Минцифры ужесточает контроль над хостинг-провайдерами

Вскоре хостинг-провайдеры, попавшие в «белый список» Минцифры, получат дополнительные обязанности. Ранее им было разрешено размещать корпоративные VPN и защищать их от блокировок. Теперь же, Минцифры считает, что некоторые из легальных корпоративных платформ используются для обхода блокировок.

Возможно, что при обнаружении скрытого VPN или подозрительных серверов, на блокировку будет дано всего полчаса, а если провайдер систематически будет допускать подобные инциденты, под блокировку могут попасть целые подсети.

Особое внимание будет уделяться клиентам с минимальной идентификацией, например, подтвердившим личность только по телефону или карте. Их сервисы планируют отключать практически мгновенно, как только система зафиксирует признаки запрещённой инфраструктуры. Так Минцифры намерено закрыть лазейку, через которую «белые списки» превращаются в укрытие для обхода ограничений.

Белый список представляет собой перечень IP-адресов, которые официально разрешены для работы с корпоративными VPN. Российские компании могут передать Роскомнадзору адреса, необходимые для удаленной работы сотрудников, связи между филиалами, доступа к внутренним системам и других технологических задач. После проверки регулятор вносит эти адреса в специальный реестр. Системы фильтрации трафика, установленные на сетях операторов, получают команду не трогать этот легальный корпоративный трафик, не принимать его за средство обхода блокировок.

По сути, «белый список» дает индульгенцию, и если твой адрес в нем, то ты защищен от автоматических ограничений. При этом само существование «белого списка» наверняка подразумевает, что существуют и «черные списки»?

Впрочем, по умолчанию любой адрес, не включенный в перечень доверенных, оказывается в зоне риска и может быть заблокирован. Такая система должна была упростить жизнь и бизнесу, и государству, но на практике все оказалось куда сложнее.

Главная проблема регулятора заключается в том, что один и тот же IP-адрес часто обслуживает множество разных клиентов и задач. На одном сервере, где работает корпоративный шлюз или сайт компании, кто-то может поднять публичный VPN, который перенаправляет пользовательский трафик к заблокированным ресурсам. Причем хостинг-провайдер далеко не всегда знает, какое именно программное обеспечение установил его клиент на арендованной виртуальной машине. Внешне сервер может выглядеть как обычный веб-сайт, но часть соединений внутри него обслуживает VPN.

Ранее подобные сервисы обхода уже маскировались под разрешенные российские сервисы и использовали те же пулы адресов. В интернете часто появлялись инструкции, как замаскировать свой трафик под подсети Яндекса или других крупных игроков. При минимальной проверке личности хостер располагает только подтвержденным номером телефона или сведениями о платеже с банковской карты, а попадание адреса в «белый список» автоматически защищает всю размещенную на нем инфраструктуру, независимо от реального назначения. Этой лазейкой и пользуются те, кто хочет обойти блокировки.

Чтобы закрыть эту возможность, Минцифры предлагает обязать хостинговые компании систематически отслеживать активность на IP-адресах из разрешенного перечня. Если системы контроля будут регулярно находить признаки VPN-инфраструктуры в течение недели, провайдер получит соответствующий запрос и должен будет провести проверку сервера. На ответ планируют отводить всего сутки. Хостеру придется убедительно подтвердить, что защищенное соединение используется именно для корпоративной связи, администрирования или других законных задач. Если убедительного объяснения не последует, провайдер обязан будет сообщить о возможности исключить этот IP-адрес из белого списка.

После исключения адрес потеряет автоматическую защиту от блокировки, и ограничение может затронуть не только сам VPN, но и другие сервисы, работающие на том же адресе. В таком случае, под удар рискуют попасть сайты, почтовые серверы, панели управления и корпоративные приложения посторонних клиентов, которые ничего плохого не делали.

Кроме того, обсуждается градация клиентов по уровню идентификации. Чем меньше подтвержденных сведений предоставил арендатор сервера, тем быстрее хостинг должен реагировать на обнаруженное нарушение. Если клиент подтвердил личность только по телефону или банковской карте, его могут заблокировать в течение получаса. Дмитрий Лебедев: Лестница безопасности. Как работает приказ ФСТЭК № 117 Экспансия китайских OLED дисплеев, корейско-японская оборона и российские островки надежды Как бизнесу выжить в эпоху дорогих кредитов

Тем же, кто прошел проверку через Единую систему идентификации и аутентификации, Единую биометрическую систему или заключил договор от имени юридического лица, сначала предложат удалить запрещенную инфраструктуру, а уж потом применят санкции.

Российские хостеры уже используют несколько способов идентификации, включая «Госуслуги», биометрию, электронную подпись и банковские платежи. Но новая схема впервые напрямую связывает глубину проверки с уровнем доверия и скоростью блокировки. Более того, если хостинг-провайдер сохраняет минимальную идентификацию и регулярно допускает размещение сервисов обхода, его могут признать недобросовестным. В таком случае власти смогут ограничить не отдельный сервер, а целые IP-подсети, принадлежащие этой компании. Клиентам такой сети оставят доступ только к ресурсам из белого списка Минцифры. В итоге один нарушитель способен создать проблемы для множества обычных сайтов и компаний, которые случайно оказались в соседних диапазонах адресов.

Главная загвоздка в том, что безошибочно отличить запрещенный VPN от корпоративного защищенного канала технически очень сложно. Оба сервиса могут использовать одинаковые протоколы, порты и способы шифрования. Современные VPN дополнительно маскируют характер соединения, а репутационные базы IP-адресов не успевают отслеживать новые серверы. В рекомендациях по выявлению VPN Минцифры ранее признавало, что проверки способны ошибочно затронуть корпоративные сети, пользователей за рубежом и обычные прокси-серверы. Это означает, что под блокировки могут попасть компании, которые действуют абсолютно легально, но используют те же технические решения, что и сервисы обхода.

Новая схема не запрещает корпоративные VPN и не отменяет возможность доступа к зарубежным ресурсам для производственных задач. Но попытка закрыть лазейку с помощью тотального мониторинга и жестких сроков таит в себе серьезные риски.

Ошибка в системах глубокого анализа трафика может привести к блокировке легитимных банковских операций. Читайте также Битва гладиаторов. За что и как бьются отечественные АСУ ТП Российский рынок АСУ ТП отрасль сталкивается не только с задачами импортозамещения, но и с дефицитом кадров, проблемами совместимости и ростом киберугроз. Какие отечественные платформы уже готовы занять место ушедших западных вендоров и как меняется структура рынка — в материале IT-World.

В таком случает пострадают банкоматы, мобильные приложения и платежи. Если подобное случится с бизнес-серверами, последствия будут не менее болезненными.

Пока обсуждение новых правил не завершено. Сроки запуска системы, точные критерии нарушений и порядок ограничения целых подсетей остаются неутвержденными, так что получасовые блокировки, недельный мониторинг и санкции против хостеров пока существуют лишь в виде предложений. Однако сам вектор движения очевиден: государство пытается ужесточить контроль над белыми списками, чтобы они перестали быть удобным укрытием для сервисов обхода. Вопрос лишь в том, сумеет ли новая система найти ту тонкую грань между безопасностью и свободой бизнеса, не превратившись в очередную палку, бьющую по своим.

Источник: www.it-world.ru

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев