НеИБи
Третий не лишний
Минцифры выкатило третий пакет антимошеннических мер. Документ огромный, вступает в силу с 1 марта 2028 года. Идеи местами полезные, но чем дальше читаешь, тем больше вопросов.
Самое жесткое — в блоке про хостинг. Провайдеры будут обязаны проверять каждого клиента по реестру Роскомнадзора, куда попадают те, кто размещает ресурсы, доступ к которым ограничен в России. Если клиент в реестре — мощность ему не дают целый год. Плюс провайдер обязан прекращать обслуживание по запросу органов ОРД или организаций КИИ для противодействия кибератакам. Проверки провайдеров Роскомнадзор проводит с радиочастотной службой, и закон о госконтроле № 248-ФЗ на них не распространяется.
Эксперты уже указывают, что смена провайдера не поможет, так как каждый хостер обязан проверять клиента по реестру. А под удар могут попасть не только владельцы богомерзкого VPN, но и те, кто запускает, например, Telegram-ботов через прокси — формально это тоже средство обхода. В условиях, когда Роскомнадзор ведет очередную волну блокировок VPN-сервисов, такие меры выглядят как попытка задушить инфраструктуру обхода, а не решить проблему мошенничества.
Еще один блок — это создание многострадальной единой платформы, где все 2,6 млн операторов персданных должны передавать сведения о полученных согласиях. Граждане смогут видеть их в «одном окне» в Госуслугах и отзывать в любой момент. Идея красивая. Но против уже выступали Центробанк и Минэкономразвития. Мол платформа сейчас работает только в режиме эксперимента, и перед введением обязательных норм нужно проанализировать пилот.
В Ассоциации больших данных уже предупреждают: передача миллиардов записей потребует огромных расходов на инфраструктуру, но не решит проблему мошенничества, а лишь создаст дополнительные риски утечек. Подключение к платформе через ЕСИА с высокими требованиями к защите посильно только крупным компаниям. Для малого бизнеса это станет серьезным бременем.
Есть и техническая проблема. Сопоставить внутренние идентификаторы пользователей с профилями в ЕСИА технически невозможно без введения обязательной... ну, вы поняли. Пейперсекам не завидуем. Получается вообще забавный парадокс: государство пытается усилить идентификацию, но одновременно требует собирать больше персданных.
А еще российские сайты с личными кабинетами обяжут проводить авторизацию только через российские способы: номер телефона, ЕСИА, ЕБС или отечественные ID-сервисы. Иностранные сайты — только по номеру телефона.
Цитировать великого и могучего Эльдара Муртазина мы здесь не приучены, но он прямо говорил, что мера направлена не столько на борьбу с мошенниками, сколько на ужесточение контроля над интернетом и давление на зарубежные платформы. «Если не соблюдаете закон, если он будет принят, — мы вас блокируем. Мы, к сожалению, сегодня договариваться не хотим и не умеем ни с кем», — отмечает аналитик.
Есть и практическая проблема. VPN, как вы знаете, позволяет изменить видимую геолокацию. Поэтому ключевой вопрос — кого закон признает «пользователем из России», как будет определяться территория нахождения и какие последствия установят за нарушение. Без четких критериев норма может оказаться неисполнимой.
Вопрос теперь в том, кто первым адаптируется: бизнес или мошенники. Полтора года на подготовку — срок, который может оказаться и слишком большим, и слишком маленьким одновременно. Гонка началась.
@antiinfosec