В России могут ввести уголовную ответственность за подделку ЭЦП

В России могут ввести уголовную ответственность за подделку ЭЦП

В России могут ввести уголовную ответственность за подделку ЭЦП

МВД России предложило причислить махинации с усиленной электронной цифровой подписью (ЭЦП) к разряду уголовно наказуемых деяний. Об этом стало известно на выездном заседании межфракционной рабочей группы Госдумы, в котором принял участие начальник договорно-правового департамента МВД Александр Авдейко.

В России в электронном документообороте используется два вида ЭЦП — простая и усиленная (созданная с использованием криптографии). Они различаются по степени защиты и области применения. Усиленная ЭЦП бывает квалифицированной (формируется с использованием средств криптозащиты, сертифицированных ФСБ РФ) или неквалифицированной. Ее можно получить, обратившись в один из аккредитованных удостоверяющих центров (УЦ) с пакетом личных документов.

Согласно черновику законопроекта, с которым ознакомился корреспондент РБК, за неправомерное владение ключом ЭЦП или сертификатом ключа ее проверки силовики предлагают наказывать штрафом в размере от 100 тыс. до 300 тыс. рублей либо лишением свободы на срок до трех лет. Сотрудникам УЦ, которые не удосужились проверить подлинность документов, предоставленных заявителем, будет грозить штраф до 300 тыс. рублей или тюремное заключение на 3-4 года.

В пояснительной записке к законопроекту МВД указало, что усиленная ЭЦП имеет высокий уровень защиты от подделки. Документы, заверенные такой подписью, обычно воспринимаются как подлинные. В то же время нельзя исключить ее использование третьими лицами, в том числе для совершения преступлений — кражи, мошенничества, создания фиктивной компании или отмывания денег, полученных противозаконными методами.

В последние годы, как сообщает репортер, МВД фиксирует заметный рост числа уголовных дел о незаконном образовании юрлиц с использованием документов, заверенных электронной подписью. Ключ ЭЦП и сертификат ключа проверки злоумышленники обычно получают у сотрудника УЦ обманом или вступив с ним в сговор. Они могут также украсть носитель с ключом у владельца подписи или оформить ключ на подставное лицо.

NIST впервые за 12 лет переписал рекомендации по защите DNS

Национальный институт стандартов и технологий США (NIST) выпустил обновлённое руководство по защите DNS (впервые с 2013 года). Новый документ учитывает современные угрозы и предлагает использовать DNS не только как инфраструктурный сервис, но и как полноценный инструмент безопасности.

Одна из ключевых идей — внедрение protective DNS. Речь о DNS-сервисах, которые умеют блокировать вредоносные домены, фильтровать трафик и собирать данные для расследований.

NIST рекомендует использовать либо облачные решения, либо локальные (например, DNS-файрвол и RPZ), а лучше — их комбинацию.

Отдельное внимание уделено шифрованному DNS (DoT, DoH и DoQ). Он повышает конфиденциальность, но делает сам DNS-сервер центральной точкой контроля.

В связи с этим организациям советуют следить, чтобы приложения не обходили корпоративные DNS-настройки, и при необходимости ограничивать несанкционированный трафик через файрвол.

Обновлены и рекомендации по DNSSEC. В приоритете теперь более современные алгоритмы — ECDSA и Ed25519/Ed448 вместо RSA. Также советуют сокращать срок действия подписей, чтобы снизить риски при компрометации ключей.

В документе (PDF) много внимания уделено и базовой «гигиене» DNS. Среди типичных рисков — устаревшие CNAME-записи и ошибки делегирования, которые могут привести к перехвату доменов. Также NIST рекомендует разделять авторитетные и рекурсивные DNS-серверы и разворачивать их на разных площадках.

Главный вывод простой: DNS остаётся одной из ключевых точек в инфраструктуре, и его защита требует не просто настройки «по умолчанию», а полноценной стратегии с учётом современных угроз.

RSS: Новости на портале Anti-Malware.ru