Клиентов хостингов с минимальной идентификацией хотят блокировать почти сразу после обнаружения запрещённой инфраструктуры
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> «Белый список», который должен защищать корпоративные <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span> от блокировок, начали использовать как укрытие для сервисов обхода ограничений. Минцифры обсуждает с российскими хостинг-провайдерами постоянную проверку разрешённых IP-адресов и быстрое отключение подозрительных серверов, сообщил РБК со ссылкой на четырёх участников рынка.
Российские компании могут передать Роскомнадзору IP-адреса, которые нужны для удалённой работы сотрудников, связи между филиалами, доступа к корпоративным системам и других технологических задач. После проверки регулятор добавляет адреса в специальный перечень, поэтому системы фильтрации не должны принимать легальный корпоративный трафик за средство обхода блокировок.
Проблема возникает, когда один IP-адрес обслуживает несколько клиентов или задач. Рядом с корпоративным шлюзом, сайтом или внутренним сервисом может работать публичный VPN, который перенаправляет пользовательский трафик к заблокированным ресурсам. Ранее подобные VPN уже маскировались под разрешённые российские сервисы и использовали те же пулы адресов.
Хостинг-провайдер далеко не всегда знает, какое программное обеспечение клиент установил на арендованный виртуальный сервер. При минимальной проверке личности хостер располагает только подтверждённым номером телефона или сведениями о платеже с банковской карты. Внешне сервер может выглядеть как обычный сайт, хотя часть соединений обслуживает VPN.
Минцифры предлагает обязать хостеров систематически отслеживать активность на IP-адресах из разрешённого списка. Если системы контроля будут регулярно находить признаки VPN-инфраструктуры в течение недели, провайдер получит запрос и должен будет проверить сервер.
На ответ планируют отводить сутки. Хостеру придётся подтвердить, что защищённое соединение используют для корпоративной связи, администрирования или других законных задач. При отсутствии убедительного объяснения провайдер должен будет сообщить о возможности исключить IP-адрес из разрешённого перечня.
После исключения адрес перестанет пользоваться автоматической защитой от блокировки. Ограничение может затронуть не только VPN, но и другие сервисы, которые работают на том же IP-адресе. Под удар рискуют попасть сайты, почтовые серверы, панели управления и корпоративные приложения посторонних клиентов.
Одновременно Минцифры обсуждает градацию клиентов по уровню идентификации. Чем меньше подтверждённых сведений предоставил арендатор сервера, тем быстрее хостинг должен реагировать на обнаруженное нарушение.
Если клиент подтвердил личность только по телефону или банковской карте, услуги могут заблокировать в течение получаса. Клиентам, прошедшим проверку через Единую систему идентификации и аутентификации, Единую биометрическую систему или заключившим договор от имени юридического лица, сначала предложат удалить запрещённую инфраструктуру.
Российские хостеры уже используют несколько способов идентификации клиентов, включая «Госуслуги», биометрию, электронную подпись, документы и банковские платежи. Обсуждаемая схема впервые напрямую связывает глубину проверки с уровнем доверия и скоростью блокировки.
Хостинг-провайдера, который сохраняет минимальную идентификацию и регулярно допускает размещение сервисов обхода ограничений, могут признать недобросовестным. В таком случае власти смогут ограничить не отдельный сервер, а принадлежащие компании IP-подсети.
Клиентам такой сети оставят доступ только к ресурсам из «белого списка» Минцифры. В результате один нарушитель способен создать проблемы для множества обычных сайтов и компаний, которые случайно оказались в соседних диапазонах адресов.
Безошибочно отличить запрещённый VPN от корпоративного защищённого канала технически сложно. Оба сервиса могут использовать одинаковые протоколы, порты и способы шифрования. Современные VPN дополнительно скрывают характер соединения, а репутационные базы IP-адресов не успевают отслеживать новые серверы. В рекомендациях по выявлению VPN Минцифры ранее признавало, что проверки способны ошибочно затронуть корпоративные сети, пользователей за рубежом и обычные прокси-серверы.
Новая схема не запрещает корпоративные VPN и не отменяет возможность получить доступ к зарубежным ресурсам для производственных задач. Минцифры пытается закрыть лазейку, при которой попадание адреса в разрешённый список защищает всю размещённую на нём инфраструктуру независимо от реального назначения.
Обсуждение пока не завершено. Сроки запуска системы, точные критерии регулярных нарушений и порядок ограничения целых подсетей не утверждены. Минцифры к моменту публикации материала не ответило на запрос РБК, поэтому получасовые блокировки, недельный мониторинг и санкции против хостеров пока остаются предложениями, а не действующими правилами.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> «Белый список», который должен защищать корпоративные <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span> от блокировок, начали использовать как укрытие для сервисов обхода ограничений. Минцифры обсуждает с российскими хостинг-провайдерами постоянную проверку разрешённых IP-адресов и быстрое отключение подозрительных серверов, сообщил РБК со ссылкой на четырёх участников рынка.
Российские компании могут передать Роскомнадзору IP-адреса, которые нужны для удалённой работы сотрудников, связи между филиалами, доступа к корпоративным системам и других технологических задач. После проверки регулятор добавляет адреса в специальный перечень, поэтому системы фильтрации не должны принимать легальный корпоративный трафик за средство обхода блокировок.
Проблема возникает, когда один IP-адрес обслуживает несколько клиентов или задач. Рядом с корпоративным шлюзом, сайтом или внутренним сервисом может работать публичный VPN, который перенаправляет пользовательский трафик к заблокированным ресурсам. Ранее подобные VPN уже маскировались под разрешённые российские сервисы и использовали те же пулы адресов.
Хостинг-провайдер далеко не всегда знает, какое программное обеспечение клиент установил на арендованный виртуальный сервер. При минимальной проверке личности хостер располагает только подтверждённым номером телефона или сведениями о платеже с банковской карты. Внешне сервер может выглядеть как обычный сайт, хотя часть соединений обслуживает VPN.
Минцифры предлагает обязать хостеров систематически отслеживать активность на IP-адресах из разрешённого списка. Если системы контроля будут регулярно находить признаки VPN-инфраструктуры в течение недели, провайдер получит запрос и должен будет проверить сервер.
На ответ планируют отводить сутки. Хостеру придётся подтвердить, что защищённое соединение используют для корпоративной связи, администрирования или других законных задач. При отсутствии убедительного объяснения провайдер должен будет сообщить о возможности исключить IP-адрес из разрешённого перечня.
После исключения адрес перестанет пользоваться автоматической защитой от блокировки. Ограничение может затронуть не только VPN, но и другие сервисы, которые работают на том же IP-адресе. Под удар рискуют попасть сайты, почтовые серверы, панели управления и корпоративные приложения посторонних клиентов.
Одновременно Минцифры обсуждает градацию клиентов по уровню идентификации. Чем меньше подтверждённых сведений предоставил арендатор сервера, тем быстрее хостинг должен реагировать на обнаруженное нарушение.
Если клиент подтвердил личность только по телефону или банковской карте, услуги могут заблокировать в течение получаса. Клиентам, прошедшим проверку через Единую систему идентификации и аутентификации, Единую биометрическую систему или заключившим договор от имени юридического лица, сначала предложат удалить запрещённую инфраструктуру.
Российские хостеры уже используют несколько способов идентификации клиентов, включая «Госуслуги», биометрию, электронную подпись, документы и банковские платежи. Обсуждаемая схема впервые напрямую связывает глубину проверки с уровнем доверия и скоростью блокировки.
Хостинг-провайдера, который сохраняет минимальную идентификацию и регулярно допускает размещение сервисов обхода ограничений, могут признать недобросовестным. В таком случае власти смогут ограничить не отдельный сервер, а принадлежащие компании IP-подсети.
Клиентам такой сети оставят доступ только к ресурсам из «белого списка» Минцифры. В результате один нарушитель способен создать проблемы для множества обычных сайтов и компаний, которые случайно оказались в соседних диапазонах адресов.
Безошибочно отличить запрещённый VPN от корпоративного защищённого канала технически сложно. Оба сервиса могут использовать одинаковые протоколы, порты и способы шифрования. Современные VPN дополнительно скрывают характер соединения, а репутационные базы IP-адресов не успевают отслеживать новые серверы. В рекомендациях по выявлению VPN Минцифры ранее признавало, что проверки способны ошибочно затронуть корпоративные сети, пользователей за рубежом и обычные прокси-серверы.
Новая схема не запрещает корпоративные VPN и не отменяет возможность получить доступ к зарубежным ресурсам для производственных задач. Минцифры пытается закрыть лазейку, при которой попадание адреса в разрешённый список защищает всю размещённую на нём инфраструктуру независимо от реального назначения.
Обсуждение пока не завершено. Сроки запуска системы, точные критерии регулярных нарушений и порядок ограничения целых подсетей не утверждены. Минцифры к моменту публикации материала не ответило на запрос РБК, поэтому получасовые блокировки, недельный мониторинг и санкции против хостеров пока остаются предложениями, а не действующими правилами.
- Источник новости
- www.securitylab.ru