пятница, 29 июля 2011 г.

Compliance ума не прибавляет!

По поводу социальной сети «ВКонтакте» в июле появилось 2 новости:
Первая новость весьма похвальна. Закон о Национальной платежной системе только что принят, вот и первое заявление во имя его исполнения. То есть не будет еще одних «ХренMoney».
По второй новости есть сомнения...
Процесс подтверждения действия банковской карты это сбор как персональных, так и карточных данных: ФИО, телефон, e-mail, паспорт, номер карты, CVC2-код, срок действия, тип, банк-эмитент.
Казалось бы, полученный сертификат PCI DSS должен вызывать доверие, как минимум, к уровню зрелости компании в части ИБ. То есть должны быть грамотные специалисты и так далее. Что же мы видим при ближайшем рассмотрении?
Если вы забыли пароль и хотите восстановить свой account вы должны подтвердить свои учетные данные. Ввести не просто учетные данные – подавай им самые настоящие персональные данные. Конечно же, без подписания согласия на обработку. Смотрите, screenshot того, что и как они просят:
 
А вот чуть ниже, что тоже неплохо:
А вот что будет, если изображения им не понравятся:
 
Так что, только благодаря этому казусу,  пользоваться их связкой с Русским Стандартом, который является экваером и работает за 1.9% от суммы транзакций, я бы поостерегся.



вторник, 26 июля 2011 г.

Продолжение бесконечного ожидания

Наконец- то Президент подписал Изменения в 152-ФЗ, что же изменится теперь?
Моё наблюдение тематики по защите персональных данных начинается с момента выхода в свет самого Закона. Можно составить вот такую последовательность минувших дней: 
  • Публикация Закона 152-ФЗ 29.07.2006
  • Вступление в действие Закона 152-ФЗ 26.01.2007
  • Публикация 781-ПП об автоматизированной обработке 17.11.2007
  • Выход Приказа «трех» о классификации 13.02.2008
  • Публикация 687-ПП об неавтоматизированной обработке 24.06.2008
  • Откладывание Закона на год 27.12.2009
  • Выход положение ФСТЭК о методах защиты 05.03.2010
  • Откладывание Закона еще на полгода 23.12.2010
  • Принятие существенных поправок в Закон 26.07.2011

Итак, все нормы написаны, поправки Гарантом приняты, осталось дело за малым выполнить Закон. Информационный фон в обществе, создаваемый «колокольнями» в лице производителей СЗИ и интеграторов в последние 2 недели стал явно нездоровым, активно подогревался СМИ по поводу утечек ПДн из разных компаний.

Если по существу, то меня беспокоят следующие мысли:
  • Закон приговорен к невыполнению с момента своего появления
  • с 2006 года прошло уйма времени, чтобы выполнить ВСЕ требования
  • де-факто нет никакой ответственности и прецедентов за его невыполнение
  • Российское законодательство в данной области крайне неустойчиво

 Ну и как говорится: 
  • требования Закона не соответствуют духу Евроконвенции
  • требования закона вызывают существенные обременения у операторов ПДн

четверг, 21 июля 2011 г.

Пришла вторая отписка от Гаранта

воскресенье, 17 июля 2011 г.

Новый вид рекламы?

Решил нажать баннер Позитива, чтобы посмотреть чего это он стал таким красным?

Это картинка:
Surf Patrol заметил, что версия Real Pleer не последняя и предложил его обновить.
Скачал, запускаю и вот, что я вижу:
Красота?

Weekend безопасника

Уже больше года я пишу этот блог, в первую очередь для себя, во вторую очередь для информационно-безопасного сообщества. Вот решил опубликовать пару фоток (июль 2011 – жаркая пора перед подписанием или не подписанием Гарантом НОВОГО закона о персональных данных), как я провожу летние выходные дни. Конечно же, на природе, на даче в далеком заМКАДье, теперь уже на границе НОВОЙ Москвы.
Что может быть лучше чтения «классики» – CISA Review Manual.