Аутентификация, биометрия, электронная подпись
Open in Telegram
415
Subscribers
No data24 hours
+17 days
+130 days
Posts Archive
Технология защиты биометрических систем Liveness по одному кадру компании VisionLabs прошла международное тестирование
Компания VisionLabs разработала технологию защиты биометрических систем, которая всего по одному кадру позволяет определить, что перед камерой находится живой человек, а не его распечатанная фотография, изображение с экрана устройства или маска для попытки подлога. Проверка с новым алгоритмом OneShot Liveness занимает доли секунды и не требует специального оборудования или дополнительных действий от пользователей.
https://safe.cnews.ru/news/line/2023-07-31_tehnologiya_zashchity_biometricheskih
РЖД протестирует проверку пассажиров по биометрии
РЖД, Минтранс и Минцифры планируют с 2024 г. начать проведение эксперимента, который позволит пассажирам поездов дальнего следования подтверждать свою личность при помощи биометрии вместо проверки паспортов.
В Центре биометрических технологий (ЦБТ, оператор единой биометрической системы) пояснили, что такая возможность прорабатывается. При этом там подчеркнули, что проверка по биометрии не исключает существующих способов подтверждения личности.
https://www.vedomosti.ru/society/news/2023/07/27/987143-o-planah-rzhd-proveryat-passazhirov-po-biometrii
Формы и форматы при обучении пользователей основам ИБ на примере темы паролей
Повышение киберграмотности пользователей, кибергигиена, основы безопасного поведения в Сети, повышение осведомлённости сотрудников… и куча других названий, под которыми скрывается боль сотрудников отдела информационной безопасности. Внезапно оказывается, что регламенты и должностные инструкции – это хорошо, но недостаточно. И надо бы как-то ещё научить сотрудников делать хорошо и не делать плохо. Увы серебряной пули здесь нет. По сслыке автор делится советами на основе собственного опыта о том, как сеять умное-доброе-вечное.
https://habr.com/ru/companies/searchinform/articles/749242/
В Directum Solo на iOS можно подписывать документы с помощью токенов и смарт-карт «Рутокен»
«Актив» и Directum успешно завершили тестирование совместимости USB-токенов и смарт-карт @Рутокен@ с мобильным приложением Directum Solo для ОС iOS и iPadOS версии 16.2 и новее. Тестовые испытания проводились для USB-токенов и смарт-карт линеек «Рутокен ЭЦП 2.0» и «3.0 NFC» (в том числе с разъемами Type-C). По результатам испытаний партнеры подписали соответствующий сертификат совместимости.
https://safe.cnews.ru/news/line/2023-07-20_v_directum_solo_na_ios_mozhno_podpisyvat
В Москве разработали мобильное приложение «Мой ID» для хранения цифровых копий документов
Подведомственное департаменту информационных технологий Москвы ГКУ «Инфогород» разработало новое мобильное приложение «Мой ID», в котором отображаются сведения из всех основных документов пользователя: данные российского и заграничного паспортов, СНИЛС, ИНН, полис ОМС, водительское удостоверение, информация о домашнем животном. Сейчас приложение можно скачать из App Store, Google Play, AppGalery, RuStore и RuMarket, убедились «Ведомости». Приложение опубликовано в магазинах приложений в середине мая, указано в описании. В приложении отображаются документы, которые также есть в личном кабинете пользователя на mos.ru, при этом у человека есть возможность выбрать, какие именно документы с портала он хочет перенести в «Мой ID».
https://www.vedomosti.ru/technology/articles/2023/07/19/985937-v-moskve-razrabotali-mobilnoe-prilozhenie-moi-id
Квалифицированная электронная подпись для юрлиц в смартфоне
Компании SafeTech и «Криптопро» выпустили обновление приложения myDSS 2.0, решения для мобильной электронной подписи. Теперь myDSS 2.0 работает с сертифицированными токенами и смарт-картами «Рутокен» с поддержкой NFC, разработанными компанией «Актив». Совместное решение трех российских вендоров позволит руководителям организаций и индивидуальным предпринимателям подписывать документы на смартфоне.
https://safe.cnews.ru/news/line/2023-07-14_kvalifitsirovannaya_elektronnaya
Минцифры разработало документ о приравнивании электронных прав к бумажным
Министерство цифрового развития подготовило проект постановления правительства, который утвердит внесение изменений в Правила дорожного движения (ПДД) о приравнивании электронных документов к бумажным. Документ опубликован на портале проектов нормативных правовых актов.
«Предъявление в электронном виде с использованием мобильного приложения федеральной государственной информационной системы «Единый портал государственных и муниципальных услуг (функций)» сведений, содержащихся в документах, предусмотренных настоящими Правилами, приравнивается к предъявлению таких документов», – говорится в проекте постановления. Таким текстом предлагается дополнить сноску «*» пункта 2.1.1 ПДД.
О том, что ГИБДД и Минцифры готовит проект постановления, в начале июля рассказывал глава Госавтоинспекции генерал-лейтенант полиции Михаил Черников.
https://www.vedomosti.ru/technology/news/2023/07/17/985715-priravnivanii-elektronnih-prav-k-bumazhnim
Какими приключениями грозит невключенная двухфакторная авторизация на Госуслугах
Я был достаточно неосмотрителен, чтобы эта история произошла со мной, но, возможно, достаточно технически грамотен, чтобы рассказать ее детали, сдерживая эмоции и понимая, что происходит, в отличии от большинства людей, оказавшихся в этой ситуации еще и с ощущением полного непонимания происходящего.
https://habr.com/ru/articles/747752/
SSH в деталях или разгребаем кучи ключей
Автор статьи не смог найти ресурсов с описанием протокола, после которых у меня не осталось бы только больше вопросов. Поэтому, после прочтения спецификаций и разборок с OpenSSH, хочу разложить всё по полочкам здесь.
https://habr.com/ru/articles/747080/
Аутентификацию по голосу можно обмануть дипфейком с вероятностью до 99%
Сотрудники канадского Университета Ватерлоо доказали, что меры против спуфинга, реализуемые в системах аутентификации по голосу, далеки от совершенства. Разработанный учеными метод обхода при тестировании показал эффективность 99% после шести попыток.
https://www.anti-malware.ru/news/2023-07-06-114534/41517
VisionLabs представила биометрическую технологию для индустрии организации мероприятий
VisionLabs разработала решение для ускоренной регистрации участников мероприятий. Биометрическая идентификация станет альтернативой проверке по спискам и предъявлению распечатанных бейджей, что сократит время на регистрацию и повысит безопасность. Также решение дает возможность автоматически получать аналитику посещаемости события.
При регистрации на сайте или в мобильном приложении мероприятия участник загружает свою фотографию. После чего алгоритмы VisionLabs проверяют качество полученного изображения по таким параметрам, как отсутствие засветов и перекрытия лица, достаточная освещенность, поворот головы. Это помогает получить фотографии, подходящие как для дальнейшего распознавания участников, так и для печати на бейджах, а также избежать ситуаций с загрузкой картинок без изображения человека.
https://safe.cnews.ru/news/line/2023-07-06_visionlabs_predstavila_biometricheskuyu
RSA простыми словами и в картинках
Ассиметричный алгоритм криптографии RSA, датой возникновения концепции которого считается 1976 год сейчас очень активно используется для обмена данными, верификацией источника программного обеспечения и в других сферах, где необходимо обмениваться данными или верифицировать отправителя. Кроме того, он является базовой частью HTTPS протокола, использование которого в России достигло 98% по данным Яндекс.Радара.
https://habr.com/ru/articles/745820/
Ключи Passkeys — начало постпарольной эпохи? Не так быстро…
В мае 2023 года компания Google присоединилась к общему тренду отказа от паролей — и выкатила passkeys (ключи доступа), которые позволяют войти в аккаунт без пароля, а по пальцу, лицу, локальному пинкоду или аппаратному ключу. То есть авторизоваться в Google тем же методом, которым вы авторизуетесь в операционной системе (на смартфоне или ПК). Ранее об отказе от паролей заявила Microsoft.
По своей природе парольные ключи невозможно «потерять». Ими не может воспользоваться злоумышленник. Разработчики заявляют, что такие ключи надёжнее обычных паролей и даже надёжнее, чем 2FA через SMS, поскольку SMS легко перехватить.
Хотя некоторые говорят о начале постпарольной эпохи, всё-таки подобный оптимизм кажется слегка чрезмерным.
С мая ключи доступа поддерживаются на всех аккаунтах Google, а с июня — на некоторых аккаунтах Workspace и Cloud (тестирование). Браузер Chrome поддерживает парольные ключи с декабря.
https://habr.com/ru/companies/globalsign/articles/745376/
Бесплатный менеджер паролей со сквозным шифрованием Proton Pass стал доступен для всех пользователей
Швейцарская технологическая компания Proton сделала доступным для скачивания менеджер паролей Proton Pass. Компания заявляет, что это первый сервис по защите паролей, который оснащен сквозным шифрованием. Proton Pass предлагается в бесплатной и платной версиях — премиальные подписчики получат дополнительные функции.
Proton Pass доступен на iOS и Android, а также в расширениях для браузеров Google Chrome и Brave. Данные хранятся на собственных серверах компании в Швейцарии, где, как заявляют в компании, одни из самых строгих законов конфиденциальности данных. Также менеджер паролей прошел аудит безопасности немецкой компании Cure53. Сервис зашифровывает абсолютно все данные, так что даже сотрудники Proton не могут просматривать информацию пользователя. Proton анонсировала менеджер паролей Proton Pass в апреле. Компания Proton в первую очередь известна своей службой защищенной электронной почты, также она предоставляет услуги VPN и облачных хранилищ.
https://www.kommersant.ru/doc/6070816
В Windows 11 добавили встроенный менеджер ключей доступа (passkey)
Microsoft расширяет поддержку ключей доступа (passkey) в операционной системе Windows 11. Теперь пользователи смогут более безопасно аутентифицироваться на сайтах и приложениях с помощью биометрии.
Технология passkey подразумевает привязку уникальных кодов к определённым устройствам. Один ключ доступа вы можете привязать к десктопу, другой — к планшету, третий — к смартфону. Получается удобно и безопасно.
Есть мнение, что passkey существенно снижает риск взлома и утечки данных: поскольку злоумышленники не могут украсть или перехватить такие коды, фишинг в этом случае будет бесполезен.
Ключи доступа являются более защищённой и надёжной альтернативой паролям, поскольку позволяют использовать ПИН-код или биометрию (сканирование отпечатка пальца и лица) для входа в аккаунты.
По словам Microsoft, в сборке Windows 11 Insider Preview Build 23486 разработчики усовершенствовали технологии беспарольного входа. Пользователи ОС смогут логиниться с помощью ключей и Windows Hello.
https://www.anti-malware.ru/news/2023-06-27-111332/41457
Беспарольная аутентификация: риски и решения
В мае 2022 года компания Google объявила о поддержке стандарта нового поколения для беспарольной аутентификации в Android и браузере Chrome, получившего название Passkeys. Он был предложен альянсом Fast Identity Online (FIDO Alliance) и получил поддержку со стороны не только Google, но также Apple и Microsoft.
Применение технологии Passkeys не требует передачи биометрической информации. В случае утери самого устройства привязки (смартфона) пользователь может заблокировать ранее настроенный вход и провести аутентификацию заново.
В то же время определённые риски при использовании Passkeys сохраняются. Они связаны с возможным использованием ошибок межсайтового скриптинга или мошенническим захватом управления над устройством привязки, а также с отсутствием единого стандарта по содержимому ключей доступа в WebAuthn.
К текущему моменту пока нет информации о появлении техник взлома Passkeys.
https://www.anti-malware.ru/analytics/Technology_Analysis/Passwordless-Authentication-Risks-and-Solutions
Протокол идентификации Шнорра совместим с режимом моментальной цифровой подписи
В публикации приводится описание модификации протокола идентификации Шнорра, совместимого с режимом моментальной цифровой подписи.
https://habr.com/ru/articles/743206/
Аппаратный взлом для обхода паролей BIOS
Перед вами руководство для начинающих, в котором описан обход пароля BIOS на ноутбуках Lenovo. Определяем, в чем проблема, как выявить уязвимую микросхему, как её обойти, а также анализ причины уязвимости и способы её устранения.
https://habr.com/ru/companies/cloud4y/articles/741992/
Банки начали уведомлять клиентов о переносе биометрии в ЕБС
Сбербанк с 22 июня начал уведомлять своих клиентов, ранее сдавших биометрию, о переносе данных в государственную Единую биометрическую систему (ГИС ЕБС), пишет «Коммерсантъ».
«Клиентам направляют СМС или push-уведомления с информированием о передаче данных в ЕБС, и, если клиент не против, через 30 дней данные будут перенесены в ЕБС по защищенному каналу в автоматическом режиме», – рассказали в пресс-службе Сбербанка.
В банке также помнили, что клиент имеет право отказаться от переноса данных, в этом случае они будут удалены из системы «Сбера». Центр биометрических технологий (ЦБТ, «дочка» «Ростелекома» – оператор ЕБС) сообщал ранее о 75 млн образцов биометрии, накопленных коммерческими системами (сейчас сбор биометрии в них запрещен), причем на «Сбербанк» приходится более 30 млн из них.
https://www.vedomosti.ru/technology/news/2023/06/26/982275-banki-nachali-uvedomlyat-o-perenose-biometrii
Apple присвоит каждому ключ доступа для беспарольного входа в аккаунт
Apple будет автоматически назначать ключ доступа (passkey) каждому владельцу «яблочных» устройств, чтобы те могли входить в аккаунты без паролей. Соответствующая функциональность ждёт пользователей с выходом iOS 17, iPadOS 17 и macOS Sonoma (осенью этого года).
Кроме ресурсов самой Apple, новый принцип поможет пользователям аутентифицироваться без паролей на тех сайтах, которые поддерживают «Sign in with Apple». Если взять условные PayPal, Shopify и Kayak, где реализована поддержка passkey, владельцы iPhone смогут просто просканировать QR-код для входа.
https://www.anti-malware.ru/news/2023-06-21-111332/41427
