Сертификат на взлом: хакерам предложат выйти из подполья в России

Support81

Модератор
Новый реестр может стать мишенью для геополитических противников.
Cert



Совет Федерации, ФСБ, МВД и компании, занимающиеся информационной безопасностью (ИБ), обсуждают возможность создания реестра белых хакеров и их сертификацию. Об этом «Ведомостям» рассказали три источника, близких к различным ИБ-компаниям. По их сведениям, вопрос обсуждался на закрытой встрече представителей ведомств в начале августа.

Член комитета Совета Федерации по конституционному законодательству и государственному строительству Артем Шейкин подтвердил, что данный вопрос прорабатывается в рамках законопроекта о белых хакерах. В сентябре ожидается подписание решения секции совета по развитию цифровой экономики при Совете Федерации по этой теме.

Легализация деятельности белых хакеров, проверяющих надежность ИБ-защиты корпоративных и государственных IT-систем, обсуждается с лета 2022 года. Тогда Минцифры начало прорабатывать возможность введения понятия bug bounty в правовое поле. Предполагалось внести изменения в закон «Об информации, информационных технологиях и о защите информации» и статью 272 УК РФ «Неправомерный доступ к компьютерной информации».

Однако в 2023 году ряд силовых ведомств выступил против легализации белого хакерства. Опасения силовых ведомств вызывало то, что в случае принятия поправок хакеры-злоумышленники начнут предъявлять документы о заключении договора на тестирование информсистемы, чтобы доказать свою невиновность. Наказать же их в этом случае будет сложно.

В декабре 2023 года в Госдуму была внесена версия законопроекта, разработанная группой депутатов. Проект вносил изменения в Гражданский кодекс РФ, вводя понятия «белый хакер» и bug bounty, а также определял сроки уведомления компании в случае обнаружения уязвимости. Однако законопроект пока не дошел даже до первого чтения в Госдуме.

В настоящее время тесты инфраструктуры на уязвимость проводятся по договору с заказчиком или в рамках программы bug bounty, правила которой прописаны в публичной оферте. Такие программы есть у ряда крупных IT- и ИБ-компаний. Например, в 2023 году было проведено тестирование «Госуслуг», в ходе которого обнаружено 34 уязвимости, большинство из которых – со средним и низким уровнем критичности. Максимальная выплата за найденную ошибку составила 350 000 рублей.

Источник «Ведомостей» в одной из крупных ИБ-компаний отмечает, что предложенные меры по созданию реестра и сертификации должны обезопасить работу bug bounty со значимыми объектами, включая критическую информационную инфраструктуру (КИИ). По его мнению, это позволит легализовать многие направления, связанные с наступательной и превентивной безопасностью, а также устранить серые зоны, в которых сейчас находятся белые хакеры.

Однако собеседник указывает на слабые места инициативы. В текущей геополитической ситуации публично доступный реестр белых хакеров может стать важным источником информации для противника. Кроме того, жесткие бюрократические требования к процедуре вступления в ряды белых хакеров для участия в программах bug bounty могут отпугнуть потенциальных участников. Существует опасение, что в таком случае найденные уязвимости хакеры будут продавать не компаниям за вознаграждение, а злоумышленникам.

Эксперты также отмечают, что государство пока не обладает достаточным инструментарием для контроля за соблюдением правил сертификации. По их мнению, здесь вступают в силу инструменты рынка. Специалисты предполагают, что сообщество будет против предлагаемого регулирования, но те, кто захочет работать легально, будут проходить сертификацию. Наличие сертификата может стать основанием для принятия экспертизы таких хакеров компаниями и частными лицам.

Другие эксперты считают идею непродуманной. По их мнению, это приведет к тому, что никто не захочет серьезно заниматься анализом защищенности КИИ и других систем, если для этого потребуется находиться в реестре. Они также выражают обеспокоенность тем, что в России реестры часто становятся объектом утечек, что может представлять серьезную опасность для людей, находящихся в них. Существуют опасения, что против таких специалистов могут быть введены персональные санкции США и других стран, а их жизни могут подвергаться опасности.
Подробнее: https://www.securitylab.ru/news/551278.php
 
Похожие темы
M Официальный сертификат вакцинации от COVID-19 на ваших госуслугах Ищу работу. Предлагаю свои услуги. 2
3 Мутим сертификат на 5к,10к в Связном Раздачи и сливы 8
Admin Интересно Бэкдор FlutterShell успешно обошёл модерацию Apple и получил сертификат безопасности. Новости в сети 0
Admin Интересно Старый конь борозды не испортит. Как сертификат десятилетней давности помог хакерам проникнуть в госучреждения Азии. Новости в сети 0
Support81 Хакеры используют сертификат VPN-провайдера для подписания малвари Новости в сети 0
A Сертификат | QR-код | COVID | Вакцинация Официально Ищу работу. Предлагаю свои услуги. 4
Vito Skaletta Сертификат о вакцинации Covid-19 (Официальный документ) Ищу работу. Предлагаю свои услуги. 8
Admin Интересно Европарламент меняет поисковик по умолчанию на Qwant. Новости в сети 0
Admin Интересно Голландская группа защиты прав подала жалобу на сбор и продажу интимных данных приложением Flo. Новости в сети 0
Admin Интересно Флорида стала первым штатом США, подавшим в суд на OpenAI. Новости в сети 0
Admin Интересно Критическая уязвимость в Netlogon позволяет злоумышленникам удалённо выполнять код на серверах Windows. Новости в сети 0
Admin Интересно Срочно меняйте ключи: Red Hat оказалась в центре атаки на цепочку поставок через npm. Новости в сети 0
Admin Интересно Anthropic готовится к IPO, опережая OpenAI в гонке за лидерство на рынке ИИ. Новости в сети 0
Admin Интересно В России вводят лимит на количество банковских карт для одного клиента. Новости в сети 0
Admin Интересно ФБР предупреждает болельщиков о мошенничестве с билетами на Чемпионат мира по футболу. Новости в сети 0
Admin Интересно Телескоп Уэбба зафиксировал смену погоды на далёкой планете. Новости в сети 0
Admin Интересно Телескоп NASA Swift падает на Землю, агентство предпринимает экстренные меры. Новости в сети 0
Admin Интересно SpaceX получила крупный контракт на создание военной орбитальной сети. Новости в сети 0
Admin Интересно Мошенники используют новую схему двойной атаки на игроков. Новости в сети 0
Admin Интересно ЕС оштрафовал Temu на $232 млн за продажу незаконных товаров. Новости в сети 0
Admin Интересно На кону интернет 54 стран. Суд Маврикия решает судьбу организации, которая раздаёт IP-адреса всей Африке. Новости в сети 0
Admin Интересно Бум ИИ в Кремниевой долине приводит к резкому росту цен на жилье. Новости в сети 0
Admin Интересно Пользователи массово переходят на DuckDuckGo из-за навязывания ИИ в Google. Новости в сети 0
Admin Интересно Telegram снова теряет прокси. Пользователи в России жалуются на массовые сбои MTProto и VPN. Новости в сети 0
Admin Интересно Uber потратил весь годовой бюджет на ИИ за четыре месяца без видимых результатов. Новости в сети 0
Admin Интересно Хакеры со всего мира съедутся в Москву на Standoff 17. Новости в сети 0
Admin Интересно На Большом адронном коллайдере впервые обнаружили возбуждённый Bc-мезон. Новости в сети 0
Admin Интересно Скрытая экономика вымогательства на основе открытых баз данных. Новости в сети 0
Admin Интересно Microsoft внесёт изменения в Windows на следующей неделе. Новости в сети 0
Admin Интересно SpaceX повысила цены на доступ к Starlink для военных дронов во время войны с Ираном. Новости в сети 0
Admin Интересно Вредоносное ПО обнаружено в пакетах Laravel-Lang после атаки на Git. Новости в сети 0
Admin Интересно Стримерша Morgpie временно заблокирована на Twitch после необычного стрима. Новости в сети 0
Admin Интересно Данные водителей Mercedes-Benz оказались на хакерском рынке. Новости в сети 0
Admin Интересно Русскоязычный мошенник пять лет выдавал себя за американского патриота и зарабатывал на криптомошенничестве. Новости в сети 0
Admin Интересно Ученые создали модель кишечника на чипе для изучения воспаления и риска рака. Новости в сети 0
Admin Интересно Apple предотвратила мошенничество на $2,2 млрд благодаря своим алгоритмам. Новости в сети 0
Admin Интересно Искусственный интеллект собрал данные о ценах на багеты по всей Франции. Новости в сети 0
Admin Интересно Flipper Devices анонсировала карманный компьютер Flipper One на Linux. Новости в сети 0
Admin Интересно Спешка перед рабочим созвоном может привести к потере данных. Разбираем новую волну атак на пользователей Microsoft Teams. Новости в сети 0
Admin Интересно Посетитель Disneyland подал иск на $5 млн за использование технологии распознавания лиц. Новости в сети 0
Admin Интересно Подросток из Одессы похитил 28 тысяч аккаунтов, несмотря на двухфакторную аутентификацию. Новости в сети 0
Admin Интересно США объявили войну интимным сливам: 48 часов на удаление и штрафы до 53 тысяч долларов. Новости в сети 0
Admin Интересно Вредоносное ПО Showboat атакует телекоммуникационные компании на Ближнем Востоке. Новости в сети 0
Admin Интересно Пока вы спите, ваш Android ударно трудится на рекламных фермах. Новости в сети 0
Admin Интересно Право на ремонт или дыра в безопасности. В Госдуме спорят, должны ли производители отдавать техдокументацию сторонним мастерам. Новости в сети 0
Admin Интересно Студенты возмущены после того, как ИИ пропустил сотни имён на выпускной церемонии. Новости в сети 0
Admin Интересно Критическая уязвимость в Drupal Core подвергает сайты на PostgreSQL атакам. Новости в сети 0
Admin Интересно Intuit сокращает 17% сотрудников из-за реструктуризации с упором на ИИ. Новости в сети 0
Admin Интересно Nintendo анонсировала мобильное приложение Pictonico с 80 мини-играми на основе личных фотографий. Новости в сети 0
Admin Интересно NPM принудительно сбрасывает токены из-за масштабных атак на цепочку поставок. Новости в сети 0

Название темы