Не доработали: бизнес просит еще раз поправить закон о персональных данных

Не доработали: бизнес просит еще раз поправить закон о персональных данных

Не доработали: бизнес просит еще раз поправить закон о персональных данных

ИТ-бизнес попросил Минцифры в очередной раз доработать поправки к закону “О персональных данных”. Речь о сборе обезличенной информации. В новую версию проекта могут вернуть положение о едином согласии.

Отмотать закон назад просит бизнес, пишет сегодня “Ъ”. Об этом говорится в протоколе заседания рабочей группы “Нормативное регулирование” АНО “Цифровая экономика”. В июле решили, что центр компетенций “Сколково” при участии ЦБ и бизнеса подготовит для Минцифры обоснование для этой нормы.

Первая версия законопроекта подразумевала, что гражданин может дать одно согласие сразу на несколько целей обработки его данных, в том числе и обезличивание. После этого бизнес будет свободно их использовать. Минцифры трижды вносило изменения в документ. Третью версию одобрило правительство. По ней бизнес должен передавать уже обезличенные данные государству, которое будет их использовать для развития ИИ и других собственных нужд.

В июле Минцифры разработало новый вариант поправок, по которым бизнес по запросу будет передавать персональные данные своих клиентов государству, которое уже будет их обезличивать и формировать дата-сеты для обучения ИИ. Бесплатный доступ к этим данным Минцифры предлагает предоставить российским разработчикам, а также госорганам “для государственного и муниципального управления”. В этой версии необходимость получения единого согласия гражданина для разных целей обработки исчезла.

По итогам июльского заседания было предложено вернуться к обсуждению ранее согласованных формулировок и совместно с Минцифры доработать их, рассказали в пресс-службе АНО “Цифровая экономика”.

Документ представят на площадке АНО “Цифровая экономика” до начала осенней сессии Госдумы. Два источника, присутствовавших на другом заседании с участием Минцифры, уточнили, что его участники также обсуждали возможность отказа от идеи безвозмездной передачи бизнесом данных государству.

Цели запросов государством коммерческих данных должны быть очень конкретными — основанием для таких запросов могут быть события уровня чрезвычайных ситуаций или, например, пандемии, “во всех остальных случаях государство не может получать данные от бизнеса, так как это ведет к монополизации рынка”, подчеркивает директор по стратегическим проектам Института исследований интернета Ирина Левова.

В своей первой редакции проект поправок решал давнюю проблему компаний — в одном согласии может быть указана всего одна цель использования: такое ограничение создавало горы бумажной работы для отдела кадров, отметил преподаватель Moscow Digital School Олег Блинов.

“Предлагаемая бизнесом редакция позволяла вписать в согласие не одну, а сразу несколько целей”, — говорит Блинов.

В условиях, когда подписание “согласий” уже стало ритуальным действием, а не осмысленным выбором, полагает эксперт, такой шаг представляется разумным.

EvilMouse: мышь за $44, которая взламывает компьютеры за секунды

Исследователи показали, как обычная компьютерная мышь может превратиться в инструмент для взлома. Проект получил название EvilMouse, по сути это аппаратный кейлоггер-инжектор, спрятанный внутри стандартного USB-манипулятора. Стоимость сборки — около $44 (3 394 руб.).

По принципу работы EvilMouse напоминает известный инструмент USB Rubber Ducky, который эмулирует клавиатуру и автоматически вводит заранее запрограммированные команды.

Но есть важное отличие: EvilMouse продолжает работать как обычная мышь. Внешне и функционально устройство ничем не выдаёт себя.

Внутри корпуса разместили недорогие компоненты — микроконтроллер RP2040 Zero, USB-хаб и начинку стандартной мыши. Автор проекта перепрошил устройство с помощью CircuitPython: при подключении к компьютеру мышь автоматически выполняет набор команд и открывает обратный шелл на машине атакующего. По результатам тестов доступ к системе с правами администратора удаётся получить буквально за считаные секунды.

 

Сложность заключалась в физической сборке — в компактном корпусе пришлось удалять пластиковые перегородки, аккуратно паять контакты и изолировать элементы. Но технически проект оказался вполне реализуемым даже при базовых навыках работы с электроникой.

 

Главная проблема, на которую указывает автор, — это фактор доверия к «безобидной» периферии. Большинство сотрудников уже знают, что флешки могут быть опасны. А вот мышь, которая нормально двигает курсор, подозрений не вызывает. При этом устройство распознаётся системой как HID (Human Interface Device) и может отправлять команды, минуя многие стандартные механизмы защиты. В демонстрации атака проходила без срабатывания антивируса.

Исходный код проекта выложен на GitHub — автор подчёркивает, что работа носит исследовательский и образовательный характер. Однако сама концепция наглядно показывает: для компрометации системы не нужны дорогостоящие инструменты, достаточно фантазии и пары доступных компонентов.

RSS: Новости на портале Anti-Malware.ru