RPPA PRO: Privacy • AI • Cybersecurity • IP
Ir al canal en Telegram
О праве, данных, технологиях и людях. ПД, ИИ, ИБ, IP — с душой и со вкусом. Канал сообщества RPPA.pro, под исконным кураторством @krakozubla. Мы не пересказываем — мы создаём контент! RPPA.pro | RPPAedu.pro | PPCP.pro
Mostrar más6 029
Suscriptores
-224 horas
+137 días
+2430 días
Archivo de publicaciones
😎 SMS-код включён. Значит ли это, что аккаунт надёжно защищён?
Многофакторная аутентификация предполагает использование факторов разных типов:
🔵то, что пользователь знает — пароль или PIN-код;
🔵то, чем пользователь владеет — телефон, приложение или аппаратный ключ;
🔵то, чем пользователь является — биометрические характеристики.
Пароль и второй пароль — это не MFA: оба относятся к одному фактору знания.
Но и наличие двух разных факторов ещё не означает одинаковый уровень защиты.
Какие варианты используются чаще всего?
1️⃣Код из SMS
Лучше, чем один пароль, но зависит от телефонного номера и мобильной сети. Риски включают перевыпуск SIM-карты, перенос номера и социальную инженерию.
NIST относит аутентификацию через телефонную сеть к ограниченным методам и рекомендует учитывать смену SIM-карты, перенос номера и другое аномальное поведение.
2️⃣Код из приложения-аутентификатора
Не зависит от доставки SMS, но пользователь всё ещё может ввести код на фишинговом сайте. Злоумышленник способен перехватить его и сразу использовать на настоящем ресурсе.
3️⃣Push-уведомление
Удобно, но возникает риск MFA fatigue: злоумышленник многократно отправляет запросы, пока пользователь случайно или из-за раздражения не нажмёт «Подтвердить».
Более безопасный вариант — сопоставление чисел, когда код на экране входа необходимо выбрать или ввести в приложении.
4️⃣Passkey или аппаратный ключ
Такие методы привязывают аутентификацию к конкретному сайту. Поддельная страница не сможет использовать подтверждение для входа на настоящий домен, поэтому этот подход считается устойчивым к фишингу.
Практический ориентир:
SMS лучше, чем отсутствие второго фактора. Приложение и number matching надёжнее против части атак. Для критичных доступов приоритетом должна быть устойчивая к фишингу MFA.
Выбор способа аутентификации — это не галочка в политике, а решение, которое должно учитывать ценность данных, роль пользователя и реальные сценарии атак.
Эту связь между активами, угрозами и мерами защиты мы разбираем на курсе Cyber in Privacy.
RPPAedu.pro | RPPA.pro | Levei UP | Сyber
😎📱Первые отзывы по окончании нашего 1-ого потока Level UP: IT уже на сайте!
📌10 насыщенных занятий, 3 крутых преподавателя и 1 месяц плотного погружения в основы — это был настоящий интеллектуальный марафон. И судя по вашим словам (смотрите карусель 👆), он прошел не зря!
Спасибо каждому, кто был с нами на этом потоке!
⬇️Наш следующий поток стартует уже в начале ноября. Присоединяйся!🙂
Регистрация
RPPAedu.pro | RPPA.pro | Levei UP | Сyber
📅 Готовьте календари: ровно через месяц, 8-9 сентября в Москве пройдёт Международный ПЛАС-Форум «Платёжный бизнес и денежное обращение». Ключевые участники, острые темы, живой диалог
🔥 Горячие темы — только то, что реально волнует рынок: • Цифровой рубль, криптовалюты и CBDC • Импортозамещение и технологический суверенитет • Безопасность платёжного бизнеса и НДО • СБП, универсальный QR, трансграничные платежи • AI, биометрия и удалённая идентификация И другие, не менее важные, темы🌍 Международный масштаб: уже подтверждены участники из Узбекистана, Казахстана, Китая, Южной Кореи, Беларуси, Армении, Испании и других стран. 🏛 На сцену выйдут топ-менеджеры ключевых игроков рынка, а параллельно развернётся масштабная выставка передовых технологий. Вас ждут эксклюзивная аналитика, живые кейсы, мощный нетворкинг и инсайты. 🔒 Среди прочих сессий вас ждёт объединённая сессия: Безопасность Платёжного бизнеса и Наличного обращения. Усилия регулятора по борьбе с мошенничеством 🎬 Всё самое интересное — уже в проморолике Повлияйте на профессиональную дискуссию, которая определяет завтрашний день финансов. ⚡️ Регистрируйтесь прямо сейчас. Места ограничены. 📍 8–9 сентября, Москва, отель «Рэдиссон Славянская», площадь Евразии, д. 2.
😎Файл или база данных - какая вообще разница?
Кажется, что хранение информации устроено довольно просто: есть данные - значит, где-то есть файл, в котором они лежат.
И действительно, для небольшого объёма информации этого может быть достаточно.
Но представим, что у нас уже не список из десяти клиентов, а сотни тысяч пользователей, заказов или операций. Данные постоянно меняются, к ним обращаются не только сотрудники, но и информационные системы.
Обычных файлов для этого становится недостаточно.
Здесь и появляются базы данных.
Они позволяют:
🔵структурированно хранить большие объёмы информации;
🔵быстро находить нужные записи;
🔵изменять данные без необходимости каждый раз переписывать весь файл;
🔵одновременно работать с информацией множеству пользователей и систем;
🔵устанавливать связи между разными наборами данных.
При этом база данных - это не просто «очень большой Excel».
За ней стоит отдельная система управления базами данных - СУБД, которая отвечает за то, как данные записываются, ищутся, изменяются и выдаются приложениям.
А чем это принципиально отличается от обычного файлового хранения - разбираем в видео 👆
RPPAedu.pro | RPPA.pro | Levei UP | Сyber
⚡По следам Дня открытых дверей РКН 2026: итоги
RPPA.pro и ПЕРСОНЕМЫ собрали экспертов, чтобы обсудить самое важное!
Запись ВК и YouTube
💬 Прокомментировали итоги Дня открытых дверей:
🟡 Кирилл Зюбанов, CDPO Wildberries&Russ, соучредитель ПРОПД и ПЕРСОНЕМЫ, создатель игр Privacy Strikes и Privacy Sprint
🟡 Денис Лукаш, управляющий партнёр Lukash & Partners, юрист в области информационного права, профессиональный DPO
🟡 Герман Сабиров, руководитель направления правовой защиты данных и интеллектуальной собственности экосистемной финансовой организации,
глава RPPA.pro FinTech Club
🟡 Алексей Мунтян, основатель Privacy-Advocates.ru, соучредитель RPPA.pro, участник центра компетенций Роскомнадзор
🟡 Кристина Боровикова, CDPO Retail, соучредитель RPPA.pro, подскаста "Не для галочки"
🔥 На мероприятии обсудили ключевые тезисы Дня открытых дверей Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций в 2026 году!
Спасибо, что были с нами! Ждём всех на новых мероприятиях от RPPA.pro. и партнёров.
RPPA.pro | RPPAedu.pro | CC
😎Файл или база данных - какая вообще разница?
Кажется, что хранение информации устроено довольно просто: есть данные - значит, где-то есть файл, в котором они лежат.
И действительно, для небольшого объёма информации этого может быть достаточно.
Но представим, что у нас уже не список из десяти клиентов, а сотни тысяч пользователей, заказов или операций. Данные постоянно меняются, к ним обращаются не только сотрудники, но и информационные системы.
Обычных файлов для этого становится недостаточно.
Здесь и появляются базы данных.
Они позволяют:
🔵структурированно хранить большие объёмы информации;
🔵быстро находить нужные записи;
🔵изменять данные без необходимости каждый раз переписывать весь файл;
🔵одновременно работать с информацией множеству пользователей и систем;
🔵устанавливать связи между разными наборами данных.
При этом база данных - это не просто «очень большой Excel».
За ней стоит отдельная система управления базами данных - СУБД, которая отвечает за то, как данные записываются, ищутся, изменяются и выдаются приложениям.
А чем это принципиально отличается от обычного файлового хранения - разбираем в видео 👆
Регистрация
RPPAedu.pro | Cyber in Privacy
😎 Подготовили для тебя подборку образовательных мероприятий RPPA.pro, которые стартуют уже этой осенью и помогут углубить знания в сфере профессиональных интересов:👇
1️⃣ 152ФЗ RPPA&МГУ - для новичков в 152-ФЗ, а также для всех, кто желает улучшить свои теоретические и практические знания права по ПД и его применения
🔔 Старт: 7 сентября 2026
2️⃣ Data Protection Officers предназначен для профессионалов, желающих углубить свои знания в управлении функцией приватности на роли DPO
🔔 Старт: 7 сентября 2026
3️⃣ Мастер-класс «Real World Data: от персональных данных к управлению данными в проектах» - мастер-класс для тех, кто работает в фарме и(или) медицине для отработки проектных навыков работы с ПД реальной клинической практики
🔔Старт: 1 день - 08 сентября, 2 день - 15 сентября
4️⃣ ИИ регулирование. Intensive - практическое знакомство с использованием ИИ и с функцией AI Governance в формате интенсива
🔔 Старт: 1 октября 2026
5️⃣ Cyber in Privacy - уникальный продукт по информационной безопасности в сфере приватности, доступный даже новичку
🔔 Старт: 5 октября 2026
6️⃣ Privacy Engineering - для тех, кому необходимо внедрить контроли приватности в современную архитектуру бизнеса и IT
🔔 Старт: 29 октября 2026
7️⃣Level UP: IT - для погружения в IT: поможет разобраться в базовых терминах и определениях из мира IT, а также сформирует общее представление об этой области
🔔 Старт: 5 ноября 2026
8️⃣ Мастер-класс «Теория и практика моделирования угроз безопасности персональных данных» - уникальный мастер-класс по отработке конкретных шагов по созданию документа по структуре МУ ФСТЭК России, а также отработке практических прикладных навыков проектирования безопасной архитектуры и моделирования угроз
🔔Старт: 1 день - 11 ноября, 2 день - 12 ноября
9️⃣ Мастер-класс «Поручение на обработку ПД: теория и практика» - для тех, кто хочет фундаментально разобраться в поручении, а также получить презентации на 80+ слайдов и шаблоны по работе с поручением
🔔Старт: 1 день - 16 ноября, 2 день - 19 ноября
Желаем увлекательного образовательного путешествия и будем рады вновь встретиться !😊
RPPA.pro | RPPAedu.pro
😎 Логи помогают расследовать утечки. Но могут сами стать источником утечки
Когда в системе происходит инцидент, один из первых вопросов звучит так:
📎«Что записано в логах?»
Журналы позволяют восстановить последовательность событий:
🔵кто вошёл в систему;
🔵к какому объекту обращался;
🔵какую операцию выполнил;
🔵был ли запрос успешным;
🔵с какого устройства или адреса поступило обращение;
🔵как отреагировали средства защиты.
Без этих данных сложно выявить атаку, определить затронутые системы и понять масштаб инцидента.
Но разработчики иногда записывают в логи слишком много.
Например:
🟣полное тело API-запроса;
🟣пароль или код подтверждения;
🟣access- и refresh-токены;
🟣ключи шифрования и другие секреты;
🟣полные паспортные, медицинские или платёжные данные;
🟣строки подключения к базам данных.
В результате хранилище логов превращается в дополнительную базу с конфиденциальной информацией.
Причём доступ к ней нередко имеет больше сотрудников, чем к основной системе.
📌Что действительно стоит фиксировать?
Обычно для расследования нужны:
🔵время события;
🔵тип операции;
🔵результат — успешно или отказ;
🔵идентификатор пользователя или сервиса;
🔵идентификатор объекта;
🔵источник запроса;
🔵система, обработавшая событие;
🔵идентификатор сессии или корреляции.
Если сессию необходимо отслеживать, OWASP рекомендует рассмотреть хеширование её идентификатора вместо записи исходного значения.
📌Важно соблюдать баланс!
Если записывать слишком мало, расследовать инцидент будет невозможно. Если записывать всё подряд, сама система журналирования станет новым активом с высоким риском.
Полезные материалы:
🔗OWASP Logging Cheat Sheet
🔗 NIST SP 800-92: управление журналами безопасности
Логи — хороший пример того, почему информационная безопасность и privacy не стоит рассматривать отдельно: данные, необходимые для защиты системы, тоже нужно классифицировать, минимизировать и защищать.
Подробнее об инфраструктуре, инцидентах и технических мерах защиты поговорим на нашем курсе Cyber in Privacy
👇Регистрация
RPPAedu.pro | Level UP: IT
📣Анонс новых дат мастер-класса по моделированию угроз
Регистрация
🗓11 и 12 ноября 2026 года
📌Начало в 19:00
📍Москва, офис наших друзей из Звука
Модель угроз не должна быть документом, который создают исключительно для выполнения формальных требований и затем откладывают до следующей проверки.
На мастер-классе мы разберём весь процесс моделирования угроз от требований методики ФСТЭК России и подготовки документа до проектирования безопасной архитектуры и внедрения моделирования угроз в реальные процессы разработки.
🟡11 ноября. День 1. Beginner: комплаенс в моделировании угроз
Пошагово разберём структуру модели угроз, научимся определять потенциальных нарушителей, рассматривать внешние угрозы и оценивать их актуальность. Все этапы будем отрабатывать на конкретных примерах.
🟡12 ноября. День 2. Advanced: практика моделирования угроз
Поговорим о проектировании безопасной архитектуры, современных подходах к защите инфраструктуры и продуктов, неизбежных компромиссах при разработке и месте моделирования угроз в процессах безопасной разработки.
Отдельно обсудим, как выстроить взаимодействие так, чтобы специалисты по ИБ, DPO, юристы, разработчики и архитекторы действительно помогали друг другу, а не превращали моделирование угроз в бесконечное согласование документов.
Мастер-класс проведут:
🔵Валентина Миронова, кандидат технических наук, доцент НИУ ВШЭ, руководитель группы методологии и защиты персональных данных Купера;
🔵Антон Жаболенко, CRO в Positive Technologies, ранее заместитель генерального директора по информационной безопасности и противодействию мошенничеству.
Регистрация
RPPAedu.pro | RPPA.pro |Cyber in privacy
Друзья, места закончились, 100 участников, будет запись. Материалы также в канале
⚡ По следам Дня открытых дверей РКН 2026
RPPA.pro и ПЕРСОНЕМЫ приглашают тебя на подведение итогов!
Соберёмся с экспертами, чтобы обсудить все самые важные моменты после Дня открытых дверей Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций в 2026 году!
🌟 Актуальные изменения позиции надзорного органа прокомментируют опытные практикующие юристы и DPO.
🔜 Регистрация по ссылке
RPPA.pro | RPPAedu.pro | CC | Telegram | Yandex
Будет эфир с друзьями после ДоД, завтра в 17. Обсудим.
Кирилл, Герман, Денис, Алексей, возможно, и Артём.
Рега чуть позже, поставь блок в календарь
😎🫶152-ФЗ: обращение куратора 152ФЗ, советника по персональным данным Privacy Advocates Ильи Афанасьева по итогам окончания потока!
Поток завершился, и на подведении итогов мы впервые сделали не просто круг из впечатлений, а полноценную встречу с подборкой материалов, ответами на вопросы про карьеру и долгим разговором вместо формального «спасибо, до свидания». Слово нашему куратору Илье:
"Привет! Кураторов у нас много на разных курсах, но этот курс я всегда оставляю за собой и вот почему.
Для большинства людей приватность начинается именно здесь. Не с должности и не с большого проекта, а с первого курса, куда, кстати, часто приходят не по своей воле: работодатель решил, что раз ты юрист, то в законе разберёшься. И мне важно, чтобы после последней лекции человек оказался не в чате, который тихо умрёт через месяц, а в сообществе, где можно спросить и получить ответ через год.
🟠Отсюда весь наш подход: образование не заканчивается вместе с курсом. Что мы делаем для реализации этого подхода-принципа
🟡Напоминаем про наш старый добрый перечень компетенций DPO, собранный и обкатанный вместе с сообществом, — по нему можно честно посмотреть, что вы уже знаете, а куда ещё копать.
🟡Собирали для вас подборки бесплатных материалов, мастер-классов и исследований, которые мы многие годы публиковали в канале. Большая часть остается у наших выпускников, но и тебе невыпускнику они много чего доступно, например, наши подборки (они немного ниже анонсов предыдущих курсов) по AI, PE и DPO, и даже по коммуникациям).
🟡Делаем подробнейшие конспекты-транскрибации каждой лекции, а затем предоставляем их нашим старым выпускникам. За эти выходные написали более 100 выпускникам курса DPO каждому в лс с добрым сообщением о доступе к конспектам; ранее сделали это по Инжинирингу и всем 3-м потокам разослали наши конспекты. Сейчас активно согласовываем с преподавателями 152ФЗ их конспекты и планируем в течении месяца разослать доступы всем выпускникам 152ФЗ.
Это очень важная история для нас, чтобы и после окончания курса у всех была возможность продолжать обучение со всеми актуальными изменениями, что происходят на наших курсах
🟠Теперь про наших выпускников. Скажу искренне: вы работали стабильно и без остановки: неделя за неделей, с домашними заданиями, с разбором на семинарах. Я слушал ваши семинары и в эфире, и в записи, и вы большие молодцы. Причём растёте вы не столько за счёт знаний, с которыми пришли, сколько за счёт интереса к тому, чем собираетесь заниматься дальше. Это лучшее, что может случиться с потоком.
🧡А это то, что говорили на встрече преподаватели:
"Вы отдали нечто большее, чем деньги и время за курс. Вы отдали преподавателям частичку себя. Ничего не бойтесь, жизнь одна: персональные данные тяжёлые, но их можно покорить."
"Читать в ноутбук невозможно. А когда чувствуешь отклик от людей на той стороне — это очень приятно. Я не считаю других DPO конкурентами: мы все члены одного сообщества, которое должно двигаться в сторону защиты субъектов."
"Намного проще читать лекции, когда аудитория подталкивает к нюансам, которые ты не собирался рассказывать. Рад буду увидеть вас в профессиональном сообществе."
💬И то, чем закончилась встреча. Одна из выпускниц поделилась классической болью большинства DPO в России и мире: она сказала, что боится остаться с этим одна — она единственная в отделе и вообще в другом городе.
Ответ, кажется, стоит вынести отдельно:
Даже если вы одна — вы не одна. Приходите в сообщество, в чаты, на встречи. Мы здесь.RPPA.pro | 152ФЗ | RPPAedu.pro
😎🔥Level UP: IT возвращается - открываем набор на второй поток!
🗓Старт: 5 ноября 2026 года
Первый поток показал, насколько важно не просто слышать знакомые слова про API, базы данных, облака и AI, а действительно понимать, что происходит внутри IT-систем и о чем говорят технические команды.
Поэтому запускаем второй поток Level UP: IT - образовательного продукта для тех, кто хочет увереннее чувствовать себя на стыке права, бизнеса и технологий.
📌В этот раз поток будет небольшим и камерным. Это позволит больше общаться с преподавателями, задавать вопросы и подробнее разбирать сложные темы и реальные кейсы.
Кроме базовой программы, во втором потоке планируем уделить больше внимания:
🟡большим языковым моделям и связанным с ними технологиям;
🟡облачным сервисам;
🟡базам данных;
🟡другим технологическим изменениям, произошедшим за последний год.
При этом наша основная задача остается прежней:
🟣понять, как устроены корпоративные системы и инфраструктура;
🟣научиться «переводить» между юридическим и техническим языками;
🟣увереннее участвовать в IT-проектах и оценивать технологические риски.
Продукт подойдет тем, кто хочет перестать воспринимать IT как набор непонятных терминов и собрать целостное представление о том, как современные технологии работают на практике.
Программа и регистрация
RPPA.pro | RPPAedu.pro
😎🐉152-ФЗ: Актуальная практика 2025-2026 по 272.1 УК
Практика 2025 года выглядит совсем не так, как её представляют на комплаенс-совещаниях.
Актуальные фигуранты — это:
- работники салонов связи, фотографировавшие паспорта
- сотрудники МФЦ, налоговой и правоохранительных органов, пробивавшие людей по заказу,
- курьеры банков,
- владельцы ботов для пробива.
- серые рынки, торговавшие массивами из чужих утечек
🟡Уголовную ответственность нельзя закомплаенсить. Если у человека возник умысел унести базу, ни одно ваше согласие, ЛНА или положение в договоре на это не повлияет. Поэтому у DPO, который делает свою работу, по этому составу рисков нет.
🟡Та часть, которая касается вашего регулярного комплаенса, — это шестая. И весь вопрос упирается в одно слово: «предназначен». От того, как его читать, зависит, попадает ли ваш продукт под состав или нет.
🟡Верховный суд, когда состав только принимали, заявил, что отграничить его от 13.11 КоАП невозможно. На самом деле граница есть, и проходит она не там, где её обычно ищут, — не по действию, а по способу.
🟡А что действительно происходит с работниками компании, которых пытаются привлечь по новому составу?
✔️Об интересных фактах и методах чтения правоприменительной практики применения 272.1 УК РФ - смотри в разборе Елизаветы Чепурина, нашего преподавателя и одного из руководителей направления по персональным данным Privacy Advocates.
🔥P.S. Доп. материал, с которым ты уже наверняка знаком - подробная презентация от Privacy Advocates "Административная и уголовная ответственность за нарушения при обработке и защите ПД"
Если стало интересно - уже скоро стартуем с 3 сентября, присоединяйся!
Если ты уже Pro для обучения на нем - все равно будь на связи, будем стараться держать высокую планку пользы в таких материалах💛
RPPA.pro|152ФЗ|RPPAedu.pro
😎 Кому мы доверяем, если иностранный удостоверяющий центр отзывает сертификат?
В предыдущем посте мы разобрали цепочку доверия:
корневой сертификат → промежуточный сертификат → сертификат сайта
Но корневой сертификат становится доверенным не благодаря одной только математике. Он должен находиться в доверенном хранилище операционной системы, браузера или приложения.
А содержимое этого хранилища определяют его разработчики.
Что происходит, если удостоверяющий центр отзывает сертификат?
Отзыв означает, что сертификат признаётся недействительным до окончания указанного в нём срока. Браузер или другой клиент должен перестать ему доверять, даже если домен указан правильно и дата окончания ещё не наступила.
С марта 2022 года часть зарубежных удостоверяющих центров начала отзывать TLS-сертификаты российских организаций или ограничивать их выпуск и продление. В ответ Национальный удостоверяющий центр Минцифры начал выдавать российские TLS-сертификаты.
Цепочка стала выглядеть так:
🔵в доверенное хранилище добавляется Russian Trusted Root CA;
🔵он подтверждает российский промежуточный сертификат;
🔵промежуточный центр подтверждает сертификат конкретного сайта.
Криптографическая проверка работает по прежнему принципу. Изменился корень доверия.
Но здесь появляется важный нюанс.
Российский сертификат может быть корректным, а браузер всё равно покажет предупреждение. Это произойдёт, если в его доверенном хранилище отсутствует российский корневой сертификат.
«Яндекс Браузер» поддерживают российские сертификаты. Для других браузеров и операционных систем может потребоваться отдельная установка корневого и промежуточного сертификатов.
В результате после смены сертификата система начинает возвращать ошибки вроде
certificate verify failed или unable to get local issuer certificate.
Что стоит делать?
🍋🟩устанавливать корневые сертификаты только из официального источника;
🍋🟩не отключать проверку TLS ради доступа к сайту.
Полезные материалы:
🔗 Разъяснение Минцифры о российских TLS-сертификатах
📌Получается, цепочка доверия — это не только криптографические алгоритмы. Это ещё браузеры, операционные системы, серверные приложения и решения организаций о том, каким удостоверяющим центрам доверять.
Именно такие связи между ИТ-инфраструктурой, техническими рисками и защитой данных мы учимся видеть на Cyber in Privacy
Количество мест по цене early-bird ограничено!
👇Регистрация
RPPA.pro | RPPAedu.pro