Аутентификация, биометрия, электронная подпись
Open in Telegram
415
Subscribers
No data24 hours
+17 days
+130 days
Posts Archive
В России запустят покупку лекарств онлайн по биометрии
Россияне смогут дистанционно купить лекарства по биометрии, для этого будут использоваться данные из Единой биометрической системы (ЕБС). Об этом пишут «Известия» со ссылкой на Центр биометрических технологий (ЦБТ – совместное предприятие «Ростелекома», ЦБ и Росимущества).
Чтобы подтвердить личность, нужно любое устройства с камерой, которое способно обеспечить достаточный уровень защиты данных, пояснили в организации. Предполагается, что по биометрии человек сможет как сделать заказ, так и получить его у курьера. В Минцифры напомнили, что, по закону о биометрии подтверждение личности с помощью данных из ЕБС приравнивается к предъявлению паспорта.
В пресс-службе ЦБТ подчеркнули, что для пилотного проекта созданы все правовые условия. В то же время для запуска необходимы технические доработки со стороны аптечных организаций, пояснили в Минцифры. В частности, требуется интеграция с ЕБС, а также с Единой государственной информационной системой в сфере здравоохранения (ЕГИСЗ) и Единой системой идентификации и аутентификации (ЕСИА).
В ЦБТ уточнили, что эксперимент не подразумевает покупку по биометрии при очном посещении аптеки. В то же время там не исключили, что такая возможность станет доступна в будущем.
В марте 2023 г. в трех регионах России – Москве, Московской и Белгородской областях – начался эксперимент по доставке рецептурных препаратов. Он рассчитан на три года и завершится в 2026 г. Для оформления онлайн-заказа лекарства пациенту нужно получить электронный рецепт у лечащего врача, а затем подтвердить его на сайте аптечной сети или активировать через приложение «ЕМИАС.ИНФО». При получении препаратов покупатель должен показать курьеру QR-код заказа и паспорт.
В Минздраве заявили о стабильном росте числа проданных таким образом лекарств. По данным ведомства, в начале эксперимента ежемесячный прирост продаж составлял чуть более 50%, но уже осенью показатель приблизился к 80%. Абсолютные цифры в министерстве не назвали, отмечают «Известия».
https://www.vedomosti.ru/technology/news/2023/12/14/1010987-rossii-zapustyat-pokupku-lekarstv-onlain
Почему рукописную подпись считают надёжным способом аутентификации (и так ли это на самом деле)
Подпись — один из основных методов идентификации личности. Не самый надёжный, но часто самый простой и доступный для бумажного документооборота.
Автограф должен подтверждать подлинность документа. Например, в банках сотрудники по-прежнему сравнивают подписи в документах и в паспорте.
Подписи не уникальны и не обладают общей надёжностью, но при этом достаточно надёжны в определённых задачах.
Подделка подписи обычно дороже ожидаемой выгоды от мошенничества, и на этом допущении держится очень многое.
Разумеется, когда встаёт вопрос крупной сделки, нужны дополнительные верифицирующие факторы.
И, кажется, подписи уже отживают своё.
https://habr.com/ru/companies/gazprombank/articles/778360/
Насколько безопасна мобильная электронная подпись и где её применять
В очередном эфире телепроекта AM Live эксперты обсудили использование электронной подписи на смартфонах и планшетах.
https://www.anti-malware.ru/analytics/Technology_Analysis/How-secure-is-mobile-electronic-signature
Криптографически стойкие генераторы псевдослучайных чисел
Статья посвящена обзору криптографически стойких генераторов псевдослучайных чисел (CSPRNG), ключевого элемента в обеспечении безопасности криптографических систем. Рассматриваются различные виды криптографически стойких генераторов псевдослучайных чисел, проведено их сравнение и анализ их уязвимостей.
https://habr.com/ru/articles/779536/
Подписан закон, уточняющий порядок авторизации пользователей в сети Интернет
Глава государства подписал Федеральный закон «О внесении изменения в статью 8 Федерального закона «Об информации, информационных технологиях и о защите информации».
Федеральный закон направлен на совершенствование законодательства Российской Федерации в сфере информационных технологий и защиты информации.
Федеральным законом уточняется порядок проведения авторизации пользователей сайта и (или) страницы сайта в сети «Интернет», и (или) информационной системы, и (или) программы для электронных вычислительных машин.
http://kremlin.ru/acts/news/72978
Квантовое распределение ключей в оптических транспортных сетях
В современном мире, где информация стала самым ценным ресурсом, безопасность передачи данных приобретает критическое значение. Ассиметричные методы криптографии, на которых основана большая часть современных систем безопасности, смогут быть подвержены новым угрозам, связанным с развитием квантовых компьютеров. В это время на сцену выходит квантовая криптография, обещающая революцию в области защиты информации. Квантовая криптография использует законы квантовой физики для создания абсолютно защищенных способов передачи информации.
В центре этой технологии находится процесс, известный как квантовое распределение ключей (КРК). Этот процесс позволяет двум сторонам формировать у себя коррелированные битовые последовательности, которые в дальнейшем могут быть использованы сторонами как симметричные криптографические ключи. При этом никакой злоумышленник не сможет перехватить или скопировать этот ключ без обнаружения благодаря уникальным свойствам квантовых частиц, таких как фотоны, которые изменяют свое состояние при попытке измерения или копирования, тем самым сигнализируя о попытке вмешательства.
Таким образом, квантовое распределение ключей предлагает решение, устойчивое к атакам даже с использованием квантовых компьютеров. При этом даже в случае, если полноценный квантовый компьютер никогда не появится, технология принесет пользу в части автоматизации процесса выработки и распределения симметричных ключей, тем самым исключая из него человеческий фактор.
https://habr.com/ru/companies/quanttelecom/articles/778640/
Госдума одобрила штрафы до ₽1,5 млн за нарушение закона о биометрии
Госдума РФ в третьем чтении приняла законопроект, вводящий административную ответственность за нарушение требований по сбору и размещению биометрических данных граждан.
https://www.anti-malware.ru/news/2023-12-06-114534/42420
Суд в Москве впервые взыскал компенсацию за использование чужого видео с дипфейком
Речь идет о рекламном ролике с участием человека с лицом Киану Ривза
В России впервые взыскана компенсация за использование чужого видео, созданного с применением дипфейк-технологии. Прецедентное решение вынес арбитражный суд столицы, сообщает ТАСС.
Суд обязал взыскать с ООО «Бизнес-аналитика» в пользу ООО «Рефейс технолоджис» компенсацию в размере полумиллиона рублей, а также расходы по уплате госпошлины в размере 13 тысяч рублей за нарушение исключительного права на видеоролик. Дело было рассмотрено в упрощенном порядке. Решение подлежит немедленному исполнению.
https://www.bfm.ru/news/539508
У Москвы появится региональный сегмент Единой биометрической системы
Это поможет избежать перегрузки федеральной базы данных, ошибок и задержек. На практике, по словам экспертов, ничего не изменится, а столице придется передавать свои наработки в федеральную базу
https://www.bfm.ru/news/539461
Вышла OpenSSL 3.2.0 с новыми криптоалгоритмами и поддержкой TCP Fast Open
Вышла новая версия OpenSSL, криптографической библиотеки с открытым исходным кодом, получившая номер 3.2.0. Разработчики отмечают ряд важных улучшений и нововведений.
https://www.anti-malware.ru/news/2023-11-27-111332/42359
Мошенники выманивают ключи к аккаунтам Госуслуг, притворяясь техподдержкой
Обязательная двухфакторная аутентификация (2FA) на Едином портале госуслуг РФ усложнила задачу взломщикам аккаунтов. Злоумышленники теперь от имени службы поддержки сообщают о проблемах, а потом через звонок выманивают одноразовые коды доступа.
https://www.anti-malware.ru/news/2023-11-29-114534/42377
Тинькофф запустил небрендированную авторизацию на основе Tinkoff ID для партнеров
Тинькофф запустил новое решение для партнеров по авторизации пользователей на основе Tinkoff ID. Сервис помогает компаниям настроить самый популярный и удобный способ входа на сайт или в мобильное приложение — с помощью номеру телефона — на базе технологий Tinkoff ID, с возможностью настройки под собственный бренд. Это первый подобный сервис на рынке, совмещающий себе удобство входа по номеру телефона и антифрод-технологии.
https://www.tinkoff.ru/about/news/30112023-tinkoff-launched-unbranded-authorization-based-on-tinkoff-id-for-partners/
Новый вектор принудительной аутентификации сливает NTLM-токены Windows
Специалисты Check Point выявили вектор «принудительной аутентификации», с помощью которого злоумышленники могут слить токены NT LAN Manager (NTLM) пользователя Windows.
https://www.anti-malware.ru/news/2023-11-28-111332/42368
Обязательная авторизация через российские учётные записи отложена до 2025 года
Госдума во втором и третьем чтениях приняла закон о продлении до 1 января 2025 г. периода, в течение которого на российских цифровых платформах разрешается регистрация и авторизация с помощью зарубежных сервисов, в том числе иностранной электронной почты. Об этом сообщили на сайте нижней палаты парламента.
https://www.vedomosti.ru/technology/news/2023/11/30/1008641-gosduma-prodlila-do-2025-goda-vvedenie-novogo-poryadka
Пароль не нужен. Разбиение файла на зашифрованные фрагменты по схеме Шамира
После того как Google отказалась от паролей и перешла на Passkey по умолчанию создаётся впечатление, что концепция текстовых паролей (парольных фраз) сама по себе устарела. И действительно, в некоторых случаях можно добиться достаточного уровня безопасности без паролей вообще.
Например, простенькая утилита horcrux (крестраж*) разбивает файл на несколько зашифрованных частей (например, пять), причём для дешифровки и восстановления исходного текста не нужен пароль, а нужно найти и соединить несколько из этих частей (например, три). Предполагается, что сами отдельные части хранятся у разных людей в разных местах и/или надёжно спрятаны, например, в разных местах дома, сейфах, банковских ячейках и т. д.
https://habr.com/ru/companies/globalsign/articles/776520/
*Крестраж — волшебный артефакт, созданный с помощью тёмной магии, из вселенной Гарри Поттера.
Основы Identity and Access Management (IAM) в архитектуре приложений
С каждым годом мы становимся свидетелями все большего количества сбоев в системах безопасности, утечек данных и хакерских атак даже на самые маленькие проекты.
Identity and Access Management (IAM) выступает как наша первая линия обороны. Оно не просто защищает наши данные, но и гарантирует, что правильные люди имеют доступ к нужной информации в нужное время. Каждая вторая транзакция в мире происходит онлайн, безопасность становится не просто приоритетом, а необходимостью.
IAM — это комплексная система, охватывающая многие процессы, которые организация использует для управления идентификацией пользователей и их доступом к различным ресурсам.
https://habr.com/ru/companies/otus/articles/775994/
Технология единого входа: как работает SSO
Казалось бы, что может быть проще, чем один вход для всех сервисов? Но за этой кажущейся простотой скрываются сложные технические детали.
Концепция SSO не появилась вчера, она развивалась на протяжении многих лет. Эта идея начала набирать обороты в эпоху, когда интернет-сервисы стали частью нашей повседневной жизни, и задача управления множеством учетных записей стала более острой.
https://habr.com/ru/companies/otus/articles/776170/
Система аутентификации: сделай сам vs возьми готовое
Разработка системы аутентификации может показаться начинающему разработчику простой задачей. Пользователь создает учетную запись, данные сохраняются, и в дальнейшем по логину-паролю происходит вход. Но когда начинаешь копать глубже, система аутентификации, точно луковица, открывает всё новые слои. В статье разбираются некоторые общие проблемы, связанные с этим, и оцениваются возможные способы реализации.
https://habr.com/ru/companies/sberbank/articles/775840/
Аутентификацию Windows Hello по пальцу можно обойти на ряде ноутбуков
Исследователям в области кибербезопасности удалось обойти аутентификацию Windows Hello по сканированию отпечатка пальца на ноутбуках Dell Inspiron, Lenovo ThinkPad и Microsoft Surface Pro X. Для этого использовался ряд уязвимостей во встроенных датчиках сканирования.
https://www.anti-malware.ru/news/2023-11-23-111332/42343
Постквантовый алгоритм «Шиповник» получил открытую реализацию
Российские компании с экспертизой в области криптографии и квантовых технологий объединяют усилия для предотвращения угрозы криптографическим системам со стороны квантовых компьютеров.
https://www.anti-malware.ru/news/2023-11-17-111332/42310
