piatok 24. marca 2017

Upozorňujeme: Nebezpečné sérum na riasy
Úrad verejného zdravotníctva SR upozornil na ďalšiu nebezpečnú kozmeticku v Európskej únii nahlásenú do systému RAPEX (rýchly výstražný systém pre nepotravinárske výrobky) v Nemecku.

Ide o sérum podporujúce rast rias Eyelash Enhancing Serum značky 4 LongLashes (výrobná dávka/typ: čiarový kód: 5 900116 025018) z Poľska. Výrobok obsahuje látku Bimatoprost zo skupiny prostaglandínov, ktorá sa používa na liečenie očných ochorení. V tomto sére sa nachádza v koncentrácii 0,03% používanej v očných kvapkách viazaných na lekársky predpis!

Databáza výrobkov hlásených do systému RAPEX je dostupná na webovej stránke Európskej komisie http://ec.europa.eu/consumers/consumers_safety/safety_products/rapex/index_en.htm.
Trend: Vyššie nároky na compliance vrátane GDPR  
Zostrujúca sa situácia v IT bezpečnosti si vyžiada stále komplikovanejšie regulujúce predpisy. Napríklad už schválená smernica Európskej únie o ochrane dát (GDPR), podľa ktorej budú od roku 2018 môcť úrady za nedostatočné zabezpečenie osobných údajov pokutovať firmy a organizácie až do výšky 4% ročného obratu, bude implikovať potrebu sofistikovanejších riešení s logovacími a reportovacími funkciami. 

Už dnes musia firmy a organizácie spĺňať najrôznejšie normy ISO, z pohľadu IT oddelení je najdôležitejšia ISO 27011. Norma ISO 27001 je medzinárodne platný štandard, ktorý definuje požiadavky na systém správy informačnej bezpečnosti, predovšetkým na riadenie bezpečnosti dôverných informácií pre zamestnancov, procesy, IT systémy a stratégiu firmy. ISO 27001 podľa najnovšej verzie z roku 2013 zaručuje súlad s aktuálnymi legislatívnymi požiadavkami, predovšetkým s ochranou osobných údajov.

Prudký nárast ransomvéru, krádeží prístupových údajov k emailovým účtom a krádeží identít na sociálnych sieťach vedú k tomu, že štandardne využívané bezpečnostné postupy prestávajú byť efektívne – podľa januárového prieskumu GFI Software má obavy z krádeže citlivých firemných dát 25% slovenských SMB firiem. Je preto potrebné zamerať sa na monitorovanie logov udalostí v reálnom čase a pravidelnú analýzu logov relevantných z hľadiska informačnej bezpečnosti a správy udalostí (SIEM).

Väčšina štandardov a predpisov pre bezpečnosť dát požaduje, aby všetky relevantné logové dáta boli riadne spravované, zhromažďované, konsolidované a bezpečne ukladané tak, aby mohla spoločnosť preukázať zodpovednosť za úkony prebiehajúce na jej pracovisku.
Obaly: Z plastov zozbieraných v oceánskych vodách
K prvým zariadeniam expedovaným v obaloch vyrobených recykláciou oceánskych plastov bude patriť notebook. Už v roku 2017 sa v rámci pilotného programu využije takmer 7,3 ton plastov, ktoré by inak naďalej znečisťovali oceán. 

Balenie bude obsahovať aj edukatívnu časť so zámerom zvýšiť povedomie o riešeniach ozdravenia  oceánskeho ekosystému. Aby sa zaistilo, že recyklované balenie neskončí opäť ako odpad v oceáne, bude označené symbolom pre druhotnú recykláciu. Tieto obaly sú navrhnuté ako HDPE (vysokohustotný polyetylén, ktorý je bežne recyklovateľný) tak, aby ho bolo možné z 93 % hmotnosti recyklovať a využiť v rámci takzvanej cirkulárnej ekonomiky (využíva primárne recyklované materiály).

Dodávateľský reťazec oceánskych plastov tvorí viacero článkov. Partneri zachytia vyhodené plasty ešte pred vstupom do oceánu (na plážach, pobreží aj vo vodných tokoch). Použitú umelú hmotu potom zmiešajú s plastom priamo z oceánu (25%) a ďalšími recyklovanými HDPE plastmi (zvyšných 75%) zo zdrojov ako fľaše či krabice od jedla. Nakoniec sa z toho vymodeluje nová plastová výplň  v balení na laptop. 

Nový pilotný program nasleduje po úspešnej štúdii udržateľnosti spustenej v marci 2016 na Haiti. Podľa nedávnej  štúdie sa len v roku 2010 dostalo do oceánu 4,8 až 12,7 ton plastového odpadu.

štvrtok 23. marca 2017

e-Bezpečnosť: Konkurenčný boj medzi ransomvérovými gangmi
Pri vzniku nebezpečného malvéru PetrWrap sa použil kód ukradnutý od iného ransomvéru Petya. Aj medzi kyberzločincami tak rastie rivalita.

Takmer pred rokom objavili v Kaspersky Lab ransomvér Petya. Nielenže zašifruje dáta uložené v počítači, ale zároveň prepíše celý hardisk a znemožní infikovanému počítaču načítať operačný systém. Je priam dokonalým príkladom modelu „ransomvér-ako-služba“, kedy tvorcovia poskytujú jeho softvér na predaj a ďalšiu distribúciu iným kyberzločineckým skupinám na čiernom trhu. Aby sa poistili, vložili do softvéru istý druh tzv. kontrolného mechanizmu, ktorý znemožní použitie Petye „neautorizovaným“ vzorkám.

Tento mechanizmus sa však podarilo obísť tvorcom ransomvéru PetrWrap, ktorého aktivity boli prvýkrát zaznamenané začiatkom tohto roku. Po preniknutí do systému najskôr zašifruje dáta obete a až potom požaduje výkupné. Jeho tvorcovia používajú vlastné šifrovacie kľúče, odlišné od ponuky v predávaných verziách Petya. Aj preto dokážu fungovať úplne samostatne. Poznáme veľa prípadov, kedy sa vďaka chybám v šifrovaní podarilo bezpečnostným expertom nájsť spôsob, ako dešifrovať napadnuté súbory a zmariť tak škodlivé kampane kyberzločincov. To bol prípad niektorých predchádzajúcich verzií Petye, čo motivovalo jeho vývojárov k tomu, aby odstránili všetky chyby a urobili z neho neprelomiteľný ransomvér. Navyše, v napadnutom zariadení sa neobjavuje ani zmienka o Petyi. Pre bezpečnostných expertov je tak skutočne ťažké zistiť, o akú rodinu ransomvéru ide.

Opatrenia, ktoré sa oplatí dodržiavať:

  • Uskutočňovať pravidelnú a poriadnu zálohu dát, ktorá môže poslúžiť na obnovenie originálnych súborov po napadnutí a ich následnej strate.
  • Používať bezpečnostné riešenia, ktoré obsahujú technológie na detekciu správania. Sú schopné zachytiť malvér, vrátane ransomvéru tým, že si všimnú, ako sa pohybuje v napadnutom systéme, čo umožní zachytiť aj nové a doteraz neznáme vzorky. 
  • Vykonávať pravidelné bezpečnostné hodnotenie kontrolného siete (ako napr. bezpečnostný audit, penetračné testy, analýzu zraniteľností) s cieľom identifikovať a odstrániť prípadné bezpečnostné medzery. Preveriť externých dodávateľov a ďalšie tretie strany podieľajúce sa na bezpečnostnej politike v prípade, že majú priamy vstup do kontrolnej siete. 
  • Požiadať o externý prieskum renomovaného dodávateľa, ktorý môže napomôcť predvídať budúce útoky na spoločnosť. 
  • Venovať špeciálnu pozornosť školeniam zamestnancov v oblasti zvyšovania povedomia o súčasných hrozbách a útokoch. 
  • Zabezpečiť dokonalý súlad medzi vnútornou a vonkajšou ochranou. Správna bezpečnostná stratégia musí počítať s vynaložením značných zdrojov do detekcie a schopnosti odpovedať s cieľom blokovať útok ešte predtým, ako zasiahne mimoriadne dôležité objekty.
EU: Jasnejšie pravidlách označovania elektrospotrebičov
Označenie energetickej účinnosti domácich elektrospotrebičov sa zmení. Súčasné triedy A+++ až G budú nahradené zrozumiteľnejšími označeniami A až G.

Spotrebiteľské prieskumy ukazujú, že približne 85% európskych občanov hľadí pri nákupe výrobkov na označenia energetickej účinnosti. Označenia tých najlepších v rozmedzí kategórií A+ až A+++ boli zavádzajúce a skrývali potenciálne zásadné rozdiely v energetickej úspornosti. Poskytnutie prístupnejších informácií o energetickej spotrebe domácich spotrebičov zákazníkom uľahčí identifikáciu najúspornejších spotrebičov a zároveň prispeje k realizácii energetických a klimatických cieľov do roku 2020 a 2030. Predpokladá sa, že nové označenia energetickej účinnosti môžu domácnostiam ušetriť ročne až 480 EUR, zvýšiť celkové ročné zisky výrobcov a predajcov o viac ako 10 miliárd EUR a ušetriť ročnú spotrebu energie v rozsahu spotreby troch pobaltských štátov.

Nové označovanie
-      Návrat k jasnejšiemu označovaniu tried A až G odstránením komplikovaných tried A+ až A+++ zo súčasných energetických označení v presne vymedzenej časovej lehote.
-          Zavedenie registračnej databázy produktov na podporu aktivít členských štátov pre dohľad nad trhom. Odhaduje sa, že 10 až 25% výrobkov na trhu nespĺňa požiadavky označovania energetickej efektívnosti a kvôli tomuto nesúladu sa nevyužije približne 10% predpokladaného objemu úspor energie. Je to prinajmenšom čiastočne spôsobené nedostatočným presadzovaním predpisov zo strany národných orgánov dohľadu nad trhom.

Vďaka databáze budú štítok a kľúčové informácie o výrobkoch k dispozícii aj spotrebiteľom a predajcom, čím získajú lepší prehľad o energetickej účinnosti domácich spotrebičov.