Size: a a a

CERT.KZ (official channel)

2020 April 30
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
Сегодня произошло совещание рабочей группы по ИБ с Жумагалиевым А.К. – министром по вопросам цифровизации.

Напомним, в рамках поручения министра созданы группы по разным направлениям для внесения предложений в Госпрограмму «Цифровой Казахстан». Нами было предложено создание отдельной рабочей группы по вопросам ИБ.  Благодаря поддержке участников рынка и министра такая группа была создана.

В работе группы приняли участие более 100 человек представлявших около 50 организаций, в том числе госорганы.

Участниками было подготовлено 103 предложения (74 от бизнеса и 29 от госорганов), сито обсуждений прошло 58 (42 бизнес, 16 госорганы).

Одно из наших предложение встретило бурное сопротивление ГТС и было поднято нами перед министром как спорный. К счастью, министр встал на нашу сторону и попросил ГТС усилить роль рынка в своей деятельности.

Понятно, не все эти 58+1 одобренные министром предложения пройдут стадии согласования с другими министерствами, но точно повлияют на ситуацию.

P.S. Одно из наших основных предложений – сломать Закон РК «О науке» и построить его заново. Мы предложили дать возможность министерству обороны и силовикам напрямую финансировать НИОКР, без механизма Мин.образования. К примеру, в США именно военные выступают драйвером развития многих отраслей, в особенности ИБ, напрямую финансируя стартапы и проекты.

Презентацию можно скачать по адресу: https://cybersec.kz/reports/DigitalKazakhstan_Security_Group_30April.pdf
источник
2020 May 01
CERT.KZ (official channel)
Позитивный пятничный пост.

Телепередача NEXT на канале Хабар24 посвятила сегодняшний выпуск ЦАРКА. Получился очень добрый 10-минутный ролик, в котором удалось показать нашу историю, старые кадры и нашу кибер-собаку на террасе.

Приятного просмотра и хороших праздничных выходных!

https://www.youtube.com/watch?v=nZHSFDigR_Y
источник
2020 May 13
CERT.KZ (official channel)
Сегодня, 13 мая 2020 года, прошло очередное совещание Рабочей группы по ИБ под председательством министра по вопросам цифровизации А.Жумагалиева.
Модератор встречи – ЦАРКА.

Напомним, в рамках поручения министра созданы группы по нескольким направлениям для внесения предложений в ГП «Цифровой Казахстан».

Ниже приведены основные тезисы заседания и запланированные мероприятия:

1.  Совершенствование действующих механизмов:
- Реорганизация работы КазИнСт в части обеспечения бесплатного и широкого доступа к накопленной базе знаний;
- Интеграция частных удостоверяющих центров в существующую государственную инфраструктуру ЭЦП;
- Повышение требований к госслужащим в части знаний и навыков работы с персданными;
- Сокращение монопольной деятельности РГП ГТС по нескольким направлениям;
- Полная переработка Закона «О науке» и создание действенных инструментов финансирования НИОКР, вне действующего механизма МОН.

2.  Развитие человеческого капитала:
- Разработка руководящих документов и программ обучения, в том числе через СМИ, по приоритетным направлениям информационной безопасности;
- разработка киберполигона для проведения ежегодных масштабных киберучений.

3.  Развитие отечественной отрасли ИБ:
- Разработка современной модели угроз и карты рисков;
- Приоритетное финансирование разработок по критическим направлениям, для компенсации угроз;
- Запуск программы BugBounty.

4.  Развитие инструментов безопасного сбора и хранения больших массивов данных, т.н. «Data Lake»:
-  Разработка однонаправленных межсетевых шлюзов для обеспечения безопасного сбора и хранения больших данных.

5.  Развитие отечественных интернет сервисов:
- развитие отечественных информационных систем и сервисов с постепенным их объединением в единую экосистему;
- Развитие доменной и пиринговой инфраструктур.


В завершении встречи министр положительно оценил проведенную работу и дал ряд конкретных поручений.


Презентация доступна по адресу: https://cybersec.kz/reports/DigitalKazakhstan_Security_Group_13May.pdf
источник
2020 May 15
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
Разрешите представить нового члена команды, директор по развитию международного бизнеса - Виктория Уманска (Victoria Umanska).

Уже несколько лет мы развиваем международное направление и экспортируем услуги и сервисы кибербезопасности, в том числе наш проект «WebTotem». Решение периодически занимает первые места на мировых стартап конкурсах как один из самых перспективных в области информационной безопасности. В Эстонии «WebTotem» вошел в ТОП-6 европейских проектов с большим потенциалом.

Для усиления международного направления мы пригласили Викторию Уманска на позицию CBDO (Chief Business Development Officer). Она будет отвечать за развитие международных продаж в нашем европейском офисе.

Виктория имеет 6-летний опыт в области международного масштабирования бизнеса в 4-х странах Европы и свободно владеет 5 языками. Она начала свою профессиональную карьеру в компании Google в отделе онлайн-маркетинга. Продолжила карьеру в SALESmanago где отвечала за развития бизнеса. Позже присоединилась к британскому стартапу Tagvenue где ей удалось увеличить продажи в 5 раз за 5 месяцев.

В ЦАРКА Виктория пришла из самого крупного польского инвестиционного фонда «bValue VC».

Уже есть первые результаты работы в казахстанском проекте – участие и отбор «WebTotem» в программе поддержки стартапов Массачусетского технологического института (США) «MIT Enterprise Forum CEE». В рамках программы планируется запуск пилотов с крупными финансовыми организациями в Европе.

Оставайтесь на связи и следите за нашими новостями =)

KazHackStan is everywhere
источник
2020 May 16
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
Определены 5 команд победителей конкурса «Цифровое гражданство»

Из 107 поданных заявок 9 команд было отобрано для прохождения программы акселерации.  После акселерации участники презентовали обновленные проекты, с учетом полученных знаний и рекомендаций менторов. Победители определялись методом открытого голосования.

Победители конкурса:

«aero» – система прокторинга для проведения онлайн экзаменов.  
Руководитель команды – Мирас Советов.

«е-Петиции» – платформа для размещения и продвижения общественных петиций.
Представитель команды - Айгуль Сексенбаева.

«vector» – SAAS-сервис для открытия и управления онлайн-школами.
Руководитель команды – Дагар Давлетов.

«Цифровая инклюзия» – адвокационная программа направленная на повышения доступности информации и государственных сервисов для лиц с инвалидностью.
Руководитель команды – Зият Абдыкаимов.

«Supermoms club» – социальная сеть для беременных, мам и тех, кто планирует беременность.
Руководитель команды – Азат Хайрикенов.

Проект «Цифровое гражданство» будет следить за реализацией проектов и оказывать необходимую консалтинговую поддержку.

Члены жюри:
Олжас Абишев, вице-министр здравоохранения по вопросам цифровизации;
Руслан Абдикаликов, заместитель председателя КИБ МЦРИАП;
Татту Мамбеталиева, региональный координатор SecDev Foundation;
Ирина Медникова, председатель попечительского совета МИСК;
Рустам Кыпшакбаев, региональный координатор Женевского центра по гражданским и политическим правам.
Арман Абдрасилов, GR-Director ЦАРКА;
Олжас Сатиев, руководитель стартапа WebTotem.

Менторы:
Кайрат Нуртаев – управляющий директор «Информационно-аналитического центра» Министерства образования и науки РК;
Асель Абакова – эксперт оперативного центра при Министерстве здравоохранения РК по борьбе с COVID-19;
Виталий Ермоленко – консультант BAS, член комиссии по цифровизации Министерства здравоохранения РК;
Али Нургожаев - консультант в сфере здравоохранения;
Андрей Сушко – эксперт по правам человека;
Алексей Козлюк – международный правозащитник в сфере цифровых свобод;
Гульназ Корданова – эксперт в системе образования;
Татьяна Чернобиль – эксперт Amnesty International по Центральной Азии;
Евгений Питолин – управляющий директор Kaspersky Lab;
Арман Абдрасилов, GR-Director ЦАРКА.
источник
2020 May 18
CERT.KZ (official channel)
RnD командой ЦАРКА, в исследовательских целях, разработан инструмент в виде эксплойта для атаки смартфонов на базе операционной системы Android. Эксплойт использует известную уязвимость операционной системы Android – CVE-2019-2215 Android Bad Binder Use-After-Free [1]. Уязвимость позволяет получить права администратора (root) на смартфоне при запуске под любым непривилегированным юзером. Ошибка операционной системы обнаружена и опубликована командой Google Project Zero (Maddie Stone) 27 сентября 2019 года [2].

Для понимания поясним, аналог разработанного нами эксплойта массово использовался хакерами как кибероружие, как минимум, с 2017 года для атаки на пользователей по всему миру. В настоящее время компания Google устранила уязвимость обновлением операционной системы Android, НО для большинства старых устройств обновление, скорее всего, не выйдет, так как период поддержки уже завершен.

Подобные исследования очень редко проводятся в Казахстане ввиду катастрофического дефицита компетенции. Мы ставили перед собой задачу оценить свои силы в такой сложной задаче как изучение уязвимости Android и разработка ценного эксплойта. Дополнительно, нами исследована природа технологически сложной уязвимости операционной системы Android.

Наша команда уже делилась промежуточными наработками и полученными знаниями на встрече «R0 crew KZ» (https://t.me/r0crewKZ) в декабре 2019 года, а также провела обучающий стрим [3].

В сети уже имеются эксплойты для этой уязвимости от разных исследователей, но для казахстанских специалистов это новый опыт. Этой работой мы решали задачу разобраться в уязвимости и модифировать ее под устройства, для которых нет готовых эксплоитов. Для проверки мы успешно атаковали два устройства – Xiaomi Redmi 5 и Samsung A520F (Galaxy A5).

На видео можно видеть процесс атаки на смартфон и получения на нем прав администратора, которые позволяют выполнять любые манипуляции на устройстве. В частности, демонстрируется изменение уровня заряда батареи на значение 1 000 000 %.

Полученные, в ходе исследования, знания о методах и технике атак, позволят нам эффективнее обеспечивать безопасность своих клиентов.

Исследование проводилось в рамках проекта ЦАРКА по разработке защищенной экосистемы BULAQ, включающей в себя целую линейку устройств защиты данных собственной разработки. Одно из этих устройств – защищенный смартфон.

[1] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-2215
[2] https://bugs.chromium.org/p/project-zero/issues/detail?id=1942
[3] https://youtu.be/iu6xPThoHZ8?t=2459, https://youtu.be/RT7BjSACrv0?t=33
источник
CERT.KZ (official channel)
Переслано от novitoll
ускоренное видео
источник
2020 May 21
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
Рубрика: Назначения в отрасли информационной безопасности.

Директором РГП ГТС КНБ РК назначен Жүнісбек Аскар Рахымбайұлы.

Ранее был объявлен открытый конкурс на вакантную должность директора ГТС. Предыдущий руководитель организации Биржанов Е.Е. покинул пост в связи с переходом на другую работу.

Жүнісбек А.Р. окончил РФМШ и Казахский государственный университет им.С.М.Кирова (ныне КазНУ им.аль-Фараби), факультет механики и прикладной математики. Имеет опыт руководящей работы в области информационной безопасности около 20 лет. С 2013 года занимал должность Первого заместителя директора РГП ГТС сменив за это время несколько руководителей. Неоднократно поощрялся ведомственными и правительственными наградами, международными грамотами и дипломами, а также государственной медалью «Ерен еңбегі үшін».

В связи с повышением А.Жүнісбек в ГТС освободилась должность Первого заместителя директора РГП.
источник
2020 June 13
CERT.KZ (official channel)
Сегодня прошла крупнейшая online-конференция по веб-разработке в СНГ Webdev Summit 2020, на которой наш ведуший эксперт Александр Twost рассказывал про направления в области информационной безопаности.

В докладе вы узнаете:
1) Что такое ЦАРКА, чем она занимается и какие продукты создаются внутри команды.
2) Что выбрать новичку в информационной безопасности? Что учить чтобы достойно стартануть?
3) Как переквалифицироваться из программиста в безопасника и надо ли?

https://www.youtube.com/watch?v=bxE7fabS7_Y&feature=youtu.be

Приятного просмотра на выходных =)
источник
2020 June 22
CERT.KZ (official channel)
Рубрика: Назначения в отрасли информационной безопасности.

На один из самых значимых постов отрасли ИБ – Председатель Комитета по информационной безопасности МЦРИАП – сегодня, Приказом МЦРИАП, назначен Абдикаликов Р.К.

Руслан Кенжебекович уроженец г.Кызылорда имеет два высших образования - учитель математики и физики (Кызылординский педагогический институт), бакалавр информационных систем (Карагандинский государственный технический университет).

В разные годы работал в АО НИТ, Центральной избирательной комиссии РК, Агентстве РК по связи и информации, Комитете связи, информатизации и информации Министерства по инвестициям и развитию РК, Комитете госконтроля в области связи, информатизации и СМИ Министерства информации и коммуникаций РК.

С 2016 – заместитель Председателя Комитета по информационной безопасности МЦРИАП.

От имени коллектива ЦАРКА и всего ИБ-сообщества поздравляем Руслана Кенжебековича с назначением и желаем успехов на новом посту!
источник
2020 July 15
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
Хотим немного обсудить нашумевший Кодекс о здоровье нации и системе здравоохранения с точки зрения ИБ.

Начнем с того, что уязвимость «Системы контроля качества в сфере здравоохранения» стала причиной крупной утечки персональных и медицинских данных. Только за 2020 год в системе уже накопилось порядка 24,5 тыс. аудиозаписей телефонных разговоров и десятки гигабайт персональных данных из интегрированной Государственной базы данных физических лиц (ГБДФЛ). Вся эта информация доступна из сети Интернет любому неавторизованному пользователю уже больше полугода и позволяет получать доступ к колоссальному объему накопленной министерством здравоохранения информации.

Сразу оговоримся, за эту утечку персональных и медицинских данных никто ответственности не понесет. Причина проста до банальности, новый Кодекс о здоровье составлен таким образом, что данные казахстанской системы здравоохранения не попадают под общее регулирование персональных данных.

Кодекс вводит такие новые понятия как «персональные медицинские данные» и «агрегатор персональных медицинских данных». Этот фокус легко позволяет уклоняться от ответственности, ввиду отсутствия таких определений в Законе о персональных данных. Закон «знает» только «персональные данные» и «оператор персональных данных», а регулятор не сможет выйти за пределы своей компетенции.

В результате минздрав и его подрядная компания ТОО «1430.KZ» могут спокойно жить в своей, параллельной и нерегулируемой, отрасли игнорируя общестрановые правила обработки персональных данных.

**********************************************
Важная ремарка. Мы не подвергаем сомнению содержание Кодекса в части медицины. Противников прививок не понимаем и не поддерживаем. Нормативную коллизию в части ИБ считаем критичной и требующей исправления.
источник
2020 August 13
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
Арман Абдрасилов - со-основатель и GR-Director ЦАРКА – назначен на должность Председателя Правления АО «Национального инфокоммуникационного холдинга «Зерде» управляющего IT активами Министерства цифрового развития (АО НИТ, Astana HUB). Соответствующий документ был подписан сегодня.

А.Абдрасилов работал в должности директора ЦАРКА с момента основания в 2014 году. В составе команды создал основу для самого большого ИТ-сообщества практических специалистов в Казахстане. С успехом выполнял поставленные задачи по развитию отечественной отрасли ИБ и отстаивал ее интересы. Добился внесения изменений в ряд законов, принимал участие в разработке Концепции «Киберщит Казахстана» и активно занимался общественной деятельностью.

Арман официальный эксперт Facebook, Канадского фонда SecDev и ОБСЕ, завершается процесс аккредитации в качестве эксперта МСЭ ООН. Неоднократно привлекался для консультаций государственных органов стран центральной Азии по вопросам развития ИБ.

Желаем новому Председателю Правления и нашему коллеге профессиональных успехов и удачи в новой должности.

Считаем данное назначение положительным знаком для IT-сообщества и благодарим вас за поддержку, которую вы нам оказываете.

С уважением, команда ЦАРКА.
источник