🛡 «Проверка на прочность»: «мы проверяемся» ≠ «мы понимаем свои риски»
Аудит пройден, пентест проведён, отчёт подписан. А утечка всё равно случилась.
14 октября в Москве форум «Проверка на прочность» разберётся, как не перепутать активность с результатом.
На стыке права, данных и безопасности:
🔹 что на самом деле хочет регулятор (CISO Билайна, Т-Банка, МТС Банка, Райффайзена, HeadHunter, Почты России)
🔹 право на взлом: где граница между этичным хакером и нарушителем
🔹 ИИ в оценке защищённости: где помогает, а где создаёт новую иллюзию
🔹 подрядчики, которые могут уронить вас быстрее хакера
🔹 интерактивный мастер-класс Алексея Лукацкого «50 оттенков зелёного»: как метрики ИБ создают иллюзию защищённости
📍 14 октября, Холидей Инн Сокольники, 9:00–18:00
👉 Программа и регистрация: breakme-forum.ru
✍️Телеграм-канал "Об ЭП и УЦ" выступает медиа партнёром конференции
✍️CA/Browser Forum обновлены базовые требования - AIA, как опция
По итогу голосования в рамках бюллетеня SC104 наличие расширения AIA установлено в значение SHOULD (необязательное), ранее было MUST. Также требование о наличии хотя бы одного параметра внутри расширения дополняется оговоркой "If present" (если присутствует).
Объяснение данной корректировки простое - внутри расширения AIA уже существуют разные уровни обязательности для методов доступа.
Расширение AIA (Authority Information Access) в сертификате показывает дополнительную информацию об удостоверяющем центре, выдавшем этот сертификат. В обязательном порядке включает адрес OCSP-службы для проверки статуса сертификата (метод id-ad-ocsp) и как опцию ссылку на сертификат УЦ (метод id-ad-caIssuers). Например, если в TLS-рукопожатии клиенту не хватает промежуточного сертификата, AIA может указать, где его скачать.
Если ссылка на сертификат издателя опциональна, а адрес OCSP - обязательный, то обязательность AIA теряет смысл, указание адреса OCSP - потребует наличие расширения AIA, но если AIA отсутвует, то ни OCSP, ни ссылки на сертификат УЦ в сертификате не будет.
Новая версия базовых рекомендаций 2.3.1 опубликована 04.10.2026.
Пока премьер-министр страны на
ИТ-форуме "Цифровые решения" поручает Минцифры проработать дополнительные возможности входа на портал Госуслуг или для восстановления доступа сама регистрация на ИТ-форум "Цифровые решения" представляет из себя...
ручное указание личных данных, загрузка скан-копии паспорта.
Не слишком ли избыточный обрабатываемый состав персональных данных? Это точно ИТ-Форум? Может к регистрации просто прикрутить вход через ЕСИА?
В Москве не умеют работать с электронными подписями и документами
Да, согласны, заголовок провокационный и не про всю Москву мы, конечно, будем говорить))
Казалось бы, столица - это пример продвинутости и готовности к инновациям. Но это не всегда так.
Сегодня поделимся историей, которая произошла в течение последней недели.
Есть информационная платформа «PRO.Культура.РФ», которая позволяет
учреждениям культуры анонсировать мероприятия на портале «Культура.РФ» и страницах других партнеров проекта. В том числе для того, чтобы пользователи Пушкинской карты (а это молодежь) могли быть ближе к культуре и искусству.
Для возможности информировать о своем мероприятии на платформе надо направить заявление и вот тут начинается интересное.
Заявление надо либо подписать электронной подписью, либо приложить скан с печатью.
Как раз на этом этапе к нам и обратились за помощью в настройке процесса подписания, потому как ребята молодые и хотят пользоваться современными инструментами, а печать для ИП уже давно не обязательна.
Настроили, подписали, отправили. Проходит время, ребята возвращаются: отказ, не подтверждено авторство заявителя. Вот тут стало по-настоящему интересно. Обращение в службу поддержки привело вот к такому ответу: надо, чтобы была синяя печать или синий штамп подписи на документе. Попытка выяснить у службы поддержки, почему правильно подписанный документ их не устраивает, успехом не увенчались.
Чертыхаясь и грустя помогли визуализировать подписанный документ. Думали, что процесс закончился, но оказалось, что нет.
Пришёл ответ: "В добавленном вами документе печать организации отсутствует или нечитабельна. Документ должен быть заверен синей или электронной печатью".
Занавес.
Работать с электронной подписью не умеют, служба поддержки ориентируется слабо, ещё и придумали новый термин "электронная печать".
Цифровые сервисы - это хорошо, но при внедрении надо не забывать о необходимости иметь компетенцию, как всем этим пользоваться.