четверг, 30 апреля 2009 г.

Компания Mail.ru пострадала от рук злоумышленников и, как следствие, могут пострадать пользователи данного сервиса...


  Компания Mail.ru пострадала от рук злоумышленников и просит своих пользователей набраться терпения на тот период, пока на её серверах не закончатся восстановительные работы.
  По не уточнённым данным, просочившимся из кругов системных администраторов компании, были взломаны сразу несколько серверов Mail.ru. И, к сожалению, есть предположение о том, что хакерам всё-таки удалось украсть конфиденциальную информацию, хранящуюся в почтовых аккаунтах пользователей…

Источник: News.7ya.com.ua

среда, 29 апреля 2009 г.

Персональные данные и четвертая власть… или завтрак с привкусом страха


  Достаточно интересная статья попалась мне на глаза. Несколько руководителей компании Leta IT-Company пригласили представителей прессы в кафе, чтобы во время завтрака обсудить, какую ответственность различные организации и частные лица несут за персональные данные, и как снизить груз этой ответственности. В кафе собралось менее десятка журналистов, которым первым делом предоставили материалы о различных проверках и их результатах. Проверки, представленные компанией Leta, как и было запланировано, показались довольно многочисленными, а результаты их пугающими — нарушения, протоколы, запросы в судебные органы и штрафы, штрафы…
  По словам представителей компании Leta, страх — один из самых действенных аргументов, побуждающих клиентов вкладывать деньги. Более сильным аргументом может оказаться разве что закон (например, закон о персональных данных, который заработает в полную силу с 1 января следующего года). Да и то потому, что в законе уже заложен пресловутый страх.
  Чтобы журналисты еще сильнее начали сопереживать закону о персональных данных, и, возможно, сразу же после завтрака, не откладывая, простимулировали свое начальство (или читателей) к еще более активным действиям по подготовке к вступлению закона в полную силу, им заявили, что издательства, как и подавляющее большинство организаций являются операторами персональных данных.
  По словам представителей компании Leta выходило, что от закона буквально никому нельзя ни спрятаться, ни скрыться. Даже самый заурядный человек, владеющий электронной записной книжкой с телефонными номерами — уже попадает под действие закона. Исключением, как выяснилось позже, почему-то является компания Leta. Почему, правда, точно не понятно. То ли нет в этой фирме этих самых персональных данных, то ли они спрятаны надежнее, чем у других.
  Что касается стоимости услуг, то начальный проект по подготовке к встрече проверяющих органов, действующих во имя закона о защите персональных данных, для среднестатистической фирмы из сегмента СМБ было оценено в миллион рублей. Понятно, что это — только на первое время. Сколько потребуется еще, сейчас сказать трудно. Но шанс пройти первую проверку у компании, вложившей миллион, уже появится. Таким образом получается, что для СМБ временная индульгенция от защитников персональных данных будет стоить миллион рублей. Дальше все будет зависеть от бизнес-процессов и масштабов компании-заказчика и внимания к ней проверяющих органов.
  Также журналистам было разъяснено, что поводом для проверки может послужить заявление любого частного лица, которое в произвольной форме сообщит, допустим Роскомнадзору, что в некоей организации к персональным данным относятся с недостаточным уважением. В Роскомнадзоре сейчас сотрудники молодые, которые «жирком» еще не обросли, и заявления частных лиц без внимания, как правило, не оставляют…
  Поэтому, если вы сможете представить проверяющим органам план действий по подготовке вашей организации к переходу в разряд операторов, полностью, соответствующих новому закону — от вас отстанут. Ну, может быть, возьмут на заметку, но карать слишком сильно не будут. Однако «план действий» желательно написать не просто на бумажке, а иметь в запасе стартовавший (пусть не завершенный) проект по контролю и повышению уровня защиты данных.

Источник: http://www.it-weekly.ru, http://leta.ru/

Хакеры испытывают Windows 7


   В Интернете появилась информация о вирусном приложении, способном остаться незамеченным в Windows 7.
   Два исследователя на конференции Hack In The Box, заявили, что они нашли способ получить доступ к любому компьютеру с операционной системой Windows 7 и остаться незамеченными. В качестве своего оружия проникновения они назвали приложение VBootkit 2.0, размером 3КБ, сообщает Gizmodo.
   Отличительной особенностью программы является ее неуязвимость для антивирусных программ. Отмечается, что приложение добавляет себя в системную память во время загрузки Windows, где сканерам будет очень сложно его обнаружить.
   Использование приложения дает возможность киберпреступникам сделать практически все что угодно с компьютером жертвы. Единственное, что могло бы успокоить пользователей - это невозможность установить VBootkit 2.0 удаленно.

Источник: http://telnews.ru/

вторник, 28 апреля 2009 г.

Минкомсвязи РФ готовы стать агентом айтишников в госсекторе


  На апрельской конференции IT-Summit-2009 руководитель Минкомсвязи РФ Игорь Щеголев рассказал о том, что его ведомство представило правительству страны доклад, обобщив в нём ряд предложений по преодолению финансового кризиса отраслью ИТ. Министр назвал высокотехнологичные решения ''мостиком через кризис", призвал участников рынка повышать конкурентоспособность национальных информационных продуктов и услуг, а также подчеркнул необходимость повысить прозрачность ценообразования па рынке ИТ-решений и порекомендовал отрасли честно рассказывать об их реальной стоимости.
  В самом докладе, судя по выдержкам, полученным редакцией от пресс-службы Минкомсвязи, основной упор делается на необходимости изменения порядка налогообложения для отечественных производителей программных продуктов. Так, министерство предложило рассмотреть введение единой шкалы пенсионных взносов в составе ЕСН (или прямых выплат в Пенсионный фонд), чтобы обеспечить льготы для всех видов российских производителей ПО, а не только для экспортеров и резидентов особых экономических зон технико-внедренческого типа.
  Однако в своем выступлении Игорь Щеголев сделал акцент на крайне актуальном для отрасли вопросе госзаказов, где сейчас особую роль приобретает тема свободного программного обеспечения (СПО). Глава Минкомсвязи подчеркнул, что ведомство будет продвигать методики перехода федеральных органов исполнительной власти на СПО. Более того, по словам министра, его ведомство готово стать своеобразным агентом ИТ-компаний в госсекторе и взять на себя задачу отбора, тиражирования и распространения лучших практик в регионах, в федеральных органах исполнительной власти, в центральных властных структурах, на государственных предприятиях.

Источник: pcweek

Что творится в финансовом мире… и к чему это приведет?


  Сразу четыре банка закрылись в США. Из-за невозможности выполнять обязательства прекратили работу местные финучреждения в штатах Джорджия, Мичиган, Калифорния и Айдахо. Об этом сообщила Федеральная корпорация страхования депозитов США.
  В этом году в Штатах прекратили работу уже 29 банков. И этот показатель больше, чем за весь прошлый год. В 2008-м в США обанкротились 25 финансовых учреждений.

Источник: http://news.liga.net/

понедельник, 27 апреля 2009 г.

Свободу 19-летним хакерам… или ДАЗДРАВСТВУЕТ советский суд – самый гуманный суд в мире!!!


  Житель Калуги Артем Колобашкин совершал преступления не выходя из собственной квартиры, используя компьютер и подключение к Интернету. Используя вредоносные программы, юный хакер получал неправомерный доступ к охраняемой законом компьютерной информации. Уголовное дело расследовалось специализированным следственным отделом по расследованию преступлений в сфере экономики следственного управления при УВД по городу Калуге. Следствие доказало 36 эпизодов преступных действий по собиранию сведений, составляющих коммерческую тайну.
  Кроме того, Артем Колобашкин признан виновным в совершении двадцати семи преступлений, предусмотренных ч.1 ст.165 УК РФ (причинение имущественного ущерба собственнику имущества путем обмана при отсутствии признаков хищения).
Суд назначил калужскому хакеру наказание в виде одного года трех месяцев лишения свободы условно с испытательным сроком три года, а также штрафа в размере 5,5 тысяч рублей - сообщает прокуратура Калужской области.

Источник: http://www.kp40.ru/

Что этим хотели сказать испанцы...?


   На сайте испанского посольства в Москве (http://www.maec.es/subwebs/Embajadas/Moscu/ru/MenuPpal/Noticias%20de%20actualidad/Paginas/950-031-466-8802-2248263971.aspx) вывесили какую-то интересную шифровку под заголовком «Актуальная информация». Что это может быть? Возможно это послание внеземных цивилизаций? Или новый вид кодировки кириллицей секретной информации?
Да, можно гадать долго, но факт есть факт…

Хорватия нам поможет…, или обмен практическим опытом защиты персональных данных

  С каждым днем все больше и больше возникает вопросов, связанных с приведением в соответствие ИСПДн операторов с положениями Федерального закона №152-ФЗ «О персональных данных». Многие компании, которые только сейчас озадачились этой проблемой, пытаются в авральном режиме узнать, что необходимо делать и как это сделать с минимальными затратами?
  Как показывает опыт, основной ошибкой, вернее недопониманием всех операторов является то, что они путают два вопроса, а именно, вопрос «обязательности регистрации на сайте Роскомнадзора в качестве операторов персональных данных» и вопрос «обязательности защиты персональных данных». Возникает ложное ощущение, что многие компании не подпадают под действие закона, если они обрабатывают ПДн только своих сотрудников. При этом, я повторюсь, они путают обязательность защиты ПДн и обязательность регистрации на сайте Роскомнадзора. Так вот, регистрироваться обязаны далеко не все операторы (в ФЗ 152-ФЗ четко прописано кто может не регистрироваться), а вот обеспечивать защиту ПДн ОБЯЗАНЫ ВСЕ операторы, даже если у них в штате находится всего один сотрудник. Как только до людей доходит это понимание, они сразу начинаю бить тревогу и пытаться разобраться, а как же делают другие? И делает ли кто-нибудь хоть что-нибудь? Оказывается, что многие компании уже привели в соответствие или почти привели в соответствие свои ИСПДн требованиям закона. Соответственно, возникает необходимость обмена практическим опытом в этой области.
  Академия Информационных Систем в конце июня 2009 года планирует проведение практической конференции в Хорватии (Макарска) «Защита персональных данных»: обмен опытом в Хорватии.
  Главной целью проведения данного мероприятия, является обмен практическим опытом между организациями, которые успешно начали внедрять и/или внедрили ИСПДн, удовлетворяющие требованиям Федерального Закона № 152-ФЗ.
   В рамках мероприятия состоятся:
   1) Рабочая секция «Характерные недостатки выполнения требований Федерального Закона № 152-ФЗ «О персональных данных». Оценка и характеристика выявленных Роскомнадзором недостатков».
   2) Рабочая секция «Методика оценки защищенности персональных данных в информационной системе организации. Имеются ли отличия от методик, применяемых для оценки защищенности других видов конфиденциальной информации?»
   3) Круглый стол «Особенности построения систем защиты персональных данных в распределено-телекоммуникационных сетях»:
 - Круглый стол «Вопросы подготовки оператора персональных данных (организации-Заказчика) к проведению аудита защищенности персональных данных;
 - Обеспечение неизменности программно-аппаратной среды аттестованной системы защиты от НСД к персональным данным.
  Примечательным является то, что закон «О защите персональных данных» в Хорватии был принят в марте 2003 г. (т.е. на три года раньше, чем в России) и устанавливает правила по сбору и использованию персональной информации. Согласно Закону, физические лица могут получать доступ к информации о себе.
  Получается, что у наших коллег из Хорватии гораздо больше опыта в этом вопросе.

воскресенье, 26 апреля 2009 г.

Презентации с он-лайн семинара RISSPA по вопросам защиты персональных данных


   Вчера наши уважаемые представители ассоциации RISSPA выложили на своей сайте презентации по последнему семинару «Защита персональных данных», который прошел 23.04.2009 года в виде вебинара. Вот ссылка на материалы: http://www.risspa.ru/seminary/prosched_seminar/materialy/.
   Спасибо организаторам и авторам докладов за материалы!

Очередной аналитический обзор по состоянию киберпреступности за первый квартал 2009 года от компании KPMG


  Компания KPMG, являющаяся одной из лидирующих компаний в области аудита и консалтинга по международным системам менеджмента, выпустила очередной аналитический обзор по состоянию киберпреступности за 2009 год.
  Глобальный обзор за 2009 год направлен на выявление основных тенденций в области киберпреступности и предотвращение потерь, связанных с этим видом угроз.
  Ключевые проблемы, раскрываемые в обзоре:
  Многие компании во всем мире (и практически все компании Азиатско-Тихоокеанского региона) сокращают потери путем пересмотра политик компаний.
  Для предотвращения потерь в компаниях ведется интенсивная работа с сотрудниками и поставщиками (включая стимулирующие схемы).
  Многие компании отказываются от услуг третьей стороны (в частности, аутсорсинговых услуг), а инвестируют капитал в технологии предотвращения потерь, обучение и обеспечение безопасности, что позволяет снижать потери.

суббота, 25 апреля 2009 г.

Регуляторы взялись за дело…, но как-то опять криво


  Многим был известен скандальный сайт http://radarix.com/ с помощью которого за умеренную плату можно было найти персональные данные (вплоть до ИНН, паспортных данных, авто, регистрационные данные и многое, многое другое) практически любого субъекта. Информация на сайте периодически обновлялась и добавлялись новые субъекты.
  На днях, этот сайт перестал существовать. При попытке посетить указанную страницу идет редирект на сайт Федеральной Службы Безопасности РФ http://www.fsb.ru/.
  Причина закрытия данного ресурса, нарушение положений Конвенции Совета Европы "О ЗАЩИТЕ ФИЗИЧЕСКИХ ЛИЦ ПРИ АВТОМАТИЗИРОВАННОЙ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ" (ну вот, опять некорректный перевод наименования Конвенции. Следует читать не «…АВТОМАТИЗИРОВАННОЙ…», а «…АВТОМАТИЧЕСКОЙ»…).
  Точнее будет говорить не о закрытии самого ресурса, а о закрытии доступа к нему, т.к. ресурс зарегистрирован естественно не в России.
  Такой вот решительный, хотя и достаточно предсказуемый шаг совершили наши регуляторы!
   Однако продолжает существовать один из клонов данного сервиса http://www.radarix.biz/
   Соответственно, закрытие ряда площадок не решает проблему свободного распространения персональной информации субъектов. Создатели данного ресурса могут развивать свою деятельность на других площадках. Все это не решит глобальную проблему утечки конфиденциальной информации из организаций, занимающихся ее сбором, обработкой и хранением. Тем более, базы с персональными данными утекают и из подразделений того же МВД.

Вторая волна кризиса в конце 2009 г.


  По словам главы Агентства по страхованию вкладов Александра Турбанова "В последние годы Банк России отзывал у банков по 30-60 лицензий ежегодно. Я думаю, что примерно такое же число будет и в этом году. Может быть, больше 30, но вряд ли больше сотни", - сказал он в интервью "Коммерсанту".
  В то же время, считает он, второй волны кризиса может и не случиться, поскольку дают результаты антикризисные меры правительства и Центробанка, либо она будет менее острой.

Источник: REGNUM

пятница, 24 апреля 2009 г.

Семинар RISSPA по проблемным вопросам защиты персональных данных. Первый опыт проведения вебинаров


Вчера ассоциация RISSPA провела свой первый (на сколько я знаю они раньше в таком формате мероприятия не проводили) семинар в виде вебинара. Всех зарегистрировавшихся пригласили в "виртуальную комнату", в которой собственно и проводилась презентация. На мой взгляд, все прошло достаточно не плохо, но не обошлось и без некоторых технических заминок. Т.к. трансляция шла в реальном режиме времени, то критичным было наличие у докладчиков хорошего Интернет-канала. К сожалению, судя по качеству трансляции, не все докладчики имели таковой, что негативно сказалось на качестве звука. Иногда звук замирал, а иногда наоборот, некоторые фрагменты речи накладывались друг на друга. В любом случае если это действительно первый опыт ребят из RISSPA, то он был удачным.
К огромному сожалению, мне НЕ удалось послушать все выступления, т.к. в четверг никто не отменял рабочий день. Организаторы обещали выложить все презентации на своем сайте, что не может не радовать.
Первую презентацию провел Алексей Лукацкий по теме "Что скрывает законодательство о ПДн". Было приведено много интересных фактов, в частности, по стоимости приведения в соответствие ИСПДн требованиям ФЗ № 152-ФЗ. Это удовольствие может стоить от 100000 зеленью без учета стоимости средств защиты (сертифицированных разумеется) и их внедрения. Если мы сюда включим стоимость сертификации СЗИ, аттестацию, то общая стоимость приведения ИСПДн в соответствие может в разы превысить материальный эквивалент возможного ущерба, который может быть нанесен субъекты ПДн.
Также интересно было услышать, что на приведение в соответствие ИСПДн всех операторов (по оценкам ФСБ и ФСТЭК их около 7 млн.) потребуются десятилетия, т.к. число сертификационных/аттестационных лабораторий в нашей стране составляет около 100.
Что касается наказания, то я в своем блоге об этом уже писал. Самое опасное, это повторное нарушение, вернее не выполнение первого предписания Роскомнадзора. Это может повлечь за собой штраф в размере 500000 руб и дисквалификацию. Пока дел связанных с дисквалификацией должностных лиц не было. Однако, как говорится, все еще впереди. Роскомнадзор сейчас отрабатывает навыки проведения проверок. Особенно это ярко выражено в регионах... Сейчас уже достаточно много банков (более 10) преследуется в соответствии с УК РФ.
Достаточно забавным является тот факт, что адрес электронной почты является персональными данными субъекта. Интересно получается, что если у меня несколько электронных адресов, то каждый из них является персональными данными? И если его знает каждый, кто когда-либо получал от меня письма, то...?
Также запомнились слайды, касающиеся автоматизированного принятия решений. Как быть с системами дистанционного обучения, учета и видеоконференциями? Системами видеонаблюдения? Поддерживаю мнение Алексея, что необходимо избегать такие действия, как запись переговоров, видеонаблюдение, контроль электронной почты и т.п., что позволит значительно облегчить жизнь при общении с регуляторами.
Алексеем так же были затронуты вопросы классификации ИСПДн, легитимности четверокнижья, сертификации ОС и ППО, а также обязательности получения лицензий на ТЗКИ и СКЗИ, а также приведены сравнительные таблицы некоторых положений ФЗ №152-ФЗ и Евроконвенции (Евроконвенция гораздо гибче).
Все задаются вопросом, а успеем ли мы привести в соответствие свои ИСПДн к 01.01.2010 года? Дело в том, что если система создавалась после января 2007 года, то она уже должна соответствовать требованиям, а ИСПДн, спроектированные до этого времени должны быть приведены к 01.01.2010 года в соответствие. Трех лет на это хватило бы.
Также запомнился доклад Дмитрия Левиева об опыте проведения проверок ФСТЭК. Был затронут вопрос аутсорсинга лицензионной деятельности. Известная позиция регуляторов, что каждый оператор (имеющие системы К1, К2, К3-распределенная) обязан иметь собственную лицензию ФСТЭК (на аутсорсинг отдана быть не может), а лицензионную деятельность по линии ФСБ можно отдать на аутсорсинг лицензиату ФСБ.
К сожалению, остальные доклады мне послушать не удалось...

четверг, 23 апреля 2009 г.

Удивительно, но почему компьютерная система Нью-Йорка до сих пор не взломана?


   Хакеры во всем мире ежедневно совершают около 70 тыс. попыток взломать компьютерную систему Нью-Йорка. 
   По словам главы полиции Нью-Йорка Рэймонд Келли, доступ в компьютерную систему пытаются получить хакеры из Китая, Нидерландов и других стран, передает Associated Press. 
   Как подчеркнул Р.Келли, даже годы спустя после событий 11 сентября 2001 г. Нью-Йорку все еще угрожает опасность.

среда, 22 апреля 2009 г.

Краткий обзор законодательства о защите персональной информации граждан в мире


  История формирования законодательной базы защиты персональной информации граждан в Европе насчитывает более чем тридцатилетнюю историю. Первый закон о защите персональных данных, устанавливавший правила хранения и предоставления информации о гражданах, был принят в Германии в федеральной земле Гессен в 1970 году. Первый закон о защите данных на национальном уровне был принят в Швеции в 1973 г. Стоит отметить также тот факт, что и в Великобритании в 1960-х гг. были приняты так называемые «билли о защите частных лиц».
  Законодательство о защите неприкосновенности частной жизни и персональных данных во многих странах очень схоже. Так, при рассмотрение зарубежного опыта правового регулирования использования персональных данных обращает на себя внимание унифицированность, которая выражается в обеспечении безопасности собранных персональных данных; обеспечение возможности для субъекта персональных данных для их ознакомления и уточнения; требование четко формулировать цель использования персональных данных, которая не может быть изменена без согласия субъекта персональных данных; создание специального органа, обеспечивающего контроль за соблюдением прав субъекта персональных данных (например, Комиссии, Управления и пр.). Различия касаются, например, круга лиц, обязанных исполнять нормы законов, порядок и сроки обжалования действий, нарушающих защиту персональных данных. 
  В целом, насчитывается уже 43 страны (вместе с Россией), в которых действуют законы, регулирующие порядок защиты неприкосновенности частной жизни и персональной информации: Австрия (Закон «О защите персональных данных», 1999 г.), Австралия (Закон «О неприкосновенности частной жизни», 2000 г.), Армения (Закон «О персональных данных», 2002 г.), Албания (Закон «О защите персональных данных», 1999 г.), Бельгия (Закон «О защите персональных данных», 1992 г.), Босния и Герцеговина (Закон «О защите персональных данных», 2001 г.), Болгария (Закон «О защите персональных данных», 2002 г.), Великобритания (Закон «О защите данных», 1998 г.), Венгрия (Закон «О защите персональных данных и раскрытие данных представляющие общественный интерес», 1992 г.), Греция (Закон «О защите лиц относительно обработки персональных данных», 1997 г.), Германия (Федеральный закон «О защите данных», 1990 г.), Дания (Закон «Об обработке персональных данных», 2000 г.), Зимбабве (Закон «О доступе к информации и защите частной информации», 2002 г.), Израиль (Закон «О защите частной жизни», 1981 г.), Ирландия (Закон «О защите данных», 1988 г.), Исландия (Закон «О персональных данных», 2000 г.), Испания (Закон «О защите данных», 1999 г.), Италия (Кодекс о защите данных, 2003 г.), Канада (Закон «О защите персональной информации и электронных документов», 2000 г.), Латвия (Закон «О защите персональных данных», 2000 г.), Литва (Закон «О правовой защите персональных данных», 2003 г.), Лихтенштейн (Закон «О защите данных», 2002 г.), Македония (Закон «О защите персональных данных», 2005 г.), Нидерланды (Закон «О защите персональных данных», 2000 г.), Новая Зеландия (Закон «О защите частной жизни», 1993 г.), Норвегия (Закон «О персональных данных», 2000 г.), Польша (Закон «О защите персональных данных», 1997 г.), Португалия (Закон «О защите персональных данных», 1998 г.), Румыния (Закон «О доступе к персональному досье и его раскрытию секуритате», 1999 г., Закон «О защите лиц относительно обработки персональных данных и свободного распространения таких данных», 2001 г.), Сербия (Закон «О защите персональных данных», 1998 г.), Словакия (Закон «О защите персональных данных», 2002 г.), Словения (Закон «О защите персональных данных», 2004 г.), США (Закон «О защите частной жизни», 1974 г.), Хорватия (Закон «О защите персональных данных», 2003 г.), Чехия (Закон «О защите персональных данных», 2000 г.), Швеция (Закон «О персональных данных», 1998 г.), Швейцария (Федеральных закон «О защите данных», 1992 г.), Эстония (Закон «О защите персональных данных», 2003 г.), Финляндия (Закон «О персональных данных», 1999 г.), Франция (Закон «О защите данных», 1978 г.), Южная Корея (Закон «О защите персональной информации, находящейся в ведении органов власти»), Япония (Закон «О защите персональной информации» 2003 г.).
  Во многих странах с целью лучшей реализации законодательных норм о защите и порядке работы с персональной информацией граждан, а также четкого понимания норм этих норма гражданами, были созданы специальные государственные структуры. К примеру, к таким государственным структурам относятся комиссии, агентства или различные управления по защите персональных данных, уже находящиеся в структуре органа власти, на официальных сайтах которых подробно и ясно изложены ответы на частые вопросы о защите персональной информации, перечень сведений персонального характера, полномочия организаций и права граждан в этой сфере. Полномочиями надзора за порядком работы с персональной информацией в некоторых странах наделен Омбудсмен или Комиссар. К таким странам относится Албания, Финляндия (Омбудсмен по защите данных), в Канаде с 2004 г. функционирует институт Комиссара по защите частной жизни, полномочия которого схожи с полномочиями Комиссара по информации. Вопрос об объединении двух управлений в одно и, соответственно, наделение одного Комиссара полномочиями как в сфере регулирования доступа к информации, так и в сфере защиты персональной информации граждан на основе опыта Венгрии, где есть Парламентский комиссар по защите данных и свободе информации, или Швейцарии, [Федеральный комиссар по защите данных и информации] еще остается открытым. Институт Федерального комиссара по надзору за надлежащим исполнением Федерального Закона «О защите данных» существует и в Германии. В Ирландии, Лихтенштейне, Новой Зеландии также есть Комиссар по защите данных. Информационный комиссар есть также и в Великобритании. Специальные Комиссии по защите персональных данных, контролирующие порядок работы и защиты персональной информации, существуют в таких странах как Австрия, Бельгия, Босния и Герцеговина, Болгария, Франция, Португалия, Словения. Агентство по защите персональных данных было создано в Дании, в Хорватии (в 2004 г.), в Испании. В Чехии после принятия в 2000 г. Закона «О защите данных», в Исландии, Румынии и Словакии были также созданы Управления по защите персональных данных. В Эстонии, Латвии и Литве функционирует Государственная инспекция по защите данных. Инспекция по защите персональных данных действует также и в Норвегии. Бюро генерального инспектора по защите персональных данных есть в Польше. В Швеции создан Совет по проверке данных, контролирующий реализацию Закона «О персональных данных». В Аргентине сформировано Национальное управление по защите персональных данных. Подобное Управление по защите данных есть в Греции и Нидерландах. В Израиле в структуре Министерства юстиции было создано Регистрационное бюро базы данных, а в Южной Корее полномочиями по контролю за исполнение Закона «О защите персональной информацией, находящейся в ведении органов власти» наделено Министерство правительственной администрации и внутренних дел. В Италии был создан специальный наблюдательный орган по защите персональных данных Garante.

По материалам: http://law.edu.ru/magazine/

Украинские хакеры создали крупную бот-сеть


  Консалтинговая компания Finjan сообщает, что ее специалистами была обнаружена одна из крупнейших бот-сетей, контролируемая всего одной бандой интернет-преступников. По данным компании, бот-сеть насчитывает как минимум 1,9 млн компьютеров, а управляется она с территории Украины, по крайней мере все управляющие команды на управление, а также все серверы для координации зараженных ПК находятся на территории этой страны.
  В отчете компании утверждается, что бот-сеть находится в использовании у украинских хакеров с февраля этого года, управляет сетью зараженных компьютеров банда из 6 человек, рассылающих спам и троянские коды пользователям, компьютеры которых работают под управлением ОС Windows XP.
  Офир Шелитин, директор по маркетингу Finjan, выступая с докладом о сети на конференции RSA 2009, сообщил, что зараженные WinXP-компьютеры используются для рассылки спама, перехвата пользовательских данных и атак на серверы. В своем докладе Шелитин привел ряд скриншотов, а также подборку технических данных, касающихся работы сети.
  "Банда скомпрометировала компьютеры, работающие в 77 различных правительственных доменах, большая часть из которых расположена на территории США. Около 80% инфицированных компьютеров работают под управлением WinXP и IE, еще 15% используют Firefox", - говорит он.
  Технический директор Finjan Юваль Бен-Ицхак говорит, что исходя из крупных масштабов бот-сети, а также из расценок на черном рынке, ежедневный доход, получаемый от использования бот-сети, доходит до 190 000 долларов. "Командные серверы здесь используются для контроля инфицированных компьютеров, а также для загрузки новых версий вредоносного программного обеспечения. Базовая версия трояна, используемая для вторжения в компьютеры, детектируется лишь 4 из 39 наиболее популярных в мире антивирусов", - дополняет Офир Шелитин.
  В компании отмечают, что при попадании "украинского" трояна на компьютер-жертву, он начинает выполнять заложенные в нем инструкции, выходя на связь с другими ПК и управляющими серверам.

Источник: cybersecurity.ru

Собственный блог: Дань моде или доходный бизнес?


   Согласно статистике, приведенной в журнале The Wall Street Journal, в США платных блоггеров сейчас почти столько же, сколько адвокатов. При этом их значительно больше программистов и пожарных.
   Блоги давно уже стали важным социокультурным явлением в американском обществе. Сейчас около 20 млн американцев ведут собственный блог, из них 1,7 млн зарабатывают на этом деньги, а 452 тысячи используют собственную страницу в сети как основной источник дохода.
   Всего несколько процентов от общего взрослого населения страны способны открывать новые рынки, начинать социальные движения или же влиять на политические предпочтения сограждан. Если пресса некогда стала "четвертой властью", то на наших глазах блоггеры становятся "пятой". В целом речь о серьезном тренде в информационном пространстве, пишет Пенн, - от подачи информации к представлению множества мнений. То же самое сейчас происходит на ведущих американских телеканалах, превратившихся, кажется, в 24-часовую "говорильню".
   То, что начиналось как хобби, превратилось в серьезную профессию. Теперь это не узкоспециализированные форумы, а широкие платформы для обсуждения всего: от ухода за ребенком до высокого искусства. Многие компании готовы платить большие деньги популярным блоггерам; так, человек, чью страницу ежемесячно читают около 100 тысяч человек, может рассчитывать на заработок порядка 75 тысяч долларов в год. За просто хороший рекламный пост платят обычно от 75 до 200 долларов.
   Впрочем, у этого явления есть и негативные стороны. Одна из них заключается в юридическом статусе блоггеров: ведь в отличие от журналистов у них пока что нет ни профсоюзов, ни медицинских страховок.

Источник: The Wall Street Journal, Inopressa

Сайт по биометрии от Британского института стандартов (BSI)


  Британский институт стандартов (British Standards Institution — BSI) организовал специальный сайт, посвященный биометрическим технологиям. На данном ресурсе размещены подробные сведения об отраслевых стандартах, новейших достижениях в области биометрии.
  Особое внимание уделяется применению технологий биометрической идентификации в банковской деятельности, здравоохранении, защите информации. Авторы сайта стремятся разъяснить посетителям, как действуют и используются биометрические системы, почему растут потребности в их применении, как обеспечивается безопасность персональных данных при их обработке в упомянутых системах. Значительный интерес представляют размещенные на сайте проекты биометрических стандартов, комментарии к которым могут оставлять посетители этого ресурса.
  Специалисты BSI ставят своей целью добиться согласованности и взаимодополняемости биометрических стандартов, подчеркивая, что решение этих задач важно как для исполнителей биометрических проектов, так и для системных интеграторов и конечных пользователей. Эксперты BSI отмечают специфику биометрии, которая в отличие от других технологий распознавания (паролей, токенов и т.п.) позволяет установить неразрывную связь между идентификаторами пользователя и его личностью. По мнению BSI, перечисленные характеристики биометрических технологий особенно актуальны при защите персональных данных пользователей и борьбе с попытками их хищения и подмены.
  Как констатируют наблюдатели, необходимость в появлении подобного ресурса существенно возросла в связи с реализацией в Британии масштабного проекта по внедрению биометрических загранпаспортов и внутренних идентификационных карт. В то же время сам факт открытия специального биометрического сайта Британским институтом стандартов, чей авторитет и опыт признан во всем мире, свидетельствует о дальнейшем возрастании роли биометрических технологий в современном мире и всё более широком осознании этой тенденции.

Источник: BIOMETRICS.RU

понедельник, 20 апреля 2009 г.

ПРОВЕРКИ, ПРОВЕРКИ, ПРОВЕРКИ, … А не пора ли удваивать/утраивать штат сотрудников Роскомнадзора, дабы не упустить замешкавшегося оператора?


  Интересную и красноречивую статистику привел AlexToparenko в дискуссии на блоге Евгения Царева (текст см. ниже).
  Еще не наступил роковой «ЧАС Х», а проверки идут полным ходом. Как бы интернет-сообщество не обсуждало законность/незаконность проведения плановых проверок Роскомнадзора, но статистика говорит сама за себя. Явно регулятор начал усердно тренироваться, дабы подойти к 01.01.2010 году обученным... Как показывает статистика, операторы в основном отделываются предписаниями на устранение в течение нескольких месяцев. Как говорится, лучше сейчас набить шишки себе, чем в 2010 году оплошать при какой-нить проверке.
  Да, если в стране более 7 млн. операторов, то как успеть им подготовить свои ИСПДн в соответствии с требованиями ФЗ 152-ФЗ? Даже если все интеграторы и лицензиаты напрягутся, то им придется работать круглосуточно в течение нескольких лет дабы успеть подготовить ИСПДн операторов. Ни о каких продлений сроков не может быть и речи. Здесь ответ регуляторов прост и заключается во встречном вопросе – А что вы делали раньше, когда закон в середине 2006 года только вступил в силу?

Цитирую:
- декабрь 2008 -
– Приморский край - 9 проверок - ФГОУ СПО “ДВГГТК”, МОУ Школа № 50 г. Владивостока, МДОУ № 78 г. Владивостока, МДОУ № 111 г. Владивостока, МДОУ № 121 г. Владивостока, МДОУ № 80 г. Владивостока, МДОУ № 11 г. Владивостока, МОУ Школа с. Лучки Хорольского района Приморского края и МОУ СОШ с. Поповка Хорольского района Приморского края
– Башкортостан - 4 проверки - ООО «Альтернатива», ООО «Артикстрой», ООО «Альдо Персонал» и ООО «Триза-Урал»
– Москва и область - 1 проверка - ГОУ «Центр образования № 1985»
- январь 2009:
– Свердловская обл. - ? проверок - указано, что проверено несколько управляющих компаний
– Татарстан - 1 проверка - «Казаньоргсинтез»
– Краснодарский край - 1 проверка - «Центр занятости населения города Краснодара»
– Иркутская обл. - 1 проверка - ООО “Кармель”
- февраль 2009:
– Новосибирская обл. - 1 проверка - «УРСА Банк»
– Саратовкая обл. - 6 проверок - ООО «Волга-Фудс», ООО «Городской парк», ООО «Карусель», ООО «Парк-Фудс», ЗАО «Парк города», а также в отношении одного физического лица
– Пермский край - 2 проверки - ОАО «Уралсвязьинформ» (Пермского филиала электросвязи) и ООО «Экспресс-Лизинг»
– Амурская обл. - 1 проверка - Сбербанк
– Татарстан - 1 проверка - ГУ «Дворец спорта»
– Ставропольский край - 18 проверок - в государственных и муниципальных органах, учреждениях здравоохранения, социальной защиты, территориальных органах Пенсионного Фонда Российской Федерации, организациях жилищно-коммунального комплекса Петровского, Новоселицкого, Буденовского и Туркменского районов
– Чечня - 1 проверка - Территориальный фонд обязательного медицинского страхования
– Иркутская обл. - 1 проверка - ООО “Братские коммунальные системы”
– Тыва - 1 проверка (плановая) - ООО «Управляющая компания «Жилсервис»
- март 2009:
– Башкортостан - 5 проверок - ООО «Карт-Бланш Консалтинг», ООО «Альвис плюс», ООО «Кадровые решения», ООО «Артикстрой», ООО «ТРИЗА УРАЛ»
– Воронежская обл. - 0 проверок (требование о прекращении распространения ПД) - газета “Берег”, ООО «Воронежрегионгаз»
– Кемеровская обл. - 3 проверки - ООО «Жилищный трест Кировского района г. Кемерово» и ООО «Центр», Комитет социальной защиты Администрации города Новокузнецка
– Приморский край - 2 проверки - ООО «Программы учета» и ЗАО Агентство «Приморский клуб»
– Бурятия - 4 проверки - ТСЖ «Студенческое», ООО «Контакт», ООО «Сотниково» и Автономное учреждение «Редакция районной газеты «Жизнь Иволги»
– Ульяновская обл. - 0 проверок (требование о прекращении распространения ПД) - газеты «Карсунские вести», МУП «Тепловые сети»
- Хаксасия - 1 проверка - Комитет записи актов гражданского состояния при Правительстве Республики Хакасия
– Тверская обл. - 1 проверка - ОАО АКБ «ПРОБИЗНЕСБАНК»
– Краснодарский край - 2 проверки - ООО «Комплит Сервис-К» и ОАО «Европа-Стафф»
– Саратовская обл. - 1 проверка - ОАО Банк «Петрокоммерц»
– Иркутская обл. - 1 проверка - Управления образованием администрации города Черемхово
– Самарская обл. - 10 проверок (за 1 квартал 2009 года) - в том числе: ЗАО “Интурист-Самара”, ООО “КА Профит-М”, ЗАО “Страховая группа “Спасские ворота”
- апрель 2009
– Ульяновская обл. - 2 проверки - «Наш город Новоульяновск», МУП «Управляющая компания» г. Новоульяновск
– Тыва - 1 проверка (внеплановая - по проверке устранения ранее выявленного) - ООО «Управляющая компания «Жилсервис»


ВОТ ВАМ И ПРИЕХАЛИ!!!

Большинство сотрудников нарушает корпоративную политику хранения данных


   Человеческий фактор зачастую является главной причиной потери критически важной информации. Наличие политик хранения данных само по себе не может защитить корпоративные данные. Организация должна абсолютно быть уверена в том, что все сотрудники знают и, самое главное, выполняют правила хранения информации. Политика хранения данных – это документ, который описывает правила использования корпоративной информации. Помимо требований к оборудованию и ПО, описываются также правила для сотрудников организации по обращению с данными. Сотрудники обычно и являются «ахиллесовой пятой» в этой схеме, поскольку далеко не всегда выполняют оговоренные требования. Как показало исследование, проведенное Kroll Ontrack, лишь в 40% компаний сегмента SMB существуют правила, касающиеся места хранения данных. При этом 61% опрошенных признались, что «обычно» сохраняют информацию на локальном жестком диске, а не в сетевом хранилище. Риски, с этим связанные, могут быть минимизированы путем резервного копирования, однако в 44% случаев информация не подвергается этой процедуре. Кроме того, компаниям стоит включить восстановление данных в план обеспечения непрерывности бизнеса. Как отмечают эксперты, провайдер услуг по восстановлению данных в большинстве случаев сможет оперативно отреагировать на любые потери.
Источник: Открытые Технологии

воскресенье, 19 апреля 2009 г.

«Банк-Трехлитровый» - самый надежный и наименее подверженный мошенничеству банк


  Все банки гарантируют своим клиентам надежность, конфиденциальность и полную сохранность вкладов. Все это конечно правда, но … только в отношении посторонних лиц. В тоже время, сотрудники финансовых учреждений имеют к вкладам практически полный доступ. Номер счета знает ответственный работник, и может воспользоваться этой информацией в корыстных целях.
  Старая поговорка гласит: "На работе ты не гость - утащи домой хоть гвоздь". Ну с кем не бывало - кто не "позаимствовал" ручку из офиса или пару кг конфет со склада… А вот представьте, какой соблазн испытывают люди, имеющие доступ к целым пачкам денег! Ведь так легко прикарманить пару… тысяч. В большинстве случаев зарятся на чужое добро руководители отделений и филиалов. Ведь у них больше возможностей, чем у других служащих.
  Завотделением "Райффайзен Банк Аваль" на Украине в Миргороде придумала способ, при котором клиенты сами несли ей денежки. Мошенница "работала" с клиентами один на один: желающие открыть депозит заходили к ней в кабинет, заполняли соответствующие документы и оставляли деньги в "надежных" руках начальницы. Капиталы там и оседали. Когда сумма составила более $300 тыс, ловкая банкирша пустилась в бега.
  Действуют мошенники и целыми группами. Известны случаи, когда банды банкиров доставали копии паспортов земляков и оформляли на них кредиты. Их "уловы" исчисляются миллионами долларов. Люди же, якобы бравшие деньги в банке, узнавали о "своих" долгах, когда им уже приходила повестка в суд.
  Оформление кредита на "мертвые души" - один из излюбленных способов наживы нечистых на руку клерков. Ведь сделать это проще простого - нужно лишь раздобыть паспорт гражданина, например, утерянный, либо оформить кредит на вовсе не существующих в природе людей. Или снять копию с действующего паспорта. Бывает такое, что человек подает документы на получение кредита, но его запрос отклоняют.
  Также существует много способов "честного отъема денег", причем таких, когда клиент даже не подозревает о том, что его ограбили. Служащие банков, имеющие доступ к счетам клиентов, могут легко перевести с каждого счета, например, по 10-30 копеек. Если клиентская база большая, то за пару месяцев можно "наскрести" несколько тысяч. Подворовывать таким образом может и толковый IT-шник. Банк может даже и не подозревать о таких махинациях. Хотя зачастую банки знают о подобных инцидентах, но умалчивают о них, т.к. дорожат собственной репутацией.

По материалам: Газета "Новая"

Уголовная ответственность за нарушение ФЗ №152-ФЗ "О персональных данных"


  Еще не наступило первое января 2010 года, а уже стали появляться сообщения о возбуждении уголовных дел за нарушение Федерального Закона №152-ФЗ «О персональных данных». К предписаниям мы уже начали понемногу привыкать, да и штрафы как-то пугаю не сильно, т.к. платятся в основном не из личного кармана начальника, а из средств компании. Чем дальше, тем будет «веселее». Не смотря на то, что регуляторы сейчас находятся в режиме самообучения (т.к. 152-ФЗ имеет определенную специфику по сравнению с другими законами), все же головы начнут лететь. Интересную информацию опубликовал в своем блоге Евгений Царев.
   Цитирую данное сообщение:
  В адрес Управления Россвязькомнадзора по Свердловской области поступили жалобы граждан на нарушение их прав и законных интересов. Определенные юридические лица опубликовали персональные данные должников коммунальных услуг в средствах массовой информации и распространили на листовках на территории проживания граждан.
  На основании заявлений Управлением Россвязькомнадзора по Свердловской области была проведена проверка, в процессе которой обнаружилось, что данные юридические лица осуществляют свою деятельность в нарушении норм Федерального закона “О персональных данных” от 27 июля 2006 г. № 152-ФЗ. Управление усмотрело в действиях юридических лиц признаки состава административного правонарушения, предусмотренного статьей 13.11 – нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных).
  В соответствии с законом, материалы проверки были направлены в прокуратуру. Прокуратура г. Краснотурьинска, по результатам изучения материалов проверки, в действиях должностных лиц Управляющих компаний г. Краснотурьинска усмотрела признаки состава преступления, предусмотренного ч.1 ст.137 УК РФ – незаконное распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации.
  В связи с этим прокурором было вынесено постановление о направлении материалов проверки руководителю Серовского межрайонного следственного отделения следственного управления следственного комитета при прокуратуре РФ по Свердловской области для решения вопроса об уголовном преследовании.

суббота, 18 апреля 2009 г.

Киберпреступники взялись осваивать он-лайн услуги в сфере железнодорожных перевозок


  Вчера сотрудники следственного отдела Северного управления внутренних дел на транспорте расследуют дело в отношении группы вологодских хакеров, избравших целью преступной деятельности интернет-портал ОАО «РЖД». Данный портал предоставляет гражданам кроме информационных и консультативных услуг, так же возможность приобретения проездных документов на поезда дальнего следования, не выходя из дома.
  Киберпреступные вологжане, используя поддельные паспорта, через сайт ОАО «РЖД» покупали проездные документы на поезда дальнего следования. При оплате проезда хакеры указывали номера и коды безопасности банковских карт иностранных банков США, Германии и даже Новой Зеландии, а впоследствии оформляли возврат приобретенных проездных документов. По оценкам следственных органов, убыток от деятельности этой преступной группы превысил 1,5 млн. рублей.

пятница, 17 апреля 2009 г.

Владельцев сотовых телефонов будут идентифицировать по трясущимся рукам


  Очередную, достаточно интересную и простую систему идентификации владельцев сотовых телефонов придумали Японцы.
  Для работы новой системы требуется лишь наличие акселерометра в мобильном телефоне. Аутентификация пользователя осуществляется по тому, как он трясет устройство.
  При использовании этого метода защиты владелец телефона изначально должен потрясти в воздухе свой мобильной телефон, который в это время создаст для себя «образец действия» в памяти. Впоследствии акселерация трясущих движений будет сравниваться с образцом и в случае его совпадения мобильный телефон разблокируется.
  Разработчики утверждают, что трясущие движения каждого человека очень отличаются друг от друга. Это обусловлено и самим характером движения рук, и их длинной, структурой мышц, способом удержания телефона и т.д. В данный момент количество ошибок совершаемых новой системы биометрической защиты составляет всего 4%, но разработчики работают над уменьшением этого значения.
  Остается только гадать, как владелец телефона будет его разблокировать в нетрезвом состоянии? А если телефон начнет вибрировать и войдет в резонанс с трясущимися руками не трезвого хозяина? Наверно для Японцев эти проблемы не актуальны…

четверг, 16 апреля 2009 г.

Бренд Ford, как распространитель вредоносного ПО


   Резкое падение продаж не является теперь единственной проблемой компании Ford, хакеры додумались использовать бренд компании для распространения вредоносного программного обеспечения. Автомобилестроитель был вынужден выпустить предупреждение об опасности, которые появилось в сети еще во вторник.
   По информации издания Detroit Free Press, около 1.2 миллионов интернет-запросов использовали название Ford и были перенаправлены на вредоносную веб-страницу. На этой странице пользователя просят загрузить версию антивируса, который в дальнейшем и управляет компьютером пользователя как ему удобно. Существует и продолжение, второй вариант запрашивает ЛИЧНУЮ ИНФОРМАЦИЮ пользователя и предлагает купить антивирус для устранения возникших проблем. Если пользователь отказывается приобрести антивирус, то программа продолжает препятствовать нормальной работе компьютера.
   В настоящее время Ford тесно сотрудничает с Google и другими поисковыми системами, с целью исправления возникшей проблемы. Теперь следует больше внимания уделять ссылкам с надписью Ford.
Источник: News.infocar.com.ua

Как оценить ущерб, причиненный субъекту персональных данных?


  Мы постоянно слышим про ущерб, который будет причинен субъекту, если его персональные данные станут общедоступными по вине оператора. А как можно оценить этот ущерб и кто это может сделать? Сам субъект? Оператор (парадокс заключается в том, что зачастую на этапе построения системы ущерб оценивает оператор, а не сам субъект)? Если персональные данные станут достоянием общественности, то какой-либо значительный ущерб будет нанесен не более 5-7% субъектам из всего массива ПДн, обрабатываемых в ИСПДн организации (здесь я не имею, конечно, в виду секретные объекты и т.п.). Если мои данные есть на сайте http://radarix.com/ (также на этом сайте есть данные всех жителей России :)) или на дисках на горбушке или савеловском рынке, то мне от этого ни жарко, ни холодно. Может наоборот, я завел свою страничку в Интернете со всеми своими регалиями, чтобы обо мне узнало как можно больше людей... К этому вопросу можно подойти с другой стороны. Например, если станут доступными данные моих банковских счетов, кредитных историй, номеров кредитных карт с пин-кодами и т.п., т.е. те данные, утрата (компрометация) которых мне может нанести реальный материальный ущерб, потерю репутации или проведение прямого шантажа. Для того чтобы это избежать существует обязательный к внедрению стандарт PCI DSS в кредитно-финансовых учреждениях.
  Для того, чтобы оператору привести свои ИСПДн в соответствие с требованиями 152-ФЗ потребуются достаточно большие материальные средства. При этом совершенно не учитывается тот факт, что в случае компрометации ПДн реальные ущерб от этого может быть совсем не значительным (в сравнении с затратами на построение защищенной ИСПДн). Для оператора, вероятно, оптимальным является такой вариант построения ИСПДн, затраты на реализацию которого (в соответствии с требованиями 152-ФЗ) ХОТЯБЫ БУДУТ СОПОСТАВИМЫ с ущербом причиненным субъектам ПДн. Может организации дешевле будет постоянно выплачивать штрафы, предусмотренные КоАП? Здесь есть другая сторона медали. Операторы, зная, что в случае возникновения инцидента смогут потратить значительно меньшие средства на штрафы и удовлетворение претензий субъекта, чем на построение защищенной ИСПДн, могут злоупотреблять этим. Вот здесь вступает в силу Уголовный кодекс РФ.

Черты лица, как штрих-код


  Двое ученых из Института офтальмологии при Калифорнийском университете разработали любопытный способ «записи» изображения человеческого лица в виде своеобразного штрих-кода.
  Человеческое лицо является уникальным идентификатором, позволяющим получить необходимую информацию о конкретной персоне, например, определить пол, возраст и настроение собеседника. Для социальных существ, каковыми являются люди, умение «читать по лицам» является основой для самых разных взаимодействий.
  Ученые обнаружили, что практически все данные, необходимые для успешной идентификации человека по лицу, содержатся в горизонтальных линиях, таких как линия бровей, линия глаз и линия губ. Дальнейшее исследование показало, что указанную информацию можно с успехом представить в виде набора черных и белых линий, иными словами, в виде штрих-кода.
  Штрих-код, которым, помимо прочего, оснащаются товары в супермаркете, обладает целым рядом преимуществ, главным из которых является предельная легкость обработки прямых, одномерных линий. Обработка двухмерных символов, таких как цифры, представляет уже более сложную задачу.
  Доктор Дакин полагает, что сделанное открытие может использоваться для усовершенствования существующих систем распознавания черт лица, к примеру, тех, которые устанавливаются в аэропортах и позволяют обнаруживать подозреваемых в толпе пассажиров. В последние годы подобные технологии шагнули далеко вперед, однако существующие системы по-прежнему не могут похвастаться исключительной точностью идентификации лиц в многолюдных сценах.
  Отчет по результатам исследования был впервые опубликован в начале этого месяца в научном периодическом издании Journal of Vision.

Источник: http://soft.mail.ru

среда, 15 апреля 2009 г.

Сотовый телефон, как инструмент шпионажа



  В условиях финансового кризиса достаточно интенсивно начинает процветать промышленный шпионаж. Конкурирующие организации сейчас не готовы вкладывать огромные средства в разработку новых методик и решений. Гораздо проще и дешевле украсть какую-либо информацию, составляющую коммерческую тайну, у конкурента. Благо технический прогресс позволяет это делать достаточно просто.
  Какие наиболее распространенные технические средства могут использоваться для этих грязных целей? Одно из первых, что приходит на ум, так это сотовые телефоны. Сейчас достаточно просто загрузить в телефон специализированное ПО, чтобы он стал достаточно сильным шпионским инструментом. Злоумышленнику необходимо заполучить вашего мобильного друга на 5 минут и все ваши телефонные переговоры и отправленные смс станут чужим достоянием.
  Данное ПО открыто продается в Интернет под видом полезного и необходимого для вас ПО для незаметного прослушивания разговоров ваших детей и т.п.
  Такое ПО позволяет:
  1. незаметно прослушать мобильный телефон и быть в курсе всех разговоров по данному телефону. С помощью программы будет доступна незаметная прослушка мобильного, как входящие, так и исходящие звонки. Прослушивание разговоров незаметно ни для одного из абонентов.
  2. вести контроль о входящих и отправленных смс сообщениях (перехват смс). Программа для перехвата смс сообщений позволит читать все смс сообщения, которые были отправлены либо получены мобильным телефоном. Может вестись распечатка и перехват звонков, история входящих и исходящих звонков, подробная статистика, дата время номера телефонов имя в записной книжке и многое другое.
  3. определять местоположение мобильного телефона. Определение местоположения мобильного телефона по ID сот и GPS. Возможность посмотреть приблизительное местоположение мобильного телефона на спутниковой карте, как в реальное время, так и за предыдущее время. В программе есть возможность отследить перемещение мобильного телефона за определенный интервал времени.
  4. прослушивать окружение мобильного телефона (телефон шпион), которое улавливается микрофоном телефона в тот момент, когда по мобильному телефону никто не звонит. Называется телефон шпион или подслушивающий жучек. Представьте, что мобильный телефон (телефон шпион) лежит в комнате на столе и в этот момент Вы можете позвонить на него, но в этом случае телефон не звенит и на дисплее нечего не меняется, но в скрытом режиме поднимается трубка. Теперь возможно слушать все, что происходит в этой комнате через любой другой телефон.
  Соответственно, сотовый телефон легко может стать инструментом шпионажа практически любого масштаба.

Уголовная ответственность за невыдачу банковского вклада и процентов за него


  На Украине законодатели придумали, как вернуть веру населения к финансовым учреждениям страны и вернуть обратно в банки изъятые населением многомиллиардные средства. Для этого предложено внести поправки в Уголовный кодекс страны и лишать виновных свободы сроком до 8 лет.
  Новая статья Уголовного кодекса Украины предполагает:
- за умышленное нарушение условий депозитного договора (невыдачу банковского вклада и процентов по нему по первому требованию вкладчика) – штрафы, лишение свободы на срок до 5 лет;
- нарушение условий депозитного договора, совершенное повторно или по предварительному сговору, или в крупных размерах, влечет за собой лишение свободы на срок от 5 до 8 лет.

  Как отмечают законодатели, принятие этих изменений "придаст уверенности гражданам-вкладчикам... и поддержит всю банковскую систему, а в целом и экономику Украины в период нестабильной экономической ситуации, а также стимулирует субъектов банковской деятельности должным образом выполнять обязательства по сохранности и возврату вкладов (депозитов) граждан".
  Так вот борются с кризисом финансовой системы на Украине. Благо в России законодатели не пошли так далеко, а пока ограничились увеличением порогового уровня гарантированной компенсацией в случае банкротства банков.

вторник, 14 апреля 2009 г.

Интересная статья от представителей регулятора о персональных данных…

  Наткнулся на днях на одну интересную статейку в январском номере журнала CONNECT. Статья "Обработка персональных данных в информационных системах: как обеспечить безопасность" написана представителями (аж три автора) всеми уважаемого регулятора - ФСТЭК России. Судя по аннотации к статье, она направлена на разъяснение актуальных вопросов, связанных с классификацией ИСПДн. Однако после беглого прочтения я ничего нового и интересного не нашел. Вместо заявленного даются определения типовых и специальных ИСПДн и выдержки из 152-ФЗ.
  Главное, что бросилось в глаза, это самый первый рисунок "Система регулирования отношений, связанных с обработкой ПДн и обеспечением их безопасности". Рисунок приведен ниже. Я специально увеличил наиболее интересную на мой взгляд часть.


  Интересно получается, судя по рисунку субъект ПДн может подать заявление о приостановлении действия лицензии оператора в орган, осуществляющий лицензирование деятельности оператора. О каком-либо взаимодействии субъекта ПДн с Роскомнадзором не говорится вообще. Известно, что уполномоченным органом по защите прав субъектов ПДн, на который возлагается обеспечение контроля и надзора за соответствием обработки персональных данных требованиям 152-ФЗ, является Роскомнадзор, в который и должен направлять заявление субъект ПДн для защиты своих неотчуждаемых прав.
  Спрашивается для чего тогда нужен Роскомнадзор, если субъект может напрямую обратиться в орган лицензирования деятельности оператора?
  Получается, что я могу написать свое резюме и отправить его, например, в какой-нибудь банк "ЗЮ" для устройства на работу. Это письмо через корпоративную почту попадает в информационную систему банка "ЗЮ". Через некоторое время я пишу заявление в Банк России (например) с требованием приостановить действие лицензии банка "ЗЮ", т.к. они обрабатывают мои ПДн без моего согласия. Полный бред...

воскресенье, 12 апреля 2009 г.

Неприкосновенность частной жизни в условиях глобального слежения


  Системы тотального контроля продолжают развиваться и совершенствоваться с каждым годом. Наиболее эффективным методом слежения и контроля, является радиоэлектронная разведка. Одна из крупнейших глобальных систем радиоконтроля "Эшелон", которая была создана в 1947 году спецслужбами США, Канады, Великобритании, Австралии и Новой Зеландии, в состоянии перехватывать информацию по всему миру.
  В 90-е годы считалось, что Агентство национальной безопасности АНБ (является главным оператором системы радиоэлектронной разведки "Эшелон") контролирует всю информацию, передаваемую через спутники связи "Интелсат", через которые работали многие мировые операторы дальней связи, в том числе и российские.
  Новозеландский журналист Ники Хейгер первым привлек внимание к проблеме в серии расследований, в которых утверждал, что с помощью «Эшелона» Агентство национальной безопасности ежедневно перехватывает 2 млрд. телефонных и интернет-сообщений.
  Кроме того, стало известно, что американцы используют систему для промышленного шпионажа против европейских стран.
  Так о какой же неприкосновенности частной жизни может идти речь?
  Не смотря на все это, избежать терактов 11 сентября 2001 года не удалось. Поэтому на смену системе "Эшелон" приходит система "Эшелон-2". Новая система базируется на добровольном партнерстве США с европейскими и другими государствами мира. Сейчас США стали больше опираться на информацию партнеров, которые строят свои центры перехвата и обработки информации, такие как Мексика и Канада. В том числе и потому, что полученная партнерами информация может быть использована в американских судах.
Нашим ответом стала существовавшая в СССР система глобального перехвата информации, известная как СОУД (Служба объединенного учета данных о противнике), куда входили страны восточного блока и Вьетнам, Монголия, Куба. К сожалению, данная система значительно ослабла после 1991 года по естественным причинам.

НАРУШЕНИЕ и НАКАЗАНИЕ. Что грозит оператору персональных данных за нарушение Федерального Закона 152-ФЗ?


   Тема, связанная с защитой персональных данных, фигурирует практически на каждом мероприятии и обсуждается при каждом удобном и не очень удобном случае. Чувствую, что и я не смогу обойти ее стороной в своем блоге.
О том, что закон является однонаправленным (односторонним) говорится достаточно много. Даже тот факт, что закон 152-ФЗ устанавливает ОБЯЗАННОСТИ оператора и ПРАВА субъекта ПДн говорит само за себя.
Закон 152-ФЗ (статья 24) четко гласит, что лица, виновные в его нарушении несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законом Российской Федерации ответственность. По каким же статьям могут нести ответственность операторы ПДн?

Во-первых, Трудовой кодекс РФ предусматривает следующие виды ответственности:
Глава 13 "Прекращение трудового договора"
Ст. 81 "Расторжение трудового договора по инициативе работодателя" ...
Глава 14 "Защита персональных данных работника"
Ст. 90 "Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника":
Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном настоящим Кодексом и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности в порядке, установленном федеральными законами.
Глава 30 "Дисциплина труда"
Ст. 192 "Дисциплинарные взыскания":
За совершение дисциплинарного проступка, то есть неисполнение или ненадлежащее исполнение работником по его вине возложенных на него трудовых обязанностей, работодатель имеет право применить следующие дисциплинарные взыскания:
1) замечание;
2) выговор;
3) увольнение по соответствующим основаниям.
Ст. 195 "Привлечение к дисциплинарной ответственности руководителя организации, руководителя структурного подразделения организации, их заместителей по требованию представительного органа работников":
Работодатель обязан рассмотреть заявление представительного органа работников о нарушении руководителем организации, руководителем структурного подразделения организации, их заместителями трудового законодательства и иных актов, содержащих нормы трудового права, условий коллективного договора, соглашения и сообщить о результатах его рассмотрения в представительный орган работников.
В случае когда факт нарушения подтвердился, работодатель обязан применить к руководителю организации, руководителю структурного подразделения организации, их заместителям дисциплинарное взыскание вплоть до увольнения.
Глава 38 "Материальная ответственность работодателя перед работником"
Ст. 237 "Возмещение морального вреда, причиненного работнику"
Моральный вред, причиненный работнику неправомерными действиями или бездействием работодателя, возмещается работнику в денежной форме в размерах, определяемых соглашением сторон трудового договора.
В случае возникновения спора факт причинения работнику морального вреда и размеры его возмещения определяются судом независимо от подлежащего возмещению имущественного ущерба.

Во-вторых, Кодекс РФ об административных правонарушениях (КоАП РФ) предусматривает следующие виды ответственности:
Ст. 5.27 "Нарушение законодательства о труде и об охране труда"
1. Нарушение законодательства о труде и об охране труда - влечет наложение административного штрафа на должностных лиц в размере от одной тысячи до пяти тысяч рублей; на лиц, осуществляющих предпринимательскую деятельность без образования юридического лица, - от одной тысячи до пяти тысяч рублей или административное приостановление деятельности на срок до девяноста суток; на юридических лиц - от тридцати тысяч до пятидесяти тысяч рублей или административное приостановление деятельности на срок до девяноста суток.
2. Нарушение законодательства о труде и об охране труда должностным лицом, ранее подвергнутым административному наказанию за аналогичное административное правонарушение, - влечет дисквалификацию на срок от одного года до трех лет.

Ст. 5.39 "Отказ в предоставлении гражданину информации":
Неправомерный отказ в предоставлении гражданину собранных в установленном порядке документов, материалов, непосредственно затрагивающих права и свободы гражданина, либо несвоевременное предоставление таких документов и материалов, непредоставление иной информации в случаях, предусмотренных законом, либо предоставление гражданину неполной или заведомо недостоверной информации - влечет наложение административного штрафа на должностных лиц в размере от пятисот до одной тысячи рублей.
Ст. 13.11 "Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)":
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.
Ст. 13.12 "Нарушение правил защиты информации":
п. 1. Нарушение условий, предусмотренных лицензией на осуществление деятельности в области защиты информации (за исключением информации, составляющей государственную тайну), - влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.
п. 2. Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну), - влечет наложение административного штрафа на граждан в размере от пятисот до одной тысячи рублей с конфискацией несертифицированных средств защиты информации или без таковой; на должностных лиц - от одной тысячи до двух тысяч рублей; на юридических лиц - от десяти тысяч до двадцати тысяч рублей с конфискацией несертифицированных средств защиты информации или без таковой.
п. 5. Грубое нарушение условий, предусмотренных лицензией на осуществление деятельности в области защиты информации (за исключением информации, составляющей государственную тайну), - влечет наложение административного штрафа на лиц, осуществляющих предпринимательскую деятельность без образования юридического лица, в размере от одной тысячи до одной тысячи пятисот рублей или административное приостановление деятельности на срок до девяноста суток; на должностных лиц - от одной тысячи до одной тысячи пятисот рублей; на юридических лиц - от десяти тысяч до пятнадцати тысяч рублей или административное приостановление деятельности на срок до девяноста суток.
Повторное нарушение может расцениваться как грубое нарушение со всеми вытекающими последствиями.
Ст. 13.13 "Незаконная деятельность в области защиты информации":
п. 1. Занятие видами деятельности в области защиты информации (за исключением информации, составляющей государственную тайну) без получения в установленном порядке специального разрешения (лицензии), если такое разрешение (такая лицензия) в соответствии с федеральным законом обязательно (обязательна), - влечет наложение административного штрафа на граждан в размере от пятисот до одной тысячи рублей с конфискацией средств защиты информации или без таковой; на должностных лиц - от двух тысяч до трех тысяч рублей с конфискацией средств защиты информации или без таковой; на юридических лиц - от десяти тысяч до двадцати тысяч рублей с конфискацией средств защиты информации или без таковой.
Ст. 13.14 "Разглашение информации с ограниченным доступом":
Разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, если разглашение такой информации влечет уголовную ответственность), лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей, за исключением случаев, предусмотренных частью 1 статьи 14.33 настоящего Кодекса, - влечет наложение административного штрафа на граждан в размере от пятисот до одной тысячи рублей; на должностных лиц - от четырех тысяч до пяти тысяч рублей.
Другие статьи КоАП РФ.
Ст. 19.4 "Неповиновение законному распоряжению должностного лица органа, осуществляющего государственный надзор (контроль)"
1. Неповиновение законному распоряжению или требованию должностного лица органа, осуществляющего государственный надзор (контроль), а равно воспрепятствование осуществлению этим должностным лицом служебных обязанностей - влечет предупреждение или наложение административного штрафа на граждан в размере от пятисот до одной тысячи рублей; на должностных лиц - от одной тысячи до двух тысяч рублей.
4. Невыполнение законных требований должностного лица органа, уполномоченного в области экспортного контроля, а равно воспрепятствование осуществлению этим должностным лицом служебных обязанностей - влечет наложение административного штрафа на граждан в размере от одной тысячи до двух тысяч рублей; на должностных лиц - от пяти тысяч до десяти тысяч рублей.
Ст. 19.5 "Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)":
п.1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства - влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.
Ст. 19.6 "Непринятие мер по устранению причин и условий, способствовавших совершению административного правонарушения"
Непринятие по постановлению (представлению) органа (должностного лица), рассмотревшего дело об административном правонарушении, мер по устранению причин и условий, способствовавших совершению административного правонарушения, - влечет наложение административного штрафа на должностных лиц в размере от трехсот до пятисот рублей.
Ст. 19.7 "Непредставление сведений (информации)":
Непредставление или несвоевременное представление в государственный орган (должностному лицу) сведений (информации), представление которых предусмотрено законом и необходимо для осуществления этим органом (должностным лицом) его законной деятельности, а равно представление в государственный орган (должностному лицу) таких сведений (информации) в неполном объеме или в искаженном виде, за исключением случаев, предусмотренных статьями 19.7.1, 19.7.2, 19.7.3, 19.8, 19.19 настоящего Кодекса, - влечет наложение административного штрафа на граждан в размере от ста до трехсот рублей; на должностных лиц - от трехсот до пятисот рублей; на юридических лиц - от трех тысяч до пяти тысяч рублей.
Ст. 19.20 "Осуществление деятельности, не связанной с извлечением прибыли, без специального разрешения (лицензии)"
1. Осуществление деятельности, не связанной с извлечением прибыли, без специального разрешения (лицензии), если такое разрешение (такая лицензия) обязательно (обязательна), - влечет наложение административного штрафа на граждан в размере от пятисот до одной тысячи рублей; на должностных лиц - от одной тысячи до двух тысяч рублей; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.
2. Осуществление деятельности, не связанной с извлечением прибыли, с нарушением требований или условий специального разрешения (лицензии), если такое разрешение (такая лицензия) обязательно (обязательна), - влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.
3. Осуществление деятельности, не связанной с извлечением прибыли, с грубым нарушением требований или условий специального разрешения (лицензии), если такое разрешение (такая лицензия) обязательно (обязательна), - влечет наложение административного штрафа на лиц, осуществляющих предпринимательскую деятельность без образования юридического лица, в размере от одной тысячи до одной тысячи пятисот рублей или административное приостановление деятельности на срок до девяноста суток; на должностных лиц - от одной тысячи до одной тысячи пятисот рублей; на юридических лиц - от десяти тысяч до пятнадцати тысяч рублей или административное приостановление деятельности на срок до девяноста суток.
Ст. 20.25 "Неуплата административного штрафа либо самовольное оставление места отбывания административного ареста"
1. Неуплата административного штрафа в срок, предусмотренный настоящим Кодексом, - влечет наложение административного штрафа в двукратном размере суммы неуплаченного административного штрафа либо административный арест на срок до пятнадцати суток.
2. Самовольное оставление места отбывания административного ареста - влечет административный арест на срок до пятнадцати суток.

В-третьих, Уголовный кодекс РФ (УК РФ) предусматривает следующие виды ответственности:
Ст. 137 "Нарушение неприкосновенности частной жизни":
п. 1. Незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации - наказываются штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо обязательными работами на срок от ста двадцати до ста восьмидесяти часов, либо исправительными работами на срок до одного года, либо арестом на срок до четырех месяцев.
п. 2. Те же деяния, совершенные лицом с использованием своего служебного положения, - наказываются штрафом в размере от ста тысяч до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет, либо лишением права занимать определенные должности или заниматься определенной деятельностью на срок от двух до пяти лет, либо арестом на срок от четырех до шести месяцев.
Ст. 140 "Отказ в предоставлении гражданину информации":
Неправомерный отказ должностного лица в предоставлении собранных в установленном порядке документов и материалов, непосредственно затрагивающих права и свободы гражданина, либо предоставление гражданину неполной или заведомо ложной информации, если эти деяния причинили вред правам и законным интересам граждан, - наказываются штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев либо лишением права занимать определенные должности или заниматься определенной деятельностью на срок от двух до пяти лет.
Ст. 171 "Незаконное предпринимательство"
1. Осуществление предпринимательской деятельности без регистрации или с нарушением правил регистрации, а равно представление в орган, осуществляющий государственную регистрацию юридических лиц и индивидуальных предпринимателей, документов, содержащих заведомо ложные сведения, либо осуществление предпринимательской деятельности без специального разрешения (лицензии) в случаях, когда такое разрешение (лицензия) обязательно, или с нарушением лицензионных требований и условий, если это деяние причинило крупный ущерб гражданам, организациям или государству либо сопряжено с извлечением дохода в крупном размере, - наказывается штрафом в размере до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до двух лет, либо обязательными работами на срок от ста восьмидесяти до двухсот сорока часов, либо арестом на срок от четырех до шести месяцев.
2. То же деяние:
а) совершенное организованной группой;
б) сопряженное с извлечением дохода в особо крупном размере, - наказывается штрафом в размере от ста тысяч до пятисот тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного года до трех лет либо лишением свободы на срок до пяти лет со штрафом в размере до восьмидесяти тысяч рублей или в размере заработной платы или иного дохода осужденного за период до шести месяцев либо без такового.
Ст. 183 "Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну":
п. 1. Собирание сведений, составляющих коммерческую, налоговую или банковскую тайну, путем похищения документов, подкупа или угроз, а равно иным незаконным способом - наказывается штрафом в размере до восьмидесяти тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного до шести месяцев либо лишением свободы на срок до двух лет.
п. 2. Незаконные разглашение или использование сведений, составляющих коммерческую, налоговую или банковскую тайну, без согласия их владельца лицом, которому она была доверена или стала известна по службе или работе, - наказываются штрафом в размере до ста двадцати тысяч рублей или в размере заработной платы или иного дохода осужденного за период до одного года с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет либо лишением свободы на срок до трех лет.
Ст. 272 "Неправомерный доступ к компьютерной информации":
п. 1. Неправомерный доступ к охраняемой законом компьютерной информации, то есть информации на машинном носителе, в электронно-вычислительной машине (ЭВМ), системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети, - наказывается штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо исправительными работами на срок от шести месяцев до одного года, либо лишением свободы на срок до двух лет.
п. 2. То же деяние, совершенное группой лиц по предварительному сговору или организованной группой либо лицом с использованием своего служебного положения, а равно имеющим доступ к ЭВМ, системе ЭВМ или их сети, - наказывается штрафом в размере от ста тысяч до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет, либо исправительными работами на срок от одного года до двух лет, либо арестом на срок от трех до шести месяцев, либо лишением свободы на срок до пяти лет.
Другие статьи УК РФ.
Как видно из приведенного перечня, наше законодательство в области наказания достаточно богато.