rex_net: (Default)
[personal profile] rex_net
Онлайн-сервисы начали погружаться в новую реальность «закона Яровой», в которой уже давно живут операторы связи и интернет-провайдеры. Летом 2019 года ФСБ разослала российским сервисам, включенным в реестр операторов распространения информации (ОРИ), письма с требованием дать сотрудникам спецслужб круглосуточный доступ к их информационным системам и ключи для дешифровки переписки пользователей. Объясняем, чем это грозит тем и другим.



Кто под ударом

Письма, подписанные главой Центра оперативно-технических мероприятий ФСБ Михаилом Михайловым, получили участники реестра операторов распространения информации (ОРИ), который Роскомнадзор ведет с 2015 года. Сейчас в реестре 202 участника, от крупнейших интернет-компаний вроде «Яндекса», Mail.Ru Group и Avito до никому не известных региональных сайтов — например, одним из последних в реестр был включен сайт муниципальной администрации 10-тысячного города Шагонар в Туве. Никакой единой логики в формировании реестра нет — ресурсы попадают туда после того, как правоохранительные органы для тех или иных целей запрашивают их контакты.

«До прошлого лета реестром никто не занимался, и никаких действий по нему не предпринималось. Мы в нем давно, но от нас ничего не требовали», — говорит один из собеседников. Получив письмо, он попробовал проверить соседние идентификационные номера заказных писем с помощью трекера на сайте «Почты России» и удостоверился, что отправленные в тот же день письма из Центра оперативно-технических мероприятий ФСБ получили десятки компаний, входящих в реестр ОРИ, — например, управляющая сервисом Avito компания «КЕХ-екоммерц». «Медуза» таким же образом установила еще 10 адресатов писем.

Крупнейших интернет-холдингов среди найденных «Медузой» адресатов нет, но в июне 2019 года РБК сообщал, что ФСБ потребовала от «Яндекса» сессионные ключи для сервисов «Почта» и «Диск». «Яндекс» предоставлять ключи отказался, но спустя несколько дней управляющий директор компании Тигран Худавердян заявил, что «Яндексу» удалось найти приемлемое решение. Какое — Худавердян не сказал, и этого никто не знает до сих пор.

Что это даст ФСБ

Два основных требования ФСБ к онлайн-сервиcам — дать спецслужбе доступ к данным сайтов и выдать ключи шифрования трафика.

Первое означает подключение сервиса к установленному в ФСБ «пульту», к которому уже подключено, например, оборудование СОРМ, установленное у операторов связи. Сам пульт — это компьютер в отдельном закрытом кабинете в ФСБ, куда может попасть только сотрудник с определенным уровнем доступа и по внутреннему регламенту. Какому — никто не знает, в открытом доступе и в законах никаких отсылок к нему нет, объясняет Кулин.

С помощью пульта ФСБ получает все данные, которые ОРИ обязаны выдавать по закону: текстовые, аудио- и видеосообщения пользователей и всю информацию о них, которую они обязаны хранить полгода после публикации, — логин, ФИО, паспортные данные, адрес, список языков, которыми владеет пользователь, его круг общения, данные учетных записей в других сервисах, IP-адрес. Сотрудник ФСБ с доступом к пульту сможет выгрузить их в любой момент.

Второе требование ФСБ — выдать ключи шифрования, причем как обычные, так и сессионные, которые отвечают за шифровку каждого соединения пользователя с сервером компании и позволяют получить доступ ко всей переписке пользователей сервиса. Кулин отмечает, что из-за широкой трактовки законов в России спецслужбы могут не относить сообщения, расшифрованные с помощью ключей, к охраняемым конституционной тайной переписки: ключи — это так называемые неформатированные данные и в законах отдельно никак не прописаны.

Риски для ОРИ

Требования ФСБ ставит под удар безопасность самих сервисов из реестра ОРИ, считают специалисты.

Если раньше сервисы хранили всю информацию у себя и к ней имели доступ только сотрудники одной компании, выдававшие ее ФСБ только по запросу, то теперь к ней имеет доступ, по сути, неопределенный круг лиц.
Требования ФСБ добавляют сервисам «поверхность атаки»: то есть теперь увеличится число точек, которыми может воспользоваться злоумышленник, объясняет замдиректора департамента аудита Digital Security Александр Романов: «Раньше сервисы могли не хранить эти данные. Сейчас они обязаны хранить их и передавать. И куда именно передавать — вообще не важно, даже если это ФСБ».
Очевиден риск, что получившие доступ к данным сотрудники ФСБ могут их использовать в незаконных корыстных целях. Таких примеров много: экс-глава банковского отдела управления «К» Кирилл Черкалин вымогал взятки за крышевание банков, а замглавы Центра информационной безопасности (ЦИБ) ФСБ Сергей Михайлов получил 22 года за шпионаж.

Сколько все это стоит

Пока не ясно, какое именно оборудование ФСБ просит устанавливать сервисы из реестра, однако одно уже очевидно: делать им это придется за свой счет. Владелец сервиса, который уже подключил спецслужбу к серверам компании, рассказал The Bell, что обошлось это в заметную для бизнеса сумму, но уточнять ее порядок не стал.

Другой участник списка ОРИ рассказал, что по их подсчетам, «железо» для подключения к пульту ФСБ, в зависимости от объемов трафика, может обойтись в несколько миллионов рублей — а учитывая, что в реестре есть совсем маленькие компании, для них это может быть очень чувствительной тратой.

Филипп Кулин говорит, что не зная, какое оборудование ставят компании, оценить его цену сложно — но можно прикинуть, сколько им придется потратить на программную «стыковку» своих систем с инфраструктурой ФСБ: эта разработка даже небольшому сервису обойдется в 1-2 млн рублей.

Как защититься пользователю

Вопрос, как в этой ситуации защититься пользователю, провокационный: в контексте он звучит как «Как я могу защитить свои данные от ФСБ?», говорит Романов.

Но общие правила есть:

не пользоваться мессенджерами и социальными сетями
заходить на новостные ресурсы и блоги только через VPN
использовать браузеры, не отдающие метаданные, которые могли бы быть сопоставлены с вами

Но золотое правило здесь все то же, говорит Романов: «Если вы не хотите, чтобы какая-либо информация о вас всплыла в интернете, то не выкладывайте ее в интернет».

ОТСЮДА

Date: 2020-02-15 09:41 pm (UTC)
From: [identity profile] lj-frank-bot.livejournal.com
Здравствуйте!
Система категоризации Живого Журнала посчитала, что вашу запись можно отнести к категории: Происшествия (https://www.livejournal.com/category/proisshestviya?utm_source=frank_comment).
Если вы считаете, что система ошиблась — напишите об этом в ответе на этот комментарий. Ваша обратная связь поможет сделать систему точнее.
Фрэнк,
команда ЖЖ.

Date: 2020-02-16 08:05 am (UTC)
From: (Anonymous)
1984 :D

Date: 2020-02-16 09:22 am (UTC)
From: [identity profile] rex-net.livejournal.com
Нет, это грозит очередными сливом личной информации бизнес-конкурентам. Раньше ФСБшникам приходилось делать запросы, чтобы получить нужную информацию для продажи, что было чревато так как могли поймать за руку. Теперь, в онлайн режиме, не нужно лишних бумажек для получения этой информации, достаточно самому или через знакомых иметь доступ к установленному в ФСБ «пульту», к которому уже подключено, например, оборудование СОРМ, установленное у операторов связи. ФСБшники могут теперь продавать личную информацию направо и налево, спрос есть. Никаких политических противников выявлять не планируется, политические противники и так сами себя выявляют, выходя на митинги протеста.

Date: 2020-02-16 03:21 pm (UTC)
From: (Anonymous)
Ничего нового не будет, к российским сервисам у гебистов давно есть досруп, а западные сервисы хрен что им дадут.

Date: 2020-02-16 03:56 pm (UTC)
From: [identity profile] rex-net.livejournal.com
А чего же тогда на Западе постоянно плачутся о кремлевских хакерах, которые вскрывают все секреты?

Date: 2020-02-16 04:07 pm (UTC)
From: (Anonymous)
Большинство этих "хакеров" на самом деле не хакеры никакие, просто тупо подкупают сотрудников западных фирм. За деньги российских пенсионеров.

Date: 2020-02-16 04:31 pm (UTC)
From: [identity profile] rex-net.livejournal.com
А кого купили во время президентских выборов в США, Клинтоншу штоле? Ты хоть иногда думай, что говоришь.

Date: 2020-02-17 09:23 am (UTC)
From: (Anonymous)
Купили прежде всего Трампа, кроме него множество журналистов, сотрудников избирательных штабов, сливавших секретную информацию. Защититься от этого можно только введя серьёзные кары за любую несанкционированную связь с Россией.

Date: 2020-02-17 09:27 am (UTC)
From: [identity profile] rex-net.livejournal.com
Тебя не купили за ненадобностью, вот ты и бесишься. Бгг

Profile

rex_net: (Default)
rex_net

June 2025

S M T W T F S
123 4567
891011121314
15161718192021
22232425262728
2930     

Most Popular Tags

Page Summary

Style Credit

Expand Cut Tags

No cut tags
Page generated Aug. 28th, 2025 07:22 am
Powered by Dreamwidth Studios