Паспорт, цель аренды и допрос с пристрастием. Зачем власти вешают амбарный замок на виртуальные сервера
https://www.securitylab.ru/news/578122.php
Минцифры предложило на год запретить российским хостинг-провайдерам выдавать серверные мощности владельцам ресурсов, которые помогают получать доступ к заблокированным в России сайтам и не выполняют требования законодательства. Для применения ограничения Роскомнадзор должен будет вести специальный реестр, а каждый хостинг-провайдер перед подключением клиента обязан проверить наличие записи.
Законопроект входит в третий пакет мер по борьбе с телефонным и интернет-мошенничеством Антифрод 3.0. Общественное обсуждение началось 30 сентября и должно завершиться 15 октября. Опубликованная редакция предусматривает вступление норм 1 марта 2028 года, однако проект пока не принят и может измениться до рассмотрения в Госдуме.
Ключевой момент касается основания для годового запрета. Сам факт размещения VPN, прокси или другого сетевого программного обеспечения на российском сервере автоматически в реестр не отправляет. Проект охватывает владельцев сайтов, сетей, информационных систем и программ, посредством которых обеспечивается доступ к ресурсам, заблокированным в России, если владелец не выполнил требования статьи 15.8 закона Об информации.
Действующая норма обязывает владельца средства доступа после подключения к федеральной информационной системе обеспечить соблюдение запрета на предоставление пользователям доступа к заблокированным ресурсам. При невыполнении требования Роскомнадзор может ограничить доступ к самому сервису.
Российским хостинг-провайдерам уже запрещено предоставлять вычислительные мощности владельцам подобных ресурсов, которые не исполнили требования закона. Новый проект делает механизм жестче и определеннее: Роскомнадзор формирует отдельный реестр нарушителей, провайдеры проверяют клиентов по общей базе, а запрет на предоставление мощностей действует в течение одного года с момента внесения сведений в реестр. Смена одного российского хостинга на другой в пределах указанного периода проблему не решит.
Формулировка проекта шире понятия VPN. Под норму потенциально могут подпадать программы, информационные системы, прокси-сервисы и другие ресурсы, если через них пользователям предоставляется доступ к заблокированным сайтам и одновременно нарушаются требования статьи 15.8. Из текста проекта не следует, что любой сервер с установленным прокси или программа, использующая прокси для собственных соединений, автоматически становится основанием для годового ограничения.
Закон предусматривает и важное исключение. Требования статьи 15.8 не распространяются на государственные системы, государственные органы и органы местного самоуправления, а также на средства доступа с заранее определенным кругом пользователей, если применение связано с технологическими целями деятельности организации. Поэтому обычная корпоративная VPN-сеть с ограниченным кругом сотрудников не приравнивается автоматически к публичному сервису обхода блокировок.
Для самих хостинг-провайдеров Антифрод 3.0 вводит дополнительные проверки клиентов. Перед выдачей вычислительных мощностей провайдер должен провести идентификацию или аутентификацию клиента, узнать цель использования ресурсов и проверить сведения в реестре. Требования распространяются не только на полноценные физические серверы, но и на предоставляемые клиентам вычислительные мощности, включая виртуальные серверы.
Но более интересно обсуждение этой новости в другом контексте: А как будут выявлять? Кто будет ответственный за выявление?
С одной стороны хостер может теоретически видеть вообще всё что происходит на виртуалке (а иначе никак не определить что есть VPN, прокси и т.д., а чего нет), но с другой стороны вряд ли ему захочется осуществлять беспрерывный мониторинг всего что есть во всех виртуалках, которые у него крутятся, потому что требует много ресурсво. По идее такую проверку, того или иного хоста, хостер может делать по запросу от РКН, типа "у вас тут что-то крутится", но тогда хостер должен будет отдавать наружу по запросу всё что происходит в виртуалке наружу, а запросы эти могут быть какие угодно и по какому угодно клиенту теоретически.
Вот эта вот тонкая грань мне непонятна, но доверия к российским хостерам точно не добавит, даже если человек просто сайтик какой крутит или проект свой пилит.
В обсуждении на Хабре этой новости (https://habr.com/ru/news/1088742/) упомянули также усилившееся желание релоцироваться, что конечно тоже ничего хорошего для развития ИТ в РФ и около него точно не принесёт.
Страница проекта
https://regulation.gov.ru/projects/171465/