- Последний пост
- 27 июл.
- Последнее чтение
- 14:00
- Постов за неделю
- 0
- Всего постов
- 25
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 184
- 1/48двое суток
- 210
- 1/72трое суток
- 227
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
В продолжение темы неквалифицированных электронных подписей (НЭП), несертифицированных средств ЭП, законодательства и рисков использования - вышла моя статья в Forbes. Рекомендую к прочтению всем фанатам «облачной подписи на смсках» (и других кодах). Особенно в кадровом ЭДО Про то, какие последствия для бизнеса может нести неправильное использование средств ЭП и почему так происходит с точки зрения законодательства. P.S. Написано суровым бизнес-языком с жаргонизмами и названием статьи «имени Forbes») Поэтому прошу экспертное ИБ сообщество меня не поднимать на вилы) Для ИБ есть статья в BIS) #дарьядмитриевнаработает
Сегодня очень много пишут про якобы «утечку данных пользователей КриптоПро» Сегодня КриптоПро дал официальное опровержение утечке. Но я хочу рассказать свою историю. Про якобы «утечку» лично я узнала от знакомого, который сообщил, что в сервисах онлайн-проверки типа «Шерлок», «Глаз Бога» и пр, помимо разделов под названием «Госуслуги» и «Минздрав», существует раздел данных под названием «КриптоПро». И даже с логотипом. Не разбираюсь в таких сервисах и никогда не пользовалась на тот момент (честное слово, без фальши). Так вот. Естественно я тут же сообщила это в КриптоПро. Мне сообщили, что уже производили проверки утечки и они не подтвердились. Но произвели повторную проверку по некоторым «тестовым» личностям из базы по моей просьбе. Так вот. Таких людей НИКОГДА не было ни в одной базе данных КриптоПро! НИКОГДА! Соответственно, либо это фальсификация утечки, либо утечка, например, какого-нибудь иного сервиса, где в каком-нибудь поле стоит «СКЗИ КриптоПро», или что-то подобное, преподнесенное как «утечка пользователей КриптоПро». Некоторые предположения и советы высказал сегодня Алексей Лукацкий. В любом случае это точно не утечка из инфраструктуры КриптоПро. Ну что могу сказать по итогу: 1. Все вбросы надо проверять, в том числе про утечки. 2. В любом случае про каждого из нас в интернете множество данных, которые могут использоваться против нас мошенниками и социальными инженерами. И никому не сообщайте коды из SMS)) 😎
Честно говоря до сих пор не могу понять, как в одном Мире уживаются ИИ и отключение горячей воды на две недели? 🧐 Я - очень консервативный человек, который считает, что всегда нужно уметь делать руками - сперва скептически относилась к использованию нейросетей для работы, создания чего-то нового и пр. Очень хорошо вижу, когда сотрудники отвечают мне вырезками из нейросети))) Да и все программисты переживают и говорят, что скоро их заменит ИИ. И вот что по итогу своей "игры" в нейросети, а также воспоминания одного из моих любимых зарубежных фильмов "Скрытые фигуры" (очень рекомендую посмотреть, там в том числе есть сюжетная линия про эволюцию технологическую) захотелось сказать: Когда-то давно, до появления компьютеров, существовали математики. Это были люди с карандашами, стопками бумаги и колоссальным терпением. Они считали траектории, таблицы логарифмов вручную. Потом появились первые компьютеры - и математики испугались, что останутся без работы. Но оказалось, что машины надо программировать. Так математики стали еще и программистами) Сначала - двоичным кодом на перфокартах. Потом родился ассемблер. Затем - Фортран, Си, C++, Java, Python. Каждый раз человек заново учился, терял привычный контроль и выходил на новый уровень абстракции. Сегодня новый уровень абстракции - это нейросети. Это новая среда, новый инструмент. Да, нейросеть пишет тексты, рисует, генерирует код, анализирует данные. Да, это пугает многих. НО. Нейросеть никогда не поймет продакт-менеджера, который говорит: «Сделай красиво, но чтобы летало». Она не знает, какой бизнес-процесс сломается через полгода из-за её «оптимального» решения. Ей неведомо чувство ответственности за продажи или жизнь пользователей. А значит, без человека здесь точно не обойтись. Это касается и программистов, дизайнеров, аналитиков, маркетологов, инженеров - в целом кого угодно. Нейросети могут значительно упростить и ускорить работу: за секунду сгенерировать десяток макетов, обработать терабайты данных или написать черновик текста. Но всё это - лишь сырой материал. Чтобы правильно «программировать» нейросеть, ставить ей задачи и превращать её ответы в готовый продукт, нужен профессионал с опытом, высшим образованием и глубоким пониманием сути. Тот, кто знает, что именно нужно получить, почему это важно и как это впишется в реальный мир. Если каждый примет эту парадигму, он не потеряет работу. Он станет в разы эффективнее. И сможет развивать Мир быстрее, чем когда-либо. Но к сожалению, многие используют нейросети втупую. Бездумно грузят запросы, выдают сгенерированные тексты и картинки за свои, делают вид, что они такие умные и талантливые. Но в итоге получается поверхностная ерунда. И глупость человека становится очень видна, и иногда такой человек может быть очень вредным специалистом для общества. Как обезьяна с гранатой. Это печалит( Что с этим делать? как-то выявлять дилетантов на уровне своего опыта. Опять-таки, для этого нужен человек))) Глобальный вывод: Нейросети — это не замена человека, это новый "ассемблер" нашей эпохи. Только чур использовать с головой и не носить начальству бездумные сгенерированные ИИшкой ответы на вопросы)) Верестникова в МАКС #ДарьяДмитриевнаРазмышляет #Верестникова
Знаете, что меня радует больше всего в работе? Делать жизнь людей лучше, проще и безопаснее) Когда мы разрабатывали КриптоИнсталлятор для УЦ Росэлторг, мы ставили цель: сделать установку электронной подписи настолько простой, чтобы пользователь просто нажал пару кнопок и забыл. Раньше клиенты мучились с настройкой. Особенно если у них был Mac или Linux. Техподдержка тонула в звонках. Наша задача была - убрать эту проблему, снизить нагрузку на поддержку. И попросту – СДЕЛАТЬ ЖИЗНЬ ЛЮДЕЙ ЛУЧШЕ) Что мы сделали? - Создали кроссплатформенного помощника, который сам проверяет ПК, ставит драйверы и плагины. - Адаптировали его под Windows, Mac и три версии Linux. - Сделали полностью интерфейс Росэлторга, чтобы пользователь видел, что именно Росэлторг о нем заботится) 🤗 Итог: поддержка выдохнула, пользователи счастливы, а руководитель Росэлторг лично провел контрольную закупку и сказал: «Работает») Вот за этим я и просыпаюсь по утрам. Когда ты делаешь Мир лучше, проще, и безопаснее) А вся история в рассказе Марины Сапачевой – руководителя Удостоверяющего центра Росэлторг Марина Сапачева. Верестникова в МАКС #СТКрипт #КриптоИнсталлятор #Верестникова P.S. Да, балуюсь картинками с ИИ) Следующий пост будет про ИИ))
Друзья, в последнее время у нас много запусков «КриптоКлюча», и июнь выдался богатым на пресс-релизы. Поэтому пока пишу в основном о нас, извините))) Последнее событие, о котором хочу рассказать, хочу выделить отдельно - оно открывает новый, очень важный сегмент использования мобильных КЭП: подпись для врачей!!! F.Doc запустил мобильный сценарий выпуска КЭП для врачей на базе нашего совместного с «КриптоПро» решения «КриптоКлюч». Теперь врачи могут получать сертификат и подписывать документы прямо в клинике со своего смартфона. Никаких походов в УЦ и привязки к рабочему ПК. Как это работает? Уполномоченный сотрудник клиники идентифицирует врача и отправляет заявку в УЦ. После подтверждения врач просто скачивает приложение (для Android - «F.Doc. Подпись врача», для iOS - «КриптоКлюч») и в пару кликов завершает генерацию ключей и получает сертификат. Это реальная экономия времени для персонала и шаг к по-настоящему мобильной цифровой клинике. Технологии должны помогать, а не усложнять жизнь) Верестникова в МАКС #СТКрипт #КриптоКлюч #Верестникова
Ура! УЦ «Росэлторг» запустил новое поколение мобильной подписи КриптоКлюч. Сейчас в Росэлторге с помощью КриптоКлюча можно работать с сертификатами физлиц, а также подключить механизм МЧД, чтобы сотрудники могли работать от имени компании. Но Росэлторг на этом не остановится — в планах добавить выпуск сертификатов и для юрлиц, и для ИП. Так что скоро со смартфона можно будет закрывать вообще любые задачи. https://safe.cnews.ru/news/line/2026-06-16_roseltorg_vnedril_novoe #сткрипт #верестникова #криптоключ 💬 Верестникова в МАКС
Вышла статья на CNews доктора физико-математических наук, генерального директора КриптоПро и одного из самых преданных своему делу людей – Смышляева Станислава Витальевича. Мы со Станиславом Витальевичем давно смотрим в одну сторону и одинаково видим развитие и будущее цифровизации нашей страны. Из его интервью хочется отметить несколько важных тезисов: 🔴 Необходимо еще более внимательно искать баланс между безопасностью и удобством при работе именно со средствами массовой криптографии. 🔴 Это заблуждение, что только регулятор создает нормативную базу в области обеспечения безопасности и криптографии. Очень часто разработчики крупных проектов сами инициируют развитие нормативной базы под реалии сегодняшнего дня и будущего. 🔴 У российской криптографии есть огромное число преимуществ, которые связаны как с инновациями, разработанными российскими учёными и инженерами, так и с теми свойствами, которые в ней появлялись не от хорошей жизни, а от необходимости работать в ограниченных условиях. От себя хочу добавить: Наша российская криптография на голову выше любой криптографии в Мире. И это абсолютный факт для тех, кто действительно в этом разбирается. А те, кто не разбирается и думает, что с нашей криптографией работать очень сложно, ведь «за рубежом все проще», пусть посмотрят к чему приходят наши зарубежные коллеги. А приходят они к тому же, что мы делаем уже давно, когда появляется реальная необходимость обеспечения безопасности. Как, например, сейчас используют в криптовалютной отрасли биологический датчик случайных чисел. Раньше нам биоДСЧ высказывали в пику удобству, а теперь для всех это становится повсеместным (об этом тоже много в статье). Мораль сей басни – надо слушать специалистов, они у нас самые грамотные) #verestnikova #дарьядмитриевнаподдерживает
27 мая состоялась ежегодная премия в финансовой сфере — FINAWARD. В номинации «Инновационные продукты» в продуктовой группе Private/Premium» второе место занял Сбер с сервисом удаленного обслуживания Sber Private Banking. Почему это важно? Обслуживание PRIVATE там построено на базе приложения для подписи (угадайте на какой технологии)), благодаря которому клиенты подписывают распоряжения, которые дали своим персональным менеджерам (и не только). Иван Петрович: "Олеся, переведите моей любимой жене 500 000 рублей на косметолога." Олеся: "Конечно, Иван Петрович, сейчас!" Пилик пилик на телефоне, клац на кнопку "Подписать". Все просто, удобно и безопасно) P.S. Главное вовремя обновлять список любимых жен у Олеси) 💬 Verestnikova в МАКС
Мошенники начали предлагать россиянам вернуть переплату по ЖКХ через поддельные боты, которые маскируются под Госуслуги. Сначала жертву добавляют в чат, где опубликована информация о том, что участникам группы вернут излишек за ЖКХ-услуги. Акцент в сообщении делают на том, что россияне «переплатили», и теперь государство якобы официально вернёт им деньги. После этого жертве предлагают обратиться к чат-боту «Окно цифрового обслуживания Госуслуг» и получить «уникальный код». Узнав код из СМС, злоумышленники получают доступ к Госуслугам. @banksta
видео или голосовое, без подписи
А вот и подоспели пресс-релизы)) 1️⃣ Про сервис для офлайн-подписания электронных перевозочных документов без доступа к интернету и мобильной связи с ГК "Астрал". 2️⃣ Внедрении решения «КриптоКлюч» в информационную систему удостоверяющего центра АО "Аналитический центр" #дарьядмитриевнаработает #сткрипт #verestnikova 💬 Verestnikova в MAX
видео или голосовое, без подписи
Вчера произошло два очень важных события для нас и для меня лично) Мы подписались на ЦИПРе с двумя компаниями: Калуга-Астрал и УЦ Основание) И кажется что ту особенного?) с Калугой мы давно и так работаем, например. Но! Эти два подписания имеют большое значение своим содержанием) 1. УЦ Основание. Мы с ними очень много лет пытаемся работать) У нас было всякое) И несколько лет наш DSS и HSM пылился у них на полке) И вот мы созрели) стряхнули пыль и начинаем полноценно работать) Причем коллеги еще запускают проект с ЦБТ и мы планируем сделать удаленный выпуск сертификатов КЭП))) 🤗 2. ГК "Астрал". Это вообще был первый УЦ который в 2018 году внедрил myDSS) тогда мы запустили первую онлайн регистрацию бизнеса в банке ВТБ 🤗 Что же случилось сейчас? Сейчас ГК "Астрал" - крупнейший оператор ЭПД (электронные перевозочные документы). И это все очень здорово, удобно, безусловно мы туда встраиваем КриптоКлюч. НО! Это такая область, логистика, где два трактора в поле могут встретиться без связи для передачи груза. Мы долго думали, думали и ПРИДУМАЛИ!!!! Как подписать документы в режиме ОФЛАЙН))) 🤗🤗🤗 И это ОЧЕНЬ круто! Мега круто)) Так что вчера был очень важный день! Спасибо за него) Мы не подведем) 🤗🤗🤗 #дарьядмитриевнаработает #сткрипт #verestnikova 💬 Verestnikova в MAX
Очередная статья о том, почему SMS-коды небезопасны. Но в разрезе двухфакторной аутентификации. На SecurityLab вышла статья про то, почему SMS-коды не защищают. SIM-свопинг, уязвимости протокола SS7, фишинговые прокси - всё это известные, но до сих пор работающие способы. Как итог статьи: «Номер телефона стоит защищать как отдельный актив, но важные сервисы лучше переводить на TOTP, passkeys или FIDO2.» Passkeys и FIDO2 - это технологии, основанные на ассиметричной криптографии, где закрытый ключ на устройстве, а открытый в сервисе аутентификации. Если переложить данный принцип на российское правовое поле и российскую криптографию - то мы получим ровно наши «усиленные электронные подписи». Отсюда вопрос. Если во всем Мире коды из SMS считают настолько небезопасными и уязвимыми, что придумывают технологии с ассиметричной криптографией даже для атентификации, то почему у нас до сих пор многие считают, что коды из SMS допустимы для электронной подписи документов и юридически значимых действий? ЦБ, например, так уже давно не считает https://www.securitylab.ru/blog/personal/Neurosinaps/360544.php?ref=123 #дарьядмитевнарассуждает #сткрипт #verestnikova 💬 Verestnikova в MAX
Не так давно прошел РусКрипто-2026, где мы с коллегами из Сбера и КриптоПро активно на секции обсудили, куда движемся с нашей мобильной подписью КриптоКлюч 🟥 как в развитии с продукта в целом, так и в развитии в Сбере в частности. Ключевое - мы слышим рынок и отзывы) Пользователь не должен думать про сертификаты и генерацию ключей. Ему нужна подпись, которая просто работает внутри его банковского приложения или другого сервиса — без лишних телодвижений. Конкретнее: ➡️ уменьшим размер SDK (на самом деле уже уменьшили)), объединив под одним СКЗИ все сервисы: КЭП, НЭП, КБС, Цифровой рубль; ➡️ улучшим UX — сократим количество вызовов генератора случайных чисел (уже в ближайших релизах КриптоПро CSP 5.0); ➡️ максимально уходим от отдельностоящих приложений к модели, где подпись встроена прямо в бизнес-приложения и системы: ипотека, регистрация бизнеса, онлайн-кассы, ЭДО. До 70% сценариев в ближайшие три года будут реализованы именно посредством встраивания внутрь бизнес-процессов и экосистем. https://safe.cnews.ru/news/line/2026-04-10_sberkriptopro_i_stkript #verestnikova #stcrypt #дарьядмитриевнаработает
Встречаются как-то раз два трактора в поле… И один другому говорит: «Подпиши-ка мне электронную товарно-транспортную накладную» А тот достает мобильный телефон и подписывает))) К чему это я)) Все больше сфер жизни и бизнеса переводится в цифру. Причем в обязательном формате. В частности c 1 сентября 2026 года электронные перевозочные документы переходят в разряд обязательных для всех коммерческих грузоперевозок. Причем речь не только о перевозчиках — под новые требования попадает практически весь бизнес, который отправляет и получает грузы: по разным оценкам, это до 95% предпринимателей и свыше 3 000 кодов ОКВЭД. Причем подписывать ЭПД необходимо с двух сторон — и отправитель, и перевозчик обязаны подписать документ ЭП. Вот и сказке конец) А кто слушал – молодец)) #дарьядмитевнаработает #сткрипт #verestnikova 💬 Verestnikova в MAX
Слухи ходили давно, но сегодня официально вышла новость: https://cbr.ru/press/event/?id=28456 Очень жаль, что мероприятие в Сочи отменяется. Как бы там ни было, но атмосфера бархатного сезона в сочетании с полезными для страны технологическими дискуссиями давало очень благоприятный эффект для взаимодействия и развития. Что ж, посмотрим, как два Мира: кибербезопасность и инновации будут уживаться на одной площадке))) Хотя.... Нам же удается сочетать инфобез и инновации 😜😜😜 Я в MAX #Verestnikova #ДарьяДмитриевнаРаботает
Смотрите, что у меня теперь есть)) Публичный канал)) Кто знает, тот поймет) https://max.ru/verestnikova Все подписываемся)) #verestnikova #дарьядмитриевнавMAX
SafeTech Lab и учебный центр CIS приглашают пройти практический курс по созданию корпоративного центра сертификации на базе решения SafeTech CA. 📚 В программе • основы криптографии и инфраструктуры открытых ключей (PKI) • архитектура и принципы работы центров сертификации • используемые протоколы (MS-WSTEP, SCEP, OCSP, ACME, CMP, EST) • проектирование иерархии УЦ и управление жизненным циклом сертификатов • развертывание PKI на базе SafeTech CA • выпуск и использование сертификатов для аутентификации и ЭЦП • миграция с Microsoft Certification Authority • резервное копирование, восстановление и диагностика инфраструктуры ✏️ Формат обучения: очный 🗓 Длительность: 5 дней 💥 Специальная скидка 50% на первый поток курса 📌 Старт 13 апреля 👉 Зарегистрироваться
Вы удивитесь, но эту статью писала не я)) https://russian.rt.com/russia/news/1605275-ekspert-kod-akkaunt-moshenniki Как я радуюсь, что Мир начинает это все больше и больше понимать! Это уже давно понимают регуляторы, которые меняют нормативные доокументы, добавляя слово "криптография" и "усиленная электронная подпись", но почему-то до сих пор не понимают многие разработчики и бизнес... Ждем критической массы? Или прислушиваемся? #verestnikova #недарьядмитриевнаписала 💬 Дарья Дмитриевна в МАХ