Microsoft опровергает информацию о передаче ФСБ алгоритмов Skype

Microsoft опровергает информацию о передаче ФСБ алгоритмов Skype

...

Microsoft может поделиться исходным кодом Skype c Федеральной службой безопасности (ФСБ), сообщил вчера руководитель Microsoft в России Николай Прянишников. «Microsoft в России сотрудничает с ФСБ и предоставляет исходные коды к своим продуктам. В перспективе и Skype потенциально может стать одним из таких продуктов», — сказал он. Microsoft достигла договоренности о покупке Skype за $8,5 млрд в мае 2011 г. Сделка пока не завершена, так как компании ждут одобрения регуляторов, напомнил Прянишников.



О том, что ФСБ озабочена использованием средств шифрования с иностранными алгоритмами, которые применяют интернет-сервисы, в том числе Skype, говорил в апреле 2011 г. начальник центра защиты информации и специальной связи ФСБ Александр Андреечкин. Их «бесконтрольное использование» может угрожать безопасности России, говорил он. Цель спецслужб — убедиться, что в коде нет «закладок», которые могут, например, поделиться конфиденциальной информацией без ведома пользователя или в час икс передать управление компьютером противнику, передают Ведомости.

Передача исходных кодов госорганам не влияет на конфиденциальность, разъясняет директор по информационной безопасности Microsoft Владимир Мамыкин. Алгоритм шифрования — часть исходного кода Skype, но для дешифровки разговора знать алгоритм недостаточно, согласен специалист по компьютерной криминалистике Group-IB Сергей Никитин. Программа для каждого разговора создает новые ключи шифрования, которые генерируются случайным образом. Подслушать разговор можно, только если Microsoft предоставит ФСБ ключ или способ отключить шифрование, заключает он. Microsoft защищает личную информацию и предоставляет ее только в законном порядке — по запросу правоохранительных органов при наличии решения суда, подчеркивает представитель компании.

Дешифровать разговор по Skype, имея лишь его исходный код, почти невозможно, соглашается директор департамента аудита «Информзащиты» Максим Эмм. Тем не менее это может очень сильно помочь спецслужбам найти способ прослушивать разговоры по Skype, считает он. Получив исходный код, они смогут найти в нем уязвимости и, к примеру, поймут, как генерируются случайные числа для ключей шифрования, чтобы их восстановить и перехватывать переговоры.

Пока спецслужбы не запрашивали у Microsoft исходные коды Skype, но не исключено, что это произойдет, говорит источник в одной из них. В 2002 г. Microsoft заключила с ФГУП НТЦ «Атлас» соглашение, которое дает российским силовым ведомствам доступ к исходным кодам продуктов компании. Доступ к коду Skype ФСБ может получить, например, если Microsoft решит сертифицировать в ФСБ новую версию Windows. Ведь по словам руководителя блока Windows в Microsoft Стивена Синофски, компания планирует интегрировать в нее Skype. А доступ к исходным кодам — непременное условие ФСБ для сертификации программного обеспечения.

ФСБ сертифицировала Windows XP и Windows Server 2003, закончены работы по сертификации Windows 7, говорит Мамыкин. По его словам, наличие сертификатов ФСБ является обязательным условием для использования программ в ряде высших органов государственной власти России.

Cloud.ru подтвердил соответствие ГОСТ Р 57580 для работы с финсистемами

Облачная платформа Cloud.ru подтвердила соответствие требованиям ГОСТ Р 57580.1-2017 для усиленного уровня защиты информации. Этот стандарт задаёт базовые правила по ИБ для организаций, которые работают на финансовом рынке по лицензии Банка России.

На практике это означает, что клиенты Cloud.ru теперь могут размещать в облаке системы, связанные с банковской тайной и финансовыми операциями.

Проверку проводил лицензированный аудитор. В ходе оценки он изучил документацию, провёл интервью с сотрудниками компании и протестировал технические меры защиты. Всего проверка охватила более 400 требований — от организации защиты информации до управления доступом, инфраструктуры и мониторинга инцидентов.

В зону оценки вошли сервисы платформы Cloud.ru Evolution. Речь идёт об инфраструктурных и платформенных решениях, которые можно использовать для размещения банковских систем, обработки транзакций, персональных данных, а также сервисов аналитики, управления данными и контейнерами. В этот же контур вошла Evolution Data Platform.

Сам стандарт ГОСТ Р 57580.1-2017 распространяется на банки, страховые компании, клиринговые организации, другие финансовые структуры и финтех-компании. Поэтому подтверждение соответствия важно прежде всего для тех заказчиков, которым нужно использовать облачную инфраструктуру с учётом требований регулятора.

Кроме того, Cloud.ru напомнил, что ранее уже проходил аудит по другим требованиям и стандартам. В их числе — PCI DSS, требования 152-ФЗ по персональным данным для УЗ-1, а также стандарты ISO/IEC 27001, 27017, 27018 и 27701. Также провайдер заявляет о соответствии требованиям для размещения государственных информационных систем и объектов критической информационной инфраструктуры.

RSS: Новости на портале Anti-Malware.ru