Ответы пользователя по тегу Защита данных
  • Стандартный пароль - это соц.инженерия?

    В большинстве стандартов это идет отдельной позицией "default passwords"
    Ответ написан
    Комментировать
  • Как реализовать соление хэшей?

    В первом приближении солят для того, чтобы нельзя было заранее рассчитать большой набор хеш-значений для списка наиболее популярных паролей, а потом массово сверить его с базой. Поэтому соль можно хранить рядом с хеш-значением, важно чтобы она была различной для каждого хеша.
    Ответ написан
    Комментировать
  • Шифрование AES в Java?

    А вот этот пример видели ? Он кажется вполне работоспособным на первый взгляд.
    Ответ написан
    7 комментариев
  • Правильно ли сделана схема?

    Модель обмена невозможно проверить, пока Вы не озвучите "Модель злоумышленника". От каких угроз Вы защищаетесь ? (Раскрытие, подмена, модификация без расшифрования и т.п.) Какие из изображенных областей Вы считаете доверенными ? (Куда не может априори попасть злоумышленник ?)
    Ответ написан
    6 комментариев
  • Стоит ли привлекать к защите домашних данных виртуальные машины?

    Стоит.
    Вся работа с потенциально опасным кодом должна производиться в виртуальной машине. Хост машина не должна иметь выхода в Интернет вообще (посредством железного файрвола).
    Плюс не забывайте правила модели SRP : пользователь не может модифицировать те каталоги, из которых идет запуск кода; пользователь не может запускать код из тех каталогов, куда имеет право записи.
    Ответ написан
  • Защита перс. данных в интранет приложении в соответствии с требованиями фз-152?

    Если хотите вводить ПДн на всех ПК - защищайте все ПК в соответствии с Приказом ФСТЭК №17.
    Если не хотите защищать все машины - придумывайте вывести вводимые данные из-под 152-ФЗ : например, вводите только имя/отчество и серию/номер паспорта - без адреса прописки это не будет считаться идентифицирующими данными.
    Ответ написан
  • Есть ли какие-то требования к паролю по закону о персональных данных?

    В соответствии с требованиями ст.19 ФЗ "О персональных данных" Правительство выпустило Постановление №1119, в котором в зависимости от объема обрабатываемых данных определяется требуемый уровень защиты (цифра от 1 до 4).

    ФСТЭК РФ в соответствии с ФЗ и ПП-1119 выпустило 2 приказа : для гос.учреждений - Приказ №17, для коммерческих учреждений - Приказ №21, в которых указывается какие меры защиты должны быть внедрены, и если это принципиально, то их характеристики. Парольная защита указана для всех 4 уровней защищенности, однако, параметры этой парольной защиты не указаны. Таким образом по факту они могут быть выбраны Вами любыми, если Вы в случае проверки докажете невозможности их взлома полным перебором за время его (пароля) жизни (иначе это будет противоречить тому же Приказу №21).

    Дальше Вы должны отталкиваться от скорости перебора и вычислять по ней требуемую информационную емкость (энтропию) пароля. Явных требований к набору символов энтропия не задает, но увеличивая наборы, Вы фактически позволяете сделать пароль короче (при той же информационной емкости). И очень советую внедрять в системе таймаут (например, 2 минуты) после 5-10 неверных попыток подбора пароля. Иначе требуемая минимальтная длина у Вас выйдет просто нереальная для запоминания рядовому пользователю.
    Ответ написан
    Комментировать
  • Приказ ФСБ РФ № 795 от 27 декабря 2011 года

    P.P.S. Если SSL используется только как транспорт, т.е. обе стороны разрабатываются Вами, то есть бесплатный сертифицированный криптопровайдер VIPNet CSP. Но «обвязку» придется делать самим в этом случае.
    Ответ написан
    Комментировать
  • Приказ ФСБ РФ № 795 от 27 декабря 2011 года

    Приказ ФСБ готовит почву для введения квалифицированной электронной подписи. До нее еще долго — не менее года. Как минимум еще даже нет требований к аккредитованным удостоверяющим центрам, не то что их самих. Так что то, на что Вы ссылаетесь — это просто планомерная проработка нового 63-ФЗ в деталях — работа на будущее.
    Ответ написан
    Комментировать
  • Приказ ФСБ РФ № 795 от 27 декабря 2011 года

    В настоящее время то, где применять и где не применять сертифицированную криптографию, решает ПП-957. Ему уже 5 лет. В частности:


    д) реализация криптографических алгоритмов, рекомендованных лицензирующим органом, в разрабатываемых шифровальных (криптографических) средствах, применяемых в информационно-телекоммуникационных системах и сетях критически важных объектов, федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, органов местного самоуправления и организаций, осуществляющих выполнение работ или оказание услуг с использованием шифровальных (криптографических) средств для государственных и муниципальных нужд;
    Ответ написан
  • Положение об охране конфиденциальной информации для Web-студии?

    Вам сотрудников просто «попугать» или иметь возможность применить к ним впоследствии меры россиийского законодательства?

    Если второе, то всё, что Вы хотите, необходимо оформлять через «коммерческую тайну» — см. Федеральный закон от 29 июля 2004 г. N 98-ФЗ «О коммерческой тайне».

    Всё остальное — годится только для санкций в пределах трудового договора: выговор, лишение премии, апофеоз — увольнение.
    Ответ написан
    1 комментарий