piatok 25. februára 2022

On-line: Skôr, než vycestuješ

Prírodné katastrofy, priemyselné havárie, epidémie, spoločenské krízy, zločin, terorizmus či ozbrojené konflikty - s tým všetkým sa môžu stretnúť slovenskí občania pri svojich cestách do zahraničia. Ministerstvo zahraničných vecí a európskych záležitostí SR ponúka slovenským občanom bezplatnú službu Registrácia pred cestou do zahraničia. Cieľom je poskytnúť registrovaným občanom dôležité informácie o situácii v krajine, v ktorej sa nachádzajú a v prípade krízovej situácie umožniť lepšiu organizáciu pomoci slovenským občanom.

Registrácia je dobrovoľná. Službu je možné aktivovať jednoducho, a to vyplnením registračného e-Formulára, ktorý vyžaduje zadanie nasledovných údajov:
• Registrujúca osoba
• Spolucestujúci
• Cestovný plán – cieľová krajina, tranzitné krajiny
• Kontaktná osoba v Slovenskej republike pre prípad núdzového kontaktovania

Ak cestujete spolu viacerí, stačí, ak sa zaregistruje jedna osoba zo skupiny, ktorá vyplní údaje o cestovnom pláne a počte spolucestujúcich. Možnosťou je však aj uviesť mená a kontaktné údaje všetkých spolucestujúcich. Odporúča sa tiež uvádzať tranzitné krajiny počas cesty a čo najpresnejšie miesta pobytu (mestá, hotely) kvôli lokalizácii v prípade núdze. Pri registrácii je vhodné uviesť blízku kontaktnú osobu v Slovenskej republike, ktorá s registrujúcou osobou necestuje, ale je s registrujúcou osobou v príbuzenskom alebo inom blízkom vzťahu.

Ak si v registrácii zvolíte možnosť poskytovania dôležitých informácií o aktuálnej situácii v krajinách cestovného plánu prostredníctvom emailu, budete informovaní o každej zmene cestovného odporúčania v krajinách pobytu. Na základe údajov z registračného formulára môžu zastupiteľské úrady Slovenskej republiky v zahraničí poskytnúť rýchlu pomoc cestujúcim v núdzi.

Po úspešnej registrácii obdržíte na zadanú mailovú adresu registračný kód, ktorým môžete zmeniť údaje registrácie alebo zrušiť registráciu. Osobné údaje budú automaticky zmazané po 30 dňoch odo dňa plánovaného ukončenia cesty do zahraničia.

štvrtok 24. februára 2022

NBÚ: Varovanie pre kritickú infraštruktúru

Národný bezpečnostný úrad varuje pred hrozbou závažného kybernetického bezpečnostného incidentu vo vzťahu k zabezpečeniu sietí a informačných systémov prevádzkovateľov základných služieb ako prvkov kritickej infraštruktúry. Odporúča vykonať preventívne opatrenia v záujme maximálneho zvýšenia odolnosti voči kybernetickým bezpečnostným incidentom.

Odporúčania pre všetky organizácie
• Urýchlene sa vysporiadať so zisteniami auditu kybernetickej bezpečnosti (ak u vás už bol) a zrýchliť plnenie nastaveného akčného plánu.
• Prehodnotiť a aktualizovať analýzu rizík a zahrnúť do nej súčasnú geopolitickú situáciu a hrozby s ňou súvisiace.
• Dôsledne vykonávať manažment aktív, aby ste mali dostatočný prehľad o tom kde a aké aktíva sa vo vašej organizácii nachádzajú, na čo slúžia, kto ich spravuje a kto má k nim prístup.
• Aktualizovať BCM plány a plány obnovy po havárii tak, aby bola prevádzka najmä kritických aktív obnovená čo najskôr.
• Overiť účinnosť monitoringu, presvedčiť sa, že monitoring zahŕňa všetky vaše kritické aktíva a uistite sa, že dáta z monitoringu sú optimálne na 24/7 úrovni vyhodnocované bezpečnostnými zamestnancami.
• Dôsledne vykonávať manažment prístupov, určovať prístupy k aktívam na základe oprávnenej požiadavky len s nevyhnutnými minimálnymi právami pre používateľa a držať sa pravidla „need to know“. Nasadiť 802.1x v LAN a Wi-Fi prostredí.
• Aplikovať prísnu politiku hesiel, ktorá zahŕňa úplné zamedzenie používania rovnakých hesiel na rôzne služby, vyžaduje minimálnu dĺžku a náročnosť hesla a zakazuje používanie pôvodných hesiel v systémoch a službách.
• Implementovať viacfaktorovú autentifikáciu na všetkých systémoch a službách, vrátane VPN služieb a e-mailových služieb. Vyhnúť sa používaniu autentifikácie pomocou SMS a hlasových služieb a používajte autentifikačné mechanizmy, ktoré sú najviac odolné proti praktikám sociálneho inžinierstva (napríklad fyzické tokeny). Pri overovaní autentifikácie nastaviť rate limit pre zadávanie autentifikačných kľúčov, aby sa zamedzilo možným brute force útokom.
• Vynucovať viacfaktorovú autentifikáciu u všetkých používateľov (vrátane správcov systémov a služieb a manažmentu) a to všade tam, kde to systémy a služby dovoľujú. Viacfaktorovú autentifikáciu a prísnu politiku hesiel vyžadovať aj v prípade systémov a služieb, ktoré používatelia používajú v súkromí (napr. internet banking, sociálne siete a pod.).
• Kontrolovať a monitorovať prístup tretích strán do vašej infraštruktúry. Obmedziť prístupy a práva tretích strán vo vašej infraštruktúre len na nevyhnutné minimum, dôsledne monitorovať a zaznamenávať vykonávané aktivity prostredníctvom týchto prístupov. Optimálne je však úplne zrušiť prístup tretích strán do vašej infraštruktúry.
• Rozumne segmentovať lokálnu sieť na viacero častí podľa dôležitosti a účelu jednotlivých prvkov a limitovať prístupy do jednotlivých segmentov podľa prísne nastavených politík. Nekombinovať servery a užívateľské zdroje v jednom segmente. Pri riadení prístupov aplikovať čo najväčšiu mieru detailu, kam má mať v segmente používateľ prístup a s akým zariadením. Prehnaný počet segmentov v sieti ale prináša bezpečnostné riziká.
• Obmedziť alebo úplne zablokujte prístup na internet serverom alebo zariadeniam, ktoré takýto prístup nemusia mať. Takéto servery útočník môže použiť na vytváranie zadných vrátok v infraštruktúre alebo ich môže použiť ako riadiaci server (C2).
• Overiť aktuálnosť posledných verzií softvéru a firmvéru, bezodkladne vykonať aplikáciu všetkých aktualizácií a bezpečnostných záplat, overiť existenciu smerníc pre aktualizáciu softvéru a firmvéru. Ak neexistujú, je nutné bezodkladne ich vytvoriť a začať implementovať.
• Mať vytvorenú a implementovanú zálohovaciu stratégiu podľa pravidla 3-2-1, teda mať tri kópie svojich dát na dvoch rôznych typoch nosičov a tie mať uložené offline minimálne v jednej lokalite mimo hlavnej lokality. Overiť, že takúto stratégiu máte, že sa podľa nej postupuje, že pravidelne trénujete zálohovacie postupy aj postupy nevyhnutné na obnovu dát.
• V prípade využívania cloudových služieb vašou organizáciou, overiť ich zabezpečenie všetkými dostupnými bezpečnostnými mechanizmami (viacfaktorová autentifikácia, politika prístupov, VPN spojenia a pod.) a nevyužívať cloudové služby na prenášanie a ukladanie kritických informačných aktív vašej spoločnosti, ako napríklad obchodné tajomstvá, osobné údaje zamestnancov a zákazníkov, údaje z účtovníctva, plány infraštruktúry a podobne.
• Chrániť sa pred DoS útokmi napríklad využívaním CDN (Content Delivery Network) pri webových službách, zriadením záložných lokalít pre systémy a služby a zautomatizovaním procesov obnovy prevádzky v prípade DoS útokov.
• Zabezpečiť emailové systémy využitím metód SPF a DKIM a tiež aplikovaním antispamových filtrov a náležitou konfiguráciou mailového servera tak, aby sa podozrivé a škodlivé e-maily nedostali až do schránok používateľov.
• Informovať svojich zamestnancov o nebezpečenstve kybernetických útokov a pravidelne vzdelávať a trénovať všetkých používateľov podľa ich pracovnej náplne a expertízy, ktorou disponujú. Pre bežných používateľov organizovať na pravidelnej báze školenia o nebezpečenstve a dopadoch sociálneho inžinierstva, pre administrátorov tréningy zamerané na bezpečnosť infraštruktúry a jej prepojenie na vnútorné procesy a postupy v organizácii a bezpečnostným špecialistom zabezpečiť adekvátne špecializované vzdelávanie. Odporúčame takisto na pravidelnej báze organizovať phishingové testy, cvičenia typu blue vs. red team a table-top manažérske cvičenia.
• Zaviesť proces manažmentu incidentov, aby zamestnanci vedeli, na koho sa majú obrátiť, keď vidia podozrivú aktivitu, alebo keď sa domnievajú, že sa stali obeťou kybernetického útoku.
• Komunikovať s Národným centrom kybernetickej bezpečnosti SK-CERT, hlásiť kybernetické bezpečnostné incidenty a aplikovať odporúčania SK-CERT.

Doplnkové odporúčania pre organizácie s OT infraštruktúru:
• oddeliť IT a OT infraštruktúru firewallmi (so striktnými firewallovými pravidlami a filtrovaním obsahu komunikácie),
• nasadiť monitoring kybernetických hrozieb aj v OT infraštruktúre,
• eliminovať IT/OT dual homing stanice,
• implementovať OT segmentáciu siete a nasadiť NextGen LAN firewall(serverovú časť IT oddeliť od používateľov pomocou NGFW). OT sieť zónovať a segmentovať podľa štandardu Purdue Model IEC 62443 a oddeliť firewallmi.

EU: Nové pravidlá pre bezpečnosť hračiek

Európsky parlament žiada prísnejšie pravidlá s cieľom zabezpečiť, aby hračky dostupné na európskom trhu, vrátane hračiek z iných krajín a hračiek predávaných on-line, boli bezpečné. Správa prijatá 16. februára žiada dôslednejšie kontroly na prítomnosť chemikálií v hračkách a upozorňuje na nové riziká spojené s hračkami využívajúcim pripojenie k internetu.

Smernica o bezpečnosti hračiek, ktorá bola prijatá v roku 2009, stanovuje požiadavky v oblasti všeobecných a špecifických rizík (chemické, fyzické, mechanické, elektrické, riziko vzplanutia, hygienické a rádioaktívne) pre hračky určené pre deti do 14 rokov. V smernici sa uvádzajú ustanovenia pre výrobcov, dovozcov a distribútorov hračiek predávaných v EÚ a dohľad nad vnútroštátnym trhom s cieľom zaručiť voľný obeh hračiek, ktoré nepredstavujú riziko pre ich malých používateľov. Po viac ako 10 rokoch po prijatí legislatívy Európska komisia vo svojej hodnotiacej správe z roku 2020 dospela k záveru, že existujúca smernica obsahuje nedostatky najmä v oblasti bezpečnosti a zdravotnej neškodnosti. V reakcii na túto situáciu správa výboru navrhuje revíziu danej smernice s cieľom odstrániť tieto nedostatky.

Na dosiahnutie trhu EÚ len s hračkami, ktoré spĺňajú stanovené podmienky, správa navrhuje zlepšenie aktivít zameraných na dohľadu v členských štátoch. Tieto aktivity zahŕňajú testovanie hračiek a kontrolu výrobnej dokumentácie s cieľom stiahnutia nebezpečných hračiek a postihnutia zodpovedných subjektov. Tiež internetové obchody by mali zabezpečiť to, aby produkty, ktoré sú predávané on-line boli v súlade s bezpečnostnými požiadavkami EÚ.

V súčasnej legislatíve sú stanovené limity používaných chemických látok len pre hračky pre deti do veku 36 mesiacov a pre hračky, ktoré sú určené na vkladanie do úst. Limitné hodnoty pre potenciálne nebezpečné látky ako sú nitrozamíny a nitrozovateľné látky, stanovené v smernici, považuje spravodajca za príliš vysoké. Podobne tiež smernica povoľuje niektoré výnimky zo zákazu chemických látok, ktoré sú karcinogénne, mutagénne alebo toxické pre reprodukciu. Správa výboru žiada elimináciu týchto nedostatkov zavedením prísnejších požiadaviek na súlad a konsolidáciu všetkých platných limitov chemických látok. Nová legislatíva by sa mala rýchlo a efektívne prispôsobiť nových vedeckým a technologickým poznatkom, ktoré poukážu na výskyt predtým neznámych rizík súvisiacich s hračkami.

SR: Novela zákona o Environmentálnom fonde

Rýchlejší, jednoduchší a prehľadnejší má byť proces poskytovania dotácií z Environmentálneho fondu na základe novely zákona o Environmentálnom fonde. Novela zákona má zabezpečiť efektívnejšie fungovanie Environmentálneho fondu, aby prostriedky z neho slúžili výlučne na environmentálny účel, a neboli použité v rozpore s prioritami a cieľmi Stratégie environmentálnej politiky Slovenskej republiky do roku 2030.

Schválením novely sa zmení spôsob zverejňovania jednotlivých špecifikácií, na ktoré nedávno upozornil aj Najvyšší kontrolný úrad. Kým doteraz sa pre všetky činnosti, ktoré je možné podporiť z Environmentálneho fondu, zverejňoval jeden dokument, po novom budú jednotlivé špecifikácie zverejňované samostatne. Environmentálny fond vždy do 31. marca zverejní zoznam činností, ktoré v danom roku podporí. V zozname pritom bude uvádzať aj termín sprístupnenia konkrétnej špecifikácie. Žiadatelia tak budú vždy začiatkom roka vedieť, kedy môžu očakávať sprístupnenie špecifikácie, v rámci ktorej si budú chcieť podať žiadosť o podporu.

Novela zákona prinesie aj väčšiu podporu obciam, ktorých územie zasahuje do národných parkov. Z fondu tak bude možné financovať budovanie modernej a ekologickej infraštruktúry, zníženie svetelného znečistenia aj spracovanie rozvojových dokumentov a štúdií v týchto obciach. Envirofond zároveň bude poskytovať prostriedky na podporu informačných centier zameraných na ochranu národných parkov, environmentálneho vzdelávania či praktickej starostlivosti a manažmentu osobitne chránených častí prírody a krajiny. Po novom bude môcť fond kompenzovať aj výpadok z príjmov z dane z nehnuteľnosti tým obciam, ktoré v dôsledku zmeny kategorizácie hospodárskych na lesy osobitného určenia prišli o časť príjmov z dane z nehnuteľnosti.

StressHelp: Stres, úzkosť či depresia

V októbri minulého roka spustilo Ministerstvo práce, sociálnych veci a rodiny SR (MPSVR SR) aplikáciu StressHelp. Umožňuje sledovať psychický stavu, pričom dokáže včas zachytiť možné symptómy úzkosti či vyhorenia. Od januára je k dispozícii aktualizácia s vylepšenými funkciami na sebaposúdenie aktuálneho stavu používateľa, jeho edukáciu o možných ťažkostiach a tiež cvičenia na uvoľnenie tela aj mysle. Po piatich mesiacoch fungovania má aplikácia viac než 1.800 použití.

Aplikácia  je určená pre všetkých pracovníkov sociálnych služieb, zamestnancov centier pre deti a rodiny, sociálnoprávnej ochrany detí a sociálnej kurately a ďalším pomáhajúcim profesiám. Prináša prvú a rýchlu pomoc pri zvládaní stresu či pocitoch beznádeje a úzkosti. Pomocou psychodiagnostických metód umožňuje vykonať okamžitý skríning duševného stavu a včas zachytiť prvotné signály rozvíjajúcej sa psychickej nepohody. Nová, vylepšená verzia ponúka skríning posttraumatickej stresovej poruchy a syndrómu vyhorenia.

Ponúka predovšetkým spätnú väzbu pre používateľa, ako si dokáže pomôcť sám či upozornenie, kedy je už potrebné vyhľadať odborníka. Doteraz je najpoužívanejšou sekciou aplikácie práve testovanie. Pomocou sebaposudzovacích psychodiagnostických škál dokáže okamžite vyhodnotiť stav stresu, úzkosti a depresie u používateľa. Výsledok sa zobrazí formou semaforu, t.j. zelená - žiadna alebo mierna záťaž, oranžová - stredne ťažká a červená - ťažká záťaž. Na základe výslednej farby vyhodnotí potrebu rýchlej pomoci v podobe praktických cvičení a základných techník alebo priamo, v prípade výslednej červenej farby na semafore, odporučí odbornú pomoc. V tomto prípade ponúka kontakty na psychoterapeutov zapojených v projekte, podľa miesta určenia. Používateľ pritom zostáva v úplnej anonymite.