Nvidia: в наших чипах нет бэкдоров и килл-свитчей — и быть не должно

Nvidia: в наших чипах нет бэкдоров и килл-свитчей — и быть не должно

Nvidia: в наших чипах нет бэкдоров и килл-свитчей — и быть не должно

Nvidia выступила с резким опровержением обвинений со стороны китайских властей, которые заявили, что в чипах компании якобы есть встроенные бэкдоры, система отслеживания и возможность удалённого отключения устройств. В ответ Nvidia не только отвергла эти обвинения, но и призвала власти — в том числе США — отказаться от идеи обязательных бэкдоров и «килл-свитчей».

«В чипах NVIDIA нет бэкдоров. Нет килл-свитчей. Нет шпионского софта. Так не создаются надёжные системы — и не будут», — написал директор по безопасности Nvidia Дэвид Рибер-младший в официальном блоге компании.

Поводом для заявления стал недавний доклад китайского регулятора — Администрации киберпространства КНР, которая утверждает, что специалисты в США якобы раскрыли встроенные функции слежения и отключения в чипах Nvidia, включая модель H20, созданную специально для китайского рынка с учётом экспортных ограничений США.

Параллельно в США обсуждается законопроект Chip Security Act, который может обязать производителей добавлять в экспортируемые чипы механизмы «верификации местоположения» и возможности остановки устройств при несанкционированном использовании — по сути, ту самую идею «килл-свитча», против которой и выступает Nvidia.

Рибер считает, что подобные меры создают серьёзные риски:

«Требование установить в оборудование функции вроде килл-свитчей — это открытое приглашение к катастрофе. Такая “закладка” станет уязвимостью, которую можно будет использовать для атак, нарушит доверие к американским технологиям и поставит под угрозу безопасность пользователей», — написал он.

Он напомнил о провале программы Clipper Chip в 1990-х годах, когда АНБ пыталась продвигать чипы с встроенным доступом для спецслужб. Тогда инициатива была раскритикована за серьёзные уязвимости и централизованный риск, и от неё отказались.

«Нет такой вещи, как “хороший” секретный бэкдор. Есть только опасные уязвимости, которые нужно устранять», — подчеркнул Рибер.

По словам Nvidia, встроенные механизмы отключения или удалённого доступа идут вразрез с принципами кибербезопасности и подрывают многослойную систему защиты, на которую компания опирается уже десятилетиями. Она включает внутренние проверки, независимую валидацию и соблюдение международных стандартов.

«Это не тот момент, когда стоит отказываться от модели, которая годами помогала защищать пользователей и развивать экономику», — подытожил Рибер.

Ранее компания уже официально заявила, что её чипы не содержат механизмов удалённого контроля или скрытого доступа. Новый блог-пост стал расширенной версией этой позиции — и, по сути, обращением к политикам с просьбой не вводить опасные и противоречивые меры регулирования.

Напомним, ранее стало известно, что британское правительство втайне потребовало от Apple создать бэкдор — лазейку, через которую можно получить доступ к зашифрованным данным всех пользователей iCloud по всему миру. Да, вопрос ставился именно так — всех пользователей.

Apple упиралась, британские власти настаивали, но вмешались США — и, похоже, заставили Лондон отступить.

Минтруду не удалось оспорить штраф за утечку данных

Министерству труда не удалось оспорить в Верховном суде штраф за утечку персональных данных сотрудников и членов их семей. Ранее административное наказание было назначено судами нижестоящих инстанций. Основным аргументом ведомства стало то, что причиной инцидента стала халатность внешнего подрядчика.

Объём утечки оказался относительно небольшим — около 1400 записей. Однако в открытый доступ попали наиболее востребованные на теневом рынке сведения, включая номера паспортов и реквизиты банковских карт.

Мировой судья оштрафовал Минтруд на 100 тыс. рублей. Ведомство попыталось оспорить решение, настаивая, что ответственность за защиту данных лежала на подрядной организации, а значит, само министерство следует считать пострадавшей стороной. В итоге спор дошёл до Верховного суда.

Верховный суд подтвердил, что именно Минтруд является оператором персональных данных и несёт полную ответственность за их защиту, включая контроль за действиями подрядчиков. Суд указал, что ведомство не приняло необходимых мер для обеспечения безопасности инфраструктуры, а о факте утечки узнало лишь после запроса контролирующего органа. Кроме того, был нарушен установленный порядок уведомления о компьютерных инцидентах, что также образует состав административного правонарушения.

Руководитель практики защиты данных Stonebridge Legal Денис Бушнев в комментарии для радиостанции «Коммерсантъ FM» назвал решение Верховного суда логичным продолжением сложившейся правоприменительной практики и разъяснений Роскомнадзора:

«Есть оператор и есть подрядчики оператора — так называемые обработчики или лица, действующие по поручению. Переложить ответственность на таких обработчиков не получится: оператор отвечает за всё. Верховный суд фактически подвёл черту под этим вопросом. Резонанс делу придаёт то, что в нём фигурирует Минтруд. При этом размер штрафа оказался сравнительно небольшим».

«Минтруд, имея возможность провести аудит, ничего не предпринял. Если бы были представлены акты проверок, ответственность можно было бы попытаться переложить на подрядчика, но для этого необходимо выполнить ряд мер. В выигрыше оказываются юристы, которые убеждают клиентов выстраивать корректную систему работы: раньше им не хватало наглядного судебного примера. Теперь он есть — с конкретным штрафом, да ещё в отношении госструктуры. А выигрывают и те, кто заранее выстроил процессы и “подстелил соломку”», — отметила руководитель практики комплаенса юридической фирмы LCH.LEGAL Елена Шершнева.

RSS: Новости на портале Anti-Malware.ru