Про ИБ с высоты каблуков


Гео и язык канала: Россия, Русский
Категория: Блоги


#ДАРЬЯДМИТРИЕВНАРАБОТАЕТ

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Блоги
Статистика
Фильтр публикаций


Квантовая угроза еще не наступила. Но мы уже готовимся к ней)

Мы представили экспериментальный прототип мобильной постквантовой электронной подписи на базе отечественных СКЗИ.

Зачем сейчас ?

🔹 Квантовые компьютеры меняют правила игры.
Современная криптография опирается на сложные математические алгоритмы, которые сложно взломать обычным компьютером. Но для квантовых компьютеров это может оказать с значительно проще.

🔹 Переход нельзя сделать за один день.
Мы понимаем, что криптографическая инфраструктура организаций — это не только алгоритмы и протоколы, но и прикладные системы приложения. Поэтому подготовку к постквантовой эпохе нужно начинать заранее.

🔹 Мы переводим технологию из теории в практику.
Наш прототип построен на отечественном «КриптоПро CSP 6.0» и использует экспериментальную постквантовый алгоритм «Гиперикум», которая входит в число кандидатов на российскую стандартизацию.

🔹 Мы закладываем возможность плавного перехода.
Для защиты канала КриптоПро CSP 6.0 использует гибридную TLS-схему: классические криптографические алгоритмы работают вместе с постквантовыми. Такой подход позволяет постепенно мигрировать на новые технологии, не отказываясь сразу от проверенных механизмов защиты.

Для нас это важный этап: постквантовая криптография перестает быть исключительно исследовательской темой и начинает превращаться в практическую ИТ-задачу.

Поэтому мы считаем, что вопрос постепенно меняется с «когда появится квантовая угроза?» на «насколько мы готовы к переходу, когда она станет реальностью?»

Мы уже работаем над этим будущим.

Подробнее — в материале
Cnews

#сткрипт #криптопро #квантоподпись #гиперикум #верестникова #дарьядмитриевнаработает


Репост из: Банкста
Банк Revolut раскрыл данные клиентов из-за поддельного запроса «от госоргана».

Мошенники использовал почтовый ящик на настоящем государственном домене, поэтому запрос прошел проверку и был воспринят как легитимный.

В результате могли быть переданы имена, даты рождения, домашние адреса, контактные данные, копии документов, селфи для верификации, банковские выписки, информация о снятии средств и полная история транзакций, включая операции с биткоином.

Исследователь считает, что атака нацелена на богатых пользователей. Они уже получила уведомления от Revolut. @banksta


Социальная инженерия выходит на новый уровень


Репост из: Forbes Russia
Кто рубит цифровой рубль: почему для Apple российская криптография не проблема

Накануне запуска цифрового рубля появилась версия, что владельцы iPhone останутся за бортом: российские криптоалгоритмы якобы маркируют приложение как продукт подсанкционного банка, из-за чего Apple не пропускает его в App Store. Факты этой картины не подтверждают, пишет в колонке для Forbes гендиректор IT-разработчика «СТКрипт» Дарья Верестникова.

Apple вычисляет приложения не по криптографической начинке, а по происхождению и сходству: кто делал сборку, какими ключами она подписана, насколько код похож на ранее заблокированные версии. Криптографический модуль Банка России занимает считанные проценты от объема банковского приложения, которое давно перевалило за 100 мегабайт, а одно и то же сертифицированное СКЗИ годами используется в десятках приложений, спокойно проходящих модерацию.

Настоящий вопрос не в совместимости цифрового рубля с iPhone, считает Верестникова, а в том, как долго миллионы пользователей будут зависеть от коротких окон доступности и установки «через шнурок».

Колонка — на сайте Forbes

📸: Фото Сергея Булкина / ТАСС




Сегодня хайпит крайне странная статья на тему «Пользователи iOS не смогут сразу пользоваться цифровым рублем».

Описана следующая проблематика (сократила основную мысль):

Якобы Банки не могут загрузить обновлённые приложения с поддержкой цифрового рубля в AppStore.

Почему:
- Код приложения содержит российские СКЗИ к инфраструктуре ЦБ (домены/API Банка России).
- При проверке специалисты Apple видят эти маркеры, идентифицирующие приложение как принадлежащее российскому банку (большинство которых под санкциями).
- Apple блокирует публикацию, так как это нарушает её комплаенс-правила, связанные с санкционными ограничениями.

Результат:
- Обновлённые приложения с функцией цифрового рубля не проходят модерацию и не попадают в магазин.
- Это делает невозможным использование цифрового рубля через iOS-приложения с 1 сентября.


Давайте попробуем разобраться:

1. Банковские приложения весят очень много (от 100 мегабайт и до космоса).

2. ПМБР (и в принципе отечественные СКЗИ) занимают незначительную долю от общего веса банковских приложений (менее 5%).

3. ПМ БР некоторых производителей допускает обфускацию, которая снижает риск обнаружения.

По практике рынка прекрасно видно, что приложение удаляют когда туда начинают идти пользователи и повышается траффик. Если новое приложение сильно похоже на удаленное, то оно просто не проходит ревью и не доходит до стора.

При этом размер ПМ БР, повторюсь, крайне мал в сравнении с основными нативными приложениями. А значит риск "повтора" лежит скорее в основной его массе. Да, в теории и 1кб может попасть под удар. Но Apple, когда блокирует, не объясняет причину, а значит она может быть любой.

К тому же существует/существовало множество приложений с одним и тем же СКЗИ на борту, которое даже весит больше (позвольте не буду показывать пальцем, раз уж такое началось). Там в разных санкционных банках для разных целей (от TLS до ЭП) использовался один и тот же СКЗИ. И это не мешает перевыкладываться под новыми брендами, о чем мы регулярно читаем в банковских каналах с заголовком: "Успей скачать".

Так какова отсюда вероятность, что описанная в статье проблема (которой еще даже толком нет), будет связана именно с обфусцированным ПМ БР и СКЗИ в нем?


Очень важно!!!! Мы сапожники с сапогами! И иного никогда не было!

🔴Мы пользуемся нашим КриптоКлючом для подписи ЛЮБЫХ документов!!!
🔴Мы пользуемся нашим PayControl и в банках, и для 2FA в собственной инфраструктуре
🔴Мы пользуемся нашим корпоративным центром сертификации SafeTech CA
🔴Мы пользуемся нашим КриптоИнсталлятором для настройки компьютеров сотрудников))

И знаете - я этим горжусь! Дело в том, что многие вендоры просто разрабатывают и втюхивают никому не нужные продукты. А мы сами пользуемся))

Надо ввести такой знак качества: «Сами Пользуемся»))))

#дарьядмитриевнаработает #safetechgroup #сткрипт


Репост из: КИБЕР МЕДИА
⌨️ Мошенники начали маскироваться под работодателей и IT-службы

Удалённым сотрудникам предлагают «компенсацию» за интернет и технику или просят срочно продлить доступ к рабочему сервису. Дальше — поддельный сайт, код из СМС или ссылка на «обновление».

😎 Здесь о кибербезе


Буквально на прошлой неделе опять слышала: "И как мобильная подпись защищает от мошенничества? Чем она лучше чем SMS?". Причем от одного очень уважаемого Банка.

В ответ позвольте просто оставлю это тут. Мне кажется комментарии не нужно. Или нужны??

#верестникова #verestnikova #дарьядмитриевнаработает


В продолжение темы неквалифицированных электронных подписей (НЭП), несертифицированных средств ЭП, законодательства и рисков использования, вышла моя статья в Forbes. Рекомендую к прочтению всем фанатам «облачной подписи на смсках» (и других кодах).

Про то, какие последствия для бизнеса может нести неправильное использование средств ЭП и почему так происходит с точки зрения законодательства.

P.S. Написано суровым бизнес-языком с жаргонизмами и названием статьи «имени Forbes») Поэтому прошу экспертное ИБ сообщество меня не поднимать на вилы) Для ИБ есть статья в BIS)

#дарьядмитриевнаработает


Сегодня очень много пишут про якобы «утечку данных пользователей КриптоПро»

Сегодня КриптоПро дал официальное опровержение утечке. Но я хочу рассказать свою историю.

Про якобы «утечку» лично я узнала от знакомого, который сообщил, что в сервисах онлайн-проверки типа «Шерлок», «Глаз
Бога» и пр, помимо разделов под названием «Госуслуги» и «Минздрав», существует раздел данных под названием «КриптоПро». И даже с логотипом. Не разбираюсь в таких сервисах и никогда не пользовалась на тот момент (честное слово, без фальши).

Так вот. Естественно я тут же сообщила это в КриптоПро. Мне сообщили, что уже производили проверки утечки и они не подтвердились. Но произвели повторную проверку по некоторым «тестовым» личностям из базы по моей просьбе. Так вот. Таких людей НИКОГДА не было ни в одной базе данных КриптоПро! НИКОГДА!

Соответственно, либо это фальсификация утечки, либо утечка, например, какого-нибудь иного сервиса, где в каком-нибудь поле стоит «СКЗИ КриптоПро», или что-то подобное, преподнесенное как «утечка пользователей КриптоПро».

Некоторые предположения и советы высказал сегодня Алексей Лукацкий.

В любом случае это точно не утечка из инфраструктуры КриптоПро.

Ну что могу сказать по итогу:
1. Все вбросы надо проверять, в том числе про утечки.
2. В любом случае про каждого из нас в интернете множество данных, которые могут использоваться против нас мошенниками и социальными инженерами.

И никому не сообщайте коды из SMS)) 😎


Честно говоря до сих пор не могу понять, как в одном Мире уживаются ИИ и отключение горячей воды на две недели? 🧐

Я - очень консервативный человек, который считает, что всегда нужно уметь делать руками - сперва скептически относилась к использованию нейросетей для работы, создания чего-то нового и пр. Очень хорошо вижу, когда сотрудники отвечают мне вырезками из нейросети))) Да и все программисты переживают и говорят, что скоро их заменит ИИ. И вот что по итогу своей "игры" в нейросети, а также воспоминания одного из моих любимых зарубежных фильмов "Скрытые фигуры" (очень рекомендую посмотреть, там в том числе есть сюжетная линия про эволюцию технологическую) захотелось сказать:

Когда-то давно, до появления компьютеров, существовали математики. Это были люди с карандашами, стопками бумаги и колоссальным терпением. Они считали траектории, таблицы логарифмов вручную.

Потом появились первые компьютеры - и математики испугались, что останутся без работы. Но оказалось, что машины надо программировать. Так математики стали еще и программистами) Сначала - двоичным кодом на перфокартах. Потом родился ассемблер. Затем - Фортран, Си, C++, Java, Python. Каждый раз человек заново учился, терял привычный контроль и выходил на новый уровень абстракции.

Сегодня новый уровень абстракции - это нейросети. Это новая среда, новый инструмент. Да, нейросеть пишет тексты, рисует, генерирует код, анализирует данные. Да, это пугает многих.

НО. Нейросеть никогда не поймет продакт-менеджера, который говорит: «Сделай красиво, но чтобы летало». Она не знает, какой бизнес-процесс сломается через полгода из-за её «оптимального» решения. Ей неведомо чувство ответственности за продажи или жизнь пользователей. А значит, без человека здесь точно не обойтись.

Это касается и программистов, дизайнеров, аналитиков, маркетологов, инженеров - в целом кого угодно. Нейросети могут значительно упростить и ускорить работу: за секунду сгенерировать десяток макетов, обработать терабайты данных или написать черновик текста. Но всё это - лишь сырой материал. Чтобы правильно «программировать» нейросеть, ставить ей задачи и превращать её ответы в готовый продукт, нужен профессионал с опытом, высшим образованием и глубоким пониманием сути. Тот, кто знает, что именно нужно получить, почему это важно и как это впишется в реальный мир.

Если каждый примет эту парадигму, он не потеряет работу. Он станет в разы эффективнее. И сможет развивать Мир быстрее, чем когда-либо.

Но к сожалению, многие используют нейросети втупую. Бездумно грузят запросы, выдают сгенерированные тексты и картинки за свои, делают вид, что они такие умные и талантливые. Но в итоге получается поверхностная ерунда. И глупость человека становится очень видна, и иногда такой человек может быть очень вредным специалистом для общества. Как обезьяна с гранатой. Это печалит( Что с этим делать? как-то выявлять дилетантов на уровне своего опыта. Опять-таки, для этого нужен человек)))

Глобальный вывод: Нейросети — это не замена человека, это новый "ассемблер" нашей эпохи.

Только
чур использовать с головой и не носить начальству бездумные сгенерированные ИИшкой ответы на вопросы))

Верестникова в МАКС

#ДарьяДмитриевнаРазмышляет #Верестникова


Знаете, что меня радует больше всего в работе? Делать жизнь людей лучше, проще и безопаснее)

Когда мы разрабатывали КриптоИнсталлятор для УЦ Росэлторг, мы ставили цель: сделать установку электронной подписи настолько простой, чтобы пользователь просто нажал пару кнопок и забыл.

Раньше клиенты мучились с настройкой. Особенно если у них был Mac или Linux. Техподдержка тонула в звонках. Наша задача была - убрать эту проблему, снизить нагрузку на поддержку. И попросту – СДЕЛАТЬ ЖИЗНЬ ЛЮДЕЙ ЛУЧШЕ)

Что мы сделали?
- Создали кроссплатформенного помощника, который сам проверяет ПК, ставит драйверы и плагины.
- Адаптировали его под Windows, Mac и три версии Linux.
- Сделали полностью интерфейс Росэлторга, чтобы пользователь видел, что именно Росэлторг о нем заботится) 🤗

Итог: поддержка выдохнула, пользователи счастливы, а руководитель Росэлторг лично провел контрольную закупку и сказал: «Работает»)

Вот за этим я и просыпаюсь по утрам. Когда ты делаешь Мир лучше, проще, и безопаснее)

А вся история в рассказе Марины Сапачевой – руководителя Удостоверяющего центра Росэлторг Марина Сапачева.

Верестникова в МАКС

#СТКрипт #КриптоИнсталлятор #Верестникова


P.S. Да, балуюсь картинками с ИИ) Следующий пост будет про ИИ))


Друзья, в последнее время у нас много запусков «КриптоКлюча», и июнь выдался богатым на пресс-релизы. Поэтому пока пишу в основном о нас, извините)))

Последнее событие, о котором хочу рассказать, хочу выделить отдельно - оно открывает новый, очень важный сегмент использования мобильных КЭП: подпись для врачей!!!

F.Doc запустил мобильный сценарий выпуска КЭП для врачей на базе нашего совместного с «КриптоПро» решения «КриптоКлюч».

Теперь врачи могут получать сертификат и подписывать документы прямо в клинике со своего смартфона. Никаких походов в УЦ и привязки к рабочему ПК.

Как это работает?
Уполномоченный сотрудник клиники идентифицирует врача и отправляет заявку в УЦ. После подтверждения врач просто скачивает приложение (для Android - «F.Doc. Подпись врача», для iOS - «КриптоКлюч») и в пару кликов завершает генерацию ключей и получает сертификат.

Это реальная экономия времени для персонала и шаг к по-настоящему мобильной цифровой клинике. Технологии должны помогать, а не усложнять жизнь)

Верестникова в МАКС

#СТКрипт #КриптоКлюч #Верестникова


Ура! УЦ «Росэлторг» запустил новое поколение мобильной подписи КриптоКлюч.

Сейчас в Росэлторге с помощью КриптоКлюча можно работать с сертификатами физлиц, а также подключить механизм МЧД, чтобы сотрудники могли работать от имени компании. Но Росэлторг на этом не остановится — в планах добавить выпуск сертификатов и для юрлиц, и для ИП. Так что скоро со смартфона можно будет закрывать вообще любые задачи.

https://safe.cnews.ru/news/line/2026-06-16_roseltorg_vnedril_novoe

#сткрипт #верестникова #криптоключ

💬 Верестникова в МАКС


Вышла статья на CNews доктора физико-математических наук, генерального директора КриптоПро и одного из самых преданных своему делу людей – Смышляева Станислава Витальевича.

Мы со Станиславом Витальевичем давно смотрим в одну сторону и одинаково видим развитие и будущее цифровизации нашей страны. Из его интервью хочется отметить несколько важных тезисов:

🔴 Необходимо еще более внимательно искать баланс между безопасностью и удобством при работе именно со средствами массовой криптографии.
🔴 Это заблуждение, что только регулятор создает нормативную базу в области обеспечения безопасности и криптографии. Очень часто разработчики крупных проектов зачастую сами инициируют развитие нормативной базы под реалии сегодняшнего дня.
🔴 У российской криптографии есть огромное число преимуществ, которые связаны как с инновациями, разработанными российскими учёными и инженерами, так и с теми свойствами, которые в ней появлялись не от хорошей жизни, а от необходимости работать в ограниченных условиях.

От себя хочу добавить:

Наша российская криптография на голову выше любой криптографии в Мире. И это абсолютный факт для тех, кто действительно в этом разбирается. А те, кто не разбирается и думает, что с нашей криптографией работать очень сложно, ведь «за рубежом все проще», пусть посмотрят к чему приходят наши зарубежные коллеги. А приходят они к тому же, что мы делаем уже давно, когда появляется реальная необходимость обеспечения безопасности. Как, например, сейчас используют в криптовалютной отрасли биологический датчик случайных чисел. Раньше нам биоДСЧ высказывали в пику удобству, а теперь для всех это становится повсеместным.

Мораль сей басни – надо слушать специалистов, они у нас самые грамотные)

#verestnikova #дарьядмитриевнаподдерживает


27 мая состоялась ежегодная премия в финансовой сфере — FINAWARD. В номинации «Инновационные продукты» в продуктовой группе Private/Premium» второе место занял Сбер с сервисом удаленного обслуживания Sber Private Banking.

Почему это важно?

Обслуживание PRIVATE там построено на базе приложения для подписи (угадайте на какой технологии)), благодаря которому клиенты подписывают распоряжения, которые дали своим персональным менеджерам (и не только).

Иван Петрович: "Олеся, переведите моей любимой жене 500 000 рублей на косметолога."
Олеся: "Конечно, Иван Петрович, сейчас!"

Пилик пилик на телефоне, клац на кнопку "Подписать". Все просто, удобно и безопасно)

P.S. Главное вовремя обновлять список любимых жен у Олеси)

💬 Verestnikova в МАКС


Репост из: Банкста
Мошенники начали предлагать россиянам вернуть переплату по ЖКХ через поддельные боты, которые маскируются под Госуслуги. Сначала жертву добавляют в чат, где опубликована информация о том, что участникам группы вернут излишек за ЖКХ-услуги. Акцент в сообщении делают на том, что россияне «переплатили», и теперь государство якобы официально вернёт им деньги.

После этого жертве предлагают обратиться к чат-боту «Окно цифрового обслуживания Госуслуг» и получить «уникальный код». Узнав код из СМС, злоумышленники получают доступ к Госуслугам. @banksta


А вот и подоспели пресс-релизы))

1️⃣ Про сервис для офлайн-подписания электронных перевозочных документов без доступа к интернету и мобильной связи с ГК "Астрал".

2️⃣ Внедрении решения «КриптоКлюч» в информационную систему удостоверяющего центра АО "Аналитический центр"

#дарьядмитриевнаработает #сткрипт #verestnikova

💬 Verestnikova в MAX


Вчера произошло два очень важных события для нас и для меня лично)

Мы подписались на ЦИПРе с двумя компаниями: Калуга-Астрал и УЦ Основание)

И кажется что ту особенного?) с Калугой мы давно и так работаем, например. Но! Эти два подписания имеют большое значение своим содержанием)

1. УЦ Основание. Мы с ними очень много лет пытаемся работать) У нас было всякое) И несколько лет наш DSS и HSM пылился у них на полке) И вот мы созрели) стряхнули пыль и начинаем полноценно работать) Причем коллеги еще запускают проект с ЦБТ и мы планируем сделать удаленный выпуск сертификатов КЭП))) 🤗

2. Калуга-Астрал. Это вообще был первый УЦ который в 2018 году внедрил myDSS) тогда мы запустили первую онлайн регистрацию бизнеса в банке ВТБ 🤗 Что же случилось сейчас?

Сейчас Калуга-Астрал - крупнейший оператор ЭПД (электронные перевозочные документы). И это все очень здорово, удобно, безусловно мы туда встраиваем КриптоКлюч. НО! Это такая область, логистика, где два трактора в поле могут встретиться без связи для передачи груза. Мы долго думали, думали и ПРИДУМАЛИ!!!! Как подписать документы в режиме ОФЛАЙН))) 🤗🤗🤗 И это ОЧЕНЬ круто! Мега круто))

Так что вчера был очень важный день! Спасибо за него) Мы не подведем) 🤗🤗🤗

#дарьядмитриевнаработает #сткрипт #verestnikova

💬 Verestnikova в MAX

Показано 20 последних публикаций.