Журналистам издания «Коммерсантъ» стало известно, как правительственные ведомства видят реализацию «закона Яровой» на практике.

По данным «Коммерсанта», ФСБ, Минкомсвязь и Минпромторг в настоящий момент обсуждают набор технических решений, которые позволят реализовать дешифровку и соответственно доступ ко всему интернет-трафику россиян, как того требует «закон Яровой». Журналисты ссылаются на информацию, полученную от топ-менеджера одного из производителей оборудования, члена Администрации президента (АП), а также неназванного источника в IT-компании.

«Хранить эксабайты шифрованного интернет-трафика не имеет смысла — в нем ничего не найдешь. ФСБ выступает за то, чтобы расшифровывать весь трафик в режиме real-time и анализировать его по ключевым параметрам, условно говоря, по слову "бомба", а министерства настаивают на расшифровке трафика лишь по тем абонентам, которые привлекут внимание правоохранительных органов»,— рассказал журналистам представитель АП.

Для анализа нешифрованного и уже расшифрованного трафика планируется использовать DPI-системы (Deep Packet Inspection), которые и сейчас применяются многими операторами, например для URL-фильтрации по спискам запрещенных сайтов.

Сложности у правительственных ведомств вызывает зашифрованный трафик. «В интернете огромное количество сайтов, которые не являются организаторами распространения информации и используют защищенное https-соединение", — поясняют собеседники издания. "Без расшифровки трафика не всегда можно понять, на какой сайт заходил пользователь, не говоря о том, что он там делал». Так, одним из обсуждаемых вариантов дешифровки трафика является установка в сетях операторов оборудования, которое будет фактически выполнять MITM-атаки:

«Для пользователя это оборудование притворяется запрошенным сайтом, а для сайта — пользователем. Получается, что пользователь будет устанавливать SSL-соединение с этим оборудованием, а уже оно — с сервером, к которому обращался пользователь. Оборудование расшифрует перехваченный от сервера трафик, а перед отправкой пользователю заново зашифрует его SSL-сертификатом, выданным российским удостоверяющим центром (УЦ). Чтобы браузер пользователя не выдавал ему оповещений о небезопасном соединении, российский УЦ должен быть добавлен в доверенные корневые центры сертификации на компьютере пользователя».

Журналисты пишут, что Илья Массух, глава подгруппы «ИТ+Суверенитет» при Администрации президента, ранее уже подтверждал, что планы по созданию такого удостоверяющего центра действительно есть. Впрочем, будет ли данный УЦ использоваться для реализации «закона Яровой», пока неизвестно.

Также о предложении по расшифровке трафика слышал основатель «Энвижн Групп» и совладелец производителя телекоммуникационного оборудования РДП.РУ Антон Сушкевич.

«Два основных метода шифрования в интернете — end-to-end, который очень популярен в мессенджерах, и SSL-сертификаты — с их помощью около 80% интернет-трафика шифруется. Для того чтобы выполнять задачу, поставленную "законом Яровой", то есть бороться с терроризмом, нужно расшифровывать и анализировать трафик в прямом эфире, а не какое-то время спустя. Организация MITM — один из возможных путей»,— утверждает Сушкевич.

Также «Коммерсантъ» поинтересовался мнением экспертов по данному вопросу, и те выразили определенный скепсис относительно описанной схемы.

«Когда о данном факте станет известно, из всего ПО, обеспечивающего работу с шифрованным трафиком, сертификат подобного удостоверяющего центра будет вырезан в очередном обновлении. И это будет правильно, потому что возможность создавать "левые" сертификаты дискредитирует всю электронную коммерцию: все банковские карточки, учетные данные всех пользователей во всех системах становятся перехватываемыми»,— объясняет глава АРСИЭНТЕК Денис Нештун.

«MITM хорошо, а местами и легально работает для клиент-серверных технологий на базе SSL. Но от него стали чаще отказываться и переходить на TLS, для которого MITM сделать сегодня нельзя. А в случае с end-to-end шифрованием, на котором построено большинство мессенджеров, MITM вообще нереализуем»,— говорит консультант по интернет-безопасности Cisco Алексей Лукацкий.

Напомню, что согласно «закону Яровой», организаторы распространения информации должны предоставлять информацию, необходимую для декодирования принимаемых, передаваемых, доставляемых и (или) обрабатываемых электронных сообщений пользователей в уполномоченное подразделение ФСБ.

«Организаторами распространения информации», в свою очередь, считаются «лица, осуществляющие деятельность по обеспечению функционирования информационных систем и (или) программ», которые используются для «приема, передачи, доставки и (или) обработки электронных сообщений пользователей сети Интернет». То есть таковыми являются практически любые сервисы, при помощи которых осуществляется передача сообщений, будто то мессенджер или почта.

Собеседники «Коммерсанта» полагают, что «иностранные компании этому требованию просто не подчинятся, а российские, может, и сдадут ключи после многочисленных требований».

6 комментариев

  1. Аватар

    readxakep

    21.09.2016 в 12:00

    «MITM хорошо, а местами и легально работает для клиент-серверных технологий на базе SSL. Но от него стали чаще отказываться и переходить на TLS, для которого MITM сделать сегодня нельзя.»
    Чтоа? каким образом MITM хорошо и непринужденно работает для SSL? проблема подделки сертификата тут также остро стоит как и у TLS.
    Специалисты по без-ти Циско.

  2. Аватар

    Jeffrey Davis

    21.09.2016 в 13:00

    Примитивные люди правят этой страной. В связи с этим ковыряться в технических нюансах их повелений — занятие бестолковое. На всякую государственную инициативу сразу же, не вникая, следует смотреть через призму распила, чтобы стало понятнее, чего они хотят.
    И действительно, нужны им эксабайты шифрованного интернет-трафика? Гораздо нужнее побольше экса-$ себе на распил.
    Думается мне, что весело приняв «закона Яровой» (также не вникая) законодатели с исполнителями нарвались на «эффект золотой антилопы» и стали думать, что же теперь делать, чтоб распилить сколько хочется, но не свыше своих неограниченных (интеллектом) способностей.

  3. Аватар

    AgentJordan

    23.09.2016 в 01:26

    Такс… Закон написали. А реализовать? А… — это, как-нибудь, потом. Сейчас, главное, рублики выделить, и себе в кармашек загрести, и домик в Испании прикупить.

    Superfish v2.0. Интересно, как они собрались «устанавливать» свой рут сертификат на компьютер пользователя? Mozilla это дерьмо к себе в хранилище не добавит и здравомыслящий пользователь его тоже не установит.

    Анализ по слову «бомба» — ну тут и комментировать нечего.

    • Аватар

      denverkurt

      25.09.2016 в 13:08

      вот например касперский при включенной проверке веб трафика все защищенные соединения подписывает своим сертификатом. AVG вроде также делают. остальные антивирусы наверно применяют такую же технологию. кто-то об этом забеспокоился?

  4. Аватар

    andrewveselyi

    25.09.2016 в 15:19

    «Чтобы браузер пользователя не выдавал ему оповещений о небезопасном соединении, российский УЦ должен быть добавлен в доверенные корневые центры сертификации на компьютере пользователя»
    Из этого следует — удаляем сертификат, увидели что соединение небезопасно и думаем «А где же я написал слово БОМБА!»

  5. Аватар

    Ruslan321345

    28.07.2017 в 22:18

    Не Стоит забывать что интернет это технология военных это вещь очень гибкая я бы даже сказал что безгранично гибкая да и программирование вещь очень гибкая учитывая что многие программы создает международное сообщество то бишь это люди по всему миру где гарантии что такие браузеры как Mozilla Firefox Mozilla Firefox согласятся устанавливать российские удостоверяющим центры да и из вышесказанного шифровать и дешифровать любую информацию можно бесконечно да и алгоритмов шифрования можно придумать неограниченное множество отсюда следует что кто хочет развести путина на деньги и судя по всему хочет делать это бесконечно

Оставить мнение