Что, где, когда: ФСБ хочет разложить СОРМ по полочкам

Что, где, когда: ФСБ хочет разложить СОРМ по полочкам

Что, где, когда: ФСБ хочет разложить СОРМ по полочкам

Силовики просят Минцифры доработать требования к «сорму». Сотовые операторы должны будут не только собирать и хранить весь трафик, но и раскладывать его по отдельным папкам. Расходы на изменение архитектуры могут лечь на плечи операторов.

Технические решения по оборудованию для оперативно-разыскных мероприятий (СОРМ) придется пересмотреть и доработать. На проект приказа Минцифры, размещенный на портале regulation.gov.ru, сегодня обратил внимание “Ъ”. По новым правилам, системы СОРМ должны будут отдельно выделять и хранить трафик звонков через интернет, геопозицию пользователя и историю браузера.

Эти данные требовались и раньше. По «закону Яровой» операторы собирают телефонные разговоры, текстовые сообщения, изображения, видеозаписи и другие электронные сообщения пользователей. Хранить переговоры и сообщения нужно полгода, а интернет-трафик — 30 дней. ФСБ получает доступ к системам СОРМ по решению суда.

В Минцифре «Ъ» пояснили: проект приказа корректирует требования к параметрам технических средств СОРМ-3 (ТС ОРМ, находятся у операторов) и кодирования информации между пультом управления СОРМ (находится у ФСБ), а также к параметрам сбора информации, к формату ее хранения, взаимной аутентификации ТС ОРМ и пульта управления, к резервированию пропускной способности каналов между ними.

Из приказа, в частности, следует, что информация о соединениях абонентов, использующих услуги VoWiFi (WiFi Calling и аналогичные), должна храниться в ИС ОРМ в формате статистических записей о телефонных соединениях. В качестве информации о местоположении должны указываться географические координаты устройства либо IP-адрес и порт точки доступа Wi-Fi-сети. Также отдельно должна выделяться информация о фактах входа и иных действиях в личном кабинете абонента.

В Минцифре уверяют, изменения коснутся больше производителей оборудования и органов по его сертификации: Дополнительных затрат от операторов и производителей не потребуется, говорят в Министерстве.

Однако источники «Ъ» сомневаются в том, что инициатива не потребует затрат от операторов:

«В документе есть пункт, устанавливающий требования ко времени скачивания информации, сохраняемой по "закону Яровой". Ранее от СОРМ не требовалось, чтобы данные можно было скачать в определенный срок».

По словам собеседника издания, если текущее оборудование не справится, операторам придется закупить новое.

Эксперты, опрошенные Anti-Malware.ru, согласны с мнением собеседника «Ъ» о возможных дополнительных тратах:

«Поправки, скорее всего, приведут к необходимости изменения архитектуры решения или доработкам существующего комплекса СОРМ, — говорит источник Anti-Malware.ru. — Это точно потребует определенных ресурсов, оплачивать которые производитель решений СОРМ вряд ли будет — затраты в любом случае лягут на оператора связи».

Сегодня СОРМ разрабатывают несколько вендоров: VAS Experts, «Норси-Транс», «ТехАргос», «Сигналтек», «Специальные технологии» и ГК «Цитадель» (входит в «ИКС Холдинг», объединяет «МФИ Софт», «Основа Лаб», «Сигнатек»).

В Tele2 журналистам сообщили, что изучают документ. МТС, «Вымпелком», «МегаФон» отказались от комментариев.

Напомним, в среду Минцифры выступила еще с одной инициативой по СОРМ. Ведомство предложило ввести оборотные штрафы для операторов связи за отсутствие нужного оборудования.

В России обкатывают новый DDoS-ботнет мощностью свыше 2,5 Тбит/с

Российский интернет столкнулся не с очередной волной DDoS, а с генеральной репетицией чего-то куда более серьезного. Специалисты StormWall сообщили о серии необычных атак, мощность одной из которых достигла 2,56 Тбит/с при интенсивности 1 млрд пакетов в секунду.

По мнению экспертов, за атаками стоят не случайные хакеры, а хорошо подготовленная команда, которая тестирует новый ботнет или инструменты для будущих масштабных операций.

Главная особенность кампании — атакующие не ограничиваются классическим UDP-флудом. Они одновременно имитируют легитимный пользовательский трафик, создают полноценные TCP-соединения и на лету меняют параметры пакетов, пытаясь подобрать комбинации, способные обойти защиту.

В StormWall отмечают, что злоумышленники быстро адаптируются к действиям защитников. После того как специалисты заблокировали их мониторинговые проверки, атакующие оперативно изменили тактику и продолжили атаки уже по новым сценариям.

Еще одна странность — отсутствие привычной цели. Хакеры не требуют выкуп и не заявляют политических мотивов. Под удар попадают самые разные организации: игровые проекты, хостинг-провайдеры, телеком-операторы и корпоративные сети.

По словам CEO и сооснователя StormWall Рамиля Хантимирова, происходящее больше напоминает стресс-тестирование инфраструктуры перед более серьезной кампанией.

Заодно изменилась и география ботнета. Если раньше основная активность фиксировалась из Бразилии и Индии, то теперь источники трафика обнаружены в России, США, Германии, Нидерландах, Ираке, Азербайджане, Казахстане, Мексике и ряде других стран. По оценкам аналитиков, ботнет может объединять самые разные устройства — от IoT-камер до серверов и сетевого оборудования.

В StormWall предупреждают, что нынешняя волна может быть лишь началом. Если злоумышленники доведут технологию имитации легитимного трафика до совершенства, отличить DDoS-атаку от обычных пользователей станет значительно сложнее, а эффективность традиционных методов фильтрации заметно снизится.

RSS: Новости на портале Anti-Malware.ru