Мы не случайно вынесли эту фразу в заголовок, так как она лучше всего характеризует новые инициативы наших законодателей.
Речь идет о внесенном в Госдуму проекте 159652 О внесении изменений в отдельные законодательные акты Российской Федерации (в части противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий)
Борьба за все хорошее – это всегда хорошо, только вот формы этой борьбы вызывают искреннее недоумение.
В частности, данный законопроект предполагает внести в Закон № 149-ФЗ
«Об информации, информационных технологиях и о защите информации» части 1 статьи 15.3 пункт 9.2 следующего содержания:
информация, предназначенная для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин, либо позволяющая получить доступ к программам для электронных вычислительных машин, предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин
Если данные поправки будут приняты, то указанная информация будет относится к запрещенной к распространению со всеми вытекающими.
Что это значит? А то, что будет запрещено подробное описание каких-либо уязвимостей, сценариев атак, эксплойтов. Да что там говорить, даже способы сброса забытого пароля тоже станут вне закона.
Фактически этим будет парализована огромная отрасль информационной безопасности, так как легальные ее участники потеряют возможность открыто обмениваться и обсуждать информацию, касающуюся их непосредственной деятельности.
Навредит ли это как-то злоумышленникам? Нет. Потому что подобную информацию спокойно можно публиковать на зарубежных ресурсах, а также злоумышленники всегда знают, как попасть туда, не надо куда.
При этом законопослушные специалисты окажутся такой возможности лишены или будут вынуждены также уйти на зарубежные ресурсы, фактически вынужденно подставляя себя под санкции за поиск заведомо запрещенной информации.
Но это половина беды. Специалисты по ИБ на то и специалисты, чтобы провернуть такой фокус без лишнего шума и пыли.
А вот с образованием в области ИБ будет полный… (ну вы поняли кто). Потому как можно учить тому, что относится к запрещенной информации? Даже на пальцах не получится. Потому как даже в общих чертах рассказать, как устроена уязвимость и в чем принцип ее работы нельзя.
Служебные инструкции по ИБ? Не вздумай сболтнуть лишнего, а лучше вообще ничего не пиши. Мол, парни, будем бороться с тем, сами не знаем с чем. Как? Да, как хотите.
Можно, кончено, вспомнить про необязательность исполнения и разные негласные исключения. Но пока это не будет закреплено законодательно каждый будет ходить под потенциальной статьей и оглядываться.
Потому как это фактически готовый компромат и способ взять за хобот неудобного или, наоборот, освободить место удобному. Иванова в начальники отдела? Да что вы говорите, он же регулярно и систематически… А почему сейчас только? Вот не знали, доверяли, а оно вскрылось…
Петров стал воду мутить, неудобные вопросы задавать? А посмотрите куда он ходит, что читает, что в закладках. И методички, что он писал внимательно прочитайте, нет ли там того, сами знаете чего.
Ну что, Петров, допрыгался? Правды искал? А на себя посмотри, ты ведь у нас злостный…
В общем – поняли. Подобные инициативы практически полностью загоняют ИБ в серую зону, когда и работать надо, и работать в правовом поле фактически невозможно. Потому что если ты действительно работаешь – то ты неизбежно нарушаешь.
Я уже не говорю о программах Bug Bounty, работе частных исследователей и энтузиастов. На всем этом можно ставить жирный крест.
Но, снова повторимся, все это касается только законопослушных граждан. Все остальные как получали информацию – так и будут ее получать, как распространяли, так и будут ее распространять. Как ломали – так и будут ломать.
