Власти готовят закон о принципах определения критичности инфраструктуры

Власти готовят закон о принципах определения критичности инфраструктуры

Власти готовят закон о принципах определения критичности инфраструктуры

Минцифры работает над законопроектом, в котором пропишут требования к объектам критической информационной инфраструктуры (КИИ). В документе появятся и сроки перехода на отечественные решения. Детали не раскрываются, но документ обещают уже скоро внести в Госдуму.

О том, что проект закона об определении критичности инфраструктуры уже согласовали и скоро обсудят в парламенте, пишут “Ведомости”.

Речь о параметрах, по которым объекты КИИ будут попадать в соответствующий перечень. Сам документ пока держат в секрете. Подробностей не захотели разглашать ни в Минцифры, ни в правительстве. Известно, что законопроект уже скоро будет внесен на обсуждение в Госдуму.

По мартовскому указу президента с 1 января 2025 года на объектах критической информационной инфраструктуры (КИИ) нельзя будет использовать иностранное программное обеспечение.

Сейчас к КИИ относятся госорганы и организации в области здравоохранения, науки, транспорта, связи, энергетики, банковской сферы, топливно-энергетического комплекса, у которых есть объекты критической инфраструктуры.

Компании часто занижают степень значимости информационных систем, отмечают эксперты.

Согласно февральскому отчету ФСТЭК, в 2022 году объектов ЗОКИИ стало в 2 раза больше. Регулятор при этом жаловался, что субъекты не спешат актуализировать информацию о своих объектах. Предоставлять новые данные во ФСТЭК нужно в двадцатидневный срок с момента их возникновения, напомнили в ведомстве.

Добавим, в марте тот же ФСТЭК выступил с предложением отключить критически значимым компаниям удаленный доступ к критическим узлам и сетям, запретить open relay, а также взаимодействие через электронную почту с иностранными IP-адресами.

По данным регулятора, в 60% российских компаний, в том числе государственных, каждый месяц встречаются угрозы привилегированного доступа. Чаще всего суперюзеры скачивают запрещённый контент и обходят политики безопасности в личных целях.

Экспертиза ФСТЭК также показала, что компании часто не учитывают взаимодействие с другими объектами критической информационной инфраструктуры и занижают размеры ущерба от нарушений работы. Кроме того, регулятор хотел бы внести в объекты КИИ и системы, обеспечивающие технологические процессы компаний.

Google срочно закрыла опасную 0-click уязвимость в Android

Google начала распространять апрельский набор патчей для Android. Главной проблемой в этот раз стала критическая уязвимость в компоненте Framework, она позволяет вызвать локальный отказ в обслуживании (DoS) без каких-либо действий со стороны пользователя и без дополнительных привилегий.

Речь идёт о баге под идентификатором CVE-2026-0049. Проблема затрагивает сразу несколько актуальных версий системы: Android 14, Android 15, Android 16 и Android 16 QPR2.

Кроме этого, в набор патчей вошла ещё одна опасная уязвимость — CVE-2025-48651 с высоким уровнем риска. Она связана со StrongBox, есть аппаратно защищённым хранилищем ключей в Android. Причём речь идёт не об одном поставщике: патчи затрагивают компоненты Google, NXP, STMicroelectronics и Thales.

Google, как обычно, разделила обновление на два уровня патчей. Уровень 2026-04-01 закрывает критическую проблему в Framework, а уровень 2026-04-05 — уязвимости StrongBox и включает все предыдущие фиксы. Для полной защиты лучше ориентироваться именно на патч 2026-04-05 или новее.

Есть и ещё одна деталь: Google напомнила, что в 2026 году меняет подход к публикации исходников в AOSP. Чтобы соответствовать новой модели trunk stable и поддерживать стабильность экосистемы, исходный код теперь будут публиковать в Q2 и Q4, а разработчикам советуют ориентироваться на ветку android-latest-release.

RSS: Новости на портале Anti-Malware.ru