Правительство РФ утвердило правила осуществления госконтроля за обработкой ПД

Правительство РФ утвердило правила организации и осуществления государственного контроля и надзора за обработкой персональных данных (ПД). Соответствующий документ опубликован на портале правовой информации.
Правила устанавливают порядок организации и проведения проверок юрлиц и индивидуальных предпринимателей – операторов персональных данных, а также иных лиц, являющихся операторами ПД.
Действие правил не распространяется на контроль и надзор за выполнением организационных и технических мер по обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных, установленных в соответствии со ст. 19 Федерального закона «О персональных данных».
Согласно документу, контроль и надзор будет осуществлять Роскомнадзор и его территориальные органы. Под контролем и надзором подразумеваются меры по предупреждению, выявлению и пресечению нарушений операторами ПД положений закона “О персональных данных”, включающие проведение плановых и внеплановых проверок, принятие мер по пресечению и (или) устранению последствий выявленных нарушений, проведение мероприятий по контролю без взаимодействия с операторами, проведение мероприятий по профилактике нарушений.
Как указывается в постановлении, операторы ПД будут уведомляться о плановой проверке за три рабочих дня до ее начала, о внеплановой – не менее чем за 24 часа. Документ также описывает правила организации различных видов проверок и порядок их проведения; права и обязанности должностных лиц при осуществлении государственного контроля и надзора; порядок оформления результатов проверки; меры, принимаемые в отношении фактов нарушения требований; правила организации и проведения мероприятий по профилактике нарушения требований; досудебный (внесудебный) порядок обжалования решений и действий (бездействия) должностных лиц.

Уязвимость в Facebook позволяла скомпрометировать учетные записи пользователей


Специалист в области кибербезопасности, известный в сети под псевдонимом Samm0uda,обнаружил CSRF-уязвимость (межсайтовая подделка запроса) в Facebook, с помощью которой злоумышленник мог бы перехватить контроль над учетными записями пользователей, просто заставив жертву кликнуть на вредоносную ссылку.
Samm0uda выявил уязвимость после того, как заметил уязвимый эндпойнт (facebook.com/comet/dialog_DONOTUSE/), который мог быть проэксплуатирован для обхода CSRF-защиты и выполнения различных действий от имени жертвы. Исследователь опубликовал демонстрационные URL, которые атакующий мог бы использовать для публикации материалов в ленте, удаления картинки профиля или удаления всей учетной записи. В последнем случае для успешной атаки злоумышленнику потребуется заставить пользователя ввести свой пароль.
Метод также может использоваться для перехвата контроля над учетной записью с помощью запросов, изменяющих адрес электронной почты или номер мобильного телефона в учетной записи жертвы. Если атакующему удастся добавить свой электронный адрес или номер телефона, он сможет воспользоваться функцией сброса пароля для установки нового пароля, блокируя законному владельцу доступ к учетной записи.
Эксплуатация уязвимости потребует некоторых усилий со стороны атакующего, поскольку ему потребуется заставить пользователя перейти по двум отдельным ссылкам, однако эксперту удалось найти способ осуществить атаку с помощью единственного URL. Метод предполагает использование вредоносного приложения, позволяющего получить токены доступа к страницам в Facebook. Атака осуществляется в несколько этапов, но, по словам Samm0uda, весь процесс эксплуатации происходит «в мгновение ока».
Специалист сообщил администрации Facebook об уязвимости в конце января нынешнего года. Компания исправила проблему несколько дней спустя и выплатила исследователю вознаграждение в размере $25 тыс.


Защититься от Spectre на уровне одного лишь ПО невозможно


Защитить от эксплуатации уязвимостей класса Spectre, затрагивающих большинство современных процессоров, с помощью одного лишь программного обеспечения невозможно. К такому выводу пришли специалисты компании Google по результатам анализа Spectre.
Исследователи безопасности Росс Макилрой (Ross Mcilroy), Ярослав Шевчик (Jaroslav Sevcik), Тобиас Тебби (Tobias Tebbi), Бен Титцер (Ben L. Titzer) и Тоон Верваест (Toon Verwaest) сообщили, что могут создать так называемый «универсальный гаджет» для эксплуатации уязвимостей Spectre в различных семействах процессоров. С его помощью запущенный в потоке вредоносный код может читать все содержимое памяти в одном с ним адресном пространстве. То есть, встроенный во вредоносную web-страницу JavaScript-код, выполняемый в потоке браузера, может следить за JavaScript-кодом другой web-страницы, запущенной в другом потоке, и похищать чувствительную информацию.
В браузерах уже предусмотрена защита от подобных атак. Например, в Chrome реализована функция изоляции сайтов, разделяющая web-страницы по разным процессам. Firefox, Internet Explorer и Edge блокируют использование объекта JavaScript под названием SharedArrayBuffer, который может использоваться для похищения данных через уязвимости Spectre. Тем не менее, угроза по-прежнему остается актуальной для приложений, способных обработать вредоносный код злоумышленника, считают исследователи.
Способы защиты от эксплуатации Spectre, реализованные на уровне языков программирования, не могут в полной мере обеспечить безопасность. Разделение процессов необходимо осуществить на аппаратном уровне таким образом, чтобы у каждого процесса было собственное виртуальное адресное пространство и таблицы страниц, уверены эксперты.
Ситуаций, когда вредоносный код злоумышленника может интерпретироваться в одном адресном пространстве с кодом пользователя, не так много – главным образом это касается браузеров. Поскольку в браузерах защита от атак с эксплуатацией Spectre уже реализована, работа исследователей Google является чисто теоретической и не является поводом для паники. Тем не менее, разработчикам приложений, способных обрабатывать внешние коды, есть над чем задуматься.
«Мы уверены, что спекулятивные уязвимости в современном аппаратном обеспечении отменяют меры по обеспечению конфиденциальности, реализованные на уровне языков программирования. Каких-либо известных мер по полноценному исправлению уязвимостей на уровне программного обеспечения не существует», - отметили авторы исследования.

Северокорейские хакеры впервые в истории атаковали Россию


Долгое время считалось, что Россия является запретной целью для хакеров из КНДР из-за дружеских отношений между двумя странами. Однако теперь все изменилось. Исследователи компании Check Point впервые в истории зафиксировали кибератаку, осуществленную северокорейской киберпреступной группировкой Lazarus на цели в РФ.
По мнению исследователей, атака была осуществлена подразделением Lazarus под названием Bluenoroff. Задачей данного подразделения является получение финансовой выгоды, тогда как задачей другого подразделения под названием Andariel является осуществление кибератак на Южную Корею. Именно Bluenoroff эксперты приписывают нашумевший взлом серверов Sony Pictures Entertainment в 2014 году и похищение $81 млн у Центробанка Бангладеш.
На то, что за кибератаками на цели в России стоит Lazarus, указывает используемое киберпреступниками вредоносное ПО, а именно – многофункциональный бэкдор KEYMARBLE. Министерство внутренней безопасности США описывает его как троян для получения удаленного доступа (RAT), использующий для защиты передаваемых данных и связи с C&C-сервером криптографический алгоритм XOR. KEYMARBLE получает инструкции от удаленного сервера.
Заражение атакуемых систем в ходе новой кампании происходило в три этапа. Сначала жертва получала по электронной почте письмо с ZIP-архивом с вредоносными документами PDF и Word. После активации макросов из Dropbox на компьютер жертвы загружался скрипт VBS. После выполнения скрипт загружал со взломанного сервера файл CAB и выполнял его полезную нагрузку. В какой-то момент в ходе кампании злоумышленники отказались от второго шага и модифицировали макросы в документе Word таким образом, чтобы они загружали непосредственно сам бэкдор.
Возникает вопрос, зачем КНДР потребовалось атаковать дружественное государство? Безусловно, кто-то другой мог просто выдать себя за северокорейских хакеров, но в данном случае специалисты Check Point уверены, что за атаками действительно стоит Lazarus.

Уязвимость в IIS позволяет вывести из строя компьютер


Компания Microsoft исправила в своей технологии для web-серверов Internet Information Services (IIS) уязвимость, позволяющую вывести из строя компьютер. С ее помощью злоумышленник может вызвать стопроцентную загрузку центрального процессора, заставив IIS обрабатывать особым образом сформированный запрос HTTP/2, и тем самым спровоцировать отказ в обслуживании.
HTTP/2 представляет собой новейшую версию протокола HTTP. Как сообщается в уведомлении Microsoft, в определенных обстоятельствах при обработке HTTP/2 набор серверов IIS загружает ЦП на 100% и может вызвать замедление, а то и вовсе прекращение работы компьютера.
Проблему обнаружил специалист компании F5 Networks Галь Гольдштейн (Gal Goldshtein). На сегодняшний день никаких иных описаний уязвимости помимо официального уведомления Microsoft не существует. «Спецификация HTTP/2 позволяет клиенту установить любое количество фреймов SETTINGS с любым количеством параметров SETTINGS. В некоторых случаях слишком большое число SETTINGS может сделать работу сервисов нестабильной и вызвать временный резкий скачок нагрузки на ЦП до тех пор, пока не истечет время соединения», - говорится в уведомлении.
Microsoft исправила проблему, реализовав возможность устанавливать лимит на количество параметров SETTINGS в запросе HTTP/2, которое IIS в состоянии обработать. Уязвимость была исправлена на этой неделе с выходом обновлений KB4487006, KB4487011, KB4487021 и KB4487029. Ограничение на количество параметров SETTINGS не является предустановленным, и после развертывания патчей системные администраторы должны установить его самостоятельно.


С июля пользователи Windows 7 не смогут получать обновления без наличия поддержки SHA-2

Начиная с 16 июля 2019 года, Microsoft не будет поставлять обновления на устройства под управлением Windows 7 и Windows Server 2008, на которых не реализована поддержка алгоритма хеширования SHA-2.
В настоящее время обновления Windows используют алгоритмы хеширования SHA-1 и SHA-2 для подписи кода, а переход на SHA-2 необходим в связи с ненадежностью алгоритма SHA-1.
«Для защиты безопасности в обновлениях ОС Windows реализована двойная подпись с использованием алгоритмов хеширования SHA-1 и SHA-2 для подтверждения, что обновления получены непосредственно от Microsoft и не модифицируются во время поставки. В связи с уязвимостью алгоритма SHA-1 и в целях соответствия стандартам отрасли Microsoft будет использовать для подписи обновлений только более безопасный алгоритм SHA-2. После июля 2019 года обновления не будут поставляться на устройства без поддержки SHA-2», - гласит сообщение на странице техподдержки. Речь идет об устройствах на базе Windows 7 SP1, Windows Server 2008 R2 SP1 и Windows Server 2008 SP2.
Согласно информации на странице, производитель планирует выпустить отдельные обновления, добавляющие поддержку SHA-2 в Windows 7 SP1 и Windows Server 2008 R2 SP1 12 марта и 9 апреля нынешнего года соответственно. Там же компания опубликовала график перехода на SHA-2, однако уточнила, что даты могут меняться.


Посольство РФ в Австрии подверглось кибератаке


Консульский отдел посольства России в Австрии подвергся хакерской атаке. Об этом посольство сообщило в Telegram.
Согласно сообщению, с начала 2019 года сотрудники ведомства начали отмечать систематическую неявку беспрецедентно большого числа лиц, записывавшихся через систему электронной очереди на прием в консульский отдел посольства. При этом количество самих заявок по ряду направлений консульской работы возросло в разы. Стали поступать жалобы граждан на то, что запись на прием стала возможной зачастую лишь на месяцы вперед.
Специалисты провели проверку на предмет возможной манипуляции информационными сетями извне и выявили более 300 заявок, автоматически оформленных с IP-адресов в Ираке, Тайланде, Индонезии и ряде других стран. Было принято решение удалить эти заявки и блокировать их источники.
Как отмечается, с начала 2019 года в отдельные дни на прием не пришел ни один человек.
«Очевидно, что речь идет о злонамеренных действиях, нацеленных на фактический саботаж работы консульского отдела посольства. Исключать повторных атак нельзя, будем внимательно отслеживать ситуацию в интересах наших посетителей», - отметил посол РФ в Австрии Дмитрий Любинский.
Напомним, в середине декабря минувшего года кибератаке подвергся сайт посольства РФ в Лондоне. Предположительно, атака была осуществлена с территории Великобритании.

Wargroove — милые собачки, скучная война. Рецензия Игра протестирована на  PC Пару лет назад Wargroove стала одним из самых зап...