Показаны сообщения с ярлыком ЭЦП. Показать все сообщения
Показаны сообщения с ярлыком ЭЦП. Показать все сообщения

понедельник, 10 октября 2011 г.

Дайджест ИБ за 3 - 9 октября 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

понедельник, 25 июля 2011 г.

Дайджест ИБ за 11 - 24 июля 2011 года

На прошлой неделе устроил себе небольшой отпуск, поэтому не успел подготовить дайджест, извиняюсь ;-). В качестве компенсации, на этой неделе получился просто мегадайджест - за 2 недели появилось много интересных постов, документов, новостей!

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

понедельник, 4 июля 2011 г.

Решение проблемы мошенничества в системах интернет-банкинга?

Компания Cronto несколько месяцев назад выпустила очень интересное и, что самое главное, очень практичное решение, которое может решить все проблемы с мошенничеством в системах интернет-банкинга (или ДБО - дистанционного банковского обслуживания). Ну, возможно, не совсем все и не навсегда, но на ближайшие 2-3 года - вполне реально. Останется, разве что, вариант типа APT-атаки :-) Дело в том, что при использовании этого решения, проблема обеспечения доверенной среды на рабочем месте клиента отходит на второй план - даже если компьютер клиента полностью контролируется злоумышленником, он не сможет провести несанкционированный платеж.

воскресенье, 29 мая 2011 г.

Дайджест ИБ за 23-29 мая 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

воскресенье, 15 мая 2011 г.

Дайджест ИБ за 9-15 мая 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

воскресенье, 17 апреля 2011 г.

Дайджест ИБ за 11-17 апреля 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Стандарты, лучшие практики, обзоры
  • Новости
  • Инциденты за неделю

воскресенье, 27 марта 2011 г.

Проект закона об электронной подписи прошел третье чтение

В пятницу проект закона "Об электронной подписи" успешно прошел третье чтение. Как и ожидалось, никаких существенных изменений в тексте для третьего чтения (по сравнению с текстом второго чтения) не произошло - все изменения чисто "косметические" и смысла не меняют. Поэтому подготовленный ранее обзор и графическая версия закона не потеряли своей актуальности.

Но есть и одно очень интересное исключение из сказанного выше. В тексте третьего чтения в п.4 ст.12 была исправлена явная ошибка, на которую я указывал в своем обзоре... Однако исправленный текст вызывает дополнительные вопросы. Взгляните:

Текст в редакции второго чтения:
Средства ЭП, предназначенные для создания ЭП в ЭД, содержащих информацию ограниченного доступа (в том числе ПДн), должны обеспечивать конфиденциальность такой информации.
Безусловно, даже элементарных познаний в криптографии достаточно, чтобы заметить эту ошибку. ЭП (усиленная) может обеспечить целостность информации, аутентификацию подписавшего ее лица и неотказуемость, но никак не конфиденциальность. Для обеспечения конфиденциальности требуется шифрование.

Текст в редакции третьего чтения:
Средства ЭП, предназначенные для создания ЭП в ЭД, содержащих информацию ограниченного доступа (в том числе ПДн), не должны нарушать конфиденциальность такой информации.
Теперь, конечно, текст не противоречит здравому смыслу. Но вот что хотел сказать автор этого изменения? Средство ЭП может нарушить конфиденциальность информации из-за программных ошибок и недекларированных возможностей. Также причиной нарушения конфиденциальности могут стать ошибки при организации процесса использования (и встраивания) самого средства ЭП, но тут (вроде бы) речь идет исключительно о самом средстве ЭП. Возникает очень интересный вопрос - а как подтвердить, что используемое средство ЭП конфиденциальность подписываемого документа нарушить не может? Уж не сертификацией ли на отсутствие НДВ?! Причем тут нет деления по видам ЭП - это относится ко всем видам ЭП, включая простую ЭП. Похоже, это еще один пункт, трактовка которого будет зависеть от конкретных проверяющих... :-(

суббота, 5 марта 2011 г.

В двух словах \ Проект закона об электронной подписи

Как все уже наверное знают, 25 февраля 2011 года во втором чтении был принят проект федерального закона "Об электронной подписи", который должен заменить ФЗ "Об ЭЦП". До принятия закона осталось несколько шагов, на которых существенных изменений обычно уже не вносится. Посмотрим, что ждет нас в ближайшем будущем.

понедельник, 20 сентября 2010 г.

пятница, 17 сентября 2010 г.

ISSP \ Домен 06. Криптография. Часть 5

В этой части рассмотрены следующие вопросы:
  • Целостность сообщения
  • Односторонний хэш
  • HMAC
  • CBC-MAC
  • Различные алгоритмы хэширования
  • MD2
  • MD4
  • MD5
  • SHA
  • HAVAL
  • Tiger
  • Атаки на односторонние функции хэширования
  • Цифровая подпись
  • Стандарт цифровой подписи

суббота, 11 сентября 2010 г.

ISSP \ Домен 06. Криптография. Часть 4

В этой части рассмотрены следующие вопросы:
  • Типы асимметричных систем
  • Алгоритм Диффи-Хеллмана
  • RSA
  • Односторонние функции
  • Эль Гамаль
  • Криптосистемы на основе эллиптических кривых
  • LUC
  • Knapsack
  • Доказательство с нулевым разглашением