Законопроект об инфраструктуре рунета вредит его устойчивости и защите

Законопроект об инфраструктуре рунета вредит его устойчивости и защите

Законопроект об инфраструктуре рунета вредит его устойчивости и защите

Законопроект Минкомсвязи об инфраструктуре рунета может вместо обеспечения его устойчивости повлечь диаметрально противоположные последствия, считают члены экспертного совета при правительстве РФ. В частности, негативно повлиять на безопасность могут требования по обязательному использованию точек обмена трафиком.

Это создаст условия для кибератак на всю экосистему рунета, согласны участники рынка. Законопроект Минкомсвязи об инфраструктуре рунета расходится с действующим законодательством, содержит избыточные требования к операторам и вредит устойчивости и экономической эффективности рунета, следует из заключения рабочей группы «Связь и IT» экспертного совета при правительстве, пишет kommersant.ru.

Как сообщал ранее “Ъ”, опубликованные 15 августа поправки к закону «О связи» описывают основные элементы «российского национального сегмента сети интернет». К ним относятся доменные зоны .ru и .рф, системы точек обмена трафиком (IX, Internet Exchange), инфраструктура автономных систем интернета, а также Государственная информационная система обеспечения целостности, устойчивости и безопасности функционирования рунета (ГИС «Интернет»). Иностранцам при этом предлагается запретить владеть более 20% в юридических лицах, владеющих IX. Крупнейшей точкой обмена трафиком в России считается MSK-IX, входящая в группу SafeData «Ростелекома». На рынке есть и иностранные игроки — например, британская IXcellerate.

Под это ограничение могут попасть и крупнейшие российские сотовые операторы, которые не соответствуют требованиям по доле иностранного владения, считают эксперты. Законопроект также требует от операторов связи подключать свои сети к IX, перечисленным в реестре ГИС «Интернет».

Это приведет к ряду негативных последствий — удлинению маршрутов трафика, невозможности получить весь трафик в IX, высокой зависимости надежности и безопасности сети от функционирования маршрутизаторов владельца IX, говорится в отзыве. Фактическая национализация отечественного сегмента интернета приведет к блокаде со стороны других участников информационного обмена и негативно повлияет на реализацию программы развития цифровой экономики, считают авторы. Они приводят в пример Северную Корею и Кубу, где обособление привело «к экономической деградации по инновационным направлениям», и Китай, где, напротив, широкое участие в глобальных интернет-процессах помогло экономическому росту.

При этом эксперты считают, что IX сейчас в принципе не относятся к критической инфраструктуре, так как принимают на себя не более 15% трафика (остальные 85% проходят через прямые межоператорские соединения). Чтобы повысить роль IX, как того требуют поправки, необходимы существенный рост капитальных затрат владельцев IX и перестройка магистральных сетей связи операторов. В итоге снизится безопасность сети связи общего пользования и появится «узкое горлышко» при пропуске трафика в РФ, что создаст условия для успешных кибератак, констатируется в документе.

Все крупные российские операторы и интернет-компании в лице «большой четверки», «Транстелекома», «Ростелекома», «Акадо», «Яндекса», Mail.Ru Group, «ВКонтакте», ivi.ru связаны прямыми соединениями «каждый с каждым», причем не только в Москве и Санкт-Петербурге, но и в регионах, объясняет “Ъ” сотрудник крупной интернет-компании. «IX ухудшают устойчивость работы сети. Для крупных операторов это очень серьезная проблема»,— подтверждает он. В результате отказа от прямых подключений удар по отдельным точкам «легко положит либо часть российской интернет-экосистемы, либо всю ее целиком в любой момент по желанию», уверен он. «Создание единой точки критической уязвимости в виде реестра статических маршрутов и принуждение к использованию этого реестра в мирное время концептуально рискованно»,— согласен другой собеседник в интернет-индустрии.

«Законопроект противоречит принятому закону о безопасности критической информационной инфраструктуры. Кроме того, он ставит под вопрос кибербезопасность. Мы считаем чрезмерными обязанности, которые предусмотрены в законе в отношении операторов связи»,— заявили “Ъ” в «МегаФоне».

В Минкомсвязи от комментариев отказались.

Avanpost представила E-Passport — цифровой паспорт для бесшовного SSO

Компания Avanpost представила новую технологию E-Passport, которая стала частью продукта Avanpost Unified SSO. По сути, речь идёт о цифровом «паспорте» сотрудника, который привязывается не к паролю, а к устройству и защищённой сессии. E-Passport работает как цифровой идентификатор пользователя на личном (BYOD) или корпоративном устройстве и реализован в виде криптографической пары ключей.

Эта связка превращает рабочее место и мобильное устройство сотрудника в защищённое хранилище сессии через Avanpost Authenticator и позволяет безопасно передавать её между устройствами без риска перехвата.

Технология лежит в основе бесшовной аутентификации во всех корпоративных системах — от веб-сервисов до классических десктопных приложений. Сотруднику достаточно один раз пройти аутентификацию, после чего он автоматически получает доступ ко всем нужным внутренним ресурсам без постоянного ввода паролей. При этом единая сессия остаётся защищённой и соответствует принципам Zero Trust.

В Avanpost подчёркивают, что Unified SSO с E-Passport решает сразу несколько задач. Во-первых, обеспечивает криптографически стойкую защиту от перехвата и клонирования сессий — даже если пароль скомпрометирован. Во-вторых, объединяет веб- и десктоп-приложения в одну сессию с поддержкой централизованного завершения работы (Single Logout).

В-третьих, позволяет непрерывно контролировать защищённость сессии и при необходимости принудительно завершать её как в приложениях, так и на рабочих станциях под управлением Windows и Linux.

Один из типовых сценариев использования E-Passport — когда сотрудник проходит аутентификацию один раз при входе в систему и дальше работает со всеми корпоративными сервисами без дополнительных запросов логина и пароля. Такой подход снижает нагрузку на ИТ-поддержку, ускоряет рабочие процессы и одновременно повышает уровень безопасности.

«E-Passport позволяет компании перейти к архитектуре Zero Trust, в которой каждый запрос, устройство и пользователь постоянно проверяются, а привязка цифровой идентичности к устройству становится новым стандартом защищённого доступа», — отметил Дмитрий Грудинин, владелец линейки продуктов Avanpost Access.

RSS: Новости на портале Anti-Malware.ru