|
СПЕЦІАЛЬНІ
ПАРТНЕРИ
ПРОЕКТУ
Определение наиболее профессиональных ИТ-управленцев, лидеров и экспертов в своих отраслях
Кто внес наибольший вклад в развитие украинского ИТ-рынка.
Награды «Продукт года» еженедельника «Компьютерное обозрение» за наиболее выдающиеся ИТ-товары
|
|

27 июля 2018 г., 17:25
Информационная безопасность – остроактуальная тема в сфере ИТ. Сегодня бизнес все активнее использует цифровые технологии. Каждый день в мире генерируются огромные объемы данных. Благодаря аналитике они становятся основой для принятия стратегически правильных и экономически выгодных решений. Поэтому риски потери корпоративной информации и связанные с ними последствия нельзя недооценивать. Только в 2017 г. средняя совокупная стоимость одной утечки данных составила 3,62 млн долл.

Компания Colobridge – немецкий корпоративный облачный и хостинг-провайдер – подготовила аналитический обзор ключевых проблем корпоративной кибербезопасности за 2013-2017 гг. на основе анализа статистических данных авторитетных источников (Gemalto, Infowatch, Ponemon Institute, Symantec, Verizon и др.).
Так, по оценкам компании Gemalto, ежегодно достоянием мировой общественности становится до двух тысяч инцидентов утечки конфиденциальной информации. При этом больше половины из них (до 70%) приходится на случаи кражи учетных данных и около 20% составляет доступ к финансовой информации. Утеря контроля над критически важными данными происходит примерно в 10% утечек.
Количество украденных учетных записей в период с 2013 по 2017 гг. колебалось от 743 тыс. до 2,6 млн. И хотя количество утечек в 2016 г. было практически на уровне с 2015 г., общее число похищенных учетных записей увеличилось более чем вдвое. Очевидно, что ключевую роль в этом играют крупные утечки. Хотя общее их число не превышает полутора десятков в год. В целом, по оценкам Symantec, в период с 2008 по 2016 гг. было скомпрометировано свыше 7 млрд. учетных записей.

В первом полугодии 2017 г. на кражу персональных данных пришлось 74% всех инцидентов, а на доступ к финансовым данным 13%, по информации Gemalto. Только в 6% случаев страдали критически важные данные, включая объекты интеллектуальной собственности.
Как видим, к серьезным последствиям приводит в среднем лишь один из ста инцидентов. Однако, редко, да метко – последствия «выигрыша» в этой лотерее могут быть весьма серьезными. Когда на безопасность в организации смотрят сквозь пальцы, данные утекают как вода из решета. Финансовым последствиям утечек мы посвятим отдельный блог.
24 июля 2018 г., 12:45
Facebook, который находится по пристальным вниманием последние несколько месяцев, получил первый штраф за несоответствие стандартам обработки данных GDPR, установленных новым европейским законодательством.
Прошло два месяца с даты вступления в силу «Общего регламента по защите данных» (GDPR), а его выполнение по-прежнему вызывает головную боль руководителей многих компаний как в Европе, так и за ее пределами. И не важно связаны ли инциденты со случаями преднамеренной кражи данных или с утерей в результате внутренней небрежности в отношении информационной безопасности.
Появились первые последствия широко освещавшегося инцидента Facebook и Cambridge Analytica, который затронул свыше 87 млн. пользователей, чьи персональные данные были собраны консалтинговой компанией без их предварительного разрешения, а затем проданы третьим лицам, которые предположительно использовали их в целях президентской кампании Дональда Трампа.
«Офис информационного комиссара» (ICO) в Великобритании наложил штраф на Facebook – это первый, который социальная сеть получила в связи с этим скандалом. Штраф в размере 500 тыс. фунтов стерлингов (порядка 564 тыс. евро) – это максимум, который предусмотрен законодательством Великобритании по защите данных. Конечно для Facebook, которая зарабатывают такую сумму примерно за пять минут, это сравнительно небольшие деньги. Однако прецедент создан.
IOC постановил, что Facebook не смог защитить данные своих пользователей, и что он не был прозрачен в вопросе о том, как он использовал эти данные и какие интересы стояли за злоупотреблением этими данными. IOC также возбудит уголовное дело против SCL Elections, которая является родительской компанией Cambridge Analytica.
Стоит помнить, что GDPR может накладывать штрафы в размере до 4% годового оборота компании. Это означает, что если бы данный инцидент решался в рамках законодательства Европейского союза, то Facebook мог быть оштрафован на сумму 1,581 млрд. евро.
Между тем, известны множество других случаев злоупотребления данными за последнее время.
В сентябре 2017 г. компания Equifax была вовлечена в одну из крупнейших утечек данных в истории, когда были украдены персональные данные 142 млн. людей. Если исходить из максимально возможного штрафа в рамках GDPR, то его сумма составила бы весомые 124 млн. долл.
Еще более масштабный случай с точки зрения объема пострадавших данных был с американской маркетинговой компанией Exactis. В конце июня база данных с 340 млн. индивидуальных записей, содержащими персональные данные, была доступна в Интернете без авторизации. Это означает, что любой мог бы получить доступ к ней и ее содержимому.
Timehop был вовлечен в другой крупный инцидент, в результате которого 4 июля были раскрыты данные 21 млн. пользователей. Хакер, который украл данные, был способен получить доступ благодаря аккаунту облачного хранилища, которое не использовало мульти-факторную авторизацию. Компания заявила, что она связалась с должностными лицами по защите данных сразу же после обнаружения нарушения данных.
Таким образом, экономические штрафы за несоблюдение положений GDPR могут быть весьма ощутимы для бюджета компаний. Поэтому, наряду с построением необходимых процессов, им возможно стоит задуматься и о внедрении решений ИБ для предотвращения доступа, модификации и извлечения информации, которые способны обнаруживать, отслеживать и контролировать данные в сети предприятия.
17 июля 2018 г., 15:05
Электронная почта является одним из основных векторов кибер-атаки против компаний. Согласно недавнему отчету 2018 Email Security Trends от Barracuda, 87% специалистов по ИТ-безопасности признали, что за последний год их компания сталкивалась с каким-либо типом угроз через электронную почту. Как результат три четверти опрошенных специалистов больше обеспокоены этим фактором риска, чем пять лет назад.
Это же исследование показало, что 81% руководителей по ИТ-безопасности в компаниях отметили увеличение количества инцидентов по сравнению с ситуацией год назад. Более того, четверть опрошенных специалистов из числа тех, кто согласился с этим утверждением, квалифицируют данный рост как «радикальный».
Но почему мы наблюдаем рост кибер-атак, которые выполняются через электронную почту? Подобно ряду других типов угроз, успех этих атак может сводиться к человеческой ошибке: либо из-за недостатка времени для оценки подлинности электронного письма или в силу нашего врожденного чувства любопытства или сострадания такие механизмы как социальная инженерия достигают цели злоумышленников. Это мнение разделяет большинство опрошенных ИТ-специалистов: они отмечают «неверное поведение сотрудников» в качестве основной проблемы при отражении кибер-угроз.
Экономические последствия таких атак также возрастают. 81% руководителей по ИБ на предприятиях согласны с этим утверждением, в 22% случаев подчеркивая, что расходы на смягчение последствий нарушения безопасности выросли существенно.
Из различных типов вредоносных действий, которые могут причинить компании финансовый ущерб через электронную почту, кража информации, шифровальщики и BEC-аферы являются сами «дорогими». Другими словами, мы сталкиваемся с двумя типами кибер-атак: с одной стороны, мы имеем атаки, которые стремятся извлечь прибыль из атаки на корпоративную информацию, которую потом планируется продать или получить за нее выкуп. С другой стороны, мы видим атаки, предназначенные для обмана сотрудников, имеющих доступ к финансам компании, чтобы заставить их неосознанно осуществить перевод денег кибер-преступникам.
Как же можно бороться с этой угрозой в своей компании?
Тот факт, что человеческая ошибка играет такую ключевую роль в успешности подобного рода мошенничества, конечно, означает, что компании должны обучать своих сотрудников на всех уровнях обращать внимание на определенные признаки в подозрительных электронных письмах: как они написаны, орфография или какого рода ссылки они содержат. Кроме того, они должны иметь привычку тщательно проверять предполагаемое намерение любого полученного электронного письма: например, проверить в финансовом департаменте, что они действительно запрашивают перевод средств на указанные счета, чтобы избежать BEC-афер.
Руководители по ИТ-безопасности в компаниях также рекомендуют некоторые другие меры, которые необходимо иметь в виду:
Фишинговые упражнения: Этот высокоэффективный метод для проверки возможных негативных последствий фишинга состоит в том, чтобы застать врасплох своих сотрудников подобным электронным письмом, после чего посмотреть, как они будут реагировать на него. Те, кого удастся обмануть этим письмом, узнают для себя тот тип поведения, который они должны использовать в будущем, а те, кто успешно пройдет тестирование, лишний раз будет уверен в том, что необходимо быть начеку.
Обнаружение социальной инженерии: Это требует определенного практического процесса обучения сотрудников. Цель – убедиться в том, что они задают себе ряд вопросов прежде, чем ответят, или обратят внимание на подозрительный характер электронного письма.
Шифрование электронных писем: Чтобы избежать возможной кражи электронных писем, содержащих конфиденциальную информацию, ваша компания должна иметь систему, которая шифрует все электронные письма, отправленные сотрудниками, что требует введения дополнительного пароля для получения доступа к содержимому письма.
Кроме того, наличие решения с опциями расширенной информационной безопасности поможет обнаруживать попытки атаки на компанию по электронной почте благодаря использованию искусственного интеллекта и системе обнаружения в реальном времени.
27 июня 2018 г., 11:55
Основу для исследований в области искусственного интеллекта (ИИ), начавшихся в 1950-х, заложила работа британского математика Алана Тьюринга, проделанная во время Второй мировой войны. Однако лишь в последние 10 лет идет быстрое развитие этой области, ставшее возможным благодаря трем основным факторам: повсеместным облачным вычислениям, огромным объемам данных и достижениям в машинном обучении.
Машинное обучение позволяет компьютерам учиться, не будучи явно запрограммированными. Достижения в этой области, особенно в глубоком обучении, привели к бурному развитию ИИ. В процессе машинного обучения компьютерные системы учатся использовать алгоритмы, то есть строки кода, чтобы находить закономерности в данных и действовать, исходя из них.
Распознавание речи и естественного языка, компьютерное зрение, рекомендации во время поиска и фильтрация электронной почты – вот примеры ИИ, использующего машинное обучение. Системы компьютерного перевода также используют алгоритмы машинного обучения, чтобы переводить текст с одного на другой язык.
Машинное обучение на основе маркированных данных называется «обучение с учителем» (supervised learning). Например, данные могут содержать фотографии с указанием того, что они изображают. После обучения алгоритм сможет находить в других наборах данных похожие структуры. Если для обучения использовать набор фотографий, на которых отмечены собаки, машина сможет распознавать аналогичные фотографии собак.
В противоположность этому, при «самообучении» (unsupervised learning) машины ищут закономерности в наборах немаркированных данных, выявляя сходства. Алгоритмы здесь создаются не для определения конкретных типов данных (например, изображений собак), а для поиска структур, которые выглядят одинаково и могут относиться к одной категории.
При «обучении с подкреплением» (reinforcement learning) машина учится путем проб и ошибок, в итоге находя наилучший способ выполнения поставленной задачи. Microsoft использует этот метод в играх, таких как Minecraft, изучая возможности улучшения «программных агентов». Например, управляемый ИИ персонаж может проходить по полю с лавой, не падая в нее.
Глубокое обучение – вид машинного обучения, основанный на принципах работы нейронных сетей, обрабатывающих информацию в человеческом мозге. В таких системах каждый слой нейронной сети преобразует полученные данные в несколько более сложное представление информации.
Это позволяет системе получить очень подробное понимание данных, на основе которого можно принимать решения, похожие на разумные рассуждения. Например, «видя» изображения собаки, машина сначала составляет матрицу пикселей и распознает фигуру, затем определяет границы этой фигуры, затем контуры, затем сам объект и так далее, пока не идентифицирует изображение.
Именно благодаря искусственным нейронным сетям стали возможны недавние достижения в области машинного обучения, давшие компьютерам способность понимать речь, обрабатывать естественный язык и распознавать изображения.
Между тем, восприятие ИИ общественностью во многом искажено негативным изображением в научной фантастике. Излюбленная тема для нагнетания – захват мира искусственным интеллектом.
Однако сегодня любая современная система ИИ способна решать лишь какую-то одну, узкую задачу. Эти системы хорошо справляются с логическими задачами, но у них нет интуиции, эмпатии или эмоционального интеллекта. Другими словами, опасения некоторых людей далеки от того, что на самом деле происходит на нынешнем этапе развития ИИ.
Также в последнее время активно обсуждается угроза того, что ИИ заменит людей на рабочих местах, особенно там, где можно автоматизировать ручную работу. Но такая постановка вопроса слишком упрощена. Большинству людей приходится выполнять рутинные задачи, которые снижают производительность труда. Эти задачи мог бы взять на себя ИИ, позволив людям сосредоточиться на более важных делах.
Скорее всего, ИИ изменит подходы к работе и приведет к упразднению некоторых рабочих мест и профессий. Согласно некоторым исследованиям в обозримой перспективе могут измениться такие профессии, например, как водители грузовиков, продавцы, хирурги. Но тот же ИИ приведет к появлению новых профессий, которые пока даже не существуют. Это происходило во время каждой промышленной революции, начиная с изобретения ткацкого станка и парового двигателя. И на пороге Четвертой промышленной революции мы можем и должны готовиться к этим изменениям загодя. Чтобы рабочие места появлялись, а не исчезали, необходимо выработать соответствующую политику и создавать программы переподготовки.
Эксперты полагают, что пройдет много десятилетий, прежде чем ИИ станет настолько развитым, чтобы массово заменять людей на рабочих местах. А когда это случится, перед людьми встанут этические вопросы о целесообразности такой замены. Поэтому когда речь идет об ИИ, лучше сосредоточиться на долгосрочной перспективе и придерживаться ответственного подхода к решению проблем, с которыми человечество сталкиваемся сегодня.
Оригинал
19 июня 2018 г., 14:15
Европарламент принял резолюцию, призывающую страны, которые входят в состав Европейского союза, усилить защиту от кибер-атак со стороны государственных и частных субъектов.
Резолюция под номером A8-0189/2018, которая получила 476 голосов «за», связана с информационной безопасностью в Евросоюзе, и в ней утверждается, что «ЕС и государства-члены столкнулись с беспрецедентной угрозой в виде политически мотивированных и поддерживаемых другими странами кибер-атак, а также кибер-преступлений и терроризма».
Данная резолюция признает ключевую роль, которую играют предприятия и организации в предотвращении, обнаружении, сдерживании и реагировании на инциденты ИБ, а также их приверженность в поощрении инноваций и внедрению европейской стратегии информационной безопасности.
В ней также содержится призыв к европейским правительственным учреждениям и бизнес-структурам провести всесторонний аудит компьютеров, ИТ-инфраструктуры и коммуникаций, а также проверить наличие вредоносных или потенциально опасных программ, установленных в системе, с целью устранения рисков безопасности для предприятия, а, следовательно, и рисков на национальном и общеевропейском уровне.
Хотя данная резолюция носит рекомендательный характер, она все же призывает всех членов Евросоюза предпринять меры и создать прецедент для совместных действий против кибер-преступлений. Мы являемся свидетелями нового типа кибер-войн, и мы можем видеть, как кибер-война, скорее всего, будет самым быстрым способом переноса активов и богатства одной страны в другую.
В условиях, когда цифровая трансформация означает использование все большего объема программ и данных, объемы атак также выросли экспоненциально. Это вынуждает государственные учреждения и частные компании усиливать безопасность своих систем по обработке данных, осуществляя поиск надежных решений и сервисов, которые соответствуют новому законодательству и ответственны за безопасность данных.
8 июня 2018 г., 11:51
Пока эксперты и обыватели ведут жаркие споры касательно будущего GitHub после ее поглощения Microsoft, посмотрим на эту крупную сделку стоимостью 7,5 млрд. долл. с точки зрения определения ее прямых выгодополучателей.
Напомним, в понедельник корпорация Microsoft официально объявила о покупке платформы разработки программного обеспечения GitHub. Сервис, основанный в 2008 г. для содействия сотрудничеству разработчиков ПО, сегодня является крупнейшим хранилищем открытого кода на планете – по некоторым оценкам он содержит более 58 млн. репозиториев и с ним сотрудничают свыше 28 млн. программистов.
Возвращаясь к тем, кому в результате достанутся деньги от этой сделки. Крупнейшим акционером GitHub является его соучредитель и главный исполнительный директор Крис Ванстрас (Chris Wanstrath). По оценкам экспертов, он получит около 1,5 млрд. долл. в акциях Microsoft. Которые, к слову, последнее время неуклонно растут. После завершения слияния он уступит свою должность Нэту Фридману (Nat Friedman), вице-президенту Microsoft, и станет техническим специалистом по работе над стратегическими программными инициативами внутри корпорации.
Другие основатели – Том Престон-Вернер (Tom Preston-Werner) и Пи Джей Хайетт (PJ Hyett) – могут рассчитывать ориентировочно на 1,25 млрд. долл. и 1 млрд. долл. соответственно. Напомним, первый из них покинул проект в 2014 г. из-за скандала, связанного с дискриминацией женщин-сотрудниц в компании.
Крупнейшим внешним инвестором GitHub является Андрессен Хоровиц (Andreessen Horowitz) – его доля составляет около 13%, что также эквивалентно примерно 1 млрд. долл. Далее идут венчурные фонды Sequoia Capital и Thrive Capital.
Что же в результате получит Microsoft? В то время как четверка GAFA (Google, Apple, Facebook, Amazon) зачастую знает потребителей лучше, чем они сами себя осознают. Редмондская корпорация после покупки социальной сети для поиска и установления деловых контактов LinkedIn, а теперь и крупнейшего сообщества разработчиков GitHub, будет знать больше, чем кто-либо не только о профессионалах в различных сферах бизнеса, но и о самой ценной на сегодня части рабочей силы – разработчиках. Как и насколько успешно ей удастся извлечь из этого выгоду – покажет время.
31 мая 2018 г., 11:45
Одним из ключевых аргументов в пользу облачных вычислений обычно называют сокращение затрат на ИТ и понятные, прогнозируемые расходы. В первую очередь, благодаря переходу от покупки лицензионного ПО к подписной модели с ежемесячными платежами за реально использованные ресурсы. Однако на деле как обычно все оказывается не так просто.
По мере роста использования облачных сервисов предприятия все чаще сталкиваются с непредвиденным ростом расходов, то из-за позабытого приложения или тестового стенда, то из-за внезапного всплеска популярности облачного сервиса.
Как показало исследование компании SoftwareONE, в котором приняли участие 300 руководителей ИТ-департаментов и топ-менеджеров, 37% организаций называют в качестве главной проблемы использования облаков непредсказуемые расходы. Еще треть компаний недовольны отсутствием прозрачности в использовании облачных ресурсов.
Для удовлетворения растущих потребностей в вычислительных ресурсах почти половина (45%) предприятий наращивают, либо как минимум сохраняют инвестиции в локальные системы на текущем уровне.
Закономерно большинство (53%) компаний привержены гибридному подходу к ИТ. Хотя это все еще порождает определенную путаницу, и руководители нередко не до конца отдают себе отчет, что именно из их сервисов находится в облаке. К примеру, (56%) опрошенных топ-менеджеров считают, что их организации перенесли рабочие нагрузки в облако, в то время как среди ИТ-директоров только 35% подтверждают это.
Так что на деле оказывается, что с облаками все не так просто. В долгосрочной перспективе они не особо помогают сократить расходы на ИТ и многие организации все еще находятся в поиске оптимального баланса использования ресурсов в гибридной модели, в том числе с финансовой точки зрения.

25 мая 2018 г., 13:55
Кража персональных данных – большая проблема во всем мире. Согласно Harris Poll, только в 2017 г. примерно 60 млн. американцев пострадали от этого явления. В тоже время, треть опрошенных не проверяют отчеты по своей банковской карте. Хотя такой мониторинг просто необходим для защиты своих финансов.
Риск кражи персональных данных очень высок, и вряд ли он будет снижаться в ближайшее время. В основном это связано с утечками данных, в результате которых «на сторону» могут уйти данные о компании или информация о ее клиентах.
По данным Identity Theft Resource Center (ITRC), в 2017 г. было зафиксировано 1579 утечек данных, от которых пострадало примерно 179 млн. учетных записей. Причем подобных инцидентов за год выросло на 44%. ITRC отслеживает пять отраслей, но категория «бизнес» уже третий год подряд имеет самые высокие показатели.
Наиболее громким скандалом в прошлом году стал случай с Equifax – одним из трех основных агентств по кредитной отчетности. Жертвами стали порядка 147,9 млн. человек, а потому объем скомпрометированных данных просто огромен. Украденная информация содержала имена, даты рождений, адреса и номера страховок.
Еще одним из громких случаев утечки данных стал инцидент с Uber в 2016 г. Хакеры украли данные о 57 мнл. клиентов Uber, а компания выплатила 100 тыс. долл., чтобы скрыть факт кражи. Этот инцидент был скрыт от общественности до ноября 2017 г., после того как о нем заявил руководитель компании Дара Хосровшахи. Два хакера проникли в сеть компании и украли персональные данные, включая номера телефонов, адреса электронной почты и имена 57 млн. пользователей. Что еще хуже, были похищены номера 600 тыс. водительских удостоверений.
По данным War on Identity Theft, американцы значительно чаще становятся жертвами кражи персональных данных, чем граждане любых других стран мира. 143 млн. граждан США столкнулись с повышенным риском кражи данных после инцидента с Equifax. Это было только одно нарушение. Вообще, всего в 2016 г. только в США было украдено 791 млн. записей с персональными данными. Франция в этом рейтинге идет на втором месте, и у нее показатель «всего» 85 млн.
Другой большой рынок для кражи персональных данных – это социальные сети. Активные пользователей соцсетей имеют на 30% выше уровень риска стать жертвами, потому что их информация чаще других может быть раскрыта. Например, пользователи Facebook, Instagram и Snapchat имеют на 46% выше уровень риска «захвата» аккаунта, чем те, у кого нет аккаунтов в этих соцсетях.
Покупатели онлайн-магазинов постоянно раскрывают свою финансовую информацию и имеют более высокий риск мошенничества с их банковскими картами. 62% из числа таких онлайн-покупателей сделали покупки за последнюю неделю. Хотя они могут быть вероятными жертвами кражи персональных данных, они также могут легко столкнуться с мошенничеством. 78% жертв мошенников в среде электронной коммерции обнаружили факт мошенничества в течение одной недели.
Существует несколько типов кражи персональных данных.
Кража финансовых персональных данных. Скандал с Target, наверное, самый громкий финансовый инцидент с данными за десятилетия. Хакеры получили информацию о кредитных и дебетовых банковских картах 40 млн. пользователей, а всего у более 65 млн. пользователей украли те или иные данные, включая также имена, адреса и номера телефонов
Кража медицинских персональных данных. Только в 2016 г. в США медицинских записей было украдено в 9 раз больше (27 млн.), чем финансовых. Т.е. пострадало почти 10% населения страны! Что еще хуже, Medical Identity Fraud Alliance сообщил, что 20% жертв получили неверные диагнозы или курсы лечения в результате кражи персональных данных.
Кража персональных данных по трудоустройству. Данный тип в большинстве своем относится к США и странам Европы. В США в 2016 г. 34% от всех случаев мошенничества с кражей персональных данных были связаны с мошенничеством по трудоустройству или уплате налогов.
Новый тип кражи персональных данных известен как синтетическая кража персональных данных, которая предполагает наличие мошенников, сочетающих сфабрикованные и реальные данные для создания ложной личности. Такой тип часто используется, чтобы взять кредит или получить кредитную карту. В США на такие синтетические кражи приходится большая часть ущерба от мошенничества с кредитными картами. Фактически, в 2016 г. ущерб банков от синтетического мошенничества составил 6 млрд. долл. Но общий объем еще больше, если рассматривать и другие банковские продукты, например, автокредиты.
Дети также являются мишенью при краже персональных данных. Пока взрослые проверяют свои кредитные отчеты, дети также имеют номера социального страхования, которые могут быть украдены для открытия банковских счетов, получения кредитов и пр. Ребенок может не знать о краже его персональных данных, пока не придет время взять кредит или подать заявку на поступление в колледж. Воры могут украсть информацию с тех аккаунтов, где вы вводите данные по вашему ребенку, например, в магазине игрушек или в школьной базе данных. По некоторым оценкам, примерно 1,3 млн. детей в США каждый год страдают от кражи персональных данных.
Что же могут предпринять пользователи, что по возможности защититься от кражи персональных данных?
- Создайте сложный пароль (минимум 12 символов, сочетающие числа, буквы и специальные символы).
- Подпишитесь на получение оповещений по движениям на вашем банковском счету.
- Регулярно проверяйте счета. Обязательно проверяйте выписки и статистику по всем операциям (вашим и детей).
- Будьте бдительны в соцсетях. Лучше чтобы профиль содержал минимум персональной информации и был доступен только друзьям и членам семьи.

8 мая 2018 г., 15:20
Уже совсем скоро в силу вступит Общеевропейский регламент по защите данных (General Data Protection Regulation, GDPR). И хотя последствия нового законодательного регулирования обсуждаются достаточно давно, одному из них уделяется незаслуженно мало внимания. А между тем, оно может поставить под угрозу безопасность пользователей.
Речь идет о конфликте между обязательствами в рамках GDPR и сервисом WHOIS – глобальной системой, управляемой ICANN (Internet Corporation for Assigned Names and Numbers), которая определяет, кому принадлежит домен.
Напомним, WHOIS – это протокол, который позволяет найти имена и контактные данные владельцев домена. Он был создан ICANN еще в 1980-х. По сути, он является одним из старейших интернет-сервисов для проверки личности.
Система WHOIS является бесценным ресурсом для следователей и служб безопасности: предоставляемые им данные – это первая линия расследования при обнаружении вредоносной активности, учитывая, что эти данные являются публичными. Специалисты используют WHOIS для отслеживания распространения вредоносного ПО или обнаружения того, кто реально стоит за вредоносным доменом. ICANN имеет соглашения со всеми регистраторами доменов, требуя от них публиковать данные (ФИО, адреса электронной почты и номера телефонов) тех лиц, кто регистрирует домены через их сервис.
Несмотря на то, что охвачены все домены, требования системы WHOIS находятся под пристальным вниманием, т.к. уже давно бытует мнение, что система устарела. Даже ее сторонники готовы признать, что можно спокойно предоставлять ложную информацию, и по различным оценкам примерно 40% данных в этой системе могут быть неточными или недостоверными. Также верно, что WHOIS традиционно является источником информации для хакеров и спамеров, которые могут извлекать данные из баз данных WHOIS для запуска спама, контактов с зарегистрированными пользователями или кражи их персональных/ регистрационных данных. Это привело к распространению услуг, предлагающих скрыть данные в WHOIS, многие из которых предлагаются теми же компаниями, которые управляют доменами.
Но ближе к делу. В настоящее время протокол WHOIS публикует ФИО, адреса и номера телефонов тех лиц, которые зарегистрировали в Интернете домен. Однако, в соответствии с положениями GDPR данная система станет незаконной, т.к. она не запрашивает явного согласия этих людей перед публикацией их персонально идентифицируемых данных. Как уже упоминалось, некоторые компании уже предлагают возможность сокрытия персональных данных за отдельную плату, но и это тоже не соответствует требованиям GDPR.
Разрешить данную проблему совсем непросто. GDPR запрещает компаниям публиковать информацию, которая идентифицирует людей. А это означает, что соглашения между регистраторами доменов и ICANN в части WHOIS будут незаконны. И это также будет препятствовать работе по идентификации кибер-злоумышленников.
В настоящее время трудно интегрировать протокол WHOIS в нормативно-правовую базу GDPR. Нельзя утверждать, что публичный характер базы данных помогает достичь первоначальной цели, ради которой вся эта информация и собиралась (регистрация домена). Это означает, что сегодняшняя публичная система WHOIS не соответствует принципам конфиденциальности данных, заложенным в GDPR.
В ноябре 2017 г. ICANN заявила, что не будет возбуждать иски против регистраторов доменов за невыполнение договорных обязательств по управлению данными для регистрации доменов. Другими словами, организация не будет предпринимать каких-либо действий против тех, кто не будет публиковать данные WHOIS до тех пор, пока не будет найдено приемлемое решение, соответствующее требованиям GDPR. Тем не менее, существует риск того, что возрастающий объем персональных данных будет удален из публичной базы данных WHOIS, т.к. для компаний будет проще уничтожить конфиденциальные данные, чем тратить время на выполнение мер, требуемых со стороны GDPR. Фактически, крупнейший в мире регистратор доменных имен GoDaddy в январе объявил, что он откажется от публикации контактных данных WHOIS своих 17 млн. клиентов. Есть опасения, что и многие другие регистраторы последуют этому примеру после 25 мая.
Несколько лет назад ICANN создала рабочую группу для изучения способов защиты конфиденциальности при сохранении определенных уровней свободы и обеспечении доверия и конкурентоспособности с учетом защиты прав потребителей и общественных интересов. Ее рекомендации указывают на необходимость наличия системы «информирования», которая будет разработана для замены публично доступной информации в WHOIS. Еще в 2012 г. ICANN предложила решение, предусматривающее внедрение службы Registration Directory Service (RDS), которая работала бы с автоматически обновляемой базой данных, содержащей регистрационные данные доменов от всех аккредитованных регистраторов. По умолчанию эти данные будут «закрытыми» в отличие от сервиса WHOIS. Однако спустя шесть лет эта организация, как представляется, совершенно не приблизилась к внедрению этого решения.
ICANN находится в трудном положении. С одной стороны, она находится под давлением со стороны экспертов по безопасности, которые используют данные WHOIS для расследования преступлений или смягчения последствий атак. С другой стороны, эта организация также должна адаптироваться к требованиям GDPR для защиты персональных данных интернет-пользователей. Удастся ли найти жизнеспособный способ сбалансировать потребности правоохранительных органов и служб безопасности с правами пользователей на конфиденциальность?
What will happen with WHOIS when GDPR is implemented?
24 апреля 2018 г., 19:12
Современные технологии порой применяются не совсем так, как можно было бы ожидать. Разве не ирония, что ультрасовременный мобильный банкинг активнее всего осваивают экономически отсталые страны, а мобильный Интернет больше всего потребляется отнюдь не в дороге?
К примеру, по данным «Киевстар», недавно запущенный 4G-интернет в Киеве активнее всего используют студенты и курсанты – в общежитиях университетов и войсковых частях. Всего за две с небольшим недели в новой сети использовано уже более 428 ТБ трафика.
Впрочем, сети LTE в Украине только начинают работу и пока абоненты используют вдвое больше «голосовых» услуг, чем в других странах Европы, но втрое меньше дата-трафика. Со временем это соотношение поменяется.

Так, по данным GSMА Intelligence, в 2017 г. в странах ЕС абоненты выговаривали в среднем 200 минут в месяц. При этом, средний счет на абонента (ARPU) составил 267 грн ($13,72). В сети «Киевстар» за этот же период каждый абонент в среднем использовал 589 минут в месяц, при ARPU 49 грн ($1,8).
Украинские пользователи мобильной связи все еще потребляют меньше дата-трафика, чем европейские. Так, в ЕС абонент в среднем ежемесячно расходует 2-3 ГБ. Например, абоненты мобильных операторов Литвы в среднем используют 5 ГБ трафика, в Польше – 4 ГБ, во Франции и Португалии – более 3 ГБ. В Украине, по данным «Киевстар», в прошлом году клиенты мобильного интернета в среднем использовали по 827 Мб в месяц.
Но уже за первые 20 дней работы сети LTE (4G) «Киевстар» использование мобильного интернета в ряде городов Украины превысило 3 ГБ на абонента, что в целом соответствует уровню европейских стран.
|
|

|