На regulation.gov.ru до 19 сентября обсуждается проект приказа Минцифры
170865: требования по защите от несанкционированного доступа к техническим средствам, которые операторы связи ставят для оперативно-разыскных мероприятий. Вступление в силу 1 марта 2027 года. Проект идёт пунктом 15 плана-графика подзаконных актов к Федеральному закону от 26 июня 2026 г. N 210-ФЗ, то есть по той же линии, где учтены мои поправки к законопроекту N 1110676-8.Для приказа документ непривычно технический: 11 разделов, 43 пункта, а раздел IX это фактически спецификация интерфейса, с методом запроса, таблицей кодов ответа и структурой передаваемых сведений. Исполнителю так работать проще, чем с общими формулировками. На этом же уровне видно и то, что при буквальном исполнении не работает. Замечания я подал 9 сентября, шестнадцать позиций с готовыми редакциями. Главное из них.
Интерфейс не закрыт требованием. Сведения о событиях несанкционированного доступа забираются из СОРМ запросом по HTTPS. Требования аутентифицировать сторону, которая этот запрос направляет, в проекте нет: раздел II регулирует доступ пользователей, а межсистемное взаимодействие осталось за текстом. Единственный след это код ответа 401 с описанием "проблема с TLS-сертификатом" в таблице, но обязанность проверять сертификат запрашивающей стороны нигде не установлена. Через тот же интерфейс отдаются имена пользователей, доменные имена и сетевые адреса оборудования СОРМ.
Доставка не гарантирована. Передача идёт только в ответ на запрос, периодичность запросов не установлена ни в проекте, ни отсылкой к другому акту. Срок хранения событий в СОРМ 12 месяцев, то есть событие может пролежать в средстве почти год, пока за ним не придут. Подтверждения приёма в структуре ответа нет, поэтому отличить переданные события от потерянных при обрыве нельзя.
Пункт 19 запрещает то, без чего невыполним сам проект. Разрешены "исключительно" HTTPS, SSH, SFTP, SNMPv3 и TLS версии 1.2 и выше. Синхронизации времени и разрешения доменных имён в перечне нет. А пункт 34 требует передавать время события по ГОСТ Р 7.0.64-2018 и доменное имя оборудования.
Пункт 43 при буквальном чтении выгоняет программный модуль СОРМ на чужие мощности: размещение допускается у провайдера хостинга из перечня, про собственную инфраструктуру в норме нет ни слова.
Переходных положений нет. С 1 марта 2027 года требования в полном объёме распространяются и на средства, которые уже работают: отдельный шкаф с запирающими устройствами, запирающее устройство на корпусе сервера, доверенная загрузка через BIOS/UEFI, хранение событий 12 месяцев. Пояснительная записка при этом сообщает, что дополнительных расходов приказ не потребует.
Юридическая техника отдельно: в разделах III и IV совпадают номера пунктов, два пункта дублируют друг друга и расходятся в исключении, имя файла теневых паролей в таблице напечатано с лишней буквой, пример структуры данных приведён с незакавыченными значениями.
Практическая деталь для тех, кто соберётся подавать. Поле мнения на портале стоит за сетевым экраном, и он разбирает то, что вы отправляете. Мою первую редакцию с процитированными из самого акта путями файлов и адресом с фигурными скобками портал не сохранил, показал страницу "Доступ запрещен" с идентификатором запроса. Технику выносите во вложение, его по содержимому не фильтруют, а в поле те же дефекты описывайте словами.
Обсуждение открыто до 19 сентября, 18:41 по московскому времени.
#разбор #регуляторика