Коммерческая биометрия банков не проходит фильтр ЕБС

Коммерческая биометрия банков не проходит фильтр ЕБС

Биометрические данные клиентов банков, собранные по собственным программам, не соответствуют стандартам Единой биометрической системы. По качеству проходят только 10% данных.

О трудностях с передачей биометрии в ЕБС сегодня пишет “Ъ”. Речь о данных, собранных банками в собственные базы.

Одна из главных проблем связана с Библиотекой контроля качества (БКК). Она служит фильтром для приема данных. Без него импорт в ЕБС невозможен, но через сито БКК проходит только 10–30% собранной биометрии.

Остальные образцы банки должны удалить, но им бы этого не хотелось, отмечают источники “Ъ”.

“Поскольку использование контрольных шаблонов, не соответствующих требованиям приказа Минцифры, и их хранение в иных информационных системах не допускается, можно сделать вывод, что такие биометрические данные должны быть удалены”,— подтверждает руководитель практики «Криптоактивы» консалтинговой группы GRM Ярослав Вирчик. В противном случае банки принимают на себя “дополнительные риски утечек данных и получения соответствующих предписаний от регулятора”.

Банкиры, правда, скоро могут получить поблажку от государства. В Минцифры уточнили, что вопрос сохранения “битых” слепков “обсуждается с заинтересованными ведомствами с учетом необходимости соблюдения требований по информационной безопасности и безопасности самих данных и определения случаев, при которых возможно использование такой биометрии”.

Кроме того, на финальной стадии согласования с регулятором в сфере информационной безопасности находится новая версия БКК, добавили в “Ростелекоме”. Дата выхода “патча” библиотеки пока неизвестна.

“По итогам испытаний будет принято решение о дате вывода в промышленную эксплуатацию БКК и ее готовности к приему биометрических образцов”,— уточнили в Минцифры.

Напомню, в начале июля Госдума приняла поправки в 152-ФЗ “О персональных данных”. Один из пунктов — операторам персданных больше не нужно согласие субъекта для передачи его биометрии в единую биометрическую систему (ЕБС). Достаточно просто уведомить гражданина.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Ряд ПЛК открыт для удаленной эксплуатации без шанса на патчинг

В промышленных контроллерах ряда производителей обнаружены критические уязвимости, для которых нет и, судя по всему, не будет патчей. Сетевые администраторы встают на защиту от эксплойтов.

Агентство по кибербезопасности и защите инфраструктуры США (CISA) предупреждает администраторов об уязвимостях в двух устройствах промышленных систем управления — ПЛК Unitronics Vision Series и ПЛК Mitsubishi Electric MELSEC iQ-R Series.

По сообщению CISA, из-за хранения паролей в восстанавливаемом формате, контроллер ПЛК Unitronics Vision Series стал доступен для удаленной эксплуатации. Эта уязвимость (CVE-2024-1480) получила 8,7 балла по шкале CVSS.

Компания Unitronics не прокомментировала данную проблему. Специалисты из CISA рекомендуют пользователям изолировать контролеры от рабочих сетей и подключения к интернету, защитить устройства межсетевыми экранами. Для удаленного доступа лучше использовать безопасные методы, например VPN.

Остальные бреши затрагивают контроллер Mitsubishi Electric Corporation MELSEC iQ-R. Устройство передает пароли в открытом виде, которые легко перехватываются киберпреступниками. Уязвимости (CVE-2021-20599) дали 9,1 балла по CVSS.

Ещё три весомых дефекта было обнаружено в процессорах Mitsubishi MELSEC, таких как раскрытие конфиденциальной информации (CVE-2021-20594, CVSS 5,9), недостаточная защита учетных данных (CVE-2021-20597, CVSS 7,4) и ограничительный механизм блокировки учетной записи (CVE-2021-20598, CVSS 3,7). С помощью этих уязвимостей злоумышленники могут скомпрометировать имена пользователей, получить контроль над устройством и отказать в доступе легитимным пользователям.

В своём докладе исследователи CISA отметили, что несмотря на работу компании Mitsubishi над патчами, пользователям данных устройств недоступно обновление до исправленной версии. Агентство советует администраторам, в сетях которых есть эти ПЛК, принять защитные меры для минимизации рисков эксплуатации багов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru