Сертификат на взлом: хакерам предложат выйти из подполья в России

Support81

Модератор
Новый реестр может стать мишенью для геополитических противников.
Cert



Совет Федерации, ФСБ, МВД и компании, занимающиеся информационной безопасностью (ИБ), обсуждают возможность создания реестра белых хакеров и их сертификацию. Об этом «Ведомостям» рассказали три источника, близких к различным ИБ-компаниям. По их сведениям, вопрос обсуждался на закрытой встрече представителей ведомств в начале августа.

Член комитета Совета Федерации по конституционному законодательству и государственному строительству Артем Шейкин подтвердил, что данный вопрос прорабатывается в рамках законопроекта о белых хакерах. В сентябре ожидается подписание решения секции совета по развитию цифровой экономики при Совете Федерации по этой теме.

Легализация деятельности белых хакеров, проверяющих надежность ИБ-защиты корпоративных и государственных IT-систем, обсуждается с лета 2022 года. Тогда Минцифры начало прорабатывать возможность введения понятия bug bounty в правовое поле. Предполагалось внести изменения в закон «Об информации, информационных технологиях и о защите информации» и статью 272 УК РФ «Неправомерный доступ к компьютерной информации».

Однако в 2023 году ряд силовых ведомств выступил против легализации белого хакерства. Опасения силовых ведомств вызывало то, что в случае принятия поправок хакеры-злоумышленники начнут предъявлять документы о заключении договора на тестирование информсистемы, чтобы доказать свою невиновность. Наказать же их в этом случае будет сложно.

В декабре 2023 года в Госдуму была внесена версия законопроекта, разработанная группой депутатов. Проект вносил изменения в Гражданский кодекс РФ, вводя понятия «белый хакер» и bug bounty, а также определял сроки уведомления компании в случае обнаружения уязвимости. Однако законопроект пока не дошел даже до первого чтения в Госдуме.

В настоящее время тесты инфраструктуры на уязвимость проводятся по договору с заказчиком или в рамках программы bug bounty, правила которой прописаны в публичной оферте. Такие программы есть у ряда крупных IT- и ИБ-компаний. Например, в 2023 году было проведено тестирование «Госуслуг», в ходе которого обнаружено 34 уязвимости, большинство из которых – со средним и низким уровнем критичности. Максимальная выплата за найденную ошибку составила 350 000 рублей.

Источник «Ведомостей» в одной из крупных ИБ-компаний отмечает, что предложенные меры по созданию реестра и сертификации должны обезопасить работу bug bounty со значимыми объектами, включая критическую информационную инфраструктуру (КИИ). По его мнению, это позволит легализовать многие направления, связанные с наступательной и превентивной безопасностью, а также устранить серые зоны, в которых сейчас находятся белые хакеры.

Однако собеседник указывает на слабые места инициативы. В текущей геополитической ситуации публично доступный реестр белых хакеров может стать важным источником информации для противника. Кроме того, жесткие бюрократические требования к процедуре вступления в ряды белых хакеров для участия в программах bug bounty могут отпугнуть потенциальных участников. Существует опасение, что в таком случае найденные уязвимости хакеры будут продавать не компаниям за вознаграждение, а злоумышленникам.

Эксперты также отмечают, что государство пока не обладает достаточным инструментарием для контроля за соблюдением правил сертификации. По их мнению, здесь вступают в силу инструменты рынка. Специалисты предполагают, что сообщество будет против предлагаемого регулирования, но те, кто захочет работать легально, будут проходить сертификацию. Наличие сертификата может стать основанием для принятия экспертизы таких хакеров компаниями и частными лицам.

Другие эксперты считают идею непродуманной. По их мнению, это приведет к тому, что никто не захочет серьезно заниматься анализом защищенности КИИ и других систем, если для этого потребуется находиться в реестре. Они также выражают обеспокоенность тем, что в России реестры часто становятся объектом утечек, что может представлять серьезную опасность для людей, находящихся в них. Существуют опасения, что против таких специалистов могут быть введены персональные санкции США и других стран, а их жизни могут подвергаться опасности.
Подробнее: https://www.securitylab.ru/news/551278.php
 
Похожие темы
M Официальный сертификат вакцинации от COVID-19 на ваших госуслугах Ищу работу. Предлагаю свои услуги. 2
3 Мутим сертификат на 5к,10к в Связном Раздачи и сливы 8
Admin Интересно Старый конь борозды не испортит. Как сертификат десятилетней давности помог хакерам проникнуть в госучреждения Азии. Новости в сети 0
Support81 Хакеры используют сертификат VPN-провайдера для подписания малвари Новости в сети 0
A Сертификат | QR-код | COVID | Вакцинация Официально Ищу работу. Предлагаю свои услуги. 4
Vito Skaletta Сертификат о вакцинации Covid-19 (Официальный документ) Ищу работу. Предлагаю свои услуги. 8
Admin Статья DDoS на Bluetooth. Разбираем трюк, который поможет отключить чужую колонку Полезные статьи 0
Admin Статья Взлом wi-fi на легке Полезные статьи 0
Admin Статья Полное Руководство по Google Dorks: Говорим с Поисковиком на Его Языке OSINT 0
Admin Интересно «Ваш пароль истекает» (на самом деле нет). Microsoft объясняет, почему нельзя верить даже письмам от собственного HR. Новости в сети 0
Admin Интересно Эксплойт уже на GitHub. Главная система защиты Cisco снова пробита. Новости в сети 0
Admin Интересно ZIP-архив и скрытый MSBuild. Из чего состоит новая атака на военных, которую пропустили антивирусы. Новости в сети 0
Admin Статья Право на root. Как повышают привилегии в Linux. Уязвимости и взлом 0
Admin Интересно 70000 пострадавших и 20 миллионов на кону – начались первые аресты по делу о предательстве в Coinbase. Новости в сети 0
Admin Статья Браузерные расширения — идеальный шпион: Стиллер паролей на JavaScript, который невозможно заметить Вирусология 0
Admin Интересно Казалось, что летим, а на деле — ползём. Как ИИ-помощники незаметно крадут время у профессиональных кодеров. Новости в сети 0
Admin Интересно Цифровое чудо на Рождество. Как ученым удалось восстановить UNIX V4 с ленты 1970-х годов. Новости в сети 0
Admin Интересно 0 на VirusTotal и root-доступ: хакеры смогли обмануть все антивирусы с помощью легального софта для админов. Новости в сети 0
Admin Статья Полное Руководство по Google Dorks: Говорим с Поисковиком на Его Языке OSINT 0
Admin Интересно Firebox рвут на куски прямо сейчас — критическая дыра топит корпоративные сети без пароля и удалённо. Новости в сети 0
Admin Статья XSS от Яндекс на обед Полезные статьи 0
Admin Интересно Код на GitHub, который хакеры хотели бы удалить – Agentic Threat Hunting Framework уже в сети. Новости в сети 0
Admin Интересно Ваш компьютер вам врёт: в BIOS написано «защищено», а на деле — заходи, кто хочет. Новости в сети 0
Admin Статья Сбор информации в Instagram с Osintgram на Kali Linux. OSINT 0
Emilio_Gaviriya Работа на Пабло Эскобара. Возрождение. Предоставляю работу. Ищу специалиста. 0
el_hacker Статья Удобная анонимность на практике. Анонимность и приватность 0
el_hacker Интересно Компрометированные учетные данные IAM используются для масштабной кампании по майнингу криптовалюты на AWS. Новости в сети 0
turbion0 Мошенничество на 11 миллионов рублей: в Красноярске арестовали звезд сборной России по санному спорту Новости в сети 0
Support81 Вы отключали Cloudflare во время сбоя? Срочно проверьте логи на предмет взлома Новости в сети 0
Support81 Этичный хакинг? Забудьте. США готовят рои ИИ-агентов для атаки на Китай Новости в сети 0
Support81 Один взлом — минус ВВП: убытки после атаки на JLR стали главной причиной замедления экономиики Великобритании Новости в сети 0
Support81 Перевод крупной суммы по СБП на свой же счёт будет расцениваться банком как подозрительный Новости в сети 0
Support81 12 из 13 — столько популярных антивирусов (включая ESET, Avast и Касперский) провалили тест на шпионское ПО Новости в сети 0
Support81 Резюме с сюрпризом: хакеры из APT-C-60 массово «устраиваются на работу» в японские компании Новости в сети 0
Support81 Карьера в Тбилиси не задалась. Гражданин ФРГ меняет грузинское гостеприимство на немецкую тюрьму Новости в сети 0
Support81 Хакеры больше не воруют данные — они грабят фуры. Удаленно. На кону $34 миллиарда Новости в сети 0
Support81 Чертежи «Железного луча» на продажу. Хакеры заявили о краже секретных чертежей лазерной системы ПРО Израиля Новости в сети 0
Support81 От домофона до $256 тысяч в сумке. Москвичку обманули на 28 миллионов Новости в сети 1
Support81 Миф об «одноразовом» телефоне: эксперимент на Reddit показал, почему приватности больше не существует Новости в сети 0
Support81 Главы разведки на допросе. Дело о прослушке Paragon Новости в сети 0
Support81 Шифрование — прошлый век: киберпреступники переходят на новую модель вымогательства Новости в сети 0
Support81 «Битва ИИ» на крипторынке. Китайский DeepSeek лидирует, заработав 35%. Новости в сети 0
Support81 «Ага, туннель! Придушим». Ваш VPN тоже лагает на 4G? Объясняем, как операторы видят ваш трафик (и что с этим делать) Новости в сети 0
turbion0 Мошенники похищают аккаунты на «Госуслугах» через объявления Новости в сети 0
Support81 Уязвимость в SMS на смартфоне — и АНБ захватило контроль над временем всего Китая Новости в сети 0
Support81 США конфисковали криптовалюту на сумму 15 миллиардов долларов у главаря «свиного фарма» Новости в сети 0
Support81 С виду — офис инвестиционной компании. На деле — 80 мошенников с 204 мониторами для обмана жертв Новости в сети 0
Support81 Россия — цель №1 для хакеров. На страну приходится до 72% всех кибератак в СНГ. Новости в сети 0
Support81 56 человек и 1,2 млн сим-карт. Минцифры наткнулось на армию теневых абонентов Новости в сети 0
Support81 На Украине атакована ключевая фигура, стоящая за крупным русскоязычным форумом киберпреступности Новости в сети 1

Название темы