Хинштейн: 70 млн биометрических данных никто не контролирует

Хинштейн: 70 млн биометрических данных никто не контролирует

Хинштейн: 70 млн биометрических данных никто не контролирует

Госдума приняла во втором чтении законопроект о биометрии. От первой редакции мало что осталось, утверждают законотворцы. Изначальный вариант критиковали эксперты, правозащитники и русская православная церковь.

“Буквально нет ни одного абзаца, в который не вносились бы изменения!” — написал у себя в Telegram-канале глава комитета Госдумы по информполитике Александр Хинштейн. 

Речь о принятом сегодня во втором чтении законопроекте о единой биометрической системе (ЕБС).

Инициатива предлагает, что только сам человек вправе распоряжаться своими биометрическими данными, а их хранение — должно быть надежно защищено государством в рамках ЕБС, заявляет Хинштейн. 

Первой редакцией закона были недовольны все: от экспертного сообщества до РПЦ и СПЧ. Патриарх Кирилл писал письмо спикеру Володину, а глава Совета по правам человека Валерий Фадеев просил провести слушания в Госдуме. 

“После внесения поправок ко второму чтению, можно сказать, что теперь это абсолютно новый законопроект — переработанный нами совместно со всеми заинтересованными ведомствами, экспертным сообществом, представителями РПЦ и СПЧ. Буквально нет ни одного абзаца, в который не вносились бы изменения!” — пишет Хинштейн.

Самое главная поправка — запрет на принудительный сбор биометрии, как и ответственность за подобное принуждение, а также запрет на любую дискриминацию людей, которые отказываются предоставлять свои биометрические данные. 

По словам Хинштейна, на 20 декабря 2022 года в обороте уже находятся 70 миллионов данных о биометриях. В основном, это сведения, собранные банками, операторами связи и другими коммерческими структурами. 

Никакого контроля за этими сведениями сейчас нет, заявил Хинштейн, выступая перед депутатами на заседании в Госдуме. 

По словам политика, законопроект упорядочит процессы, связанные с внедрением биометрической аутентификации, которые сейчас носят бессистемный характер. 

“Пока миллионы биометрических персданных будут находиться в руках коммерческих структур (как это происходит сейчас!), государство не сможет гарантировать их защищённость”, — заявил Хинштейн. 

Он также добавил, что в разработке проекта принимали участие специалисты силовых ведомств, в том числе и ФСБ. 

Напомню, накануне спикер Госдумы Вячеслав Володин заявил, что следующим шагом станет введение уголовной и административной ответственности за принудительный сбор и утечку биометрических данных.

В Intel TDX обнаружены уязвимости с риском утечки данных

Intel вместе с Google провела масштабный аудит технологии Trust Domain Extensions (TDX), процессе которого обнаружилось немало проблем. За пять месяцев работы специалисты выявили пять уязвимостей, а также 35 багов и потенциальных слабых мест в коде.

TDX — это аппаратная технология «конфиденциальных вычислений». Она предназначена для защиты виртуальных машин в облаке даже в том случае, если гипервизор скомпрометирован или кто-то из администраторов действует недобросовестно.

По сути, TDX создаёт изолированные «доверенные домены» (Trust Domains), которые должны гарантировать конфиденциальность и целостность данных.

Проверкой занимались исследователи Google Cloud Security и команда Intel INT31. Они анализировали код TDX Module 1.5 — ключевого компонента, отвечающего за работу механизма на высоком уровне. В ход пошли ручной аудит, собственные инструменты и даже ИИ.

В результате обнаружены пять уязвимостей (CVE-2025-32007, CVE-2025-27940, CVE-2025-30513, CVE-2025-27572 и CVE-2025-32467). Их можно было использовать для повышения привилегий и раскрытия информации. Intel уже выпустила патчи и опубликовала официальное уведомление.

Самой серьёзной Google называет CVE-2025-30513. Она позволяла злоумышленнику фактически обойти механизмы безопасности TDX. Речь идёт о сценарии, при котором во время миграции виртуальной машины можно было изменить её атрибуты и перевести её в режим отладки.

Это открывало доступ к расшифрованному состоянию виртуальной машины, включая конфиденциальные данные. Причём атаку можно было провести уже после процедуры аттестации, когда в системе гарантированно присутствуют важные материалы.

Google опубликовала подробный технический отчёт (PDF) объёмом 85 страниц, а Intel — более краткое описание результатов совместной работы.

RSS: Новости на портале Anti-Malware.ru