На Урале отрегулировали работу операторов с персональными данными

На Урале отрегулировали работу операторов с персональными данными

На Урале отрегулировали работу операторов с персональными данными

Участники уральского рынка страхования, телекома и банковского сектора в четверг на заседании в полпредстве подписали кодекс этической деятельности в интернете, разработанный Роскомнадзором. Документ направлен на регулирование работы операторов с персональными данными и дублирует положения соответствующего закона.

Эксперты сомневаются, что подобный кодекс может улучшить ситуацию с сохранением персональных данных. Открывая заседание, заместитель полпреда в Уральском федеральном округе Борис Кириллов пояснил участникам, что подписание кодекса на базе полпредства станет последним этапом для документа на региональном уровне, пишет kommersant.ru.

«У нас финальная церемония. Мы завершаем процесс подписания соглашений, которые проходят на территории УрФО,— объяснил господин Кириллов.— В интернете мы каждый день с вами сталкиваемся с вызовами, начиная от терроризма и заканчивая торговлей наркотиками и порнографией. Очень надеюсь, что документ носит позитивный и реализуемый характер».

Ранее алогичный документ поддержали на Ямале, в ХМАО, в Тюменской, Челябинской и Курганской областях. Руководитель управления Роскомнадзора по УрФО Марина Гвоздецкая заверила участников заседания, что документ в первую очередь направлен на защиту персональных данных в интернете.

«Нас очень часто называют силовым ведомством за объем полномочий и инструментарий, который мы применяем к нарушителям законодательства. Но привлечение к ответственности — не наша основная цель. Кодекс— это большой шаг Роскомнадзора в развитии гражданского общества. Персональные данные — это личное пространство. Когда нарушаются его границы, человек становится марионеткой в руках чуждых ему сил»,— выразила обеспокоенность госпожа Гвоздецкая.

По ее словам, за девять месяцев 2017 года в управление надзорного ведомства поступило почти 1,7 тыс. жалоб на нарушение порядка обработки персональных данных.

«В основном это нарушения, которые допускаются коллекторскими агентствами, ЖХК, банками. И особенно остро стоит вопрос с интернет-сайтами»,— подчеркнула она.

Кодекс добросовестных практик (Кодекс этической деятельности в интернете) разработан в рамках инициированного Роскомнадзором проекта «Цифровой дом» для создания безопасной и комфортной цифровой среды. Основная цель документа — напомнить операторам о существовании федерального закона «О персональных данных» и требованиях к их обработке. Кодекс напоминает о недопустимости создания фейковых страниц физлиц, страниц-клонов и интернет-ресурсов, некорректно распространяющих персональные данные. На федеральном уровне о намерении присоединиться к кодексу заявили порядка 30 компаний, в том числе ПАО «Ростелеком», ПАО «Мегафон», ПАО «Вымпелком», Ассоциация российских банков (АРБ), Российский союз автостраховщиков и другие компании. Аналогичный кодекс добросовестных практик в российском законодательстве существует, например, на базе ФАС между торговыми сетями и поставщиками потребительских товаров. Это свод рекомендуемых правил эффектного взаимодействия между агентами.

Участники заседания инициативу РКН охотно поддержали. «Мы инициативу поддерживаем и, присоединяясь к кодексу, берем на себя и на подведомственные нам компании ответственность по его соблюдению. А это самые лучшие предприятия. Приглашаем вас (Роскомнадзор.— „Ъ-Урал”) для проведения профилактических мероприятий»,— заявила вице-президент Уральской торгово-промышленной палаты Светлана Окулова. Документ также поддержали представители свердловского кабмина.

«Задача охраны персональных данных в здравоохранении на первом плане. Мы полностью поддерживаем инициативу и готовы активно сотрудничать с Роскомнадзором»,— прокомментировал и.о. министра здравоохранения Свердловской области Игорь Трофимов. Некоторые участники заседания предложили обратить внимание на нравственный аспект кодекса. «Кодекс добросовестных практик говорит, что независимо от того, есть штрафы за определенное нарушение или нет, есть персональная жизнь людей, и мы, исходя из нравственно-этических соображений, не должны допускать разглашения личных данных»,— рассказал „Ъ-Урал” заместитель председателя правления страховой медицинской компании «Астрамед-МС» Михаил Пархоменко.

Гендиректор «УГМК-Телеком» Владимир Ланских добавил, что закон о персональных данных регулирует конкретные условия.

«Кодекс — более широкое понятие. Из сложившейся деловой практики есть не только работа с персональными данными, но и работа в интернете в целом. Мы видим подписание кодекса не только как подтверждение соблюдения закона о персональных данных, но и как то, что мы стараемся обеспечить безопасность наших пользователей в интернете»,— пояснил господин Ланских.

По мнению экспертов, подобные кодексы носят формальный характер и не решают обозначенных проблем.

«В России с персональными данными дела обстоят очень плохо. Нет никакой гарантии, что после их предоставления они не утекут куда-то еще. Например, данные иногда вносятся в бумажные журналы, которые потом выбрасываются и могут попасть в руки третьим лицам,— констатирует гендиректор TelecomDaily Денис Кусков.— Я к таким кодексам отношусь скептически, как к рамочным соглашениям, которые ситуацию не улучшат».

Участники уральского рынка страхования, телекома и банковского сектора в четверг на заседании в полпредстве подписали кодекс этической деятельности в интернете, разработанный Роскомнадзором. Документ направлен на регулирование работы операторов с персональными данными и дублирует положения соответствующего закона." />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Две уязвимости в ksmbd Linux позволяют получить root через SMB

Без лишней мистики: исследователь в области кибербезопасности BitsByWill подробно разобрал две критические уязвимости в ksmbd — встроенном в ядро Linux SMB-сервере. Речь о CVE-2023-52440 и CVE-2023-4130 — и самое неприятное, что они отлично склеиваются в рабочую эксплойт-цепочку.

Первая уязвимость, CVE-2023-52440, описывается как контролируемое SLUB-переполнение в функции ksmbd_decode_ntlmssp_auth_blob().

Как пишет BitsByWill, длина sess_key_len контролируется пользователем, и при определённой подаче данных можно переполнить фиксированный буфер sess_key во время вызова cifs_arc4_crypt. Проще говоря — достаточно модифицировать одну строку в ntlm-клиентской библиотеке (в примере — Impacket), чтобы сгенерировать специально подготовленное NTLM-сообщение и получить неаутентифицированное удалённое переполнение буфера с контролем размера и содержимого.

Вторая уязвимость, CVE-2023-4130, — это чтение за пределами буфера (OOB read) в smb2_set_ea(). Из-за плохой проверки расширенных атрибутов (EA) злоумышленник с правом записи на шаре может заставить ksmbd неправильно интерпретировать структуру и считать дополнительные записи. В результате соседние данные кучи попадают в xattr, откуда их можно извлечь через SMB3 queryInfo. То есть брешь позволяет вытянуть части памяти ядра и, например, сломать KASLR.

И вот где всё становится опасно: переполнение даёт запись, чтение даёт утечку. Связав CVE-2023-52440 и CVE-2023-4130, BitsByWill показал рабочий путь до реального ROP-эксплойта.

Для демонстрации потребовались учётные данные пользователя с правом записи на шару, поэтому исследователь пишет о 0-click с аутентификацией — формулировка спорная, но смысл понятен: если админ разрешил анонимную запись в шаре, шанс эксплуатации становится ещё выше.

Авторы анализа подчёркивают практические сценарии: модификация таблиц страниц для произвольного чтения/записи, вынимание секретов из соседних процессов или подготовка ROP-цепочки для исполнения кода в контексте ядра. Всё это — классика эскалации привилегий, но в данном случае — прямо через SMB-интерфейс ядра.

Патчи уже вышли, и производители/поддерживающие дистрибутивы закрывали эти баги, но реальная угроза — не только в уязвимом коде, а в конфигурациях и устаревших системах. Как обычно, напомним: открытые для записи шар-ресурсы, устаревшее ПО и несвоевременное обновление — идеальная среда для подобных атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru