Telegram отказался выполнять требования из «пакета Яровой»

gazeta.ru — Основатель мессенджера Telegram и социальной сети «ВКонтакте» Павел Дуров заявил об отказе выполнять требование антитеррористического закона, разработанного депутатом Госдумы Ириной Яровой и сенатором Виктором Озеровым
Новости, Общество | dhte 15:19 25.06.2016
81 комментарий | 75 за, 1 против |
#51 | 17:02 25.06.2016 | Кому: Rubberman
> Ну, тоесть спецслужбы свою работу сделали и всё протухло в минздраве? Верно?

Спецслужбы спихнули на Минздрав. Свою работу по вопросам доступа мутной конторы к интимным данным граждан они не сделали. А это в их компетенции. Ответственности никто не понёс. Чтоб был понятен масштаб....
[censored]
#52 | 17:02 25.06.2016 | Кому: Шпиль
> А кто это?

Не знаю даже с чего начать..
#53 | 17:03 25.06.2016 | Кому: господин ПЖ
>
> Не знаю даже с чего начать..

С начала.
#54 | 17:04 25.06.2016 | Кому: sapiens
> Чтоб был понятен масштаб....

[censored]
#55 | 17:05 25.06.2016 | Кому: Шпиль
Во, старичок, так мне люди при встрече и сказали. "Мая твая ни панимайт" :)
#56 | 17:07 25.06.2016 | Кому: sapiens
Спихнули? Кто заказчик этой базы?
#57 | 17:07 25.06.2016 | Кому: sapiens
> Спецслужбы спихнули на Минздрав. Свою работу по вопросам доступа мутной конторы к интимным данным граждан они не сделали. А это в их компетенции. Ответственности никто не понёс.

Очевидно, тобой был неверно составлен "сигнал". В любом случае надо обстоятельно указать какие именно статьи какого закона были нарушены и просить расстрелять виновных по всей строгости закона. Что в РБ полагается за нарушение правил хранения/обработки персональных данных?
#58 | 17:09 25.06.2016 | Кому: Шпиль
> С начала.

[censored]

"Из всех живых существ в мире один только Двейн Гувер мог думать, и чувствовать, и волноваться, и размышлять, и так далее. Никто, кроме него, не ведал, что такое боль. Ни у кого не было свободного выбора. Все остальные были полностью автоматизированными машинами и служили для того, чтобы стимулировать Двейна Гувера. Сам Двейн Гувер был новым видом живого существа — подопытным экземпляром, который испытывал Создатель вселенной."
#59 | 17:10 25.06.2016 | Кому: господин ПЖ
> Очевидно, тобой был неверно составлен "сигнал". В любом случае надо обстоятельно указать какие именно статьи какого закона были нарушены и просить расстрелять виновных по всей строгости закона

Ну, ради справедливости, спецслужбы должны сами разобраться, кто и что нарушил. Это конечно пиздец.
#60 | 17:10 25.06.2016 | Кому: Rubberman
> Спихнули? Кто заказчик этой базы?

Заказчик - Минздрав. Обеспечение безопасности конфиденциальных данных и сертификацией систем хранения данных ведает ОАЦ. Таким образом, в стране работает под эгидой Минздрава несертифицированная ОАЦ и КГБ дырявая база данных, откуда стекается интимная информация о гражданах из госучреждений и к ней имеют доступ мудаки из частной конторы. Но всем похер.
#61 | 17:13 25.06.2016 | Кому: sapiens
Напиши второе письмо, укажи на уязвимости, попроси привлечь виновных к ответственности. Больше ничего посоветовать не могу.
#62 | 17:14 25.06.2016 | Кому: Rubberman
> Ну, ради справедливости, спецслужбы должны сами разобраться, кто и что нарушил. Это конечно пиздец.

Не известно даже, в районную или областную редакцию "Спортлото" был составлен сигнал. И кроме того, при вольном составлении "сигналов" от граждан многое зависит от доброй воли редакции "Спортлото". Особенно когда этим заниматься не очень хочется. "Сигналы" рассматриваются по существу, потому как контроль за их рассмотрением выполняется точно так же. Т.е. надо предельно конкретно излагать в чём суть и чего ты хочешь.
#63 | 17:19 25.06.2016 | Кому: господин ПЖ
> обстоятельно указать какие именно статьи какого закона были нарушены и просить расстрелять виновных по всей строгости закона

Я не имею права таких вещей указывать. Наличие признаков таких нарушений выявляет специалист силовых структур. А вообще там хорошо подходит
ст.355 Нарушение правил эксплуатации компьютерной системы или сети - в зависимости от тяжести до 7-ми лет;
ст. 178. Разглашение врачебной тайны - до 3-х лет;
#64 | 17:21 25.06.2016 | Кому: Rubberman
> Напиши второе письмо, укажи на уязвимости, попроси привлечь виновных к ответственности. Больше ничего посоветовать не могу.

А это и был ответ на второе письмо :) На первое мне ответили "специалисты компании сказали, что всё починили". Да ещё ответ прислали за подписью зам.директора ОАЦ.
#65 | 17:24 25.06.2016 | Кому: sapiens
> Я не имею права таких вещей указывать.

Заблуждение. В "сигнале" ты можешь указывать всё, что считаешь уместным. В свою очередь, "Спортлото" должно проверить состоятельность указанного и сообщить тебе о результатах. Повторюсь - обращение должно быть предельно конкретным. Если обращение "в общем" и "взагалИ", то и ответ с большой долей вероятности будет таким же.
#66 | 17:44 25.06.2016 | Кому: господин ПЖ
> Заблуждение. В "сигнале" ты можешь указывать всё, что считаешь уместным.

Так точно.
#67 | 19:03 25.06.2016 | Кому: sapiens
А чО там за кишки наружу первой строчкой? SQL-инъекция, что ли? Смотри, я уже бежал бы куда-нибудь сломя голову, потому несогласованный с владельцем системы пентест сам по себе может быть подведён под "нарушение правил эксплуатации компьютерной системы или сети".
#68 | 19:44 25.06.2016 | Кому: Rubberman
> Смотрю ты спец по спецслужбам РБ. где можно почитать твои мемуары, или книги на эту тему?

Переходи сразу к чтению некролога!!
#69 | 20:54 25.06.2016 | Кому: dse
> потому несогласованный с владельцем системы пентест сам по себе может быть подведён под "нарушение правил эксплуатации компьютерной системы или сети"

Теоретически - может быть. Правда там есть один ньюанс юридический. Несмотря на то, что система внедрена, используется и наполнена реальной интимной информацией пользователей, до сих пор не подписан акт сдачи-приёмки. Так что общий расклад дополняется и картиной "фиг поймёшь кому принадлежит продукт, который уже содержит реальные данные". В первом письме ребятки так и написали, что "авторы говорят, что это тестовый набор". Всё было бы прекрасно в этой версии, если бы я не был лично знаком с теми, кто в этой базе имеется. Кроме того, у меня, как у сотрудника медунивера, нет никакого мотива для получения доступа к этим данным, я могу их и вполне официально и не официально получить. Правда, меня очень смущает ситуация, что неофициально этом может сделать любой Вася. А на скрине, да, одна из SQL-инъекций, но там косяков больше, на этом они не заканчиваются.
#70 | 20:55 25.06.2016 | Кому: Шпиль
> Офицером ФСБ без Академии ФСБ стать невозможно, если не ошибаюсь.

Очень даже возможно, я помню еще когда в универе учился (кафедра Систем и Сетей Радиосвязи и Телерадиовещания, специальность средства связи с подвижными объектами), приходили люди из ФСБ и нормально учащихся студентов приглашали попробовать устроиться. Поначалу загорелся идеей, но когда услышал что в случаи успешного трудоустройства, придется выучить один из редких языков скорее всего чеченский, идею отмел сразу. Правда было это все в 2008, как оно сейчас не знаю.
#71 | 21:18 25.06.2016 | Кому: Chingiz
> Ты у него сразу ФИО и адрес проси, чего мелочишься.

Дак я и не прячусь. Там вон в скане ответа номер моего обращения официального. В обращении ФИО, адрес, место работы. Если у кого-то возникает ошибочное ощущение, что о дефектах и технической отсталости "Спортлото", не позволяющих обеспечить надлежащим образом выполнение своих обязанностей, я пишу полуанонимно и только [Вотт] тут, то это ошибочно. Я и самим этим ребятам говорю сие в глаза, когда спрашивают. В моём понимании, если без ура-патриотизма тупого, то мы имеем задачу, которую нужно как-то решать. И, может они там и нормальные ребята, но с компетенциями и профильными кадрами у них большая беда, а это несёт реальную угрозу стране, которую технически можно устранить, но этого не делается. Такие времена настали, что хороших ребят гуманитариев и их людских источников явно недостаточно, чтобы жить по-прежнему приятно и безопасно. Такие же проблемы существуют не только в Белоруссии, в тех же "цивилизованных" странах Запада, тоже профильные ведомства жалуются, что технари и светлые головушки валят со службы в корпорации не дожидаясь пенсии.
#72 | 21:28 25.06.2016 | Кому: sapiens
> Так что общий расклад дополняется и картиной "фиг поймёшь кому принадлежит продукт, который уже содержит реальные данные"

Насколько я понимаю, с точки зрения закона не имеет значения, кому принадлежит продукт, внедрён ли он, сдан ли он в эксплуатацию или нет, на тестовой или на боевой системе он развёрнут. Значение имеет установленный факт нарушения правил эксплуатации компьютерной (автоматизированной информационной) системы. Если в организации, развернувшей любую автоматизированную информационную систему (АИС) на базе не важно какого программного продукта, приняты для её эксплуатации некие правила, ты их нарушил и это удалось доказать - твои действия подпадают под действие упомянутого тобой закона. Доказательную базу ты собрал на себя сам, поскольку доступ к данным посредством SQL-инъекции явно не может быть разрешён никакими разумными правилами эксплуатации. Вот если бы ты получил анонимный доступ к записи этого гр. Ма****ина без идентификации, аутентификации и авторизации ещё и из сети общего пользования (интернет), не применяя разных ухищрений вроде SQL-инъекции, доказать факт нарушения тобой каких бы то ни было правил эксплуатации было бы гораздо сложнее.

Проблема, с которой ты столкнулся - общемировая. Мало кто из владельцев поблагодарит благородного хакера (White Hat), из лучших побуждений нашедшего уязвимость в его АИС. А если этот благородный хакер, видя, что владелец не собирается затыкать найденную дыру, сообщает о ней почтеннейшей публике, владелец не преминет прищемить тому яйца любым доступным способом, что в России, что в Америке. Воем этих благородных хакеров полнится весь интернет. Так что бди и следи за собой ;)
spitfire
надзор »
#73 | 03:20 26.06.2016 | Кому: Шпиль
> Да-да.
> Один ты всё знаешь и умеешь.
> А в КГБ дебилы сидят.
> Ты сам-то, кстати, где работаешь, и кем?

Это, кстати, близко к правде.

Потому что набирают туда (у нас) не толковых спецов, а отслуживших в армии.

Я как-то ходил туда на собеседование - это феерия ебанизма.
#74 | 06:41 26.06.2016 | Кому: dse
> Если в организации, развернувшей любую автоматизированную информационную систему (АИС) на базе не важно какого программного продукта, приняты для её эксплуатации некие правила

Совершенно верно, если установлены и регламентированы правила её эксплуатации. Правила эксплуатации, насколько я понимаю, должны быть представлены в виде некого официального документа. То есть хотя бы просто существовать. Причём наверняка быть утверждены не Васей Пупкиным, а неким регулятором. В Белоруссии таким регулятором является ОАЦ. А если такого документа нет и регулятором он не утверждён, то...
#75 | 07:40 26.06.2016 | Кому: sapiens
Вот у нас в Казахстане, когда такой пиздец случается (ну то есть ты пишешь куда-то, а ответ тишина, проволочки), есть всегда универсальный чит код — пишешь в аппарат президента. Обычно через неделю после обращения к тебе прибегают очеренкованные из профильных ведомств с выпученными глазами, навроде: "ну что же вы к нам не обратились, а сразу в АП!" и мигом все устраняют. Потом чуть не молящим голосом просят больше туда не обращаться.
#76 | 07:43 26.06.2016 | Кому: Virtuon
> "ну что же вы к нам не обратились, а сразу в АП!"

А я и написал в аппарат Президента. ОАЦ - это оперативно-аналитический центр при Администрации президента. Нечто вроде белорусского АНБ.
#77 | 08:05 26.06.2016 | Кому: sapiens
Нет, не надо никаких "при" в том то и дело. Напрямую: "Уважаемый Александр Григорьевич!" Ведь черенковать надо этот ваш ОАЦ, поэтому надо так написать, чтобы при распределении в канцелярии обращение не попало в ОАЦ, а как раз наоборот в надзирающий над ОАЦ орган, кой может быть АП РБ.
#78 | 08:09 26.06.2016 | Кому: sapiens
> Причём наверняка быть утверждены не Васей Пупкиным, а неким регулятором.

Сомневаюсь я, что эти правила нужно где-то утверждать, если АИС, например, корпоративная. Но вообще нужно внимательно читать правоприменительную практику по соответствующему закону.

> В Белоруссии таким регулятором является ОАЦ. А если такого документа нет и регулятором он не утверждён, то...


... то его утверждают задним числом. А про свои сомнения в обязательности утверждения правил использования корпоративной АИС государственным регулятором я уже написал выше.
#79 | 08:12 26.06.2016 | Кому: spitfire
> Потому что набирают туда (у нас) не толковых спецов, а отслуживших в армии.

А ещё выпускников институтов с хорошим дипломом. Во второй половине 90х было ещё так.

> Я как-то ходил туда на собеседование - это феерия ебанизма.


Куда именно ты ходил и с кем именно ты общался? С кадровиком, или с будущим начальником отдела/отделения/группы?
spitfire
надзор »
#80 | 08:40 26.06.2016 | Кому: dse
> А ещё выпускников институтов с хорошим дипломом. Во второй половине 90х было ещё так.

Можно, да

> Куда именно ты ходил и с кем именно ты общался?


А почему вы спрашиваете? (с)
#81 | 14:19 26.06.2016 | Кому: spitfire
> > Куда именно ты ходил и с кем именно ты общался?

> А почему вы спрашиваете? (с)


Потому что интересуюсь, где именно обороноспособность нашей Родины дала трещину (см. "феерия ебанизма"), неужели непонятно? А с другой стороны, мало ли что можно написать в этих наших интернетах. Может, в результате осторожных расспросов внезапно выяснится, что не Волгу, а Запорожец, и не выиграл, а проиграл!!!
Войдите или зарегистрируйтесь чтобы писать комментарии.