Size: a a a

Пост Лукацкого

2020 January 24
Пост Лукацкого
Значит около 80% возвращает. Зависит от точки зрения ;-) https://t.co/FGBQaeQx24
— Alexey Lukatsky (@alukatsky) January 24, 2020
источник
Пост Лукацкого
Атака на Splunk? Зафиксирована возможная кража трафика через BGP Hijack - https://t.co/msLN7wxDrC
— Alexey Lukatsky (@alukatsky) January 24, 2020
источник
Пост Лукацкого
Именно так должна заканчиваться любая презентация по ИБ - что внутри компании, что снаружи :-) pic.twitter.com/h2hJfeXOyP
— Alexey Lukatsky (@alukatsky) January 24, 2020
источник
2020 January 25
Пост Лукацкого
Японскую компанию Mitsubishi Electric взломали с помощью 0day уязвимости в антивирусе Trend Micro
https://www.zdnet.com/article/trend-micro-antivirus-zero-day-used-in-mitsubishi-electric-hack/
источник
2020 January 27
Пост Лукацкого
Как перестать тратить время на ерунду https://t.co/V7nqDIdKg7
— Alexey Lukatsky (@alukatsky) January 27, 2020
источник
Пост Лукацкого
Сейчас какой-то челендж идет. Вот канал "Антивирусное дно" решил надо мной пошутить 😊 Прикол в том, что я тоже думал сделать такую картинку и я тоже бы использовал для трех социалок фото в шляпе, а для Тиндера что-то из поездки в Японию. Канал "Антвирусное дно" прямо таки фантастически угадал...
источник
Пост Лукацкого
источник
2020 January 28
Пост Лукацкого
7 уроков из сотен расследованных инцидентов https://t.co/YeY4W79bmH
— Alexey Lukatsky (@alukatsky) January 28, 2020
источник
Пост Лукацкого
Новый аналитик SOC расследует свой первый сигнал тревоги https://t.co/DhTcvXtGLe
— Alexey Lukatsky (@alukatsky) January 28, 2020
источник
Пост Лукацкого
Ежегодные затраты на собственный SOC составляют 2,86 миллиона долларов и... 4,44 на аутсорсинговый SOC (MDR/MSSP). По данным последнего исследования Ponemon
— Alexey Lukatsky (@alukatsky) January 28, 2020
источник
Пост Лукацкого
Интересная табличка, аккумулирующая данные по применимости разных типов логов для разных задач ИБ pic.twitter.com/BvSPzgVLEY
— Alexey Lukatsky (@alukatsky) January 28, 2020
источник
Пост Лукацкого
🔥 Для всех, кто не смог попасть на Cisco Live в Барселоне, мы организовали прямую трансляцию конференции на нашем сайте: cisco.ru.
Выбирайте интересующие вас сессии https://www.ciscolive.com/emea/broadcast.html#main-broadcast и присоединяйтесь к нам 28, 29 и 30 января!😉
источник
Пост Лукацкого
​​Публичный семинар для операторов персональных данных

Сегодня в Роскомнадзоре состоялся публичный семинар для операторов персональных данных, приуроченный к международному дню защиты персональных данных.  На семинаре озвучивались следующие доклады.

Контемиров Ю.Е. Об итогах деятельности по защите прав субъектов ПДн в 2019: В 2019 году проведена инвентаризация реестра операторов ПДн, по результатам которой из него исключено чуть более 17000 операторов.

Гафурова А. Х. О мерах административного воздействия:
Больше всего жалуются на сайты и социальные сети, удостоверяющие центры, организации ЖКХ, негосударственные пенсионные фонды, банки.

Алехина И.Г. О деятельности консультативного совета:
1. Консультативный совет старается обеспечить и соблюсти баланс между бизнес-целями и этическими нормами.
2. Консультативный совет старается научить молодое поколение, состоящее в совете,  работать с органами государственной власти.

Контемиров Ю.Е. О типовых нарушениях:
1. Цель РКН при проверке - не наказать, но научить.
2. Проверки РКН погружаются в план деятельности территориального органа РКН, но не в план по 294-ФЗ
3. РКН не согласовывает свои планы проверок с органами прокуратуры.
4. Взаимодействие с проверяющими осуществляет специально уполномоченное лицо оператора (назначается приказом).

Бадягина А.М.: О развитии законодательства в области персональных данных: анонсированы работы по подготовке соответствующих поправок.

Контемиров Ю.Е. О создании и деятельности центров компетенции в области персональных данных.: Центром компетенции в ЮФО подготовлены методические разъяснения по различным вопросам обработки ПДн, а также портфель документов для операторов ПДн (сейчас документы не доступны для публичного рассмотрения, но в феврале их планируется придать огласке).

Вопросы-ответы:
1. Матрица ПДн. Планируется рассмотреть в феврале с участием консультативного совета.
2. Хешированные ПДн - не обезличенные ПДн.
3. При аренде серверов и ЦОД необходимо заключать договор-поручение на обработку ПДн.
4. Электронная почта ИСПДн: и да, и нет.
5. Ответственным за организацию может быть юридическое лицо, иностранный гражданин.
6. Фотография на пропуске не всегда биометрия.
7. VIN и гос номер - не ПДн.
8. Телефонный номер без иной информации - не ПДн
9. Хранить согласия в бумаге необязательно. Достаточно в отсканированном виде.

Запись семинара (без секции ответов на вопросы), включающая слайды презентаций, доступна здесь.

Ниже прилагается аудиозапись секции ответов на вопросы.
источник
Пост Лукацкого
источник
2020 January 30
Пост Лукацкого
ООН взломали неизвестные хакеры https://t.co/aZzlLBWbWy
— Alexey Lukatsky (@alukatsky) January 30, 2020
источник
Пост Лукацкого
#news #ркн #privacy

Вопросы и ответы

🔹что такое ПДн? Когда будут подготовлены разъяснения
Ответ: никогда (шутка автора). Имелся в виду проект матрицы, он существует на базе ЦК ЮФО был актуализирован, в феврале будет обсуждение, в марте будет доступна матрица
🔹подача уведомления об обработке ПДн, деятельность Территориальных органов
Ответ: оператор освобождён от подачи уведомления, если его деятельность подпадает под исключения.  Правоотношения в рамках трудового з-ва вне зависимости от исп или неисп срв автоматизации подпадает под исключение
🔹нужно ли в уведомлении конкретизировать местонахождение БД
Ответ: нужно
🔹можно ли указывать в уведомлении неск отв за орг обработки ПДн
Ответ: нет, только одного. Не путать с отв за орг безопасности ПДн, это разные должности, но на одного человека можно возложить
🔹согласие на обработку ПДн, перспективы развития з-ва в части изменения подходов к письменной форме
Ответ: да, будет изменено поле цели (множественность целей), будет предусмотрена возможность на указание ссылки с перечнем лиц, кому данные передаются.
Планируется прописать, в какой форме можно получить согласие, не письменное. Вторничное использование ПДн будет учтено. Если обработка ПДн регламентирована з-ом, субъект может отказаться от дачи согласия
🔹нужно ли получать согласие субъекта при сборе его данных с использованием метрических программ
Ответ: данные, собираемые с исп метрических программ - ПДн. В случае передачи третьим лицам следует указать это в согласии, а уведомление отразить в политике
🔹нужно ли обеспечивать локализацию метрических данных
Ответ: если признаём, что это ПДн, то да
🔹
можно ли данные, размещённые в соц сетях, считать общедоступными
Ответ: см договор, которым регулируется обработка данных субъекта на ресурсе
🔹обезличивание
Ответ: процедуры обезличивания могут осущ только в случ, предусмотренных з-ом рф, по своему волеизъявлению оператор не может обезличивать ПДн. На законодательном уровне возможность проведения скоринга предоставлена только бюро кредитных историй, другими отраслевыми нормами такая возможность не предусмотрена
🔹нужно ли получать согласие на передачу хешированных ПДн третьему лицу
Ответ: хешированные данные - Эт ПДн (это не технология обезличивания), передача аналогична передаче ПДн
🔹нужно ли получать согласие на хранение в личном деле работника копий документов
Ответ: если хранение во исполнение треб з-ва, согласие не требуется, в остальных случаях требуется
🔹нужно ли в случае аренды цод оформлять договор на поручение
Ответ: да, тк провайдер осущ одно из действий (например, хранение), даже если не имеет доступ к ПДн
🔹нужно ли оформлять договор поручения, если хранятся личные дела на материальных носителях складских помещений
Ответ: да
🔹если в эл. письме есть ПДн, а письмо отправляется в другую страну, это трансграничная передача?
Ответ: да
🔹является ли эл.почта ИСПДн
Ответ: есть определение ИСПДн, если по характеристикам подпадает, то тогда ИСПДн. Не готовы однозначно ответить, сами решайте;)
🔹по каким критериям формируется план проверок
Ответ: см презы выше, плюс также учитывают жалобы субъектов
🔹может ли быть отв иностранец
Ответ: да
🔹является ли сведения о группе инвалидности инф о здоровье
Ответ: да

Вынуждена была покинуть встречу, поэтому вопросы/ответы представлены не все
источник
Пост Лукацкого
Пока все ждут проект методики ФСТЭК по моделированию угроз (думаю к 12-му февраля, дню конференции ФСТЭК, все-таки выложат), погрузился в более высокие материи - моделирование угроз для машинного обучения (внутренний обучающий курс)... pic.twitter.com/qJ7hnU2sX4
— Alexey Lukatsky (@alukatsky) January 30, 2020
источник
Пост Лукацкого
источник
2020 January 31
Пост Лукацкого
Что я жду от конференции ФСТЭК и от РусКрипто? https://t.co/B17rd876aK
— Alexey Lukatsky (@alukatsky) January 31, 2020
источник
Пост Лукацкого
Японская NEC подтвердила взлом и утечку 25000+ файлов в 2016-м году. Хакеры шифровали свои коммуникации. 7 месяцев они не замечали вторжение. Думайте о мониторинге внутренней сети, а не только о защите периметра https://t.co/DNxlgB2Vsy
— Alexey Lukatsky (@alukatsky) January 31, 2020
источник