пятница, 28 августа 2026 г.

BIS Journal - Информационная безопасность банков

Subscribe.ru
О догмате непогрешимости и дороге в корпоративный ад. Заметки безопасника
  РЕГУЛЯТОРЫ  БАНКИ  УГРОЗЫ И РЕШЕНИЯ  ИНФРАСТРУКТУРА  СУБЪЕКТЫ

2026-08-28 00:00 О догмате непогрешимости и дороге в корпоративный ад. Заметки безопасника

В прошлый раз мы поговорили про то, как неохотно объективная информация снизу доходит до верхних эшелонов управления. А сегодня хотелось бы вкратце затронуть противоположный аспект — ​обратное движение информации, так сказать, сверху вниз, от великого и всезнающего топ-менеджмента до непосредственных исполнителей.

В католической церкви есть догмат о непогрешимости Папы, который говорит примерно следующее: всё официально сказанное Папой со своей трибуны является истиной в последней инстанции, не подлежащей обсуждению и обязательной для принятия всей паствой. Появление этого положения в своё время вызвало много вопросов и споров и даже привело к расколу. Тем временем в корпоративной среде в подавляющем большинстве случаев именно такой подход применяется ко всему, что говорит и делает высший менеджмент компании.

Приведу один недавний пример. На фоне резко усилившихся атак в одном из регионов менеджменту пришла в голову «гениальная» мысль: а давайте найдём вендора, который нам немедленно сделает 24/7 смену безопасников прямо в нашем офисе! Только чтобы мы потом могли в любой момент от этого контракта отказаться, когда посчитаем, что он нам больше не нужен. Значительное время и ресурсы со стороны как компании, так и подрядчиков были потрачены на подготовку и рассмотрение требований и ТКП. В результате подрядчики, разумеется, выставили заоблачный ценник, увидев который, менеджмент быстро передумал. Ну, а там и кризис миновал, после чего идея была забыта.

Понятно, что управленцы тоже испытывают огромное давление, а постоянные задержки могут выбесить кого угодно. Но, на мой взгляд, грамотный управленец как раз и должен хорошо представлять и при необходимости защищать адекватные сроки выполнения задач в своей предметной области, а не заниматься, попросту говоря, самодурством. Говорят, что благими намерениями вымощена дорога в ад — ​если это так, то дорога в ад корпоративный, похоже, вымощена желаниями быстрых и эффективных решений. Давайте постараемся об этом помнить и пореже просить исполнителей уже завтра вырастить аленький цветочек из ничего на выжженной пампе нашего бизнеса.

 


2026-08-28 00:00 Цифровой рубль не для «яблочников»?

У российских банков пока нет возможности загрузить в App Store свои мобильные приложения, обновлённые под запуск цифрового рубля, а значит, 1 сентября владельцы техники Apple всё ещё не смогут открыть цифровой кошелёк со смартфона.

Расчёты с помощью нового рубля требуют российских криптостандартов, которые сами по себе являются маркерами того, что идёт о государственной финансовой инфраструктуре РФ. То есть при загрузке актуальной версии банковского приложения в «яблочный» магазин ПО оно просто не пройдёт проверку — ввиду блокирующих санкций Минфина США.

Одним из вариантов решения проблемы для пользователей iOS-гаджетов может быть установка софта непосредственно в офисе кредитной организации, заметил председатель ассоциации «Финансовые инновации» Роман Прохоров. И добавил, что несколько компаний уже обеспечило возможность открытия кошелька и использования третьей формы национальной валюты в веб-версии онлайн-банка.

ВТБ, РСХБ и банк «Россия» также сообщили о доступности нового функционала в приложениях на Android.


2026-08-28 00:00 «Через несколько лет этих карт у россиян практически не останется»

По мнению зампреда правления — финансового директора «Сбера» Тараса Скворцова, оперативный вывод из оборота карт Visa и Mastercard не требуется — это может вызвать панику у клиентов.

«Гораздо естественнее, чтобы карты постепенно выходили из обращения по мере физического износа — и это уже происходит. Мы видим, что буквально каждый квартал доля карт Visa и Masterсard у нас сокращается. Через несколько лет этих карт у россиян практически не останется», — сказал Скворцов в интервью ТАСС.

Топ-менеджер добавил, что ещё действующие в России продукты ушедших с рынка зарубежных платёжных систем «давно по сути стали картами "Мир"». Тем не менее, согласно ранее обозначенной позиции Банка России, такой «пластик» должен покинуть РФ окончательно, так как не выполняет заявленный функционал, но при этом поддерживается за счёт НСПК.


2026-08-28 00:00 О дипломатах, купцах и картографии. Первые упоминания направлений Север-Юг и Север-Восток

Средства массовой информации постоянно напоминают нам, что современный мир немыслим без активной работы дипломатов, сопряжённой с межгосударственными связями. Да и документы, дошедшие до нас из глубокого прошлого, свидетельствуют, прежде всего, о деталях таких контактов. Понятно, что многовековая история отечественной дипломатии насыщена яркими событиями. Упомянем здесь несколько эпизодов 500-летней давности, удивительно перекликающихся с современностью.

 

На достойном месте в Европе

Напомним, что в 1472 г. великий князь Иоанн III вступил в брак с наследницей бывших правителей Византийской империи Софией Палеолог. С той поры государи московские упрочили своё положение среди правящих династий Европы. Уже в конце XV века Московское государство обеспечило себе заметное место в системе отношений, сложившихся в Европе. Среди крупных государств того времени следует указать, прежде всего, Священную Римскую империю. Она занимала весь центр, часть севера и юга Европы. Одновременно с распадом Золотой Орды на европейском юге обосновалась и могущественная Османская империя. В Европе сформировались также национальные государства, среди них — ​Англия и Франция, Испания и Голландия, Швеция и Польша.

Набиравшее силу Московское государство рассматривалось со стороны европейских политических коалиций, в первую очередь, в роли потенциальной преграды от азиатских нашествий. А потому привлечение Москвы к общеевропейскому союзу против Османской империи стало важной задачей европейской дипломатии. Встречные планы московской власти имели целью воссоединение всех земель Руси (русских, малороссийских и белорусских), а также противодействие агрессии Швеции.

К началу XVI века московский великокняжеский двор установил регулярные дипломатические связи с двумя десятками иностранных государств. Активно развивались контакты с европейскими странами. С восточными соседями — ​Крымом, Турцией, Персией, Хивой и Бухарой — ​Москва поддерживала добрососедские отношения.

 

Важные визиты

В мае 1524 г. Римский папа Климент VII отправил в Москву к великому князю Василию III (илл. 1) в качестве посла генуэзца П. Чентурионе с предложением вступить в антитурецкую коалицию. В ответ в апреле 1525 г. было направлено московское посольство с заявлением о готовности «стоять против общей опасности». Подробности приведены в «Книге о посольстве Василия, великого князя Московского, к Клименту VII», опубликованной в Риме епископом Паоло Джовио. Она написана на основе его бесед с прибывшим московским посланником Дмитрием Герасимовым.

Иллюстрация 1. Василий III на французской гравюре XVI века

 

В апреле 1525 г. ещё одно московское посольство прибыло в Испанию к королю и одновременно императору Священной Римской империи Карлу V (илл. 2). Оба посольства были направлены великим князем Василием III с просьбой о посредничестве в заключении мира в затянувшейся войне с Литвой. Целью дипломатии стало сохранение за Московией завоёванного Смоленска.

Иллюстрация 2. Карл V

 

Время торговых перемен

В ту пору южная Европа усваивала новую реальность, которую позже историки назовут эпохой Великих географических открытий. Всего четверть века прошла от известий об открытии Америки и первых плаваниях вокруг Африки в Индию. Ещё недавно испанский король отправил Ф. Магеллана с пятью кораблями на Запад, а три года назад Карл V встретил единственное уцелевшее в этой экспедиции судно «Виктория», приплывшее с Востока. При этом доставленный на нём груз гвоздики окупил все затраты на рискованную экспедицию, представлявшую собой чисто коммерческое мероприятие.

На илл. 3 представлена копия возвратившегося корабля «Виктория». Его водоизмещение составляло всего 85 тонн. Глядя на фото, легко понять, что условия выживания в многомесячных плаваниях на таких судах были весьма суровыми. Нужна была весомая мотивация для участников подобных экспедиций. Впрочем, сами участники плаваний «за тридевять земель» не скрывали, что надеялись разбогатеть любой ценой.

Иллюстрация 3. Точная копия «Виктории» у набережной в Севилье

 

Старая идея современных замыслов

П. Джовио указал в своей книге, что «повод предпринять посольство подал генуэзский капитан П. Чентурионе, который ранее побывал в Москве ради торговли. Он пытался организовать новый маршрут для доставки благовоний из Индии. Ещё занимаясь торговыми делами в Сирии, Египте и Понте, он узнал по слухам, что благовония можно подвозить вверх по реке Инду из отдалённой Восточной Индии. Далее, перевалив через горный хребет, их можно перевезти в реку, которая берёт начало почти из тех же гор, что и Инд, но в противоположном с ним направлении изливается в Каспийское море. Далее, по сведениям Павла, возможно безопасное плавание до устья реки Волги; оттуда же, поднимаясь вверх по рекам Волге, Оке и Москве, можно добраться до города Москвы, от Москвы же сухим путём до Риги и в самое Сарматское море (Северный Ледовитый океан), а также во все западные страны». Вероятно, изложенная идея в общих чертах напомнит читателям замысел современного транспортного коридора Север-Юг от Индии до севера Европы.

«Паоло рассержен был на несправедливость лузитанцев (португальцев и испанцев), которые покорили значительную часть Индии оружием и, заняв все рынки, скупали затем все благовония и отправляли их в Испанию, после чего обычно продавали их всем народам Европы за более значительную, чем раньше, цену и с огромною выгодою. Мало того, они с таким тщанием держали под неусыпной охраной своих кораблей берега Индийского моря, что совершенно прекратились те торговые сношения, которые происходили в изобилии по всей Азии и Европе через Персидский залив, вверх по Евфрату, а также по Красному морю и затем по течению Нила, хотя при этом товары стоили гораздо дешевле». Кроме того, Павел жаловался, что привезённый товар стал значительно хуже прежнего, так как от дальнего плавания вокруг Африки благовония портятся.

 

Индийцы услышали о Московии прежде, чем о Португалии

Как отметил Джовио, Василий III не поддержал коммерческие предложения генуэзца, «не считая возможным открывать человеку иноземному и неизвестному те пути, которые предоставляли доступ к Каспийскому морю и персидскому царству». Пути эти были уже давно освоены, что подтвердил спустя три столетия и Н. М. Карамзин, написавший о путешествии в Индию тверского купца Афанасия Никитина: «Индийцы слышали об ней (о Московии — ​авт.) прежде нежели о Португалии, Голландии, Англии. В то время, как Васка да Гама единственно мыслил о возможности найти путь от Африки к Индостану, наш тверитянин уже купечествовал на берегу Малабара и беседовал с жителями о догматах их веры».

Напомним, что в 1524 г. генуэзец Чентурионе вновь предстал перед Василием III уже как папский посол, был ласково принят и вернулся в 1525 г. в Рим вместе с московским посланником Д. Герасимовым. Этот визит имел важную особенность — ​после него в Риме создали первую гравированную карту Московии.

 

Первое упоминание о возможности Северного морского пути

Надо сказать, что до Иоанна III в Европе имели весьма смутные представления о географии Русского государства. Вероятно, со временем делались попытки уточнить его расположение. Всё же многое оставалось неясным. Понятно, что Герасимову пришлось давать пояснения географического характера, проявляя при этом свою привычную осторожность. Епископ Джовио назвал его «весьма искушённым в человеческих делах». Заметим, что Герасимову было в ту пору около 60 лет. Происходил он из Новгорода, долго служил там как переводчик с латинского, участвовал в светских и церковных делах. Он был хорошо осведомлённым человеком, ведь в Новгород стекалась тогда вся информация с северных просторов страны.

Герасимову, знавшему о плаваниях поморов к устьям Оби и Енисея, приписывают и первое упоминание о возможности Северного морского пути. С его слов П. Джовио написал в своей книге: «Достаточно хорошо известно, что Двина несётся в стремительном течении к Северу и что море там имеет такое огромное протяжение, что, по весьма вероятному предположению, держась правого берега, оттуда можно добраться на кораблях до страны Китая, если в промежутке не встретится какой-нибудь земли».

 

Первые европейские карты России

Вслед за книгой появилась и гравированная карта Московии (илл. 4) с поясняющей надписью: «Карта Московии, составленная на основе рассказов посланца Дмитрия так, как он сам узнал от многих, поскольку, по его собственному признанию, всю страну он объехал далеко не полностью, год 1525, октябрь». Ныне один из оттисков этой карты хранится в Российском государственном архиве древних актов (РГАДА).

В июле 1526 г. Герасимов вместе с новым папским послом вернулся в Москву. Тогда же Русское государство посетил имперский дипломат С. Герберштейн. Спустя 20 лет тот опубликовал карту Сибири, составленную им со слов московских собеседников. На его карте в верховьях Оби схематично отмечено огромное озеро, названное «Китайским», неподалёку расположился город, вероятно, Пекин.

Иллюстрация 4. Гравированная карта Московии, 1525 г., РГАДА

 

Д. Герасимов — ​пример российского посла начала XVI века

Как известно, контакты Московии с Западной Европой заметно расширились с конца XV века, тогда потребовались и квалифицированные переводчики.

Один из них, уже упомянутый переводчик и дипломат Дмитрий Герасимов, оставил заметный след на западном направлении внешней политики Московского государства. Известно, что в молодости он освоил латинский язык в Ливонии. По давно сложившемуся правилу латинскому языку обучались тогда в Ливонии, а греческому — ​в Константинополе. Не раз Герасимов ездил как латинский переводчик в страны Северной Европы и Священную Римскую империю, в качестве московского посланника был принят с почётом при папском дворе Климента VII и в римском сенате.

Д. Герасимов известен и своим искусством книжного перевода. Он вместе с Власом Игнатовым помогал Максиму Греку, прибывшему в Москву в 1518 г. для перевода богословских текстов с греческого. Они общались на латыни, поскольку Герасимов и Игнатов не знали греческого, а Максим Грек ещё не освоил славянские языки. В московском Чудовом монастыре Максим переводил греческие тексты на латынь, затем Герасимов и Игнатов — ​с латыни на церковнославянский.

Вероятно, именно Герасимов впервые познакомил русских читателей и с описанием плавания Магеллана. Перевод первого отчёта об этом путешествии был озаглавлен «Сказание о Молукитцких островех». Как известно, Молуккские острова, или острова Пряностей, в нынешней Индонезии являлись целью экспедиции Магеллана. Там он и погиб в 1521 г.

 

«Новая найденная земля»

Острова Пряностей, Индия, Китай привлекали тогда внимание многих европейцев, но немногие могли туда добраться.

Как известно, в конце XV — ​начале XVI столетий большинство известных мореплавателей и крупных купцов происходили в основном из итальянских земель. Традиционно прежде всего Венеция и Генуя обеспечивали морскую европейскую торговлю не только товаром, но и кадрами. О британском владычестве на морях тогда никто не помышлял. В крупнейшем английском торговом порту Бристоль самыми богатыми купцами и банкирами были венецианцы.

20 мая 1497 г. небольшой корабль, возглавляемый венецианцем Джованни Кабото, отплыл из Бристоля на запад. Южное направление было под запретом, английский король Генрих VII старался избегать конфликтов с Испанией. В состав немногочисленной команды входил и сын капитана — ​Себастьяно. Уже к 4 июня судно пересекло океан и достигло земли на юго-востоке нынешней Канады. Кабото дал обширному скалистому острову немудрёное название «Новая найденная земля» (Ньюфаундленд). Его территория стала первым английским владением в Америке. Ныне полагают, что так впервые европейцами был открыт Североамериканский континент. Правда, сами открыватели считали, что достигли берегов Китая. Вскоре моряки увидели огромные косяки трески и сельди. Как оказалось, они удачно попали на Ньюфаундлендскую банку — ​обширную отмель в Атлантике, один из богатейших районов рыболовства. С той поры на Запад потянулись флотилии английских рыбаков, а Кабото превратился в Кабота. Доход от улова рыбы на новом месте промысла возрастал с каждым годом и в 1640 г. он достиг 700 тыс. фунтов стерлингов. Для сравнения, средний годовой доход мастерового в Англии тогда составлял 5 фунтов.

 

Попытка разведки Северного морского пути

Наряду с западным направлением шаровидность Земли подсказывала существование и северо-восточного направления плавания из Англии в Китай и Индию вдоль берегов малоизвестной Московии. Как мы знаем, в книге Джовио определённо было указано: «По весьма вероятному предположению, держась правого берега, оттуда можно добраться на кораблях до страны Китая».

Отметим, что в первой половине XVI столетия основные отрасли английской экономики — ​производство сукна и торговля — ​переживали кризис и нуждались как в дополнительных источниках сырья, так и в новых рынках сбыта.

Поэтому по инициативе С. Кабота в 1551 г. в Лондоне была создана компания «Mystery and Company of Merchant Adventurers for the Discovery of Regions, Dominions, Islands, and Places unknown». В России в последующие столетия название компании переводили, например, так: «Общество купцов-изыскателей для открытия стран, земель, островов, государств и владений неведомых и доселе морским путём не посещённых».

Это Общество, членами которого стали богатейшие лондонские купцы, планировало заниматься снаряжением экспедиций для поиска прохода в Индию и Китай через арктические моря в северо-восточном направлении. Теперь-то мы понимаем, что в Лондоне замахнулись на разведку Северного морского пути. На свои средства компания приобрела, отремонтировала и оснастила несколько судов. С. Кабот лично руководил подготовкой первой экспедиции и снаряжением трёх её кораблей.

10 мая 1553 г. флотилия вышла в плавание. На беду, у норвежских берегов суда разделил сильный шторм. Два корабля вместе направились к заранее оговоренному месту встречи, но заблудились во льдах. Их капитаны, вероятно, позже решили встать на зимовку у берега, но экипажи оказались не готовы к суровым условиям Арктики. Зимой 1554 г. русские поморы обнаружили у Мурманского берега два судна и донесли: «…стоят на якорях, а люди на них все мертвы».

Иллюстрация 5. Северо-восточный маршрут из Англии в Китай на современной карте

 

Британское «открытие» пути в Московию

Третий корабль, возглавляемый капитаном Р. Ченслером, в конце августа 1553 г. вошёл в Белое море и пришвартовался к берегу в бухте св. Николая. Там ныне расположен город Северодвинск.

Как известно, местный воевода отправил Ченслера в Москву. Здесь капитан получил аудиенцию у царя Иоанна IV, а вскоре и разрешение английским купцам на торговлю. Перспективы, открывшиеся в Московии, оказались настолько привлекательными для «Mystery and Company», что уже в 1555 г. она была переименована в «Московскую компанию».

 

Связи с Востоком сложились более глубокими

Экономические и дипломатические отношения с Англией развивались наряду с такими же связями с другими государствами Запада. Но всё же в XVI столетии вектор московской внешней политики был ориентирован больше в восточном направлении.

Связи с Востоком, особенно с православным Востоком, сложились более глубокими и многосторонними. Неудивительно, что это направление сохранило и старейшие образцы российской дипломатической тайнописи. Церковнославянская вязь, развившая идею восточной вязи и усложнённая литореей — ​некоторой перестановкой букв — составляла основу той тайнописи. Как показало время, такое шифрование достаточно надёжно обеспечивало сохранность государственных секретов.

В середине XVI века дипломатические службы в европейских государствах ещё только зарождались. В Московии такой службой стал Посольский приказ, впервые упомянутый в документах в 1549 г.

 


2026-08-28 00:00 ВТБ собирает биометрию через своё приложение

Через официальное приложение ВТБ теперь можно сдать свои биометрические данные. Функция доступна для владельцев как Android-гаджетов, так и устройств на iOS. 

Упрощенная биометрия используется для безопасного входа непосредственно в «ВТБ Онлайн», подтверждения онлайн-операций, оплаты небольших покупок или проезда в метро, а также для защиты аккаунта на портале госуслуг. Пользователи имеют возможность повысить статус набора данных до стандартного — это будет полезно при совершении более крупных покупок, подтверждении возраста в онлайн-магазинах, заселении в гостиницу и так далее.

Чтобы зарегистрировать свои слепки, необходимо выбрать в «ВТБ Онлайн» раздел «Биометрические сервисы», дождаться бесшовного перехода в приложение «Госуслуги», предоставить согласие и сфотографироваться. Если в профиле на госпортале уже есть водительские права или загранпаспорт, то упрощенную биометрию можно будет сразу повысить до стандартной.


2026-08-28 00:00 Республика Индия. Обзор законодательства в области информационной безопасности

ОБЩИЕ СВЕДЕНИЯ

Индия (англ. India), официальное название — ​Республика Индия (хинди Bhārat Gaṇarājya, англ. Republic of India) — ​государство, расположенное в Южной Азии. Индия граничит с Пакистаном на западе, с Китаем, Непалом и Бутаном на северо-востоке, с Бангладеш и Мьянмой на востоке. Кроме того, она имеет морские границы с Мальдивами на юго-западе, со Шри-Ланкой на юге и с Индонезией на юго-востоке. Дата независимости — ​15 августа 1947 года.

Столица — ​Нью-Дели. Официальные языки — ​хинди и английский. В Конституции определено 22 официальных языка, на которых говорит значительная часть населения или которые имеют классический статус. Государство входит в ООН, G20, ВТО, SAARC, Содружество наций, а также БРИКС и ШОС.

 

НАЦИОНАЛЬНАЯ ПОЛИТИКА В ОБЛАСТИ КИБЕРБЕЗОПАСНОСТИ

Национальная политика в области кибербезопасности (далее — ​Национальная политика КБ), утверждённая правительством Индии 2 июля 2013 года, является первым индийским доктринальным документом, который призван обеспечить комплексное и единое видение политических приоритетов индийского государства, частного сектора  и общества в целом в отношении кибербезопасности, а также задать направление и обозначить ориентиры для согласованной и систематической деятельности по претворению такого видения в реальность. Национальная политика КБ является важной промежуточной ступенью к выработке индийской Национальной стратегии кибербезопасности, активная разработка которой ведётся в настоящее время.

Ключевая роль в обеспечении кибербезопасности для индийских пользователей, бизнеса и государственных органов в Национальной политике КБ закрепляется за частным сектором как стороной, обладающей необходимым опытом, технологиями, потенциалом создания инноваций и саморегулирования для решения подобной задачи в общенациональном масштабе при активном содействии государства.

Основными целями Национальной политики КБ являются:

  • формирование высокого уровня доверия и уверенности в ИТ-системах и транзакциях в киберпространстве путём улучшения качества и усиления внедрения информационных технологий во всех секторах экономики;
  • реализация мероприятий, направленных на обеспечение соответствия политики Индии в сфере информационной безопасности мировым стандартам;
  • разработка нормативной базы для обеспечения безопасности киберпространственной экосистемы;
  • развитие механизмов получения информации об угрозах для инфраструктуры информационно-коммуникационных технологий, создание сценариев реагирования на национальном и отраслевом уровнях;
  • усиление защиты и устойчивости критически важных компонентов национальной информационной инфраструктуры через обеспечение эффективного функционирования Национального центра защиты информационной инфраструктуры (NCIIPC) и распределения прав на проектирование, приобретение, разработку, использование  и эксплуатацию информационных ресурсов;
  • разработка передовых технологий в сфере безопасности, способствующих широкому распространению безопасных продуктов информационно-коммуникационных технологий для удовлетворения требований национальной безопасности;
  • создание инфраструктуры для тестирования и проверки безопасности ИТ-продуктов;
  • проведение мероприятий по подготовке кадров в области кибербезопасности;
  • предоставление налоговых льгот предприятиям для принятия стандартов безопасности;
  • обеспечение защиты информации во время её обработки, хранения и передачи в целях защиты конфиденциальных персональных данных и уменьшения экономических потерь из-за киберпреступности;
  • обеспечение эффективного предотвращения, расследования и судебного преследования киберпреступности и расширения возможностей правоохранительных органов, в том числе посредством актуализации соответствующего законодательства;
  • создание культуры кибербезопасности и конфиденциальности;
  • укрепление глобального сотрудничества в сфере кибербезопасности.

С целью защиты национальной инфраструктуры создан Национальный центр защиты критически важной информационной инфраструктуры (NCIIPC). Миссия Центра NCIIPC заключается в принятии всех необходимых мер для содействия защите критической информационной инфраструктуры от несанкционированного доступа, воздействия, использования, обнародования и разрушения, а также от нарушения её функционирования посредством координации действий, взаимодействия, объединения усилий, повышения уровня информационной безопасности и осведомлённости всех заинтересованных сторон.

 

ЗАКОН О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ 2023 (DPDPA)

Мир меняется в мгновение ока. Цифровое пространство стремительно развивается, и, несомненно, данные стали одним из объектов, привлёкших всеобщее внимание в последние несколько лет. Личная информация превратилась в бесценное сокровище, и теперь её защита имеет первостепенное значение. Но есть ли у нас решение для защиты наших данных?

В то время как мировые лидеры инициировали дискуссии и приняли важные решения по защите нашей информации, Индия присоединилась к этим коллективным усилиям. В августе 2023 года индийский парламент принял Закон о защите цифровых персональных данных 2023 (DPDPA). Закон устанавливает правовые рамки обработки цифровых персональных данных, обеспечивающие как право отдельных лиц на защиту своей информации, так и возможность обработки таких данных в законных целях, а также регулирует связанные с этим вопросы.

Закон о защите персональных данных (DPDPA) в Индии и Общий регламент по защите данных (GDPR) в Европейском союзе являются важнейшими столпами глобальной миссии по обеспечению безопасности персональных данных. Хотя оба регламента преследуют общую цель — ​защиту данных, более глубокий анализ выявляет захватывающее сочетание сходств и отличительных черт, определяющих каждую из этих систем. Давайте рассмотрим их подробнее.

В Законе о защите персональных данных (DPDPA) введено новое понятие, называемое «предполагаемое согласие», которое в разделе 7 Закона сужается до процесса, называемого «определённые законные виды использования». Проще говоря, это означает, что компании или лица, хранящие данные, могут иметь право обрабатывать персональную информацию физических лиц для той конкретной цели, для которой эти лица добровольно предоставили свои данные, если только они прямо не отказались от согласия на такое использование. Компании могут неправильно истолковать значение этого термина, поэтому необходимо предоставить более подробную информацию о нём.

Давайте разберём это на примерах:

Эти требования, адаптированные к особенностям соответствующих юрисдикций, отражают основополагающие принципы согласия пользователей, защиты данных  и ответственности. Принимая и поддерживая уникальные, но гармоничные принципы этих правил, как организации, так и отдельные лица могут совместно способствовать созданию более безопасного, подотчётного и ответственного цифрового пространства. Не следует забывать, что концепция одобрения «законных способов использования» и усиления права на отзыв согласия не только упрощает процессы и повышает прозрачность, но и требует неуклонной приверженности соблюдению стандартов защиты данных. Это имеет значение не только для бизнеса, но и для сотрудников, предоставляя им больший контроль над своей личной информацией. Это подчёркивает необходимость для организаций создавать атмосферу доверия и открытости.

Данный закон применим только к данным, собранным в цифровом виде, и к данным, оцифрованным в офлайн-режиме. Отсутствие применимости к персональным данным  в офлайн-режиме подверглось критике, поскольку отсутствует нормативная база для обработки таких данных.

Закон предусматривает исключения из положений, связанных с Законом, а именно:

  • обработка персональных данных необходима для реализации любого законного права или требования;
  • обработка персональных данных любым судом, трибуналом или любым другим органом в Индии, которому по закону поручено выполнение какой-либо судебной, квазисудебной, регулирующей или надзорной функции, если такая обработка необходима для выполнения такой функции;
  • персональные данные обрабатываются в интересах предотвращения, выявления, расследования или преследования любого правонарушения или нарушения любого действующего в Индии закона;
  • персональные данные субъектов данных, находящихся за пределами территории Индии, обрабатываются в соответствии с любым договором, заключённым с любым лицом за пределами территории Индии любым лицом, находящимся в Индии;
  • обработка необходима для схемы компромисса или соглашения, слияния или объединения двух или более компаний, или реорганизации путём разделения или иным образом компании, или передачи предприятия одной или нескольких компаний другой компании, или разделения одной или нескольких компаний, одобренной судом, трибуналом или иным компетентным органом в соответствии с любым действующим законодательством;
  • обработка осуществляется с целью установления финансовой информации, активов и обязательств любого лица, допустившего просрочку платежей по кредиту или авансу, полученному от финансового учреждения, при условии, что такая обработка осуществляется в соответствии с положениями о раскрытии информации или данных  в любом другом действующем законе.

В соответствии со статьёй 18 Закона о защите персональных данных в цифровой среде 2023 года, Совет по защите данных Индии является органом, который разрешает споры между лицами, чьи персональные данные были предоставлены платформе,  и платформой, которая, в свою очередь, нарушила обязательства, предусмотренные законом. Минимальный штраф за нарушение составляет 50 крор индийских рупий.

 

ЗАКОН ОБ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЯХ (ITA)

Основным законодательным актом Индии, регулирующим правоотношения в сфере информационных технологий, является Закон об информационных технологиях 2000 года, в который внесены существенные изменения в 2008 году. Закон об информационных технологиях (Information Technology Act, далее — ​Закон ITA) в основном касается электронных документов, цифровых подписей, определений правонарушений в области информационной безопасности, а также отдельных аспектов защиты персональных данных и ответственности за преступления в цифровой среде.

В 2008 году была внесена существенная поправка. Она ввела статью 66А, которая предусматривала наказание за отправку «оскорбительных сообщений». Также была введена статья 69, которая предоставляла властям право «перехватывать, отслеживать или расшифровывать любую информацию с помощью любых компьютерных ресурсов». Кроме того, были введены положения, касающиеся порнографии, детской порнографии, кибертерроризма и вуайеризма. Поправка была принята 22 декабря 2008 года без обсуждения в Лок Сабхе. На следующий день она была принята Раджья Сабхой. 5 февраля 2009 года она была подписана президентом Пратибхой Патил. Поправка 2009 года ввела шесть составов правонарушений, закреплённых в статьях 66A‑66F.

Закон ITA содержит положения, которые защищают конфиденциальность данных  в сети «Интернет», однако при определённых условиях доступ к таким данным может быть предоставлен определённым лицам. Например, Законом ITA предусмотрены возможности перехвата сообщений уполномоченными органами власти, установления Правительством Индии национального стандарта шифрования, запрета анонимного использования сети «Интернет», а также урегулированы условия размещения контента в сети «Интернет». Законом ITA также установлены наказания за размещение материалов, содержащих детскую порнографию, за хакерскую деятельность и мошенничество, а также стандарты защиты данных для компаний, ведущих цифровой или онлайн-бизнес. Закон ITA распространяет своё действие на преступления или правонарушения, совершённые внутри или вне Индии, если преступление касается компьютерных систем или компьютерных сетей, расположенных в Индии. Таким образом, Закон ITA имеет экстерриториальную сферу действия.

Цифровые подписи. Закон ITA (статья 3) предусматривает использование цифровых подписей для аутентификации электронных записей и документов с использованием асимметричного шифрования, так что электронная запись может быть проверена  с использованием открытого ключа подписанта. В Индии выпуск цифровых подписей является обязанностью Контрольного удостоверяющего органа (CCA), который осуществляет выпуск цифровой подписи для конечных пользователей напрямую или через местные удостоверяющие центры: Национальный центр информатики, Институт развития и исследований в области банковских технологий и др.

Хакерские действия. Данный термин Законом ITA не определён, однако установлены конкретные действия, отнесённые к хакерским. Например, получение незаконного доступа к компьютеру, скачивание копий или информации, содержащейся  в документах, повреждение компьютера вирусным программным обеспечением. За данное преступление грозит до 3 лет тюремного заключения.

Распространение детской порнографии. Закон ITA запрещает любые действия  с цифровым контентом, изображающим детей в явно сексуальном виде. Такими действиями являются публикация, передача, создание текста или изображений, сбор, поиск, просмотр, загрузка, реклама, продвижение, обмен детским порнографическим контентом. Кроме того, запрещается культивирование, соблазнение или побуждение детей к сексуальным действиям в сети «Интернет». Термин «дети» определяется как любое лицо в возрасте до 18 лет (Закон ITA, статья 67В). Вместе с тем согласно законодательству Индии (как  и России) возраст сексуального согласия составляет 16 лет. Наказанием за указанные действия является штраф 1 млн рупий и/или лишение свободы на срок до пяти лет.

Нарушение конфиденциальности и неприкосновенности частной жизни. Закон ITA (статья 72) предусматривает, что лицу, имеющему доступ к любой электронной записи, книге, реестру, корреспонденции, информации, документу или иному материалу, запрещается разглашение такой информации без согласия соответствующего лица. Наказание — ​штраф 100 тысяч рупий и/или лишение свободы на срок до трёх лет.

Регулирование деятельности интернет-кафе (Cyber Cafe). В последние несколько лет в Индии было много случаев, когда интернет-кафе использовались для совершения различных киберпреступлений, например для неправомерного завладения паролем банковского счёта с последующим снятием денежных средств, отправки электронных писем с целью запугивания получателей и др. В этой связи интернет-кафе считаются одним из ключевых посредников, деятельность которых необходимо было урегулировать.

Кибертерроризм. Статьёй 66F Закона ITA предусмотрен такой состав преступления, как «кибертерроризм», под которым понимается намерение поставить под угрозу единство, целостность, безопасность или суверенитет нации посредством запрета доступа лицу, уполномоченному получать доступ к ресурсам компьютера, или попытка проникнуть или получить доступ к ресурсу компьютера без разрешения, а также действия, связанные  с установкой вредоносного программного обеспечения на компьютер, которые могут привести к смерти или травмам людей, повреждению или уничтожению имущества и др. Кибертерроризм наказывается пожизненным лишением свободы.

 

ИНДИЙСКАЯ ГРУППА РЕАГИРОВАНИЯ (CERT-INDIA)

Закон ITA утверждает Индийскую Группу реагирования на компьютерные инциденты (CERT-India) как национальное агентство по вопросам киберпреступности  и описывает её функции как организации, призванной обеспечить безопасность киберпространства. Состав и руководство группы назначаются Правительством Индии, среди обязанностей группы можно выделить следующие:

  • сбор и анализ информации о киберпреступности;
  • прогнозирование и оповещение о киберпреступлениях;
  • разработка и участие в исполнении чрезвычайных мер для обработки инцидентов кибербезопасности;
  • координация действий по реагированию на киберинциденты;
  • написание рекомендаций, заметок об уязвимостях и технических документов, касающихся методов, процедур, способов предотвращения, реагирования и отчётности  в области информационной безопасности.

Поставщики услуг, посредники, центры обработки данных, а также юридические и физические лица обязаны предоставить Группе CERT-India информацию по запросу.  В случае непредставления информации поставщик услуг, юридическое или физическое лицо наказывается лишением свободы на срок до одного года или штрафом.

Пункт 1 статьи 69 Закона ITA наделяет правительственные структуры полномочиями издавать распоряжения о перехвате, мониторинге и дешифровке любой информации, формируемой, передаваемой, получаемой или хранимой на любых компьютерных ресурсах, и устанавливает правовые обязательства и гарантии, относящиеся к таким действиям государства.

Кроме того, Закон ITA предоставляет право государственным учреждениям издавать распоряжения о блокировке открытого доступа к любой информации через компьютерные ресурсы, если, по их мнению, такая блокировка необходима или целесообразна в интересах суверенитета, целостности, безопасности Индии и её международных отношений или в целях предупреждения побуждения к совершению соответствующих правонарушений, включая акты терроризма (статья 69А Закона ITA).

В статье 69B специально назначенные государственные учреждения наделяются полномочиями контролировать, собирать и хранить данные или информацию, создаваемую, передаваемую либо получаемую с помощью любых компьютерных ресурсов.

В Таблице 2 приведён список правонарушений и соответствующих наказаний согласно Закону 2000 года:

Каждый гражданин может использовать систему Aadhaar для авторизации, в том числе с помощью биометрических данных (отпечатка пальца и/или скана радужной оболочки глаза). Кроме того, система предоставляет возможность электронной подписи eSign. Сами документы можно загружать, передавать и хранить в специальном облачном хранилище на платформе выпуска и сертификации документов DigiLocker. Персональные данные пользователей Aadhaar защищены от недобросовестного использования. Aadhaar также делает возможным использование унифицированного платёжного интерфейса.

 

РОССИЯ — ​ИНДИЯ: СОГЛАШЕНИЕ О СОТРУДНИЧЕСТВЕ

15 октября 2016 года между Правительством Российской Федерации и Правительством Республики Индия было подписано соглашение о сотрудничестве в области обеспечения безопасности в сфере использования информационно-коммуникационных технологий (далее — ​Соглашение).

Стороны в соглашении определили основные угрозы в области обеспечения безопасности в сфере использования информационно-коммуникационных технологий (далее — ​ИКТ), имеющие для них существенное значение и требующие особого внимания. Среди них:

  • вредоносное использование ИКТ, направленное на подрыв суверенитета, нарушение территориальной целостности и создание угрозы международному миру, правам человека, свободе выражения мнений, безопасности и стратегической стабильности;
  • вредоносные атаки на критическую информационную инфраструктуру, которые могут подорвать безопасное и стабильное функционирование глобальных и национальных информационно-коммуникационных сетей, в том числе действия, способные нанести экономический вред;
  • террористические акты, в том числе пропаганда терроризма и вербовка для осуществления террористической деятельности, совершаемой с использованием ИКТ;
  • преступные деяния, совершаемые с использованием ИКТ;
  • распространение информации с использованием ИКТ с целью нарушить общественный порядок, общинное и социальное согласие и подорвать осуществление государственного управления;
  • угрозы безопасному и стабильному функционированию глобальной  и национальной информационной инфраструктуры, имеющие природный и (или) техногенный характер.

Соглашением определены основные направления сотрудничества, общие принципы и механизмы сотрудничества, а также урегулированы вопросы конфиденциальности данных, финансирования и разрешения споров по данному соглашению.

 

KYC

Процессы KYC (Know Your Customer — ​«Знай своего клиента») — ​это стандарты  и практики, используемые во всём мире и предписанные Резервным банком Индии (RBI). KYC — ​это отслеживание и мониторинг безопасности данных клиентов для повышения уровня защиты от мошенничества и кражи платёжных данных. Это требует от банков, страховых компаний и любых других компаний, осуществляющих цифровые платежи и проводящих финансовые транзакции, проверки и идентификации всех своих клиентов.

Для надлежащего соблюдения требований KYC и соответствия финансовым нормативным требованиям предприятиям необходимо предпринять следующие шаги  в области кибербезопасности:

  • использование анкеты, основанной на знаниях, для проверки личности клиентов;
  • внедрение методов предварительной проверки KYC, включая проверку электронной почты и номера телефона, анализ идентификатора устройства и репутационных данных;
  • использование технологий на основе искусственного интеллекта и машинного обучения для проверки документов и удостоверений личности, выданных государственными органами;
  • использование биометрических данных, таких как отпечатки пальцев  и распознавание лиц, для проверки личности пользователя;
  • ведение базы данных клиентов в целях проверки.

Компании, использующие политику KYC, гарантируют клиентам наличие соответствующих решений по управлению соответствием нормативным требованиям  и борьбе с мошенничеством для защиты их цифровых идентификационных данных и данных о платёжных транзакциях. Благодаря соблюдению требований KYC индийские продавцы могут быть уверены в безопасной обработке платежей, соответствии правилам SEBI (Комиссии по ценным бумагам и биржам Индии), а также в укреплении доверия со стороны клиентов.

За несоблюдение требований KYC банкам, предприятиям и корпорациям может грозить денежный штраф в размере двух лакхов рупий (200 тысяч рупий).

 

ЗАКОН О РЕЗЕРВНОМ БАНКЕ ИНДИИ

Закон о Резервном банке Индии 1934 года в редакции 2022 года направлен на достижение следующих целей:

  • разработать стандарты, которые обеспечат единообразие систем безопасности банков и платёжных операторов в соответствии с их адаптацией к новым технологиям и цифровизации;
  • обязать банки разработать и представить свои планы управления киберкризисами;
  • обязать банки внедрить политики информационной безопасности, утверждённые советами директоров и чётко определяющие уровень готовности к киберугрозам;
  • обязать банки внедрить порядок обязательного уведомления о нарушениях безопасности, согласно которому кооперативные банки должны оперативно выявлять киберинциденты и сообщать о них в Резервный банк Индии в течение 2–6 часов с момента обнаружения, чтобы эффективнее реагировать на атаки;
  • поощрять банки к регулярному проведению аудитов и оценке угроз;
  • помогать банкам внедрять собственные почтовые домены с использованием технологий защиты от фишинга и вредоносных программ, а также обеспечивать соблюдение правил безопасности DMARC.

Все индийские банки должны следовать этим рекомендациям для стандартизации механизмов кибербезопасности при обработке платежей и борьбы с постоянно растущими сложностями ведения бизнеса в цифровой среде.

Закон о Резервном банке Индии от 2022 года предусматривает штрафы для банков  и финансового сектора в случаях несоблюдения требований кибербезопасности. Размер штрафов может достигать десяти лакхов рупий (1 млн рупий).

 

НЕ ВОШЛО В ОБЗОР, НО ЗАСЛУЖИВАЕТ ВНИМАНИЯ

В Индии существует система нормативных правовых актов, регулирующих различные сферы, в том числе информационные технологии, незаконный контент, социальные сети и мессенджеры, персональные данные, электронную подпись и деятельность интернет-кафе. Следует также отметить, что в Индии приняты или в ближайшее время будут приняты стратегические документы по кибербезопасности и защите от киберугроз. Вместе с тем существуют неурегулированные или не в полной мере урегулированные вопросы, среди них — ​защита интеллектуальных прав на контент в сети «Интернет», основания и условия ограничения доступа граждан к сети «Интернет», а также безопасность биометрических персональных данных.

Интересным с точки зрения применения в РФ является механизм блокировки контента в чрезвычайной ситуации, который предусмотрен в законодательстве Индии и уже неоднократно применялся на практике.

Надеемся, что данный обзор поможет не «заблудиться» в законодательстве Республики Индия. Мы постарались облегчить изучение и практическое применение законов и подзаконных актов в области ИБ.

 

В данной статье были использованы материалы: ФГУП «Главный радиочастотный центр», Центра правовой помощи гражданам в цифровой среде, компании UpGuard и др.

 


2026-08-28 00:00 Рубильник доверия

13 июня 2026 года в 04:10 по московскому времени GlobalSign, один из крупнейших удостоверяющих центров мира, начал поэтапный принудительный отзыв TLS-сертификатов у российских компаний. Почти сразу клиенты «Т-банка» получили SMS с предупреждением о возможных проблемах при входе на российские сайты. К утру тысячи доменов могли встретить посетителя предупреждением «соединение не защищено».

При этом не был взломан ни один алгоритм. RSA остался стойким, TLS — ​корректным, подписи — ​валидными. Сломалось не шифрование. Сломалось то, что десятилетиями принималось как данность, — ​независимость глобальной инфраструктуры доверия от политики. Выяснилось, что доверие, на котором держится весь защищённый интернет, можно отозвать под давлением отдельных государств, и криптография тут бессильна.

И это, как ни парадоксально, и есть человеческий фактор, только в глобальном масштабе. Не пользователь, передавший пароль фишинговому сайту, а люди, которые надавили на других людей, в чьих руках находится рубильник управления доверием.

В этой статье мы поговорим не столько о криптографии, сколько о людях вокруг неё. О том, как доверие, на котором строился защищённый интернет, стало рычагом внешней политики и о том, к чему это может привести.

 

Что произошло

За месяц с небольшим произошло три знаковых события. Первые два подготовили почву, а третьим стал тот самый отзыв сертификатов 13 июня, с которого мы начали. В результате из рядовых новостей сложилась довольно тревожная история.

4 мая 2026 года вступили в силу обновлённые требования международного консорциума CA/Browser Forum — ​органа, который задаёт правила выпуска публичных сертификатов. Проверка заявителей по санкционным спискам (OFAC SDN List и BIS Denied Persons List в США, плюс европейские аналоги) из рекомендательной стала обязательной. Удостоверяющим центрам прямо запретили обслуживать тех, кто в эти списки попал.

4 июня Let’s Encrypt обновил пользовательское соглашение до версии 1.7. Теперь подписант отдельным пунктом гарантирует, что не находится под комплексными санкциями и экспортным контролем США. Не связанных с государством сайтов в России и Иране это пока не касается: в санкциях США есть отдельное послабление на базовые средства интернет-связи, к которым отнесли и сертификаты. А вот государственным структурам выдачу закрыли.

13 июня от слов перешли к делу: GlobalSign, принадлежащий японской GMO Internet Group и обязанный соблюдать санкции, после аудита своего портфеля запустил отзыв выданных сертификатов. Оценки масштаба бедствия расходятся сильно — ​от «менее 5% сегмента» в формулировке Минцифры до 15–20 тысяч доменов второго уровня и миллионов поддоменов в оценках участников рынка. Российская «дочка» японского УЦ заявила, что у неё «нет ни юридических, ни технических рычагов влияния на решения консорциума».

Рычагов нет не только у российского офиса. Их нет ни у одной из сторон, которых это решение касается.

 

Недоверие на уровне людей

Мы привыкли думать, что доступность сайта — ​вопрос техники. Сервер жив, канал доступен, сертификат не просрочен, значит, всё работает. Санкционный отзыв ломает это представление: с сайтом всё в порядке, а браузер всё равно встречает посетителя предупреждением о небезопасности. Не потому, что что-то сломалось, а потому, что кто-то решил больше ему не доверять.

Проблема в том, что доверие браузера к сайту — ​не физическое свойство и не результат вычислений. Это чьё-то однажды принятое решение. А раз доверие — ​решение, то и недоверие — ​тоже. И формулируют это решение живые люди.

Это и есть человеческий фактор, только не там, где мы привыкли его искать. Не пользователь поленился и не админ забыл — ​наоборот, всё сделано аккуратно и по процедуре. Эта процедура позволяет административным решением лишить сайт доверия, несмотря на то, что ни сервер, ни канал, ни шифрование не взломаны и технических причин для отказа в доверии нет.

 

Почему рубильник в одних руках

Сами удостоверяющие центры — ​это обычные частные компании в разных странах: DigiCert и Sectigo в США, GlobalSign под японской GMO Internet Group, Let’s Encrypt под американской некоммерческой ISRG. Никакого надгосударственного статуса у них нет. Они выпускают сертификаты, но ценность сертификата не в самом файле, а в том, что браузеры ему доверяют. И это доверие УЦ не принадлежит.

Кому будет доверять браузер, определяет встроенный в него список доверенных удостоверяющих центров. Де-факто в мире есть четыре основных браузера и, соответственно, четыре таких списка, определяющих, кому можно доверять в вебе. Давайте перечислим их поимённо: Microsoft Edge, Apple Safari, Google Chrome и Mozilla Firefox. Три американские корпорации и американская же некоммерческая организация.

Чтобы значиться в списках, удостоверяющий центр обязан выполнять требования этих организаций, а они включают в себя соблюдение правил CA/Browser Forum и ежегодный аудит. Удаление УЦ из такого списка означает, что все выданные им сертификаты почти мгновенно превращаются в тыкву. И браузер выражает крайнюю степень недоверия всем сайтам, получившим сертификат в провинившемся УЦ.

У самого CA/Browser Forum властных полномочий нет, поскольку это не государственный орган, а отраслевое объединение, и его решения формально никого ни к чему не обязывают. Правила в нём принимают голосованием двух палат — ​удостоверяющих центров и браузеров. Но обязательными эти правила делают именно браузеры: они держат эти списки, поэтому соблюдать решения форума приходится всем, кто хочет в них остаться. Выйти из системы нельзя — ​ни обходного пути, ни апелляции для отдельной компании не предусмотрено.

Откуда тогда приоритет одной страны? В правилах его нет. Неравноправие нигде не записано, оно следует из географии. Списки доверенных центров ведут компании под юрисдикцией США. Американские санкции экстерриториальны — ​они дотягиваются до любой иностранной компании через сотрудников с гражданством США, технологии американского происхождения и, главное, через доллар. Любой, кто ведёт расчёты в долларах, рискует быть отрезанным от финансовой системы США, а к этому не готов почти никто.

Так и выходит, что в одних руках оказались сразу два рубильника — ​доверие и деньги. Евросоюз тоже вводит санкции, и формально GlobalSign ссылалась на обязательства перед ЕС. Но тон задаёт Вашингтон, потому что только у него оба рычага одновременно.

 

Чем опасен обходной путь

Что предлагают сделать, когда сертификат отозван и сайт не открывается? Самому скачать и установить на компьютер корневые сертификаты Национального удостоверяющего центра. Пока это единичные инструкции для отдельных сайтов, но если отзывы сертификатов станут массовыми, может появиться соблазн превратить такой обходной путь в стандартное решение. И тут начинается зона риска. Ведь когда такие советы станут давать в масштабе страны, мы рискуем сделать то, чего не добилась ни одна мошенническая кампания, — ​приучить миллионы людей вести себя небезопасно.

Годами индустрия выстраивала рефлекс: красное предупреждение браузера — ​это стоп-фактор. Не ходи дальше, тут что-то не так. На этот рефлекс потрачены десятилетия человеко-часов, миллионы предупреждений и немало болезненных уроков. А сейчас мы можем уничтожить его одной фразой: «красная плашка — ​это норм, просто санкции подкрались незаметно, смело жмите "Да"».

Разница с привычным человеческим фактором — ​в масштабе и в источнике. Раньше мы говорили про условного Петра, который не справился с шифрованием или поверил красивому лендингу. А тут к опасному поведению можно склонить миллионы граждан, причём сделает это не злоумышленник, а авторитетный голос государства.

Самое печальное, что риски эти не сиюминутные, а отложенные. Сайты, ради которых придётся устанавливать корневые сертификаты НУЦ, вполне безобидны и даже полезны. Но рефлекс не срабатывает выборочно. Человека, которого однажды научили игнорировать предупреждение и ставить сертификаты по указанию сверху, тем же способом обманут завтра, причём в ситуации, которая к санкциям отношения не имеет.

И даже это не вернёт главного. Массовая установка корневых сертификатов НУЦ в лучшем случае откроет сайты тем, кто послушно это сделал, — ​но глобальное доверие к самим сайтам так и останется отозванным. Пока есть время сделать нормальное безопасное решение, превращать обходной путь в норму — ​очень нехороший прецедент.

 

Подарок атакующему

И тут всплывает то, что превращает неудобство в прямую угрозу. Для пользователя сайт с отозванным из-за санкций сертификатом и фишинговый ресурс выглядят совершенно одинаково: красная плашка и кнопка «всё равно перейти». Подменил ли злоумышленник сертификат на пути к банку или его отозвали из-за санкций, человек не поймёт. А значит, любой повод нажимать «да», который мы ему дадим, сработает на руку атакующему.

Фишинг и перехват трафика получают идеальную легенду. «Сертификат не распознан? Это из-за санкций, установите наш корневой сертификат и продолжайте». Фраза, которая, возможно, прозвучит с официальных трибун, сразу же превратится в инструмент мошенников. Человеческий фактор здесь не побочный эффект, а несущая конструкция: всё держится на том, что люди не видят разницы между отозванным сертификатом и атакой с подменой сертификата. А обходной путь, утверждённый в качестве нормы, эту слепоту только усилит.

 

Есть ли у России свой ответ?

У России на этот случай вроде бы есть туз в рукаве в виде Национального удостоверяющего центра, который бесплатно выдаёт сертификаты через «Госуслуги». Но выпуск сертификатов никогда и не был проблемой. Проблема в доверии. Мировые браузеры не доверяют НУЦ, а значит, и любому выданному им сертификату. Чтобы сайт с таким сертификатом открылся в обычном браузере, пользователю придётся вручную установить корневые сертификаты НУЦ, то есть пройти тем самым обходным путём, цену которого мы уже обсудили.

Есть и другое решение — ​использовать отечественные браузеры, где НУЦ в списке доверенных УЦ присутствует изначально. В самом деле, у нас же есть «Яндекс Браузер», в котором российские сайты открываются без ошибок. Это выглядит более разумно, чем приучать каждого вручную устанавливать корневые сертификаты.

Но несмотря на все преимущества, «Яндекс Браузер» — ​это решение для своих. Иностранный посетитель не станет ставить российский браузер ради одного сайта, так что для внешней аудитории сайт с сертификатом НУЦ так и останется сломанным. Российский браузер — ​остров, а не мост.

Да и доверие никуда не вернулось, оно просто переехало: раньше пользователь должен был сам довериться НУЦ, теперь за него это сделал производитель браузера. Точка концентрации доверия не исчезла, сменился лишь тот, в чьих она руках. А заодно остаётся и человеческий фактор, только в более мягкой форме: «не открывается сайт — ​поставь специальный браузер». То есть пользователь закрепляет в сознании, что ошибка сертификата — ​это вопрос выбора программы, а не сигнал тревоги.

Так что российские браузеры снимают остроту, но не проблему. Доступ внутри страны они латают, но независимость доверия остаётся утраченной.

 

А в приложениях кнопки «всё равно перейти» нет

Стоит упомянуть, что TLS-сертификатами пользуются не только браузеры. Мобильные приложения тоже проверяют сертификаты серверов. Так, к примеру, приложение онлайн-банка может убедиться, что подключилось к настоящему банку, а не к подставному узлу. Многие приложения идут дальше и заранее встраивают сертификат своего сервера в код. В этом случае соединение установится, только если на том конце правильный сервер.

Пока сертификаты числятся в доверенных, всё работает. Но стоит сертификат отозвать или заменить на выданный НУЦ, которому приложение и система не доверяют, соединение не установится. И здесь, в отличие от браузера, у пользователя нет спасительной кнопки «всё равно перейти». Приложение не покажет диалог и не предложит принять риск и продолжить, скорее всего, оно молча перестанет работать. Человек даже не поймёт, в чём дело — ​то ли приложение зависло, то ли белые списки включили.

 

Сеть рассыпается на осколки

Любой отзыв доверия бьёт по самой идее единой сети: Россия лишается доверия мировых центров, а остальной мир — ​доверия к российским сайтам. Между сегментами сети вырастает стена.

К сожалению, это не разовый сбой, а очередной этап давно идущего процесса. Сначала были геоблокировки: сайты стали ограничивать посетителей с IP из «неправильных» стран. Теперь к ним добавилось доверие, нарезанное по юрисдикциям. Глобальная сеть, которую задумывали единой, на глазах распадается на слабо связанные «суверенные» сегменты, у каждого из которых свой список тех, кому он верит. Внутри сегмента всё работает, на стыках — ​красная плашка.

Разделять и властвовать получается не всегда. Давить через сертификаты на Китай — ​крупнейший интернет-рынок планеты — ​никто не решается. Причина проста: под комплексными санкциями США, в отличие от России и Ирана, его нет. Точечные ограничения против отдельных компаний есть, но отозвать доверие целой стране, глубоко вплетённой в мировую экономику, означает ударить по самим себе. Китай слишком большой, чтобы безболезненно отрезать его.

К тому же Китай к такому развитию событий подготовился. В 2015 году Google и Mozilla уже исключали из числа доверенных китайский центр CNNIC — ​тогда писали, что причиной стал выпуск сертификата, с помощью которого перехватывали трафик. Урок Пекин усвоил и сделал ставку на собственную криптографию и центры доверия. Сегодня у него, по сути, свой остров, отрезать который куда сложнее. А вот Россия пришла к тому же рубежу налегке.

 

Что с этим делать

Полностью убрать политику из инфраструктуры доверия вряд ли удастся. Но смягчить ущерб для людей возможно.

Перечислю то, что кажется разумным:

  • не строить пользовательский сценарий вокруг «проигнорируйте ошибку» — ​любой UX, легализующий обход предупреждений, работает против вас в долгосрочной перспективе;
  • если выполнять миграцию на НУЦ, то с проверяемым каналом доставки — ​пользователь должен иметь возможность убедиться, что доверяет настоящему НУЦ, а не «скачивает откуда-нибудь»;
  • продолжать учить людей, что предупреждение остаётся предупреждением — ​даже в эпоху деглобализации интернета красную плашку не стоит игнорировать;
  • провести инвентаризацию внешних зависимостей от иностранных удостоверяющих центров, чтобы очередной отзыв доверия не застал врасплох и не толкнул к панической обходной инструкции, написанной на коленке;
  • разделять публичный TLS и внутренний PKI — ​у них разные модели угроз и разная цена ошибки.

Криптографии в этом списке нет. Только люди и процессы вокруг неё.

 

Вместо вывода

С математикой у нас всё хорошо. Алгоритмы по-прежнему стойкие, протоколы корректные, подписи работают без сбоев. Проиграть в этой истории мы можем не из-за стойкости или несуверенности шифра, а из-за того, что официально научим десятки миллионов человек не доверять сигналам тревоги.

Санкции на сертификаты бьют не по криптографии, а по рефлексам пользователей. И если в ответ мы приучим людей не верить предупреждениям браузера, дороже всего обойдётся не сам отзыв, а страна, разучившаяся пугаться красной плашки. Отозванные сертификаты заменят, доступ к сайтам наладят. А вот утраченный рефлекс назад уже не вернёшь.

 


2026-08-28 00:00 Reco: Большинство инструментов ИИ работает бесконтрольно

В компании Reco предупреждают: серьёзные пробелы в ИТ-контроле, растущее число опубликованных уязвимостей и риски безопасности протокола контекста модели (Model Context Protocol/MCP) делают экосистему ИИ-агентов всё более рискованной.

Исследователи, специализирующиеся на нейросетях, проанализировали анонимизированную телеметрию платформ крупных предприятий, показатели общедоступных серверов MCP и информацию из Национальной базы данных уязвимостей (National Vulnerability Database) для составления своего отчёта «Состояние безопасности агентов 2026».

Они обнаружили, что 80% инструментов ИИ работает без контроля, в то время как в малых и средних компаниях, по некоторым оценкам, на 1000 сотрудников приходится 414 несанкционированных инструментов.

«Агенты ИИ перешли из стадии экспериментов в повседневные бизнес-процессы, но наши результаты показывают, что только 20% из них регулируется ИТ-контролем в корпоративных экосистемах, — пояснил гендиректор Reco Офер Кляйн. — Это подвергает организации новому классу операционных рисков. Агенты, встроенные в приложения, могут работать через существующие разрешения OAuth и доступ к рабочим процессам, создавая опасные комбинации, которые раскрывают данные и запускают действия, выходящие за рамки того, что одобрил любой владелец».

Со слов эксперта, инструменты генерируются агентами тысячами — часто для загрузки через маркетплейс без этапа проверки. Они редко защищают себя сами: чуть более четверти из них открывает доступ к сетевым конечным точкам, а не работает локально, а половина вообще не имеет аутентификации, представляя собой удалённые инструменты с доступом на уровне хоста и без защиты от взлома.

Хуже того, в Reco установили, что 62% агентов объединяет выполнение команд, доступ к файлам и сетевой исходящий трафик в одном пакете. Эта комбинация может создать комплексный набор инструментов для «поиска данных, обработки их и перемещения за пределы машины».

В отчёте также отслеживалось 637 уязвимостей в агентах и LLM. Из них 525 было выявлено за последние 18 месяцев, включая как минимум 111 критических (с оценкой CVSS 9,0 или выше). Среднее ежемесячное количество раскрываемых брешей при этом выросло с менее чем пяти в 2023 и 2024 годах до примерно 29 с января 2025 года. По заявлению безопасников, уязвимости публикуются быстрее, чем программы обновления успевают их обрабатывать.

 

Усам Оздемиров


2026-08-27 00:00 Средний размер страховых выплат в киберсфере растёт

Согласно свежему отчёту Chubb о страховых случаях в ИБ-сфере, средняя стоимость выплат по требованиям, предъявляемым крупными и средними компаниями в США, резко возросла в 2025 году, несмотря на значительное снижение их объёма.

Страховщик заявил, что рост серьёзности претензий в значительной степени обусловлен увеличением стоимости утечек данных, связанных с нарушением конфиденциальности судебных разбирательств, а также перерывов в деятельности предприятий.

В США средняя стоимость страховых требований для компаний среднего размера прибавила 22% в 2025 году по сравнению с 2024-м, в то время как для крупных наблюдался скачок на 100%. В Великобритании и Европе количество претензий также сократилось, но средняя стоимость каждой за год увеличилась: для компаний среднего размера — на 34%, а для крупных — на 98%.

Что касается малых и средних предприятий, частота исков в обоих регионах за тот же период выросла. Средняя стоимость исков в США при этом снизилась с 215 297 до 141 931 долларов, а в Великобритании и Европе увеличилась с 51 095 до 82 621 долларов.

В отчёте Chubb, опубликованном 25 августа, говорится, что растущее число законов о защите ПДн в мире налагает сложные, многоуровневые обязательства на организации, которые хранят и/или передают личные сведения. К ним относятся право отказаться от профилирования или автоматизированного принятия решений, а также требования к раскрытию информации для обработки данных с помощью ИИ.

Страховщик также отметил, что тактика злоумышленников, использующих программы-вымогатели, заключающаяся в краже сведений и их шифровании после успешной атаки, увеличивает риск судебных разбирательств для пострадавших компаний в соответствии с упомянутыми законами о защите данных.

В США бизнес часто вынужден платить значительные авансовые административные сборы за каждое отдельное заявление, независимо от обоснованности иска. «Например, в иске с участием десяти тысяч истцов эти невозвратные сборы могут превышать 10 млн долларов ещё до того, как будет рассмотрено дело по существу», — пояснили в Chubb.

 

Усам Оздемиров


2026-08-27 00:00 DDoS-атака парализовала на время госслужбы Норвегии

Крупная DDoS-атака на норвежское правительственное агентство по цифровизации Digitaliseringsdirektoratet (Digidir) нарушила работу ключевых госресурсов. Инцидент затронул шлюз идентификации ID-porten, реестр контактов и бронирований, центр аутентификации Maskinporten, сервис электронной идентификации MinID, систему обмена сообщениями eFormidling, реестр адресов предприятий ELMA, поисковый сервис eInnsyn, портал для сотрудников, решение для самообслуживания, портал Altinn, сервис цифровой подписи eSignering и цифровой почтовый ящик.

Сообщается, что указанные ресурсы были полностью недоступны в течение коротких периодов времени или испытывали операционные сбои: например, вход в систему занимал больше времени, чем обычно. После принятия — совместно с субподрядчиком Vivicta — мер по защите большинство сервисов стабилизировалось.

«Наши цифровые решения для совместной работы используются всем государственным сектором Норвегии. Цель такого рода атак — повлиять на доступность, а не взломать решения. Нет никаких признаков того, что атака привела к нарушению безопасности или к компрометации персональных данных», — пояснил директор Digdir Фроде Даниэльсен.

Это уже третий случай за короткий период, когда ведомство и его субподрядчик Vivicta подвергаются DDoS-атакам. Особенность скомпрометированной системы состоит в том, что все службы страны действуют через единый шлюз аутентификации, получая один набор журналов для мониторинга и одну поверхность для защиты. По мнению экспертов, при таком архитектурном выборе «лучше настроить и протестировать все возможные средства защиты от DDoS-атак именно для этой узкой точки».

Норвегия — страна с населением менее шести миллионов человек — и раньше становилась мишенью злоумышленников. В июле 2023 года кибершпионы (предположительно, китайские) проникли в системы 12 министерств, что связывают с использованием уязвимости нулевого дня Ivanti.

 

Усам Оздемиров



©  Все права защищены Об издании

 
     Прошлые выпуски
TCG -- о стандарте квантовой безопасности оборудования Wildberries представила собственный мессенджер <<Российская криптографическая школа остаётся одной из сильнейших в мире и продолжает динамично развиваться>> Все выпуски рассылки
 
Если выпуск не отображается, вы можете прочесть его на сайте

Это сообщение было отправлено на novostnoy.24@gmail.com потому, что вы подписались на рассылку economics.fin.ibbanknews на subscribe.ru.
Чтобы гарантировать получение писем от нас — добавьте наш адрес в адресную книгу.

Вы можете отказаться от получения писем.

Архив рассылки Поддержка подписчиков

Это сообщение сформировано и выслано с помощью Sendsay.Ru

Комментариев нет:

Отправить комментарий