Фонд компенсаций за утечки демотивирует бизнес вкладываться в кибербез

Фонд компенсаций за утечки демотивирует бизнес вкладываться в кибербез

Фонд компенсаций за утечки демотивирует бизнес вкладываться в кибербез

Ассоциация больших данных критикует инициативу Минцифры создать фонд компенсаций жертвам утечек. Расчет выплат “под одну гребенку” не будет учитывать реальную степень защищенности данных. В итоге бизнес перестанет инвестировать в кибербезопасность.

О позиции Ассоциации больших данных (АБД) пишет сегодня “Ъ”. В союз входят “Яндекс”, VK, Сбербанк, операторы большой тройки, “Ростелеком” и Фонд Сколково. “Ноту протеста” ИТ-игроки направили в Минцифры 21 октября.

Создание фонда компенсаций пострадавшим от утечек обсуждают с лета. Наполнять его планируют оборотными штрафами компаний, допустивших потерю данных.

В АБД считают такую инициативу нецелесообразной. На содержание фонда опять потратят бюджетные деньги, а фактические суммы компенсаций “будут непредсказуемы”.

Ассоциация полагает, что компаниям было бы эффективнее инвестировать в аудиты собственных информсистем, чем переводить деньги в фонд.

Единая методика расчета компенсации не будет учитывать реальную степень защищенности данных и виновности компании, что “демотивирует инвестировать в кибербезопасность”, следует из позиции АБД.

А возможность как раз избежать оборотного штрафа в случае нарушения могла бы стимулировать компании проводить добровольный аудит систем безопасности, отметила президент АБД Анна Серебряникова.

В 2022 году число утечек персональных данных в России резко возросло. По данным InfoWatch, за первые полгода в Сеть попало 305 баз данных. Это на 46% больше, чем год назад. Август побил даже майский рекорд по утечкам — 100 баз за месяц.

Объем похищенной информации за год увеличился более чем в 16 раз — речь идет почти о 200 млн записях. Сейчас максимальный штраф за утечку для организаций составляет 100 тыс. руб.

В начале октября стало известно о финальной версии законопроекта об оборотных штрафах. Минцифры предлагает наказывать оборотом, если в Сеть попала база с 10 тыс. записей, из которых минимум 1 тыс. человек можно точно установить. Если в базе больше 100 тыс. строк, идентифицировать должны 10 тыс. человек. Штраф составит 0,02% от оборота, но не менее 1 млн руб.

VLESS+REALITY больше не магия: ТСПУ бьёт по поведению

На Хабре запустили новое обсуждение вокруг работы ТСПУ и методов блокировки VPN-трафика. Пользователь darkisdark опубликовал масштабный разбор, в котором утверждает: эпоха простого сигнатурного анализа фактически закончилась, а на смену ей пришла поведенческая фильтрация соединений.

По словам автора, если раньше многие решения могли обходить ограничения за счёт маскировки TLS-отпечатков и имитации обычного HTTPS-трафика, то теперь этого уже недостаточно.

ТСПУ якобы анализирует не содержимое пакетов, а поведение соединений: какие TLS-отпечатки используются, сколько параллельных подключений создаётся и к каким подсетям направляется трафик.

Именно этим darkisdark объясняет массовые сбои VLESS+REALITY, которые пользователи начали фиксировать в феврале и особенно активно — в июне 2026 года.

Типичная картина выглядит так: клиент показывает статус «Connected», соединение формально установлено, но данные не передаются. Интернет словно зависает, хотя явной блокировки нет.

Автор подчёркивает, что большая часть технических деталей основана на инженерной реконструкции поведения системы и наблюдениях исследователей, а не на официальной документации. Тем не менее он считает, что новая схема способна затрагивать не только инструменты обхода блокировок, но и обычные сервисы.

В качестве примера приводится инцидент с Delta Chat, когда под ограничения попали TLS-соединения, использующие определённый отпечаток библиотеки Rust ring, что вызвало проблемы у ряда хостинг-провайдеров.

Главный вывод автора: больше не существует неблокируемых протоколов. Побеждает не технология, которая выглядит как обычный HTTPS, а та инфраструктура, которая успевает адаптироваться быстрее, чем системы фильтрации учатся её распознавать.

При этом darkisdark отдельно предупреждает, что многие цифры и пороги срабатывания, фигурирующие в обсуждениях, остаются гипотезами и требуют независимого подтверждения.

RSS: Новости на портале Anti-Malware.ru