ФСБ обяжут тотально дешифровать весь трафик россиян при реализации «пакета Яровой»

21 сентября 2016 года

Оптоволоконные шлейфы в точке обмена трафиком

Силовикам придётся в режиме онлайн реагировать на ключевые слова вроде «бомба», прочёсывая эксабайты трафика. Но при условии, что «ключи от шифрования» у них уже будут.

Такой сюрприз для ФСБ приготовили Минкомсвязь и Минпромторг во время обсуждения технических решений, позволяющих реализовать дешифровку и доступ ко всему интернет-трафику россиян. Поскольку хранить интернет-трафик операторов связи обязывает закон о тотальной слежке, подаренный России Ириной Яровой и Виктором Озеровым, специалисты из министерств только через несколько месяцев удосужились выяснить для себя всю бесполезность сбора этого массива информации без дешифровки, поэтому и было предложено внедрять целый набор решений, позволяющих реагировать на ключевые слова с помощью систем DPI, уже использующихся на данный момент операторами для фильтрации запрещённых сайтов, и эта схема, по мнению экспертов, в конечном итоге позволит не только предотвращать потенциальные угрозы, но и строить профили поведения пользователей в сети — вплоть до оценки их психологического состояния и вкусовых предпочтений.

На первый взгляд, в инициативе Минкомсвязи и Минпромторга ничего нового нет — ещё с середины 2000-х по России ходит анекдот: «Один мой знакомый, когда телефонная связь плохо работает, говорит в трубку „путин бомба взрыв чеченцы“, и связь моментально улучшается», и о реагировании системы прослушки телефонных переговоров на определённые слова не знал, пожалуй, только ребёнок. Однако новизна в этом всё же присутствует — силовикам предлагается в режиме реального времени взять на себя ещё и мониторинг невероятных размеров горы информационного мусора из интернета. Причём делать им это придётся при условии, что организаторы распространения информации, то есть владельцы интернет-площадок, позволяющих передавать электронные сообщения, такие как Google, Яндекс, Mail.ru Group, Whatsapp, Telegram, Viber, Facebook, ВКонтакте и другие побегут сдавать им ключи шифрования. Согласно «закону Яровой», делают это они уже с 20 июля 2016 года.

Сами чиновники наконец-то поняли абсурдность принятых этим летом законов в части их исполнения. Источник «Ъ» в Администрации Президента (АП), делясь соображениями относительно «старой новой» системы мониторинга Сети, признал, что и хранить эксабайты шифрованной информации не имеет смысла, и выразил сомнения, что иностранные компании подчинятся требованиям ФСБ и сдадут ключи шифрования. К тому же, в интернете огромное количество сайтов, которые не являются организаторами распространения информации и используют защищенное https-соединение. Без расшифровки трафика не всегда можно понять, на какой сайт заходил пользователь, не говоря о том, что он там делал.

О том, что решение для дешифровки интернет-трафика понадобится, говорится и в технических требованиях для исполнения «закона Яровой», которые в августе направлял в профильные министерства Ростелеком. В Ростелекоме, Вымпелкоме, МегаФоне отказались от комментариев, в МТС сообщили, что им ничего не известно о дискуссиях на тему дешифровки трафика.

Один из обсуждаемых вариантов дешифровки — установка на сетях операторов оборудования, способного выполнять MITM-атаку (Man in the Middle). Оборудование расшифрует перехваченный от сервера трафик, а перед отправкой пользователю заново зашифрует его SSL-сертификатом, выданным российским удостоверяющим центром (УЦ). Чтобы браузер пользователя не выдавал ему оповещений о небезопасном соединении, российский УЦ должен быть добавлен в доверенные корневые центры сертификации на компьютере пользователя.

О том, что в России планируется создать УЦ для выдачи SSL-сертификатов и добавить его в доверенные корневые центры сертификации во всех популярных браузерах, таких как Google Chrome, Mozilla Firefox, Opera, сообщалось еще в феврале 2016 года. Глава подгруппы «ИТ+Суверенитет» при АП Илья Массух, ранее подтверждавший, что создание УЦ будет обсуждаться рабочей подгруппой, сообщил, что не знает о планах использования данного УЦ в рамках исполнения «закона Яровой».

О таком предложении по расшифровке трафика слышал основатель «Энвижн Групп» и совладелец производителя телекоммуникационного оборудования РДП.РУ Антон Сушкевич. «Два основных метода шифрования в интернете — end-to-end, который очень популярен в мессенджерах, и SSL-сертификаты — с их помощью около 80 % интернет-трафика шифруется. Для того, чтобы выполнять задачу, поставленную „законом Яровой“, то есть бороться с терроризмом, нужно расшифровывать и анализировать трафик в прямом эфире, а не какое-то время спустя. Организация MITM — один из возможных путей»,— отмечает господин Сушкевич.

Большинство экспертов считают данную схему дешифровки трафика неидеальной. «Когда о данном факте станет известно, из всего ПО, обеспечивающего работу с шифрованным трафиком, сертификат подобного удостоверяющего центра будет вырезан в очередном обновлении. И это будет правильно, потому что возможность создавать „левые“ сертификаты дискредитирует всю электронную коммерцию: все банковские карточки, учетные данные всех пользователей во всех системах становятся перехватываемыми», — говорит гендиректор АРСИЭНТЕК Денис Нештун. «MITM хорошо, а местами и легально работает для клиент-серверных технологий на базе SSL. Но от него стали чаще отказываться и переходить на TLS, для которого MITM сделать сегодня нельзя. А в случае с end-to-end шифрованием, на котором построено большинство мессенджеров, MITM вообще нереализуем», — утверждает консультант по интернет-безопасности Cisco Алексей Лукацкий.

Поэтому в госведомствах и обсуждается использование DPI-системы (Deep Packet Inspection), которые и сейчас применяются многими операторами, например для URL-фильтрации по спискам запрещенных сайтов (их ведет Роскомнадзор), для анализа нешифрованного и уже расшифрованного трафика. И по этой же причине в проекте «дорожной карты» по импортозамещению телекоммуникационного оборудования в России на 2016—2020 годы, разработанном подгруппой «ИТ+Суверенитет», которая создана в рамках рабочей группы помощника президента Игоря Щеголева, появилось предложение законодательно обязать даже частных операторов связи использовать только российское оборудование и софт для выполнения функций DPI. Гендиректор Qrator Labs Александр Лямин объясняет:

«У каждого пакета данных есть заголовок — набор служебной информации, на основе которой пакет обрабатывается сетевым оборудованием. DPI заглядывает дальше заголовка — непосредственно в данные, которые несет в себе пакет. Дальнейшие действия с этой информацией ограничиваются лишь фантазией заказчика и вычислительной мощностью решения. Это может быть как банальный поиск по ключевым словам, так и построение полного профиля поведения пользователя с оценкой его психологического состояния и выявления вкусовых предпочтений и склонностей.»

В России есть ряд компаний, которые разрабатывают DPI-системы, например РДП.РУ и Vas Experts. «На базе продукта Eco3in1 у нас реализованы URL-фильтрация по спискам, возможность вытаскивать метаданные из http-трафика и таким образом собирать информацию о том, на какие URL ходят пользователи. В данный момент Eco3in1 используется множеством провайдеров по всей России. В разработке находится и другая система DPI, которая позволит определять до 6 тыс. протоколов, то есть все имеющиеся на сегодняшний день»,— говорит гендиректор РДП.РУ Сергей Никулин. При этом он отмечает, что если использовать данный функционал «во зло», то можно «с успехом шпионить за всеми абонентами провайдеров, у которых такие системы установлены, что порождает риски нарушения конституционных прав граждан и государственной безопасности».

При беглом просмотре обсуждаемых ведомствами инициатив возникает ощущение полной растерянности и создания чиновниками видимости работы над тем, что им поручили исполнять некомпетентные в техническом и правовом вопросах политики. Особо интересно было бы дождаться реакции силовиков.


Источники править

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.