На Урале отрегулировали работу операторов с персональными данными

На Урале отрегулировали работу операторов с персональными данными

На Урале отрегулировали работу операторов с персональными данными

Участники уральского рынка страхования, телекома и банковского сектора в четверг на заседании в полпредстве подписали кодекс этической деятельности в интернете, разработанный Роскомнадзором. Документ направлен на регулирование работы операторов с персональными данными и дублирует положения соответствующего закона.

Эксперты сомневаются, что подобный кодекс может улучшить ситуацию с сохранением персональных данных. Открывая заседание, заместитель полпреда в Уральском федеральном округе Борис Кириллов пояснил участникам, что подписание кодекса на базе полпредства станет последним этапом для документа на региональном уровне, пишет kommersant.ru.

«У нас финальная церемония. Мы завершаем процесс подписания соглашений, которые проходят на территории УрФО,— объяснил господин Кириллов.— В интернете мы каждый день с вами сталкиваемся с вызовами, начиная от терроризма и заканчивая торговлей наркотиками и порнографией. Очень надеюсь, что документ носит позитивный и реализуемый характер».

Ранее алогичный документ поддержали на Ямале, в ХМАО, в Тюменской, Челябинской и Курганской областях. Руководитель управления Роскомнадзора по УрФО Марина Гвоздецкая заверила участников заседания, что документ в первую очередь направлен на защиту персональных данных в интернете.

«Нас очень часто называют силовым ведомством за объем полномочий и инструментарий, который мы применяем к нарушителям законодательства. Но привлечение к ответственности — не наша основная цель. Кодекс— это большой шаг Роскомнадзора в развитии гражданского общества. Персональные данные — это личное пространство. Когда нарушаются его границы, человек становится марионеткой в руках чуждых ему сил»,— выразила обеспокоенность госпожа Гвоздецкая.

По ее словам, за девять месяцев 2017 года в управление надзорного ведомства поступило почти 1,7 тыс. жалоб на нарушение порядка обработки персональных данных.

«В основном это нарушения, которые допускаются коллекторскими агентствами, ЖХК, банками. И особенно остро стоит вопрос с интернет-сайтами»,— подчеркнула она.

Кодекс добросовестных практик (Кодекс этической деятельности в интернете) разработан в рамках инициированного Роскомнадзором проекта «Цифровой дом» для создания безопасной и комфортной цифровой среды. Основная цель документа — напомнить операторам о существовании федерального закона «О персональных данных» и требованиях к их обработке. Кодекс напоминает о недопустимости создания фейковых страниц физлиц, страниц-клонов и интернет-ресурсов, некорректно распространяющих персональные данные. На федеральном уровне о намерении присоединиться к кодексу заявили порядка 30 компаний, в том числе ПАО «Ростелеком», ПАО «Мегафон», ПАО «Вымпелком», Ассоциация российских банков (АРБ), Российский союз автостраховщиков и другие компании. Аналогичный кодекс добросовестных практик в российском законодательстве существует, например, на базе ФАС между торговыми сетями и поставщиками потребительских товаров. Это свод рекомендуемых правил эффектного взаимодействия между агентами.

Участники заседания инициативу РКН охотно поддержали. «Мы инициативу поддерживаем и, присоединяясь к кодексу, берем на себя и на подведомственные нам компании ответственность по его соблюдению. А это самые лучшие предприятия. Приглашаем вас (Роскомнадзор.— „Ъ-Урал”) для проведения профилактических мероприятий»,— заявила вице-президент Уральской торгово-промышленной палаты Светлана Окулова. Документ также поддержали представители свердловского кабмина.

«Задача охраны персональных данных в здравоохранении на первом плане. Мы полностью поддерживаем инициативу и готовы активно сотрудничать с Роскомнадзором»,— прокомментировал и.о. министра здравоохранения Свердловской области Игорь Трофимов. Некоторые участники заседания предложили обратить внимание на нравственный аспект кодекса. «Кодекс добросовестных практик говорит, что независимо от того, есть штрафы за определенное нарушение или нет, есть персональная жизнь людей, и мы, исходя из нравственно-этических соображений, не должны допускать разглашения личных данных»,— рассказал „Ъ-Урал” заместитель председателя правления страховой медицинской компании «Астрамед-МС» Михаил Пархоменко.

Гендиректор «УГМК-Телеком» Владимир Ланских добавил, что закон о персональных данных регулирует конкретные условия.

«Кодекс — более широкое понятие. Из сложившейся деловой практики есть не только работа с персональными данными, но и работа в интернете в целом. Мы видим подписание кодекса не только как подтверждение соблюдения закона о персональных данных, но и как то, что мы стараемся обеспечить безопасность наших пользователей в интернете»,— пояснил господин Ланских.

По мнению экспертов, подобные кодексы носят формальный характер и не решают обозначенных проблем.

«В России с персональными данными дела обстоят очень плохо. Нет никакой гарантии, что после их предоставления они не утекут куда-то еще. Например, данные иногда вносятся в бумажные журналы, которые потом выбрасываются и могут попасть в руки третьим лицам,— констатирует гендиректор TelecomDaily Денис Кусков.— Я к таким кодексам отношусь скептически, как к рамочным соглашениям, которые ситуацию не улучшат».

Участники уральского рынка страхования, телекома и банковского сектора в четверг на заседании в полпредстве подписали кодекс этической деятельности в интернете, разработанный Роскомнадзором. Документ направлен на регулирование работы операторов с персональными данными и дублирует положения соответствующего закона." />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Учёные обошли защиту DDR5: атака Phoenix даёт root за 2 минуты

Исследователи из группы COMSEC Цюрихского университета ETH совместно с Google представили новый вариант атаки Rowhammer, который успешно обходит защитные механизмы DDR5-памяти от SK Hynix. Вектор получил название Phoenix.

Rowhammer-атаки работают за счёт многократного «долбления» по одним и тем же строкам памяти, что вызывает помехи и приводит к изменению соседних битов.

В результате злоумышленник может повредить данные, повысить привилегии или даже запустить вредоносный код. Для защиты в DDR5 применяется технология Target Row Refresh (TRR), которая должна отслеживать подозрительные обращения и обновлять ячейки.

Но исследователи выяснили, что защита SK Hynix имеет «слепые зоны». Phoenix научился синхронизироваться с тысячами циклов обновления памяти и выбирать именно те моменты, когда TRR не срабатывает. В итоге на всех 15 протестированных модулях DDR5 им удалось вызвать битовые сбои и провести первую успешную атаку с повышением привилегий.

 

В экспериментах на обычной DDR5-системе с настройками по умолчанию учёным потребовалось меньше двух минут, чтобы получить root-доступ. В отдельных тестах они смогли менять записи таблиц страниц, взламывать RSA-ключи соседних виртуальных машин и подменять бинарный файл sudo для выхода в админские права.

 

Уязвимость получила идентификатор CVE-2025-6202 и высокий уровень опасности. Она затрагивает все модули DDR5, выпущенные с января 2021 по декабрь 2024 года.

Полностью закрыть проблему нельзя — это аппаратная уязвимость. Единственный способ частично защититься — увеличить частоту обновления DRAM в три раза. Но такой режим может привести к сбоям и нестабильности системы.

Подробности изложены в статье «Phoenix: Rowhammer Attacks on DDR5 with Self-Correcting Synchronization» (PDF), которую представят на конференции IEEE Symposium on Security and Privacy в следующем году.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru