Европа повышает сетевую обороноспособность

...

Еврокомиссия подготовила проект директивы об атаках на информационные системы и новый регламент по укреплению статуса и модернизации Европейского агентства по сетевой и информационной безопасности (European Network and Information Security Agency, ENISA).



Разработка этих документов была продиктована стремлением усилить позиции европейцев в противостоянии сетевому криминалу и создать эффективные механизмы реагирования на кибератаки, в частности, атаки с применением ботнетов. За основу директивы было взято рамочное решение об атаках на информационные системы (2005/222/JHA), принятое Советом министров ЕС в 2005 году. В новом документе присутствует положение о правовой ответственности за создание и использование криминального инструментария, а также предусмотрены более жесткие меры пресечения для правонарушителей. Предельный срок тюремного заключения предполагается увеличить как минимум до двух лет, а при наличии отягчающих обстоятельств — до пяти (в настоящее время 2 года).

Директива также нацелена на усиление взаимодействия судебных органов и полиции: время ответа на запрос, полученный через общеевропейскую сеть защитников правопорядка, будет ограничено восемью часами. Сбор статистики по киберпреступлениям вменяется в обязанность всем государствам-участникам Евросоюза, что позволит создать единую систему противодействия кибератакам. С принятием директивы рамочное решение 2005/222/JHA будет упразднено; срок приведения национальных законодательств в соответствие с момента ее вступления в силу — не более двух лет.

Срок действия мандата ENISA, истекающий в 2012 году, предложено продлить еще на 5 лет. В соответствии с новым регламентом эта организация призвана поддерживать активный обмен передовым опытом в борьбе против сетевых преступлений, а также поощрять взаимодействие правительственных организаций, национальных органов правопорядка и представителей кибериндустрии на этой стезе. В связи с расширением полномочий ENISA ее штат и финансовую поддержку планируется увеличить.

Предложенные документы будут переданы на рассмотрение в Европарламент, а затем направлены на утверждение в Совет министров ЕС.

http://www.securelist.com

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Забытые в коде ключи доступа к OpenAI API позволяют спиратить GPT-4

Разработчики, встраивающие технологии OpenAI в свои приложения, зачастую оставляют API-ключи в коде. Злоумышленники этим пользуются: собирают такие секреты из общедоступных проектов и расшаривают их в соцсетях и чатах, провоцируя пиратство.

Оказалось, что только на GitHub можно с легкостью заполучить более 50 тыс. ключей к OpenAI API, неумышленно слитых в паблик. Украденные данные позволяют использовать ассоциированный аккаунт OpenAI для бесплатного доступа к мощным ИИ-системам вроде GPT-4.

Недавно модераторы Discord-канала r/ChatGPT забанили скрипт-кидди с ником Discodtehe, который упорно рекламировал свою коллекцию ключей OpenAI API, собранных на платформе для совместной работы Replit. Такие же объявления доброхот с марта публиковал в канале r/ChimeraGPT, суля бесплатный доступ к GPT-4 и GPT-3.5-turbo.

Как выяснилось, скрейпинг API-ключей OpenAI на Replit тоже не составляет большого труда. Нужно лишь создать аккаунт на сайте и воспользоваться функцией поиска.

В комментарии для Motherboard представитель OpenAI заявил, что они регулярно сканируют большие публичные репозитории и отзывают найденные ключи к API. Пользователям рекомендуется не раскрывать сгенерированный токен и не хранить его в клиентском коде (браузерах, других приложениях). Полезно также периодически обновлять API-ключ, а в случае компрометации его следует немедленно сменить.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru