IBM представила технологию защиты пользователей от кражи персональных данных

IBM представила технологию защиты пользователей от кражи личных данных

Корпорация IBM представила программное решение с открытым исходным кодом Identity Mixer, призванное помочь людям защитить их персональные данные от возможных утечек и краж — часто имеющих место тогда, когда эти данные хранятся на серверах компаний, услугами которых они пользуются.

Примечательно, что в разработке решения приняли участие две женщины-криптографа — россиянка Мария Дубовицкая и Анна Лисянская родом из Украины.

Мария Дубовицкая занимается непосредственной разработкой и внедрением Identity Mixer, а также разработкой новых криптографических алгоритмов и систем, использующих Identity Mixer. Сейчас она руководит проектом по интеграции Identity Mixer в платформу IBM Bluemix.

Дубовицкая окончила Московский инженерно-физический институт, завершала работу над диссертацией в научном центре IBM в Цюрихе, где сейчас занимает должность исследователя в области информационной безопасности и защиты персональных данных, пишет safe.cnews.ru.

Ее коллега Анна Лисянская - одна из изобретательниц криптографического алгоритма Identity Mixer. Она окончила Массачусетский технологический институт, где получила докторскую степень (Ph.D.) в области электротехники и компьютерных наук, и сейчас она работает профессором департамента компьютерных наук в Университете Брауна в США. Часть своих исследований она провела во время стажировки в лаборатории IBM в Цюрихе.

Identity Mixer - это предложенное IBM облачное решение по защите персональных данных.

Многие компании требуют от пользователей указывать разнообразные личные данные, например, дату рождения, адрес, номер и срок действия банковской карты. Хакеры могут взломать серверы и получить доступ к этим данным, что нежелательно для пользователя. Кроме того, компания может халатно отнестись к сохранности данных, в результате чего они могут оказаться открытыми третьим лицам.

Решение Identity Mixer помогает избежать таких ситуаций за счет того, что пользователь попросту не передает компании своих персональных данных и поэтому на ее серверах этих данных нет.

Например, университет выпускает электронные студенческие билеты, которые содержат персональные данные своих владельцев. Однако когда электронный билет используется для получения скидки, то для выполнения этой операции сведения о персональных данных не нужны. Разработанные в Цюрихской лаборатории IBM специальные криптографические алгоритмы позволяют пользователю лишь подтвердить тот факт, что он является студентом, не разглашая при этом имени, даты рождения и т. д., пояснили в IBM

IBM демонстрирует другой пример использования технологии Identity Mixer: онлайн-библиотеку художественных фильмов. Чтобы скачать фильм с этого сайта, пользователю нужно подтвердить, что его возраст соответствует возрастной категории, указанной для выбранного им фильма. Сейчас пользователю пришлось бы предъявить документ, удостоверяющий его возраст, что означало бы автоматическую передачу всех персональных данных из этого документа. Однако если этот видеосервис использует Identity Mixer, то сторонний сайт получить только криптографическое доказательство того, что пользователь достиг требуемого возраста, а никакой другой информации о пользователе разглашено не будет.

Электронные удостоверения, поддерживающие технологию Identity Mixer, могут выпускаться как третьей стороной (например, электронным правительством в случае паспорта или университетом в случае со студенческим билетом), так и самим поставщиком услуг — например, выдача подписки на использование сервисом. Выпускающая сторона гарантирует подлинность персональных данных в заверенном ею документе. В отличие от провайдеров социальных сетей, она не участвует в проверке криптографических доказательств о выданных ею электронных удостоверениях — для этого необходим лишь ее открытый ключ. Это является еще одним преимуществом Identity Mixer, так как действия пользователей никем не отслеживаются, рассказывают в IBM.

Identity Mixer подходит не только в этом случае, но и когда пользователю необходимо передать сервису данные банковской карты. Решение позволяет передавать тому же видеосервису вместо этих данных аналогичное криптографическое доказательство платежеспособности клиента, которое может быть использовано для получения денег непосредственно от банка клиента.

Технически Identity Mixer представляет собой набор Java-библиотек. Клиент, решивший внедрить новое решение, может сделать это бесплатно, загрузив исходный код с сайта GitHub и развернув решение на собственных серверах.

IBM предлагает облегчить задачу и воспользоваться Identity Mixer в рамках облачной платформы Bluemix. То есть, разместив сайт в облаке IBM, заказчик сможет подключить Identity Mixer в виде сервиса, не беспокоясь о технических деталях запуска в собственном дата-центре. Как сообщили CNews в IBM, запуск бесплатной тестовой версии Identity Mixer на платформе Bluemix запланирован на апрель-май 2015 г.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Тест Softline: Яндекс Браузер выявил 85 из 100 фишинговых сайтов

Эксперты ГК Softline провели ежегодное исследование, чтобы проверить, насколько хорошо популярные браузеры распознают фишинговые сайты — страницы, с помощью которых злоумышленники крадут личные данные пользователей. В тесте участвовали Chrome, Яндекс Браузер, Firefox, Opera, Edge, Safari на iOS, а также предустановленные Samsung Internet и Mi Browser на Android.

Согласно результатам проверки, Яндекс Браузер оказался самым эффективным: десктопная версия обнаружила 85 из 100 мошеннических сайтов, а мобильная — более 75.

Для сравнения, Chrome с антифишинговым расширением на десктопе выявил 44 угрозы, а без него — всего 8. Остальные браузеры показали следующие результаты:

  • Safari — 9 выявленных страниц,
  • Firefox — 8,
  • Opera — 6,
  • Edge — 5.

На платформах Android показатели оказались самыми низкими: Mi Browser определил два фишинговых сайта, а Samsung Internet — всего один. При этом браузеры на iOS продемонстрировали заметное улучшение по сравнению с прошлым годом.

Как проводилось исследование

Тестирование проходило в условиях, максимально приближенных к реальным. На смартфонах использовались физические устройства, а не эмуляторы. В основу легла выборка из 100 актуальных фишинговых страниц, предоставленных сервисом CyberDef от Infosecurity. Сайты с невалидными сертификатами исключались, чтобы результаты не искажались.

Особое внимание уделялось скорости реакции браузеров. Эксперты отправляли на проверку новые фишинговые сайты в течение нескольких часов после их обнаружения — ведь такие страницы живут недолго и часто исчезают уже в первый день.

Кого чаще всего подделывают

Почти половина (46%) фишинговых сайтов имитировала банки и инвестиционные платформы, ещё 13% — страницы соцсетей и мессенджеров, а 12% — опросы и голосования.

По словам специалистов, злоумышленники активно эксплуатируют известные бренды и актуальные темы вроде искусственного интеллекта и криптовалют, а схемы становятся всё сложнее.

«Сегодня мошеннические кампании часто состоят из нескольких этапов: сначала пользователя заманивают под видом розыгрыша или курса, а потом под предлогом оплаты или подтверждения выманивают деньги и данные. Чтобы казаться надёжными, такие сайты нередко показывают фейковые уведомления о “защищённом соединении”», — отмечают эксперты Softline.

Что используют браузеры для защиты

Современные браузеры применяют разные технологии против фишинга. Например, Safe Browsing в Chrome, SmartScreen в Edge и нейросетевые фильтры в Яндекс Браузере.

В отличие от старых систем, которые полагались на «чёрные списки» сайтов, новые механизмы анализируют содержимое страницы в момент загрузки, что помогает быстрее реагировать на появление фальшивых ресурсов.

Главный вывод исследования: даже при развитии встроенных технологий защиты пользователям стоит оставаться внимательными и не вводить личные данные на сомнительных сайтах, особенно если ссылка пришла в сообщении или письме.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru