Kept | Cyber
1.13K subscribers
1.17K photos
8 videos
38 files
419 links
Kept Cyber – это официальный канал группы по оказанию услуг в области кибербезопасности компании Kept – одной из крупнейших аудиторско-консалтинговых фирм на российском рынке.
Задать вопрос: cyber@kept.ru
Download Telegram
CISO & DPO news #53 (7-12 декабря 2024 года)

1/8 Snyk опубликовала отчет по ИБ за 2024 год (для просмотра требуется VPN).
2/8 Импортозамещение ПО в госкомпаниях: итоги и трудности перехода.
3/8 ФСТЭК России разработал примерную программупереподготовки в области ИБ.
4/8 Deloitte отрицает утечку данных: затронут только внешний ресурс одного клиента.
5/8
В Госдуме принят закон о технологической политике в России.
6/8 Предлагается ограничить срок действия Постановления Правительства РФ № 687.
7/8 Минцифры предлагают ограничить применение иностранных мессенджеров в бизнес-целях.
8/8 65% работников нарушают требования ИБ для повышения производительности труда.
🔥6
Какой из следующих способов хеширования является наиболее безопасным для хранения паролей?
Anonymous Quiz
9%
MD5
6%
SHA-1
34%
BCrypt
51%
SHA-256
🤔6
BCrypt — это криптографический алгоритм хэширования, разработанный специально для безопасного хранения паролей. В основе алгоритма лежит шифр Blowfish, что делает его устойчивым к различным атакам.

Сравнение с другими алгоритмами:

▫️MD5 и SHA-1
Данные алгоритмы устарели и имеют следующие недостатки:
o Уязвимы к коллизиям — ситуациям, где разные входные данные дают одинаковый хэш.
o Слишком быстрые для вычисления, что облегчает атаки методом перебора.

▫️SHA-256
Несмотря на то, что алгоритм криптографически более стойкий, его высокая скорость работы остаётся проблемой. Атаки методом перебора с использованием GPU всё ещё представляют угрозу.

Преимущества BCrypt:

1️⃣Адаптивность
BCrypt позволяет настроить параметр сложности (cost factor), который определяет количество итераций при хэшировании пароля. С ростом вычислительных мощностей этот параметр можно увеличивать, чтобы сделать хэширование более ресурсоёмким, сохраняя защиту на должном уровне.

2️⃣Использование соли
Уникальная «соль», генерируемая для каждого пароля, делает невозможным создание универсальных радужных таблиц для взлома.

3️⃣Защита от параллельных вычислений
Алгоритм BCrypt эффективно противостоит попыткам взлома с использованием параллельных вычислений благодаря своей архитектуре. Алгоритм требует значительных ресурсов и времени даже для одного хэширования, что снижает эффективность массового перебора паролей на GPU или в многопоточных системах.
Кроме того, его последовательная структура делает ускорение таких вычислений практически невозможным.

#ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍31
Мир всё активнее говорит о беспарольной аутентификации, и технология Passkeys, основанная на стандарте FIDO, становится одним из её флагманов. Идея избавиться от паролей не нова, однако широкого распространения до недавнего времени она не получала из-за ряда технических и организационных сложностей.

Основой технологии Passkeys являются две части: приватный и публичный ключи:

▫️Приватный ключ – хранится только на устройстве пользователя и никогда не передается в сеть.
▫️Публичный ключ – отправляется на сервер для создания пары.
При входе пользователь подтверждает личность на своем устройстве с помощью биометрического метода (отпечаток пальца, распознавание лица) или PIN-кода. Эти действия позволяют использовать приватный ключ для подтверждения личности на сервере. Доступ в таком случае предоставляется только при совпадении данных.

Если для входа используется новое устройство, достаточно отсканировать QR-код с смартфона или воспользоваться Bluetooth для быстрой аутентификации.
Ключи синхронизируются через облако с использованием сквозного шифрования, позволяя восстановить доступ в случае утери одного из устройств.

Преимущества:
▫️Высокая устойчивость к классическому фишингу.
▫️Защита данных. Публичный ключ бесполезен без приватного.
▫️Удобство. Не нужно запоминать пароли.
▫️Универсальность. Работает на всех популярных платформах.
▫️Снижение риска утечек. В случае компрометации серверов ваши данные останутся защищенными.

Недостатки:
▫️Зависимость от устройств. Чтобы утеря устройства не привела к потере доступа, необходимо всегда помнить PIN-код и иметь возможность подтвердить личность с помощью биометрического метода, либо регистрировать несколько устройств для доступа с помощью Passkey.
▫️Ограниченная поддержка. Далеко не все сервисы внедрили данную технологию.
▫️Технология подвержена атакам adversary-in-the-middle (AitM). Злоумышленники могут модифицировать процесс аутентификации и удалить со страницы входа любые упоминания технологии Passkey.

#ИБ
#ПолезноЗнать
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2
Публикуем девятый выпуск «Непропустимых» событий ИБ. Мы активно следим за интересными мероприятиями по тематике информационной безопасности и приватности. Сегодня представляем наши рекомендации на январь 2025 года.

Подборка мероприятий в файле под этим постом ⬇️

#Непропустимыесобытия
Please open Telegram to view this post
VIEW IN TELEGRAM
7
Вопрос:

Какая ответственность предусмотрена, если лицо, ответственное за организацию обработки персональных данных не назначено?

Ответ:

Согласно п. 1 ч. 2 ст. 18.1 152-ФЗ, оператор персональных данных (ПДн) обязан назначить ответственное лицо за организацию обработки ПДн (DPO) в своей организации. Однако, отсутствие такого назначения само по себе не означает автоматическое нарушение прав субъектов ПДн.
Так, в одном из решений суд отметил, что отсутствие назначенного DPO не всегда свидетельствует о нарушении прав и законных интересов субъектов ПДн.

Тем не менее, стоит учитывать, что отсутствие DPOможет быть расценено судом как недочет в организации выполнения обязательств оператора по защите ПДн. В случае совершения других нарушений в сфере обработки ПДн (например, неисполнение требований ст. 18.1 152-ФЗ), это обстоятельство может быть учтено как непринятие должных мер по защите ПДн.

Если DPO не назначено, то личную ответственность может понести руководитель организации. Например, суд установил, что отсутствие DPO привело к ответственности именно руководителя, так как он несет ответственность за организацию процессов в области обработки ПДн в организации.

Кроме того, отсутствие назначенного DPO может создать сложности при уведомлении Роскомнадзора об обработке ПДн. В процессе уведомления компании необходимо указывать сведения об DPO, что станет невозможным, если такое лицо не назначено.

#Privacy
#KeptОтвечает
👍63
CISO & DPO news #54 (13-19 декабря 2024 года)

1/8 Обнаружена критическая уязвимость в Apache Struts.
2/8 Опубликованы результаты анализа программы-вымогателя NotLockBit.
3/8 Минцифры планирует ужесточить условия включения в реестр российского ПО.
4/8 Маскирующийся под трекер посылок троян Mamont используется для атак на Android.
5/8 Роскомнадзор не планирует собирать данные о посетителях запрещенных ресурсов.
6/8 На веб-сайтах г. Москвы обнаружены нарушения обработки персональных данных.
7/8 Рассматривается проект ужесточения требований к локализации персональных данных.
8/8 Требования к защите ИС с использованием СКЗИ будут обновлены.
🔥5