NIST порвала с АНБ

Национальный Институт стандартов и технологий порвал отношения с АНБ

Национальный Институт стандартов США отказался от сотрудничества с Агентством национальной безопасности страны. Комитет Палаты представителей по вопросам науки, космоса и технологии внес соответствующую поправку к акту FIRST. Она гласит, что Институту больше не требуются консультации с АНБ по вопросам стандартов шифровки данных.

До откровений Эдварда Сноудена (Edward Snowden) АНБ была надежным партнером для организаций, занимающихся компьютерной безопасностью. Тем временем в документах, которые опубликовал экс-сотрудник ЦРУ, указано, что одной из задач АНБ был взлом любого типа шифров. Помощь в создании стандартов кодирования позволила АНБ сделать в них лазейки, что значительно ослабляло надежность шифра. С тех пор деятельность Института подверглась серьезной критике.

Член Палаты представителей конгресса США Алан Грейсон (Alan Grayson) считает, что Институт нельзя обвинять в пособничестве Агентству. Конгрессмен надеется, что Комитет по вопросам науки, технологии и аэрокосмической сферы разберется в ситуации.

РЖД переводит сервисы на новые сертификаты: что делать пассажирам

РЖД начала переводить сайт, приложение «РЖД Пассажирам», PWA-версию и другие электронные сервисы на российские сертификаты безопасности. Из-за этого части пользователей потребуется установить корневые сертификаты Минцифры или перейти на браузер, который уже умеет им доверять.

В российских браузерах сервисы продолжат открываться без дополнительной настройки, как на компьютерах, так и на мобильных устройствах.

Пользователям других браузеров РЖД рекомендует скачать сертификаты с официальной страницы «Госуслуг». Учётная запись для этого не нужна, установка бесплатна.

С Android всё спокойно. Актуальная версия приложения «РЖД Пассажирам» продолжит работать без дополнительных сертификатов. Пользователям советуют лишь проверить наличие обновлений.

Владельцам iPhone повезло меньше: для работы приложения на iOS понадобится установить корневые сертификаты Минцифры вручную. Информация о переходе также опубликована на сайте РЖД.

Корневой сертификат сообщает устройству, каким центрам сертификации можно доверять. Поэтому скачивать такой файл из телеграм-канала, письма от поддержки или с первого сайта в поиске категорически нельзя. Установка поддельного сертификата способна помочь злоумышленникам перехватывать трафик и маскировать фишинговые страницы.

Безопасный вариант — использовать только прямой адрес gosuslugi.ru/crt, самостоятельно набрав его в браузере. Если при открытии сайта РЖД внезапно предлагают скачать сертификат с другого домена, перед вами, вероятнее всего мошенник.

RSS: Новости на портале Anti-Malware.ru