LINUX.ORG.RU
ФорумTalks

Власти решили взять под контроль шифрованный интернет-трафик

 , , ,


0

0

Национальный антитеррористический комитет России (НАК) по поручению Совета безопасности РФ создал рабочую группу для обсуждения вопросов регулирования шифрованного трафика. Возглавил её лично руководитель Роскомнадзора Александр Жаров.

В рабочую группу вошли представители всех силовых ведомств, Минэкономразвития, Минкомсвязи и отраслевые эксперты из Российской ассоциации электронных коммуникаций (РАЭК). Эти специалисты должны подготовить свои рекомендации по регулированию шифрованного трафика в интернете и представить свои рекомендации Совбезу до 1 июля 2016 года.

По оценке Роскомнадзора, доля шифрованного трафика в России в 2015 году составила порядка 15%, а в 2016-м может превысить 20% (По данным «Ростелекома», доля шифрованного трафика в его сети составляет около 50%). Это угрожает возможностям государства по эффективному контролю коммуникаций в Сети.

Особое беспокойство у регуляторов вызывает end-to-end шифрование мессенджеров, которые к тому же отказываются ставить на своих серверах оборудование типа СОРМ и сотрудничать с ФСБ. «Мессенджеры работают на той же коммерческой «поляне», что и традиционные операторы связи. Но они абсолютно «пиратским» способом «отъедают» у них аудиторию. Можно назвать это недобросовестной конкуренцией. Никто не говорит о чтении переписки граждан в мессенджерах, но для них должны быть выработаны правила существования в России», — говорил в феврале Александр Жаров.

Кроме того, рабочая группа «прорабатывает вопрос» работы с анонимайзерами и Tor. «Речь идёт о шифрованном трафике, роль которого нарастает, о сжатии трафика, как легальном, которое применяется в браузерах и других программах, [так и нелегальном] в иных самодельных способах обхода блокировок: прокси-серверах, анонимайзерах и т.д.», — сказал Жаров.

Он упомянул о необходимости введения некоей «единой системы шифрования, чтобы понимать, что происходит внутри шифрованного трафика».

Рабочая группа предложит меры, что «можно сделать с различными средствами шифрования, которые применяются: сертифицировать их, лицензировать, ограничить количество схем шифрования». Некая немецкая компания уже представила на рассмотрение рабочей группы систему «по аналогии с глубокой фильтрацией пакетов DPI», но только «на уровне шифрованного трафика».

Кроме того, Жаров упомянул об угрозе P2P-мессенджеров в mesh-сети вроде FireChat, которые могут обмениваться сообщениями напрямую, без интернета. Такие приложения, в частности, использовались для коммуникации демонстрантов во время политических волнений в Гонконге: «По сути дела, вне сети сайта идет обмен пакетами информации. Это проблема, потому что таким образом будут продаваться наркотики, распространяться детская порнография и так далее. С этим тоже надо что-то делать», — сказал Жаров.

Независимые эксперты с сомнением смотрят на инициативу НАК: «Сама постановка вопроса о контроле шифрования на сетях связи — на грани нарушения конституционного права граждан на тайну связи», — сказал источник в одном из операторов связи в комментарии для РБК.

Национальный антитеррористический комитет — коллегиальный орган, координирующий и организующий антитеррористическую деятельность органов государственной власти на федеральном уровне, на уровне субъектов РФ и органов местного самоуправления. Образован 15 февраля 2006 года. Председателем комитета является директор ФСБ.

http://www.rbc.ru/technology_and_media/19/04/2016/57163a459a79472b3512770d

https://geektimes.ru/post/274584/

Ой-вей.

Честным людям нечего скрывать.

★★

Последнее исправление: user42 (всего исправлений: 1)
Ответ на: комментарий от multihead

Это хрень, выбрось пины и не используй! В упор не вижу как, хоть теоретически они могут усилить безопасность. Только церебральный секс с какими-то кодами и тормоза с их вводом.

допустим, набираешь пароль хранителя остальных паролей, его читают через ПЭМИ

потом незаметно тырят базу с паролями

но увы без одноразовых паролей она не открывается

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 2)
Ответ на: комментарий от multihead

Ты поищи дистрибутивы которые полностью интегрировали все возможности Grsecurity и PAX.

в Debian идут работы в SID

и еще есть какие-то сайты с ядрами и мануалы по самостоятельной сборке

sanyock ★★
()
Ответ на: комментарий от sanyock

Я не пользуюсь мастер паролями и инструментами хранения паролей.

Для хранения секретной информации можно просто шифровать файл:

Хоть простым gpg, создаёшь секретный, запароленый ключ на флешке. Потом им шифруешь-расшифровываешь файл. Из минусов пропадёт всё если забудешь пароль или потеряешь флешку. Также данная технология не спасает если система уже взломанная или имеет слабую защиту.

multihead
()
Ответ на: комментарий от multihead

Для хранения секретной информации можно просто шифровать файл:

неудобно, некомфортно

Хоть простым gpg, создаёшь секретный, запароленый ключ на флешке.

спереть через троян запароленный ключ на флэшке все же проще, чем ключ, который в расшифрованном виде кратковременно появляется только в оперативке и потом сразу же исчезает

кроме того, пароль к ключу на флэшке утечет по ПЭМИ,

а пины всегда разные, ПЭМИ тут никак не поможет

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 3)
Ответ на: комментарий от sanyock

неудобно, некомфортно

Почему? Шифрование GPG просто и железобетонно надёжно. Попробуй..

спереть через троян

Я потому и склонил разговор в сторону PAX & Grsecurity. В первую очередь безопасность системы в целом, потом уже шифрование.

multihead
()
Ответ на: комментарий от multihead

Hardened Gentoo и кучи его дочерных сборок, клонов Alpine, ...

интересная штуковина, наверно хороша для гипервизора text mode only - получилось бы близко к идеалу
а в некоторых виртуалках уже можно крутить что-то более удобное типа Debian, пусть и более дырявое

на форумах упоминают, что в иксах якобы куча специально сделанных дыр

sanyock ★★
()
Ответ на: комментарий от multihead

Почему? Шифрование GPG просто и железобетонно надёжно. Попробуй..

да я же не спорю, что шифрование GPG - хорошее
вопрос в другом, как защитить ключ от атаки через ПЭМИ?

и тут GPG навряд ли чем то поможет или у них есть плагин для HOTP пинов?

sanyock ★★
()
Ответ на: комментарий от sanyock

Hardened Gentoo хорош и для десктопа и для сервера. Некоторые классические дыры в Х он закрывает.

wayland в кедах уже пригоден для использования. В нём кейлогер тежелей всунуть.

multihead
()
Ответ на: комментарий от multihead

Я потому и склонил разговор в сторону PAX & Grsecurity. В первую очередь безопасность системы в целом, потом уже шифрование.

так то я на дистрах deb привык работать

очень нравится SystemRescueCD (на базе gentoo), но это LiveCD, на нем заранее много полезного собрано и установлено, не надо ничего компилировать

хотя возможно Gentoo как раз тем и лучше, что можно сверять чек суммы его исходников в его пакетах с оригинальными например на github?

у меня даже на обновления Debian систем уходит достаточно много времени, вообще не представляю во сколько раз больше ушло бы на Gentoo с учетом необходимости перекомпилировать

а нет ли дистра типа Gentoo, где были бы готовые сборки как Sabayon, но чтобы можно было легко верифицировать контрольные суммы исходников при желании

т.е. например запускаем некий скрипт, он тихонечко пересобирает список критически важных пакетов и сравнивает результирующие сборки с теми, что установились из репов уже собранные заранее

или нынче бинарники получаются сильно разные в разных условиях? нельзя задать какие-то определенные параметры для повторяемой сборки из сорцов

сам то я кроме make install особо не разбирался со сборкой из исходников

в Debian ведь тоже есть сорцовые репы, может они как раз для таких проверок и предназначены

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 2)
Ответ на: комментарий от sanyock

Применяют общие техники защиты, которые закрывают целые классы уязвимостей: https://en.wikibooks.org/wiki/Grsecurity/Appendix/Grsecurity_and_PaX_Configur...

Список технологий пополняется и усовершенствуется https://www.opennet.ru/opennews/art.shtml?num=44320 закрывая новые теоретические уязвимости.

Если ты хочешь чтобы я рассмотрел какой-то конкретный вид атаки в конкретном случае опиши его, кратко но понятно и без аббревиатур. Постараюсь указать список техник защиты для его предотвращения.

multihead
()
Ответ на: комментарий от multihead

мне бы:

1) научиться автоматически проверять не добавил ли маинтейнер пакета новых закладок, желательно в debian

часть левых троянов, наверно, можно найти простой сверкой чексум файлов установленных пакетом, а как быть если троян уже в пакете, хотя на github его не было?

2) выбрать удобный Gentoo based дистр в котором есть grsecurity и в то же время пакеты собраны уже заранее, т.е. на надо компилять

sanyock ★★
()
Ответ на: комментарий от sanyock

т.е. например запускаем некий скрипт, он тихонечко пересобирает список критически важных пакетов и сравнивает результирующие сборки с теми, что установились из репов уже собранные заранее

Это очень дорого, для Дебиана точно разрабатывалась эталонная система сборки, как раз для верификации бинарников и зборки пакетов. Ищи в инете.

Для директоров и юристов есть понятие сертификации, вызывающая доверие фирма (ФСБ, МО РФ, ФСТЭК) проводит проверки по своим стандартам и выдаёт сертификат НДВ, которому можно доверять.

или нынче бинарники получаются сильно разные в разных условиях? нельзя задать какие-то определенные параметры для повторяемой сборки из сорцов

Надо эталонную систему и конечно опции configure и сами исходные тексты должны совпадать.

multihead
()
Ответ на: комментарий от multihead

Для директоров и юристов есть понятие сертификации, вызывающая доверие фирма (ФСБ, МО РФ, ФСТЭК) проводит проверки по своим стандартам и выдаёт сертификат НДВ, которому можно доверять.

AstraLinux Community Edition содержит подмножество пакетов из Special Edition? т.е. пакеты один в один с теми же чек суммами или хотябы их исходники?

есть ли какое-либо преимущество с точки зрения безопасности от использования Астры Community по сравнению с Debian?

Астру ведь из Debian вроде готовят или раньше готовили? во время ее приготовления нашлись ли бэкдоры в базовом дистре, которые пришлось вычищать разработчикам Астры?

А вообще у нас получается только 2 сертифицированно безопасных дистра в РФ: Астра и МСВС?

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 5)
Ответ на: комментарий от sanyock

1) научиться автоматически проверять не добавил ли маинтейнер пакета новых закладок, желательно в debian

Ищи в инете, такой проект точно был и кучу бабла в него вбухали.

часть левых троянов, наверно, можно найти простой сверкой чексум файлов установленных пакетом

Да системы переодической проверки установленных пакетов или при каждом запуске есть и их стоит использовать.

Лучше опции монтирования:

/, /usr - ro

/home, /tmp, /var - noexec

и

echo "kernel.grsecurity.romount_protect = 1" >> /etc/sysctl.conf

Всё что исполняется не должно изменятся, а что изменяется не должно исполнятся!!!

а как быть если троян уже в пакете, хотя на github его не было?

Никак, у тебя на это просто нет ресурсов. Вспоминается прикол с vsftpd, когда во всех дистрах кроме Gentoo он шёл с трояном :)))

2) выбрать удобный Gentoo based дистр в котором есть grsecurity и в то же время пакеты собраны уже заранее, т.е. на надо компилять

Были такие и периодически появляются. Но безопасность требует чуть больших затрат, внимания и прочего... Лично у меня нет на это ресурсов.

multihead
()
Ответ на: комментарий от multihead

во всех дистрах кроме Gentoo он шёл с трояном

это, получается, один и тот же маинтейнер намаинтейниил?

а почему в Gentoo без трояна?

Gentoo разве с сайта разработчика качает при сборке?

Ведь можно и в Gentoo задать другое место для закачки исходника или еще какие-то проверки есть?

sanyock ★★
()
Ответ на: комментарий от multihead

Никак, у тебя на это просто нет ресурсов.

так то я подумываю, что надо бы хотя бы text mode дистр найти, в котором хотя бы SSH, файрвол и другие важные либы совпадают с тем, что было задумано их авторами

наверно, на эту роль Gentoo хорошо подойдет

можно хотя бы роутер и гипервизор сделать менее троянистый, чем в среднем по больнице

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 2)
Ответ на: комментарий от sanyock

а почему в Gentoo без трояна?

Сайт разраба был взломан или каким-то другим образом архив релиза был изменён через некторое время.

В gentoo очень строгая проверка по цифровым подписям и разным хешам. Как минимум сверяются три хеш функции SHA256, SHA512 и WHIRLPOOL. В дополнение может учитываться подпись GPG.

Другие дистростроители видать не проверили или не обратили внимание на несоответствие.

multihead
()
Ответ на: комментарий от sanyock

пишут, что у них MAC/RBAC дырявее бесплатных дистров

Не ко мне вопросы!

multihead
()

Это угрожает возможностям государства по эффективному контролю коммуникаций в Сети.

А общение на кухне не угрожает возможностям государства по эффективному контролю коммуникаций в реальной жизни?

vertexua ★★★★★
()
Ответ на: комментарий от vertexua

Это ваши агенты проталкивают сею норму в наше законодательство. Что бы после переворота в РФ было чем быстро гайки закрутить.

)))

multihead
()
Ответ на: комментарий от multihead

Хм, можно вопрос? Просто интересно. А агентам после переворота разве нельзя самим принять такой закон чтобы гайки закрутить? Разве это не проще?

vertexua ★★★★★
()
Ответ на: комментарий от multihead

Хм, ну просто это все как-то технически сложно. Вот смотри, распределение депутатов в думе сейчас

ЕР (238)
КПРФ (92)
СР (64)
ЛДПР (56)

В каких партиях тут будет достаточно агентов?

Если сложить СР+КПРФ+ЛДПР, то голосов не хватает. Значит нужно очень много агентов в ЕР? Кто их туда пустил? Почему никто не проверил?

Технически это получается для агентов недоступно.

vertexua ★★★★★
()
Ответ на: комментарий от multihead

Сайт разраба был взломан или каким-то другим образом архив
релиза был изменён через некторое время.




если бы архив релиза был изменён до того, как был сформирован хотя бы метапакет gentoo

В gentoo очень строгая проверка по цифровым подписям и разным хешам. Как минимум сверяются три хеш функции SHA256, SHA512 и WHIRLPOOL. В дополнение может учитываться подпись GPG.

то как бы помогли эти проверки? с чем бы они сравнивали?

подмененные исходники с авторского сайта сравнивались бы с чем?

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 1)
Ответ на: комментарий от vertexua

Агенты всякую дрянь продвигают в благой обёртке. Депутаты при голосовании видят только обёртку, хакеры, агентура, наркодилеры, террористы, педофилы, .... возможно пользуются для сокрытия своих намерений каким-то шифрованием. Надо это шифрование вообще запретить!

multihead
()
Ответ на: комментарий от vertexua

Все преступники пользуются также какими-то ОС, компьютерами, ... электричеством в конце концов. Электричество ведь не отключают?

multihead
()
Ответ на: комментарий от multihead

Депутаты при голосовании видят только обёртку

Хм, почему в ЕР такие непрозорливые депутаты? Непорядок, ими так легко могут манипулировать наши агенты

vertexua ★★★★★
()
Ответ на: комментарий от sanyock

Дело было в середине 2000, помню только факт: в gentoo репозиторий vsftpd попал без трояна, а в остальные с трояном.

Надо сверять как минимум хеш сумы и подписи архива с исходниками.

Можно скачать с git и сделать релиз у себя, также скачать архив релиза и сделать diff между ними. Если есть разница в репозиторий залить пакет на основе git.

multihead
()
Ответ на: комментарий от vertexua

Хм, почему в ЕР такие непрозорливые депутаты? Непорядок, ими так легко могут манипулировать наши агенты

это большая военная тайна!

)

multihead
()
Ответ на: комментарий от multihead

Ложь, депутаты ЕР - самые компетентные депутаты в мире. За вами уже выехали, сидите на месте и не пытайтесь бежать

vertexua ★★★★★
()
Ответ на: комментарий от vertexua

Нет, самыми компетентными есть депутаты ВРУ ими до сих пор так никто и не манипулирует.

И народ в украине тоже самый компетентный и никем не манипулируемый, но как-то уже дважды майданулусь.

multihead
()
Ответ на: комментарий от multihead

Хм, не понял, причем тут Украина. Че тебе Украина? Нечего на них оглядываться. Мы же говорим о том, как агенты влияния до Госдумы РФ добрались. Причем это утверждаешь ты. Я просто привел математику, согласно которой без значительной поддержки закона со стороны Единой России - это невозможно

vertexua ★★★★★
()
Ответ на: комментарий от vertexua

без значительной поддержки закона со стороны Единой России - это невозможно

95%-99% ЛОРа о шифровании знает чуть больше чем ничего.

Депутаты 100% ничего не знают о шифровании и его применении.

Если речь идёт об отключении электричества, ещё, пока, депутаты поймут, что ночью темно будет, дома стиралка, плита, телик перестанут работать, мобильник не зарядишь. И пошлют далеко тех кому электричество мешает с преступностью бороться.

С шифрованием им скажут это против террористов и наркодилеро! И кто проголосует против?

В первом моём посте к этой теме я написал чуть больше... включи соображалку.

multihead
()
Ответ на: комментарий от sanyock

Не знаю ничего на счёт датацентров.

Но если бизнес вместо зарабатывания иссечет как уравать что у государства ВО ВРЕД ОБЩЕСТВУ, это тоже знак очень плохой.

multihead
()
Ответ на: комментарий от multihead

производители HDD сделают какую-нибудь коллективную многопользовательскую прогу по поискую инопланетян в траффике рядом с этими датацентрами

можно будет почти неограниченно расширять производственные мощности

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 1)
Ответ на: Для депутатов от multihead

а власти США тем временем решили разрешить себе законодательно взять под контроль любой компьютер, куда им удалось установить свой троян, т.е. предположительно большинство компов под современной вендой, андроид, iphone

http://www.rbc.ru/politics/29/04/2016/572283c79a79471cbba0416b?from=main

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 1)
Ответ на: комментарий от grim

Чем раньше свалишь, тем лучше.

а Сергей Владимирович то ваш агент?

https://www.google.com/search?q=в питере пить&lr=&source=lnms&tbm...

Представляются следующие возможные варианты:

1) По популяризации наиболее желательного и
приемлемого образа жизни в РФ при взгляде из Канады
для увеличения экспорта востребованных трудовых ресурсов из РФ, остальным - остается только напиться

2) По производству качественной дезы для вброса на стол англосаксонских аналитеков
об их успехах на поприще окультуривания РФ

3) 1-ый и 2-ой пункты не верны, просто Серега поет о том, что происходит в РФ в независимости от какой-либо агентуры и никакая агентура на эти процессы как раз значительно повлиять не может, гены так сказать ну и территория не та и т.д. и т.п.

4) Другие варианты? у меня фантазия хоть и относительно хорошая, но где тягаться со стратегами упомянутых массовок

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 2)
Ответ на: комментарий от grim

а вот еще интересно сколько вранья в таких вбросах:
https://cont.ws/post/263742

походят на советскую пропаганду про загнивающий запад

особенно покоробил пункт 26:


Вглядитесь в эти лица.
Можете ли вы представить этих молодых ребят и девчат, стоящими у станка и выпиливающими лобзиком нужную болванку, сеящими рожь,
пропалывающими сорняки на колхозных полях.



этож надо как беспокоит автора радостные лица других людей и то, что он не может заставить их пилить лобзиком, отправлять их копать картошку в колхоз и т.п., чтобы хоть немножечко уменьшить их радость

так то я конечно не восторге от упомянутых там гомосячих парадов, на которые мне просто покуй, лишь бы они мне не мешали жить, а то что им радостно и хорошо так это их личное дело

но радостные лица можно найти и во многих других местах без гомосятины, так что надо срочно огорчаться, что они радостные и не пилят болванки?

вот этим последним пунктом 26 афтар исгадил всю свою статью и вызвал к ней неприязнь

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 2)
Ответ на: комментарий от sanyock

с другой стороны если пункты:
1, 7, 8, 11, 14, 16, 22, 25
верны, то переезжающим действительно есть о чем беспокоиться с моей точки зрения

немного по пунктам:
8. налог в РФ при экспорте лицухи всего 13%, что в 4 раза меньше 50%, но наверняка автор туда много разных налогов навключал, которые в РФ скорее всего не меньше

11. разве нельзя выстроить из любого подходящего материала, на который хватает средств?

16. безработица. не пойму откуда столько представителей золотого миллиарда околачивается на тех же сайтах удаленной работы, что и мы нищеброды третьего мира? даже на моей удаленке однажды был канадец

22. высокие цены на недвигу, ну это как бы так везде, где есть работа, банкстеры пытаются поработить епотечника на максимальный срок, хоть в РФ, хоть где

25. несоответствие ожиданий. уж очень много вбросов нытья на форумах по этому поводу, уже трудно пропаганду отличить от правды

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 1)
Ответ на: комментарий от grim

Это что за бессвязная хрень?

не получается у нас диалога,

все таки попробавали бы построить логические взаимосвязи на основе представленной информации

sanyock ★★
()
Ответ на: комментарий от sanyock

интересно, как это:
http://utro.ru/articles/2016/05/06/1281225.shtml

отразится на благосостоянии золотого миллиарда, в который вроде бы входили и канадцы
ведь в США проживает только треть этого миллиарда

sanyock ★★
()
Последнее исправление: sanyock (всего исправлений: 1)
Ответ на: комментарий от sanyock

по сабжу, какой-то чинуша связал в предложения заранее приготовленные для него слова: «СОРМ», «шифрование», «запретить», «контроль» и тут все мигом канули в истерику: как конспирироваться, чтобы их трафик не украли.

те кто пользуются VPN'ом забугорным - они и так в танке. я уже не говорю о тех больных людях, кто ведёт двойную жизнь, живёт на съёмных хатах под левыми документами и пользуется одноразовыми мобильниками - а им то вообще насрать на ваши фобии относительно ВРФ.

единственное, что может быть полезным из этой надуманной борьбы со своим воображением - это материал для будущего ИИ, который сможет быстренько поставить наследственный диагноз вашим внукам.

п.с. Ув. модератеры, не трите пост, ибо я никого не хотел оскорбить, а лишь выразить суть обсуждения.

g3nt00
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.