LINUX.ORG.RU
ФорумTalks

CVE и Kali Linux в РФ кончатся

 , ,


0

2

https://regulation.gov.ru/projects/159652

На этот раз запретить собрались вот это:

информация, предназначенная для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин, либо позволяющая получить доступ к программам для электронных вычислительных машин, предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин;».

И правильно, нефиг быд обычным гражданам знать о том как могут похачить их. Нефиг патчи писать и проверять уязвимы ли их устройства.

А если учесть, что в Kali в принципе большинство софта и так имеется в репах обычных дистров, ну вы поняли.

P.S. Раздел форума про Security тогда наверное макскому снести придется со всеми темами и вообще серьезно почистить уютненький от уже накопившейся кучи тем и постов внезапно могущих стать из чисто технических в правонарушающие.

P.P.S. В Коммерсанте есть некоторое разъяснение по поводу целей и что именно запрещать собрались https://www.kommersant.ru/doc/7991253

В Минцифры объясняют, что бесконтрольное распространение информации об атаках «несет риски кибербезопасности, может быть использовано для компьютерных атак на важные системы государства и бизнеса». Ограничением такой информации в целом занимаются Роскомнадзор и Генпрокуратура. В аппарате вице-премьера Дмитрия Григоренко добавляют, что инициатива создаст правовой барьер, что затруднит деятельность киберпреступников и снизит количество успешных атак. Во-вторых, она позволит правоохранителям эффективно блокировать каналы распространения вредоносных программ, минимизируя риски для граждан. Позднее в Минцифры “Ъ” уточнили, что «запрет направлен не на деятельность «белых хакеров», а именно на распространение информации о способах кибератак».

★★★★★

Последнее исправление: praseodim (всего исправлений: 2)
Ответ на: комментарий от user42

Какая разница, в конце концов запретят всё.

u-235
()
Ответ на: комментарий от user42

Я процитировал текст закона. Вот ровно это и хотят.

Как будут интерпретировать - это не ко мне, я не законодатель и даже не знаком ни с кем из минцифры. Но логично предположить, что мегатонны инфы станут запретной или под дамокловым мечом как оно там покажется кому-нибудь из ркн или кого еще.

praseodim ★★★★★
() автор топика

Интересно когда они догадаются обязать граждан регистрировать любое ЭВМ устройство с переписыванием серийников у участкового?

karton1 ★★★★★
()

Надо ещё поискать CVE, в которых такие слова будут.

seiken ★★★★★
()

Всё пропало! Кали-школьники уже на границе с Грузией.

По факту ерунда, как обычно.

Хорошего в этом законе ничего нет, но и вреда технарям он не нанесёт – в конце концов есть man’ы и соображалка: где, как, и что искать, и какие спец.средства для этого применять.

XMPP
()
Ответ на: комментарий от praseodim

Как будут интерпретировать
либо позволяющая получить доступ к программам для электронных вычислительных машин, предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин

Да ту что угодно моджно притянуть, выудил пароль от ssh (+мошенничество) и поудалял файлы через rm

Kolins ★★★★★
()

Что такое «блокирование информации»? Объединение информации в блоки? Секторы на поверхности НЖМД это блоки информации? Это теперь будет запрещено?

Или речь о блокировании доступа? Шифрование это блокирование доступа? Шифрование теперь будет запрещено?

ЯННП в процитированной формулировке.

Camel ★★★★★
()

Чёт я полез читать этот закон и тот в котрый он правки вносит и запутался нах xD

P.S. Раздел форума про Security тогда наверное макскому снести придется со всеми темами и вообще серьезно почистить уютненький от уже накопившейся кучи тем и постов внезапно могущих стать из чисто технических в правонарушающие.

Не оверреакть. Во-первых это еще проект, во-вторых правоприменение - отдельная история. У нас тут по одному делу тряхнули - правкам больше 5 лет и они достаточно ясные. А взялись вот только сейчас реализовывать по факту)

frunobulax ★★★
()

Скажи честно, ты законопроект не читал и не собирался, а информацию подрезал в каком-то телеграм-канале, который любит катать тебя на дофаминовых качелях?

Aceler ★★★★★
()

Ты слово «несанкционированного» проигнорировал потому что оно тебе незнакомо или потому что слишком длинное и в мозг не поместилось?

zabbal ★★★★★
()

почитал этот проект.
Там вообще полно угрожающе выглядящих изменений:
1) про черные/белые списки IMEI

Оператор подвижной радиотелефонной связи приостанавливает оказание услуг связи с использованием пользовательского оборудования (оконечного оборудования), идентификатор которого относится к не разрешенным для работы в сетях подвижной радиотелефонной связи на территории Российской Федерации в порядке, установленном правилами оказания услуг связи. 
Не разрешены для работы в сетях подвижной радиотелефонной связи пользовательское оборудование (оконечное оборудование):
<...>
2) про распространение недостоверной информации:
2) статью 10 дополнить частью 61 следующего содержания: 

«61. Запрещается распространение информации, которая направлена на введение в заблуждение пользователей информационно-телекоммуникационных сетей, в том числе сети «Интернет», и распространяемой под видом достоверных сообщений, которая создает угрозу причинения имущественного ущерба указанным пользователям и (или) получения неправомерного доступа к персональным данным или иной принадлежащей таким пользователям информации, и соответствующей критериям, определяемым Правительством Российской Федерации (далее – информация, направленная на введение в заблуждение);»;
3) про аутентификацию по e-mail
«Правительством Российской Федерации могут быть установлены случаи, когда при осуществлении авторизации в соответствии настоящим пунктом с использованием адреса электронной почты указанный адрес должен быть создан с использованием доменных имен, входящих в группы доменных имен, составляющих российскую национальную доменную зону.»;
4) про предустановку сертификатов минцифры
Юридические лица, физические лица и индивидуальные предприниматели, осуществляющие на территории Российской Федерации деятельность по созданию и (или) модернизации программ для электронных вычислительных машин, используемых для доступа к информации на сайтах в информационно-телекоммуникационной сети «Интернет», перечень которых устанавливается Правительством Российской Федерации, обязаны при осуществлении указанной деятельности обеспечить предварительную установку и использование действующих сертификатов безопасности национального удостоверяющего центра, указанных в пункте 1 части 5 настоящей статьи, 
и случаи его обязательного использования:
Правительство Российской Федерации вправе установить случаи, при которых использование сертификата безопасности национального удостоверяющего центра для обеспечения устойчивого и защищенного взаимодействия с информационной системой, сайтом в информационно-телекоммуникационной сети «Интернет», проведения аутентификации таких информационных систем, сайта и (или) подтверждения владения ими, а также подтверждения целостности и подлинности происхождения программы разработчика для электронных вычислительных машин или проведения аутентификации участников электронного взаимодействия в корпоративной информационной системе и организации защищенного взаимодействия с ними является обязательным.».

Что же касается CVE, то там обычно нет достаточной информации, как уже отметили в комментариях.
IMHO, ты не на том акцент делаешь.

MirandaUser2
()
Ответ на: комментарий от Kolins

Угу.

Наградить непричастных, наказать невиновных. Всё, как мы любим, крч.

По сабжу: не взлетит.

sparkie ★★★★★
()
Ответ на: комментарий от seiken

А что, надо удильщиков пароля от SSH медалью наградить?

Не надо, но знать как это может произойти (если какая уязвимость) и проверить свой ssh на нее крайне полезно.

praseodim ★★★★★
() автор топика
Ответ на: комментарий от Aceler

Скажи честно, ты законопроект не читал и не собирался,

Я скопировал из проекта строчки - это называется не читал? Да, весь целиком не читал, по диагонали. Наткнулся на него тоже не сам.

Но по существу что скажешь?

praseodim ★★★★★
() автор топика
Ответ на: комментарий от praseodim

Используй поддерживаемый дистр, накатывай обновления. Обновления безопасности в 21м веке даже автоматом накатываются.

seiken ★★★★★
()
Ответ на: комментарий от MirandaUser2

На IMEI обратил внимание, на сертификаты нет. Это тоже круто. Получается, если разрабатываешь браузер или не только браузер, то обязан вот это вот там все подтверждать? O_o

praseodim ★★★★★
() автор топика

Нефиг патчи писать и проверять уязвимы ли их устройства.

Так и вижу, как граждане патчат ядро в свободное от футбола и рыбалки время. Им тут соцсети с ютупом подрезали, и никто даже не почесался. Так что продолжаем просмотр сериала «Приключения в стране овощей».

bread
()
Ответ на: комментарий от seiken

Ну да, используй чужие заплатки, а самому знать рылом не вышел по новому закону. Отлично, чудесно.

praseodim ★★★★★
() автор топика
Ответ на: комментарий от MirandaUser2

Про серты Минцифры же явно гос. сайты имеются ввиду. И уже давно так и работает и уже и давно бы и пора)

frunobulax ★★★
()
Ответ на: комментарий от bread

Так и вижу, как граждане патчат ядро в свободное от футбола и рыбалки время.

Вообще-то патчат. Ядро или что там еще. Еще PoC бывают, демонстрирующие наличие уязвимости. Все это становится незаконно, если ты не какой-нибудь Касперский или еще кто-то сертифицированный, то можешь только жрать что дадут, а больше знать не положено. Рылом-с не вышел. За границей могут знать, а тебе нельзя.

praseodim ★★★★★
() автор топика
Ответ на: комментарий от praseodim

Ну да, используй чужие заплатки, а самому знать рылом не вышел по новому закону.

вот так написано или домыслы?

seiken ★★★★★
()
Ответ на: комментарий от zabbal

Ты слово «несанкционированного» проигнорировал потому что оно тебе незнакомо или потому что слишком длинное и в мозг не поместилось?

А ты что видел санкционированные уязвимости и методы атак?

praseodim ★★★★★
() автор топика
Ответ на: комментарий от seiken

вот так написано или домыслы?

А ты можешь объяснить как написать патч от уязвимости и проверить, что он работает, не зная в чем она состоит и как с ее помощью атаковать?

praseodim ★★★★★
() автор топика
Ответ на: комментарий от bread

Хотя бы попробовать отзыв оставить на сайте. У меня этот квест не получился. А так это уже нацпол, хотя все равно. Но вообще охреневаю, что можно казалось бы не касаться политики, заниматься чисто техническими делами и все-равно достанут: то теперь технология из трех букв полузапретная, то вообще инфобезопасность.

praseodim ★★★★★
() автор топика
Последнее исправление: praseodim (всего исправлений: 1)
Ответ на: комментарий от seiken

История из жизни. День начала, извиняюсь за кусок танцпола, СВО. Естественно, я ни сном, ни духом, прибываю на работу. И иду по заявке. Прихожу, решаю вопрос и тут началась провокация. В чём она заключалась, я умолчу. Скажу только, что в тех условиях подставы — это норма и я научился к тому времени их обходить.

Я о том, что если кому-то приспичит выпендриться и слепить из кого-то врага, их препохабия местечковые бюрократы это сделают.

sparkie ★★★★★
()
Ответ на: комментарий от Kolins

да и браузер, и много чего, идиоты делают слабее, не образованее, меньше приспослблебнее россиян, по сравнению с окружающим миром.

хочу по имённо знать вредителей, наровне с запрещателями дарвина.

s-warus ★★★★
()
Ответ на: комментарий от XMPP

для интеллектуального меньшинства никаких в связи с ТС топиком проблем нет

а вот для пастырей интеллектуального большинства это проблема которая ща не очевидна но как те самые грабли прилетят тогда когда сие пастыре не ожидают

в этом проблема

qulinxao3 ★☆
()
Ответ на: комментарий от sparkie

И иду по заявке. Прихожу, решаю вопрос и тут началась провокация. В чём она заключалась, я умолчу.

Что, неужели на фотографию Верховного предложили плюнуть?

seiken ★★★★★
()
Ответ на: комментарий от praseodim

Получается, если разрабатываешь браузер или не только браузер, то обязан вот это вот там все подтверждать? O_o

Если в твоем ПО есть свой список сертификатов (отдельный от ОС), то туда нужно будет включать сертификат минцифры.

MirandaUser2
()

Ну как тут не вспомнить классику:

«Ну тогда и за изнасилование судите, вот он у меня аппарат-то»...

piyavking ★★★★★
()
Ответ на: комментарий от piyavking

Власть (и не только у нас) все чаще демонстрирует магическое мышление: если есть какая-то проблема, то надо что-то запретить и все будет хорошо.

Если есть проблема кибератак (а она неужто такая большая, вот реально что ли?) , то повысить защищеность это же думать надо, то ли дело запретить информацию как атаковать и тогда атаковать не смогут. У злобных хаккиров ведь ни даркнетов нет, ни зайти за границу на заблоченные сайты никак. Решение блин.

Сейчас подумал, что может даже так и задумано, а то придумывают тут защиты от товарищей майоров...

praseodim ★★★★★
() автор топика
Ответ на: комментарий от Camel

Что такое «блокирование информации»? Объединение информации в блоки? Секторы на поверхности НЖМД это блоки информации? Это теперь будет запрещено?

Хз, ddos - это тоже наверно блокирование. В общем, если была инфа и к ней вдруг законный доступ не получить.

Между прочим, сейчас пришло в голову, что наверное инфа как рутовать свои девайсы и свои приставки перепрошивать тоже будет незаконной.

praseodim ★★★★★
() автор топика
Ответ на: комментарий от seiken

Ну их и награждают, да. Задармо чтоль они терморектальный криптоанализ применяли?

mittorn ★★★★★
()

у чела ученый изнасиловал журналиста. расходимся.

usi_svobodi
()
Ответ на: комментарий от seiken

Почти )) Мизансцена была сконструирована так, как будто я это придумал.

Не, я стою на том, что боевые действия — это плохо, но я не маленькая девочка, чтобы не отдавать себе отчёт в том, что они являются продолжением политики иными средствами.

Но ушёл я оттуда по другому поводу, не из-за всеобъемлющих подстав.

sparkie ★★★★★
()
Ответ на: комментарий от qulinxao3

Это точно.

«С волками жить — по волчьи выть» и «Не так страшен царь, как страшен псарь».

sparkie ★★★★★
()

Не стоит переживать. Строгость российских законов смягчается необязательностью их исполнения.

Rodegast ★★★★★
()
Ответ на: комментарий от praseodim

А ты что видел санкционированные уязвимости и методы атак?

Разумеется. Как и любой кто профессионально занимался ИБ. Причём как со стороны продавца так и покупателя - поскольку в индустрии уже давно.

А вот с чего ты вдруг решил притащить на ЛОР свой возмущённый куд-кудааах если не в курсе элементарных понятий практической ИБ?

zabbal ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)