22 ноября 2023 года Правительство РФ своим утвердило правила взаимодействия провайдеров хостинга с уполномоченными государственными органами, осуществляющими оперативно‑розыскную деятельность. Они вступили в силу с 1 декабря одновременно с законом № 406-ФЗ, который легализует деятельность провайдеров хостинга. Правила определяют взаимодействие оборудования хостинг‑провайдера с уже построенной ФСБ России и Роскомнадзором системой СОРМ-2.

Согласно принятому прошлым летом закону № 406-ФЗ, который определил понятие «провайдера хостинга», от Роскомнадзора требуется создание реестра хостинг‑провайдеров, для чего провайдеры провайдеры до 15 декабря должны были направить в Роскомнадзор уведомление о начале предоставления вычислительных мощностей в аренду (услуг хостинга). С 1 февраля 2024 года только компании, включённые в реестр хостинг‑провайдеров, могут предоставлять услуги хостинга российским компаниям.

В течение 45 дней со дня начала предоставления услуг провайдеры должны подать заявление в ФСБ для определения уполномоченного органа. В его качестве могут выступать как региональные подразделения ФСБ, так и МВД. Центральное управление ФСБ России в течение 30 дней дает ответ, при этом в течение 3 месяцев со дня подачи заявления провайдер хостинга совместно с уполномоченным органом должны разработать план мероприятий по внедрению оборудования СОРМ на инфраструктуре хостера. Поэтому фактически к июню 2024 года все хостинг провайдеры должны быть подключены к этой системе контроля или, как минимум, должны иметь план по введению в действие оборудование СОРМ. И это ещё одна из причин, по которой у Xeovo VPN никогда не было и не будет серверов в РФ.

Такая же схема сейчас уже действует и для провайдеров интернета, поэтому провайдеры услуг хостинга, скорее всего, будут встроены в уже построенную систему СОРМ-2.

Если какие‑то провайдеры этот план не выполнят, они могут лишиться лицензии на предоставление услуг хостинга. Впрочем, провайдер хостинга может по согласованию с уполномоченным органом воспользоваться оборудованием СОРМ другого хостера, что позволяет небольшим операторам подключиться к системам прослушки более крупных провайдеров. Такие же возможности есть и у провайдеров интернета.

 

Что такое СОРМ-2

СОРМ (Система Оперативно‑Розыскных Мероприятий, она же СОРМ-1) — это запись данных о телефонных звонках, созданная ещё в 1996 году. Она предполагает установку в инфраструктуру мобильного или фиксированного оператора устройств, которые записывают телефонный трафик и предоставляют сотрудникам оперативных служб доступ к этим записям.

СОРМ-2 — это система записи интернет‑трафика, построенная в 2000 г. совместно ФСБ России и предшественником Роскомнадзора. Она предполагает установку у провайдера и за его счет специального оборудования, которое записывает весь трафик, передаваемый по сетям провайдера и дает оперативным службам доступ к этим записям. Расположение устройств (план внедрения) согласуется с уполномоченными организациями, чтобы не пропускать информацию.

По приказу Минцифры, с 1 марта 2024 технические и программные средства, используемые при проведении оперативно‑розыскных мероприятиях, должны быть сертифицированы. Системы должны обеспечивать непрерывный сбор и накопление информации о соединениях, сеансах телефонной связи, фактах входа и выхода в личном кабинете абонентов, входящих и исходящих SMS и USSD, как доставленных, так и не доставленных абоненту.

Информация о соединениях с помощью VoWiFi, в том числе WiFi Calling, должна храниться в ИС ОРМ в формате статистических записей о телефонных соединениях абонентов. Дополнительно должны формироваться записи о местоположении абонента в сети подвижной радио‑ и радиотелефонной связи, в том числе при включении или выключении абонентского устройства и любом информационном обмене между абонентским устройством и коммутационным оборудованием.

Интервал времени обработки информации о подключении, отключении и изменении местоположения абонента не должен превышать пять минут. При осуществлении вызовов через интернет‑мессенджеры должны формироваться статистические записи с данными о внешних и внутренних реквизитах абонента и его контакта.

Как оставаться на связи

Как мы и сообщали, с 1 марта Роскомнадзор получил право блокировать публикации о VPN. До Хабра это уже дошло — например, наша последняя статья о начале действия этого запрета попала под запрет; доступ к ней был ограничен Хабром по геолокации.

То есть, читать статьи про VPN становится можно только через VPN или из‑за рубежа. Поэтому вы знаете, что делать:

  • Для оплаты зарубежными картами или криптовалютой: xeovo.com. Скидка 10% по промокоду HABR2023

  • Для оплаты рублями: VPNPay

На английском языке следить за обновлениями Xeovo VPN, включая работу над собственным приложением и разработку VPN для других стран с жестокой интернет-цензурой можно в соцсетях:

Ну и конечно подписывайтесь на блог Xeovo на Хабре.

Текст: @EgorKotkin

Комментарии (18)


  1. CBET_TbMbI
    28.03.2024 07:51

    Не очень понял, что они имеют в виду под "трафиком". Я начал смотреть видеоролик в интернете. Они сохранят только ссылку то что я открыл ссылку с видеороликом, или сам просмотренный видеоролик тоже? Какой же объём будет?
    А что с зашифрованной информацией? Просто сохранят каждый бит?


    1. exTvr
      28.03.2024 07:51
      +2

      А что с зашифрованной информацией? Просто сохранят каждый бит?

      В нескольких экземплярах :))


    1. volos4
      28.03.2024 07:51
      +1

      "открыл ссылку с видеороликом " если HTTPS то и ссытки не видно. только доменное имя.


  1. kilgor-trout
    28.03.2024 07:51

    Ну, главный вопрос, а нет ли там "секретного протокола" какого-нибудь, в котором написано что хостеры vps/vds обязаны бэкдорить клиентов. Про vps тут и сомневаться смешно - ОСь ставится в 1 клик, у хостера есть полный доступ внутрь виртуалки. С VDS с одной стороны, есть возможность самому ОС поставить, с другой стороны - всё равно ILO/итд идёт через JS-ную софтину и провайдер твои пароли может логгировать.

    Не хватает такой статьи, кстати.... как сделать VDS на недоверенном железе без бэкдоров. У меня пока что:

    1. ставим ОС сами, системный диск с паролем1

    2. диски с данными с паролем2, разлочиваем через ssh

    может что лучше придумали


    1. romxx
      28.03.2024 07:51
      +5

      1. переезжаем в %названиестраны


      1. kilgor-trout
        28.03.2024 07:51

        ага, в хетцнер </сарказм>


        1. romxx
          28.03.2024 07:51

          Хетцнер это не страна </насмешка над>


    1. Aelliari
      28.03.2024 07:51

      Можно и полнодисковое шифрование приволочь на vps. Для этого в рамдиск вшивают ssh-сервер, и при включении подключаются и вводят пароль. Можно ещё внедрить какой-нибудь tailscale или аналог, чтобы не светить ssh-сервером в открытую. Но при ОЧЕНЬ большом желании, это все ещё уязвимо по доступу к оперативной памяти, что там с внедрением шифрования оперативки - я не знаю


      1. kilgor-trout
        28.03.2024 07:51

        vPs даже неохота всерьез обсуждать.

        для vDs - нужна какая-то надежная верификация загрузочного образа. остальное уже дело техники.


        1. Aelliari
          28.03.2024 07:51
          +1

          А теперь, пожалуйста, дайте определение VPS и VDS, раз уж вы по какой-то странной причине разделяете их в отдельные сущности


          1. kilgor-trout
            28.03.2024 07:51

            Виноват, рассуждаю о VPS прoтив "просто DS" (что за оксюморон "виртуальный DS" не знаю)


          1. Shado_vi
            28.03.2024 07:51

            "в идеале" VPS - обещанные ресурсы железа, VDS - гарантированные ресурсы железа.
            то есть выделенные а не расшаренные ядра, ram, диск от физического сервера.
            То есть "в идеале" в VDS не ожидаешь оверселинга в отличии от VPS.


      1. M_AJ
        28.03.2024 07:51

        Ключи дешефровки в любом случае хранятся в оперативной памяти, к которой у хостера есть доступ, так что шифрование тут вообще ничего не гарантирует.


        1. Aelliari
          28.03.2024 07:51

          RAM тоже можно шифровать, ну, по крайней мере, такую фичу разрабатывали как раз для этого

          Естественно это ещё зависит и от хост-системы и активных режимах, т.е. фича может быть отключена


          1. DarkWolf13
            28.03.2024 07:51
            +1

            зашибись...... то боролись что бы виртуальные машины не получили доступ к основной, а теперь задача выворачивается и теперь как на дать доступ от основной системы к виртуальным....


  1. kovserg
    28.03.2024 07:51

    обязали подключиться к СОРМ

    И сколько это удовольствие стоит например на 100Gb канал?


    1. Rubilnik
      28.03.2024 07:51

      А ещё насколько это снижает скорость рунета?


    1. PowerMetall
      28.03.2024 07:51

      И сколько это удовольствие стоит например на 100Gb канал?

      А проблемы индейца шерифа не волнуют