Как сообщает Xakep, во втором пакете мер по борьбе с кибермошенниками, опубликованном Минцифры на прошлой неделе, обнаружены формулировки в документе, которые предполагают наложение запрета на распространение информации, предназначенной для несанкционированного уничтожения, блокирования, модификации, копирования информации» или позволяющей получить доступ к соответствующему ПО.
Поправка к Федеральному закону № 149-ФЗ «Об информации, информационных технологиях и о защите информации» предполагает наложить запрет на распространение «информации, предназначенной для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин, либо позволяющей получить доступ к программам для электронных вычислительных машин, предназначенным для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин».
👆Благодаря открытой информации об обнаруженных слабостях разработчики и владельцы ИТ-систем получают возможность оперативно устранять проблемы, а пользователи — защищать свои данные и бизнес-процессы.— сообщает Xakep.ru
Предложение Минцифры сделает нормальную работу «Хакера» невозможной.
⚠️В профессиональном ИБ-сообществе опасаются, что такая формулировка может серьезно осложнить работу специалистов по кибербезопасности.
✒️ Проект уже набрал более 1500 голосов ♋️«Против».
🛡 Получается, что потенциально любая статья, исследование, научная работа, райтап с CTF-соревнований или даже просто обсуждение на форуме, где описывается механизм работы уязвимости (exploit, PoC) — 🙅♂️всё это может попасть под запрет.
Как обучать ИБ-специалистов, если они не смогут изучать методы атак?
Это как запретить🧑⚕️врачам изучать и дискутировать в научных целях (публично) воздействие 🦠вирусов на живые организмы, потому что информация может быть использована для создания биологического оружия.
Медики должны знать механизмы заражения, чтобы 💊создавать вакцины.
«Запретить специалистам доступ к такой информации — все равно что запретить токсикологам доступ к описанию поражающих факторов отравляющих веществ»
— комментирует для «Ъ» управляющий директор по работе с госорганами Positive Technologies Игорь Алексеев.
«Работа "белых хакеров" и раньше балансировала на тонкой грани, но существовало негласное понимание: если работаешь в рамках bug bounty или по договору, проблем не будет».— отметил в беседе с изданием директор центра противодействия мошенничеству компании "Информзащита" Павел Коваленко.
«Указанная формулировка вновь создает неопределенность для работы "белых хакеров"»
— комментирует бизнес-консультант Positive Technologies Алексей Лукацкий.
«Bug bounty находится в группе риска, эта сфера сейчас имеет большой потенциал развития, и такой законодательный аспект точно не в ее пользу»— отметила гендиректор ЮК Enterprise Legal Solutions Анна Барабаш.
Начните уважать профессионалов и мнение профессионального сообщества [ИБ], тех, кто предан делу и точно знает, что лучше.— отмечает Sachok.
Иначе встанете на старые грабли «утечки мозгов».
Представители Минцифры поясняют «Ъ», что бесконтрольное распространение информации об атаках «несет риски кибербезопасности, может быть использовано для компьютерных атак на важные системы государства и бизнеса». «Запрет направлен не на деятельность "белых хакеров", а именно на распространение информации о способах кибератак».
👆Но в тексте, к сожалению, нет оговорок вроде: «...за исключением случаев распространения в научных и образовательных целях, либо в рамках деятельности по обеспечению информационной безопасности...».
Не исключено, что формулировки в текущей их редакции могут ударить по🛡ИБ-специалистам российских компаний и 💻этичным хакерам, лишая их возможности оперативно получать важную информацию из открытых источников, дабы адекватно обеспечить защиту IT-инфраструктуры в интересах национальной безопасности страны.
✋ @Russian_OSINT
