Минцифры готовит новые меры, которые должны повысить эффективность контроля за IP-адресами легальных VPN-сервисов и исключить использование корпоративной инфраструктуры для обхода действующих ограничений.
Как сообщает РБК, основная задача заключается в том, чтобы сохранить стабильную работу корпоративных сетей, государственных информационных систем и лицензированных операторов связи, одновременно исключив из так называемых белых списков IP-адреса коммерческих VPN-сервисов, маскирующихся под обычные корпоративные подключения.
Сейчас в России действует перечень доверенных IP-адресов, предназначенных для корпоративных VPN, которые не должны попадать под блокировки. Однако, по данным Минцифры, этим механизмом воспользовались отдельные сервисы обхода ограничений, скрывающие свою деятельность под видом легальных сетевых решений. В связи с этим ведомство намерено повысить точность проверки таких адресов и усилить контроль за их использованием.
Одновременно министерство предлагает изменить требования к работе хостинг-провайдеров. Согласно инициативе, недобросовестными могут признать компании, размещающие ресурсы с запрещенной информацией, либо сервисы, обеспечивающие доступ к ней. Кроме того, обсуждается возможность введения ограничений для провайдеров, использующих зарубежную инфраструктуру или неоднократно нарушавших требования Роскомнадзора.
Еще одним направлением станет проверка IP-адресов, связанных с корпоративными средствами обхода блокировок и другими инструментами, включенными в перечень Центра мониторинга и управления сетью связи общего пользования, а также выявление случаев, когда один и тот же IP-адрес используется одновременно добросовестными организациями и нарушителями.
Реформа продолжает курс на ужесточение регулирования отрасли хостинга. С февраля 2024 года такие услуги в России вправе оказывать только компании, внесенные в реестр Роскомнадзора, который к июлю 2026 года насчитывал уже 584 организации. Еще в 2023 году правительство утвердило десять способов идентификации клиентов хостинг-провайдеров, включая Единую систему идентификации и аутентификации (ЕСИА), Единую биометрическую систему, усиленную квалифицированную электронную подпись, банковский перевод, российские платежные системы и личное предъявление паспорта. Теперь Минцифры предлагает сократить этот перечень до трех вариантов: ЕСИА, Единой биометрической системы и личного визита в офис с документом, удостоверяющим личность.
Представители отрасли в целом поддерживают стремление сделать систему проверки IP-адресов более точной, однако предупреждают, что реализация инициативы связана с серьезными техническими сложностями. Генеральный директор RUVDS Никита Цаплин обращает внимание, что современные IPv4-адреса нередко переходят между различными компаниями и могут использоваться через разные автономные системы. Кроме того, многие организации уже переходят на IPv6 из-за нехватки свободных IPv4-адресов. По оценке эксперта, введение ограничений по таким адресам способно затронуть добросовестных пользователей, которые никак не связаны с нарушениями, поскольку одно оборудование в дата-центрах зачастую одновременно обслуживает десятки провайдеров и сотни их клиентов.
Еще один риск, который выделяют специалисты, касается возможного перераспределения клиентской базы. По оценке Цаплина, если для частных пользователей и небольших проектов обязательными станут идентификация через ЕСИА или Единую биометрическую систему, часть клиентов может отказаться от российских площадок в пользу зарубежных провайдеров. По его расчетам, речь может идти примерно о четверти или даже трети действующих пользователей.
Руководитель группы «Рунити» Андрей Кузьмичев считает, что сама идея усиления проверки выглядит логичным продолжением уже действующего регулирования, однако подчеркивает, что критерии признания хостинг-компаний недобросовестными и порядок применения ограничений пока остаются недостаточно проработанными.
Замдиректора Astra Cloud Константин Анисимов также обращает внимание на практические сложности внедрения новых требований. По его мнению, провайдерам придется одновременно обслуживать несколько категорий клиентов, зарегистрированных по разным правилам, что значительно усложнит администрирование. Эксперт предполагает, что обсуждаемые сейчас наиболее жесткие сценарии могут остаться предметом переговоров, а итоговая модель регулирования, вероятнее всего, будет строиться вокруг обязательной идентификации через ЕСИА.
Ранее Минцифры объясняло, что многие российские цифровые сервисы ограничивают доступ для пользователей с включенными средствами обхода блокировок в целях защиты персональных данных. Особенно это касается государственных платформ, где хранится конфиденциальная информация граждан. Ведомство также указывало, что значительная часть VPN-сервисов не обеспечивает необходимый уровень безопасности, а отдельные из них могут использоваться злоумышленниками для перехвата интернет-трафика и получения доступа к персональным данным пользователей.
По информации РБК, именно эти обстоятельства стали одним из ключевых факторов, побудивших министерство пересмотреть подход к контролю за «замаскированными» VPN и доверенными IP-адресами.
Ранее «Югополис» рассказывал об инициативе главы СК РФ Александра Бастрыкина: он предложил считать ИИ и VPN отягчающими обстоятельствами преступления.
Изображение: apps.microsoft.com
Фото: Егор Харитонов / Югополис
Фото предоставлено пресс-службой города-курорта Анапа
Фото: Юлия Симатова / Югополис
Фото: Денис Яковлев / Югополис