды изначально встали на сторону банка, но Верховный Суд отменил их решения, указав на нарушения. Причём решение Верховного Суда датировано июлем 2023 года, а в обзор судебной практикой оно включено только в апреле 2025 года.

Ключевые выводы ВС РФ 
✔️ Кредит требует волеизъявления — если клиент не участвовал в сделке, договор ничтожен
✔️ Банк обязан доказать, что клиент добровольно согласился на кредит. Если этого нет — сделка незаконна. 
✔️ Мошеннические действия (взлом аккаунта, переадресация SMS) аннулируют договор .

Далее уже по классике - тот же суд первой инстанции, тот же судья, но решение уже противоположное.
Соглашение о порядке признания электронной подписи при взаимодействии России и Беларуси

21 марта 2025 г. в ходе визита в Российскую Федерацию нового Министра связи и информатизации Кирилла Залесского состоялась рабочая встреча с Министром цифрового развития, связи и массовых коммуникаций Российской Федерации Максутом Шадаевым.

Как сообщает сайт Минцифры:
Стороны отметили положительные изменения в реализации задач, связанных со взаимным признанием электронной цифровой подписи (ЭЦП). Они утвердили План мероприятий, который позволит белорусским поставщикам участвовать в закупках и торгах на территории России с использованием ЭЦП.

Сам план не приводится, им любезно делится канал "ЭДО для бизнеса"👍, представляем упрощенную вариацию данного плана, которая полностью написана нейросетью.
Изменения следующие:
🔹Объединены схожие пункты (например, согласование порядков взаимодействия).
🔹Удалены дублирующие подпункты (7.3, 9.1–9.2).
🔹Сроки и ответственные сохранены.
🔹Упрощены формулировки при сохранении сути.


Соглашение между Правительством Российской Федерации и Правительством Республики Беларусь о порядке признания электронной подписи, подписанное более года назад - 15.04.2024, заработает не скоро...
Об ЭП и УЦ
О результатах работы Национального технологического центра цифровой криптографии в 2023 году сообщает Минцифры Наиболее значимые результаты работы НТЦ ЦК за 2023 год: 🔹разработан экспериментальный образец Платформы цифрового доверия для подтверждения персональных…
👨‍💻🛰Минцифры сообщило, что информация о результатах работы Национального технологического центра цифровой криптографии за 2024 г. находится в процессе размещения на сайте Министерства.

Информация о результатах работы НТЦ ЦК в 2023 году и планах на 2024 год была размещена 29.12.2023⚙️
Please open Telegram to view this post
VIEW IN TELEGRAM
Об ЭП и УЦ
Применимость вирусного ПО к продуктам ViPNet - комментарий от ИнфоТеКС https://infotecs.ru/press-center/publications/primenimost-virusnogo-po-k-produktam-vipnet/
Продление сертификата ФСБ России на ViPNet PKI Client

Компания «ИнфоТеКС» сообщила о продлении сертификата ФСБ России на ViPNet PKI Client версии 1.6 для исполнений 1, 2 и 3.

Сертификат действителен до 31 марта 2027 года.
21 век... пользователи цифровых сервисов РЖД не могут получить скан накладной

Закон о железнодорожном транспорте и Устав железных дорог не содержат понятия цифровизации. Внедрение электронного документооборота идет стихийно, без учета требований ГК РФ или Закона об электронной подписи. Кроме того, в судах не принимают электронные версии документов.


Подробнее
Роспотребнадзор и электронная подпись

Ещё один госорган думает, что электронная подпись это нарисованная картинка на документе. Такого же мнения безграмотные журналисты КП:

Кроме того, следует иметь в виду, что все письма, опубликованные на сайте Роспотребнадзора, подписаны ЭЦП (электронной цифровой подписью). Последнее письмо на сайте опубликовано 12 марта.


На самом деле нет, электронная подпись в опубликованных письмах не обнаружена.
📣Подборка самых важных новостей от нашего канала по итогам апреля 2025 года

1️⃣Подписан Федеральный закон от 21.04.2025 № 94-ФЗ "О внесении изменений в Федеральный закон "Об электронной подписи"

2️⃣Решение для мобильной электронной подписи «КриптоПро Ключ» получило положительное заключение ФСБ России

3️⃣УЦ ФНС России сообщил о возможности получения квалифицированных сертификатов юридических лиц и индивидуальных предпринимателей с использованием мобильного приложения «Госключ»

4️⃣4 апреля в Москве прошла ежегодная конференция Рутокен Day от компании «Актив»

5️⃣Для обсуждения опубликован проект ГОСТ Р «Информационная технология. Криптографическая защита информации. Термины и определения»

6️⃣КриптоПро Fox опубликован в RuStore и Huawei AppGallery

7️⃣Подписан 59-ФЗ, закрепляющий основы осуществления производства по делам об административных правонарушениях в электронной форме

8️⃣Вышла промежуточная версия КриптоПро CSP 5.0 R4 (сборка 5.0.13455 Valkyrie)

9️⃣Анонсирована разработка второго пакета мер, направленных на борьбу с кибермошенниками

🔟Ограничение получения квалифицированного сертификата Госключа по биометрии на iOS версии 18.4

1️⃣1️⃣Ограничение доступа к Госключу на 72 часа со стороны Госуслуг при подозрении на действия мошенников

1️⃣2️⃣Инцидент с проведением атаки у ряда пользователей продуктов ViPNet

1️⃣3️⃣Минцифры не учло единственное предложение по итогам обсуждения правил использования КЭП в регистре сведений о населении

1️⃣4️⃣14 лет исполнилось Федеральному закону 63-ФЗ

1️⃣5️⃣Представлен План мероприятий по вопросу проработки механизма признания электронной подписи между Россией и Беларусью

📱 Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Самозапрет на азартные игры через НЭП

Использование НЭП Госключа предусмотрено соответствующим законопроектом.

Самозапрет на получение сертификата КЭП близко.
📢1 мая - три года со дня подписания 250 Указа "О до­пол­ни­тель­ных ме­рах по обес­пе­чению ин­фор­ма­цион­ной бе­зопас­нос­ти Рос­сий­ской Фе­дера­ции"

Подписанный три года назад Указ стал ответом на рост кибератак, уход зарубежных ИТ-компаний и необходимость перехода на отечественные решения.

Ключевые аспекты
🔹Под действие документа попали: 
Госорганы (федеральные и региональные) 
Госкорпорации и фонды (Росатом, Ростех, ВЭБ.РФ и др.) 
Критически важные предприятия (ТЭК, транспорт, банки, связь, медицина и др.) 
Всего — около 500 тыс. организаций

🔹Основные требования 
Создать ИБ-подразделение или назначить ответственного (CISO) 
Отказаться от "недружественного" ПО для защиты информации (с 01.01.2025
Обнаруживать и предотвращать кибератаки, оперативно устранять последствия 
Допускать ФСБ к проверкам (включая удалённый доступ) 
Привлекать только аккредитованных подрядчиков для защиты данных

Спустя три года нельзя говорить, что все компании исполнили требования Указа. Что планировали и что получилось можно узнать из данной переписки.
Взлом удостоверяющего центра и электротехнической компании - что общего?

Опубликованные детали взлома компаний позволяют по-новому посмотреть на сентябрьский взлом УЦ Аналитический центр. Казалось бы - как мартовский взлом компании IEK связан с сентябрьским взломом УЦ? Выясняется, что связан.

Обе компании атаковала одна и также хакерская группировка с использованием одинакового метода - фишинговое письмо со зловредом... Хакеры использовали методы социальной инженерии, чтобы их письмо было максимально похоже на письмо реального контрагента. Обе атаки начались с направления фишинговых писем в сентябре 2024. В случае с IEK - запрос коммерческих предложений, в случае с УЦ - письмо то ли бухгалтеру, то ли юристу. В случае с УЦ хакеры явно себя проявили практически сразу, а в случае с компанией "сидели" до 19 марта, пока не начали свои деструктивные действия.

Откуда появилась данная информация? Компания IEK провела ВКС, на которой сотрудникам своей группы компаний рассказала, как атака развивалась, как с ней боролись и устраняли последствия. Видео данной ВКС хакеры 🙊выложили в своем канале... По понятным причинам ссылок на видео дать не могу (кто в сфере ИБ без труда их найдут), материал данной ВКС практическое пособие для любого безопасника.

"Наша служба безопасности сильна, границы наши на замке, всё хорошо"