Русский
Русский
English
Статистика
Реклама

Роскомнадзор

Персональные данные, права субъектов ПД

06.07.2020 14:13:22 | Автор: admin
image

Все мы пользуемся телефоном, ходим на работу или на собеседования, пользуемся банковскими картами или просто путешествуем по просторам интернета. Зачастую даже не задумываясь о том, что оставляем след из персональных данных. Оставлять свои данные стало настолько привычно, что большинство из нас уже не читает соглашения или другие документы, с которыми соглашается на автомате. При этом наши данные могут быть использованы для разных целей: для показа определенной рекламы, спам-рассылок, фишинга и т.д. В этой статье хотелось бы рассказать о правах субъектов персональных данных, т.е. нас с вами. Какие законы регулируют работу с персональными данными и как действовать в непростых ситуациях, как отстоять свои честь и достоинство и право на личное пространство, которого и так почти не осталось.

Что такое персональные данные?

Итак, начнем с самого простого, что же такое персональные данные? Согласно определению, приводимому в ст. 3 ФЗ-152 О персональных данных это: любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу. Другими словами это ФИО, номер телефона, электронная почта, паспортные данные, фотография и т.д. С этого момента уже начинаются вопросы, например, может ли ФИО считаться Персональными данными? Для ответа на этот вопрос обратимся к разъяснениям Роскомнадзора, в данном случае именно это ведомство выступает Регулятором.

Фамилия и инициалы гражданина это, несомненно, персональные данные субъекта. Однако, без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных невозможно. ФИО (фамилия, имя, отчество) наряду со многими другими способами используется для идентификации отдельного человека среди других. По своей природе это составной ключ, идентификатор, основанный на комбинациях трёх параметров фамилии, имени и отчества, на самом деле не идентифицирующий человека однозначно, а лишь сильно сокращающий выборку из тех, кому они могут принадлежать


Таким образом, только работа с комбинацией данных позволяющих определить конкретного человека может считаться обработкой персональных данных. Например, ФИО в комплексе с номером телефона и паспортными данными несомненно позволят идентифицировать человека.

ФЗ-152 О персональных данных

Основной документ, который регулирует отношения в сфере персональных был принят, еще в 2006 году и называется Федеральный закон О персональных данных. В него уже не раз вносились правки, но сейчас хотелось бы упомянуть о проекте нового КОАП, в данный момемнт активно обсуждается новый Кодекс административных правонарушений. В проект добавлена новая статья, которая предусматривает штрафы до 500 т.р. за утечку персональных данных. Раньше такой статьи не было, но не будем забегать вперед.

Сосредоточим внимание на 3-й Главе вышеупомянутого закона она так и называется Права субъекта персональных данных. И начнем со статьи 14. И первое на что имеет право субъект персональных данных доступ к своим персональным данным. Другими словами Вы можете в любой момент отправить любому оператору (не важно является ли он Государственным органом или нет) запрос на предоставление сведений касающихся Ваших ПД, и оператор обязан предоставить такую информацию. Сроки обработки такого запроса могут быть разными, но не превышать 30 дней. Например, если вы обнаружили в сети интернет, данные о себе, которые не соответствуют действительности, то владелец такого ресурса должен в срок не более 7-ми дней с момента получения Вашего запроса внести необходимые корректировки или вовсе удалить их.
Данный момент закреплен в статье 20 Федерального закона О персональных данных.

Как сформировать запрос оператору персональных данных?

При формировании такого запроса нужно соблюсти ряд требований, но они не очень сложны. Такой запрос должен содержать паспортные данные субъекта (Номер паспорта, дату выдачи, кем и когда он был выдан). Помимо этого Вы должны приложить подтверждение того, что оператор ведет обработку Ваших данных, это может быть номер и дата договора, скриншот или любые подтверждающие факт обработки сведения. Допускается даже словесное обозначение, т.е. просто описание того факта, что обработка Ваших персональных данных ведется конкретным оператором. Ну и конечно потребуется поставить подпись.
Допускается направлять запрос и в форме электронного документа, но в таком случае он должен быть подписан электронной подписью.

Если оператор предоставил Вам запрашиваемые сведения, то Вы имеете право запросить их повторно, но не ранее чем через 30 дней. Отсчет ведется с даты направления предыдущего запроса.

Если же оператор предоставил Вам не все сведения, которые Вы запрашивали, то ждать 30 дней не обязательно, в таком случае формировать повторный запрос можно сразу же. Но не забудьте обосновать свое обращение.

image

Какие сведения имеет право запросить субъект персональных данных?

На самом деле, оператор персональных данных должен соблюсти достаточно много условий для того, что бы иметь возможность работать с Вашей персональной информацией и поэтому список сведений, которые вы можете запросить достаточно большой. Давайте разберем их по порядку:

  • 1) подтверждение факта обработки персональных данных оператором;
  • 2) правовые основания и цели обработки персональных данных;

Правовыми основаниями могут выступать договор, устав, лицензия или норма закона, в памятке операторам РКН приводит следующий пример:

ст. 86-90 Трудового кодекса РФ; ст. 53, ч. 2 ст. 54 Федерального закона от 07.07.2003г. 126-ФЗ О связи; п. 4.5 Лицензии _____от______ ., выдана ООО _________ Федеральной службой по надзору в сфере связи на осуществление деятельности по оказанию услуг связи; п.1 Устава ООО _________, утверждённого на общем собрании акционеров 01.01.0000г., протокол 1.

Цели обработки персональных данных должны быть конкретными, заранее определёнными, законными и соответствующими деятельности, при которой такая обработка осуществляется.

Цели оператор определяет заранее, при подаче заявления в Роскомнадзор, подробнее про определение целей и подготовке уведомления в Роскомнадзор можно прочитать в этой статье.


  • 3) цели и применяемые оператором способы обработки персональных данных;

Способы обработки могут быть автоматизированными, т.е. с применением средств вычислительной техники и неавтоматизированными или смешанными. Причем цели для разных способов обработки данных одного и того же человека могут быть разными.

  • 4) наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
  • 5) обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
  • 6) сроки обработки персональных данных, в том числе сроки их хранения;
  • 7) порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом О персональных данных;
  • 8) информацию об осуществленной или о предполагаемой трансграничной передаче данных;

Трансграничная передача, это передача Ваших данных на территорию другого государства. Для такой передачи оператору необходимо иметь Ваше письменное согласие.

  • 9) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;
  • 10) иные сведения, предусмотренные настоящим Федеральным законом или другими федеральными законами.


Когда могут отказать в доступе к персональным данным?

Несомненно каждый человек имеет право запросить у оператора сведения об обработке собственных персональных данных. Но есть и ряд исключений, когда оператор может отказать. Как правило все эти случаи связаны с работой силовых ведомств. Это может быть оперативно-розыскная или разведывательная и контрразведывательная деятельность. Доступ к ПД может быть ограничен, если в отношении субъекта возбуждено уголовное дело или если обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации( отмыванию) доходов, полученных преступным путем.
Ограничение доступа может возникнуть, если нарушаются права и законные интересы третьих лиц.

СПАМ, персональные данные и закон о рекламе

Многие компании используют персональные данные для направления сообщений, которые рекламируют услуги или товары оператора. Все мы периодически получаем на почту информацию о скидках, акциях и специальных предложениях, но зачастую такие сообщения нам не интересны, докучают и мы даже не помним когда согласились на это заманчивое предложение.

В данном случае, помимо федерального закона О персональных данных стоит обратиться еще и к закону О рекламе. Но давайте разбираться по порядку.

В ст. 15 ФЗ-152 говориться, что обработка персональных данных в целях продвижения товаров, работ и услуг при помощи средств связи может осуществляться только при условии согласия физического лица. Очень интересный момент заключается в том, что в случаях рекламы собственных работ и услуг, компания должна доказать, что такое согласие было получено.
В случае, если Вы все таки дали оператору такое согласие( путем проставления галочки в чек-боксе на сайте или заключая с ним договор), то в любой момент можете его отозвать. Для этого достаточно написать обращение в компанию, которая забрасывает Вас письмами и оператор обязан немедленно прекратить обработку Ваших персональных данных для целей носящих рекламный характер.
Более того, если сообщения Вы получаете на электронную почту, в письме должна быть ссылка для автоматического отказа и исключения Ваших контактов из рекламной рассылки.
image

Что же такое реклама, обратимся к определению информация, распространяемая любым способом и адресованная неопределенному кругу лиц направленная на привлечение внимания к объекту рекламирования, формирование или поддержание интереса к нему и его продвижению на рынке

Как и в ситуации с законом О персональных данных в законе О рекламе, в главе 2, ст. 18 написано, что распространение рекламы по сетям электросвязи допускается только при условии, что абонент дал на это предварительное согласие. Так же рекламодатель обязан доказать наличие такого согласия, как и в случае с требованиями 152-ФЗ. Требования законов сходятся и части того, что рекламораспостранитель обязан немедленно прекратить процесс распространения рекламы получив соответствующее требование от физического лица.

Если регулятором в области персональных данных выступает Роскомнадзор, то в случае закона О рекламе это Федеральная Антимонопольная Служба (ФАС). Требования к оформлению жалобы, размещены на сайте регулятора. Выполнить их достаточно просто, во многом механизм подачи схож с требованиями к подачи обращения в РКН, нужно указать:

  • ФИО заявителя и его место жительства
  • Наименование рекламодателя

В случае если заявитель не может самостоятельно предоставить доказательства правонарушения, то он вправе указать на юридическое или физическое лицо, от которого такие доказательства могут быть получены.

  • Требования заявителя

Срок рассмотрения не должен превышать 1 месяц со дня его поступления, за исключением случаев когда доказательств не достаточно. При таком варианте развития событий ФАС должен уведомить Вас и может продлить срок рассмотрения жалобы, но так же не более чем на 1 месяц.

ПО результатам обращения ФАС может инициировать проверку. Результатом которой, вполне возможно, окажется штраф рекламораспространителю. Сумма штрафа в данном случае довольно существенная. Размер штрафов регламентирует ст. 14.3. КОАП РФ и достигать они могут 500 000р.
image
Пример из жизни, Сбербанк опять не на высоте

В качестве примера разберем случай произошедший с ПАО Сбербанк в 2018г. Суть данного судебного разбирательства состоит в том, что ПАО Сбербанк заключил с одним из своих клиентов договор на выпуск международной карты. При этом договор присоединения был составлен таким образом, что подразумевал отправку сообщений рекламного характера. Клиент не мог получить необходимую ему карту и при этом отказаться от навязанной банком услуги. В данной ситуации потребитель банковской услуги не растерялся и отозвал ранее данное согласие.
Когда же он получил очередную рассылку с рекламой услуг банка он обратился в Федеральную антимонопольную службу.
Не смотря на ряд доводов представителей банка, суд постановил Сбербанк выплатить штраф в размере 250 000р. В соответствии с ч.1 ст. 14.3. КОАП РФ.

Самое важное в одном абзаце

Физические лица достаточно хорошо защищены законодательством, в частности ФЗ-152 О персональных данных. Имеют право на доступ, изменение и уничтожение своей личной информации. В любой момент могут отозвать данное ранее согласие на обработку персональных данных. Имеют выигрышную позицию по отношению к оператору, который в свою очередь, должен доказывать, что получил вышеуказанное согласие. И как сказано в ст. 17 закона О персональных данных: Субъект имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и компенсацию морального вреда в судебном порядке
Подробнее..

Расширение для Chrome, которое предупредит вас о слежке

02.09.2020 14:13:27 | Автор: admin

Привет, Хабр! Роскомсвобода снова с хорошими новостями.


Умелые руки нашей команды разработали расширение для браузера Google Chrome Censor Tracker и запускают его в открытое плавание публичное бета-тестирование.



Несколько месяцев мы проверяли работу Censor Tracker с помощью наших друзей, коллег и преданных подписчиков, обсуждали и исправляли возникающие ошибки и сейчас готовы представить наше расширение широкой публике.


Итак, что умеет Censor Tracker:


1. Искать блокировки сайтов, которые осуществляет (будет осуществлять) Роскомнадзор в рамках закона О Суверенном интернете в России.


Закон о суверенном интернете (N 90-ФЗ О внесении изменений в Федеральный закон О связи и Федеральный закон Об информации, информационных технологиях и о защите информации) предусматривает изоляцию российского сегмента интернета и создание национальной системы маршрутизации интернет-трафика. Был принят 1 мая 2019 года, вступил в силу 1 ноября 2019.


2. Предупреждать, если вы заходите на сайты из реестра ОРИ.


Реестр ОРИ (Организаторов Распространения Информации) список сайтов, которых обязали следить за пользователями и сливать госорганам по требованию всё содержимое переписок, звонков и всех любых других действий и взаимодействий пользователей на своих ресурсах.


Если говорить языком российского законодательства, то Организатор распространения информации в сети Интернет обязан хранить на территории РФ:


  • информацию о фактах приема, передачи, доставки и (или) обработки голосовой информации, письменного текста, изображений, звуков, видео- или иных электронных сообщений пользователей сети Интернет и информацию об этих пользователях в течение одного года с момента окончания осуществления таких действий;
  • текстовые сообщения пользователей сети Интернет, голосовую информацию, изображения, звуки, видео-, иные электронные сообщения пользователей сети Интернет до шести месяцев с момента окончания их приема, передачи, доставки и (или) обработки. Порядок, сроки и объем хранения указанной в настоящем подпункте информации устанавливаются Правительством РФ.

Организатор распространения информации в сети Интернет обязан предоставлять указанную информацию уполномоченным государственным органам, осуществляющим оперативно-розыскную деятельность или обеспечение безопасности РФ, в случаях, установленных федеральными законами.


Если сайт, который находится в реестре ОРИ публично отказался от слежки за пользователями и сотрудничества с госорганами, Censor Tracker также сообщит вам об этом. Другие сайты, находящиеся в этом реестре могут сливать в том числе сессионные ключи от трафика и некоторые это делают уже сейчас.


3. Разблокировать сайты, которые сейчас находятся в реестре запрещённых.

Реестр запрещённых сайтов список сайтов, содержащих, по мнению российских госорганов, запрещённую в России информацию.


В день вступления в силу Единого реестра запрещенных сайтов (1 ноября 2012 года) была создана РосКомСвобода, чтобы противостоять незаконным блокировкам и бороться с необоснованной цензурой в сети.


Реестр находится в ведении Роскомнадзора, но пополнять его могут и другие ведомства (Генпрокуратура, МВД, ФНС, ФСКН, Минкомсвязь, Роспотребнадзор, Росалкогольрегулирование, Росмолодежь), в том числе внесудебно.


За последнее полугодие в реестр ежемесячно вносилось 17-18 тысяч новых сайтов. Большинство из них было заблокировано действительно за нарушение российского законодательства, но были и прецеденты, выходящие за рамки здравого смысла. Например, сайты международных неправительственных организаций (тут и тут), форум с анекдотами, платформа Crunchbase, сервисы электронной почты и даже госсайт Украины.


Почему мы это делаем:


1. Готовимся противостоять приближающемуся суверенному Рунету.


Напомним, что закон о суверенном Рунете вступил в силу 1 ноября 2019 года и одно из его нововведений заключается в том, что Роскомнадзор теперь будет реализовывать централизованное управление Рунетом. Главный инициатор принятия этого закона Андрей Липов сейчас занимает должность руководителя Роскомнадзора и, судя по всему, будет делать всё возможное, чтобы воплотить в жизнь свою законодательную инициативу. Так, в разработанный Минцифры в апреле документ обязывает операторов незамедлительно блокировать запрещённые интернет-ресурсы в случае если организатор распространения информации отказывается взаимодействовать с госведомствами по сбору, хранению и выдаче данных пользователей, хотя изначально этот документ должен был избавить операторов связи от ответственности за неблокировку запрещённых сайтов.


По словам других авторов устойчивого интернета Андрея Клишаса и Людмилы Боковой, закон направлен на защиту Рунета от опасности отключения извне, однако многие эксперты и пользователи сети воспринимают его как закон об изоляции российского сегмента интернета от всемирной паутины. Хотя с момента вступления закона в силу пользователи не заметили существенных изменений в работе сети, а запланированные на этот год учения по защите от угроз устойчивости функционирования Интернета проходили или со сбоями или переносились на более поздние сроки, мы всё же реалисты и хотим заранее подготовиться к возможному худшему сценарию.


2. Мы считаем, что информация о цензуре должна быть публичной и дискуссионной.


Именно поэтому, мы осуществляем постоянный мониторинг реестра запрещённых сайтов и реестра ОРИ и всячески противостоим сомнительным законодательным инициативам, которые направлены на ужесточение цензуры в интернете.

3. Мы хотим знать, что от нас будут пытаться скрыть в дальнейшем.


В принципе мы и так это узнаем, но хотим это делать централизованно и превентивно, знать, в каких регионах какой контент попадает под запрет и какие провайдеры содействуют цензуре в Рунете.


Принцип работы Censor Tracker:


1. Все запросы перенаправляются на HTTPS и тогда, если сайт заблокирован происходит сброс соединения и в chrome.webRequest.onErrorOccured возвращается соответствующая ошибка.


  • Если сайт принудительно перенаправляет обратно на HTTP, то происходит циклическое перенаправление и потому подобные сайты заносятся в список игнорируемых.
  • Если сайт имеет проблемы с сертификатом, то сайт также добавляется в в список игнорируемых из-за невозможности корректной обработки.

2. Если сброс соединения произошел, то сайт логируется на бэкенде и добавляется в PAC расширения.


  • На бэкенд отсылается IP адрес с которого сайт недоступен и веб-сайт, с доступностью которого возникли проблемы.
  • Каждые n-часов запускается задача, проверяющая наличие пар IP/веб-сайт и выясняющая регион владельца IP, а затем хэш IP-адреса сохраняется, а сам адрес удаляется.
  • Затем выявляются ресурсы недоступные у разных пользователей из одного и того же региона или провайдера и заносятся в соответствующую базу данных.

Наши следующие шаги:


  1. Запуск расширения для браузера Mozilla Firefox
  2. После успешного теста на России выйти за пределы страны для выявления, листинга и обхода внереестровых блокировок.

Чем вы нам можете помочь?


  1. Поставить расширение и попользоваться им. Подробная инструкция по установке лежит здесь.
  2. Проаудировать наш код.
  3. Присоединиться к разработке.
  4. Если у вас есть богатый опыт содержания VPN-сервисов или прокси, мы будем рады контактам для экспертных советов.
  5. Серверное пространство и трафик подешёвке тоже не будет лишним. Если вы знаете где брать будем рады совету.
  6. Хотите запустить в стране отличной от России? Давайте общаться.

На случай, если пропустили:


Последний актуальный билд:
https://github.com/roskomsvoboda/censortracker/releases


Версия из master:
https://github.com/roskomsvoboda/censortracker


Бэкенд расширения:
https://github.com/roskomsvoboda/censortracker_backend


Чатик для вопросов, обсуждений, советов и гениальных идей:
https://t.me/CensorTracker_feedback

Подробнее..

Было ли вчерашнее падение Ростелекома кибератакой?

12.03.2021 12:15:29 | Автор: admin

Сначала вопрос, если бы вы, будучи ростелекомовцем узнали, что как и обещал Байден несколько дней назад, на Россию совершена кибератака, которую вы пропустили из-за устаревшего оборудования стали бы вы об этом объявлять публично? Какие должны бы были быть ответные действия ростелекома и государства если бы это было правдой? Опрос в конце статьи.

Поскольку в комментариях, которые я успел прочитать никем не обсуждалась не смотря на то что напрашивалась, не могу не поделиться сообщением от C.ber...g.me (название запикано чтобы не сочли за рекламу, но и не сослаться на авторов тоже было бы нечестно), и распостранённого экспертами одного автострадного тинктанка:

Пара слов про вчерашнее падение государственных и некоторых других сайтов.

Вы, наверное, уже видели сообщения из анонимных источников о том, что BGP-анонс со специально сформированным payload якобы уронил маршрутизаторы Juniper в Ростелекоме (и, наверное, даже посмеялись над этой новостью, ибо Juniper с версией 16.7 существовать не может по определению).

Мы тут смеяться не стали, а пошли выяснять, какие есть возможности.

Вот он (http://personeltest.ru/aways/kb.juniper.net/JSA11024) интересующий нас security bulletin (вот CVE (http://personeltest.ru/aways/cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-1640)): Ошибка при обработке входящих пакетов BGP в демоне Juniper Networks RPD (routing protocols process) позволяет злоумышленнику аварийно завершить работу RPD, тем самым вызывая отказ в обслуживании.

Среди версий JunOS существует версия 16.1R7, которая действительно уязвима к этому CVE. End of support этой версии наступал (http://personeltest.ru/aways/support.juniper.net/support/eol/software/junos) в январе 2020, но для R7 был продлён (http://personeltest.ru/aways/support.juniper.net/support/eol/software/junos/#7) до января 2021. То есть, если всё описанное правда, то к инженерам Ростелекома будут большие вопросы о том, что это оборудование делает в продакшене. Но не гигантские, потому что всего три месяца неактуальная версия, чего вы хотите.

Остаётся вопрос: была ли это та самая кибератака, обещанная анонимным американским источником. И если да, то о ней знают не только Путин и окружение, как обещалось, но и вся страна.

PS: Важное дополнение. PoC к этой уязвимости публично не доступен.
Подробнее..

О твиттере бедном замолвите слово

10.03.2021 20:17:40 | Автор: admin

Попытка РКН замедлить связь с Twitter вылилась в локальные интернет-катаклизмы.

К сожалению, сколько-нибудь полезной технической информации о том, как именно РКН решил осуществлять то, о чём публично заявил, не так много. Можно даже сказать, что её практически нет. Так что остаётся только спекулировать на наблюдениях и доступных данных.

Из наблюдений на данный момент мы имеем: разрозненные локальные сообщения о том, что твиттер и вправду медленно открывается (или вообще не открывается). Причём похоже на то, что большинство их касается мобильного приложения.

При этом, в это же время, даже через Ростелеком (по проводу) твиттер и сам открывается быстро, и видео с его CDN - тоже.

Однако, некоторые проведённые нами испытания показывают, что у некоторых провайдеров и вправду наблюдается картина резкого ограничения скорости скачивания, если в SNI был указан домен, в котором содержится (sic!) текстt.co. Именно содержится. Т.е. в выборку попадают и microsoft.com, и githubusercontent.com (домен, где эта соцсеть держит аватарки пользователей и всякую мелочь) и так далее. И воспроизводится это даже если отправлять запросы на IP собственного сервера (т.е. вовсе не обязательно - самого Twitterа).

Почему реализация такая топорная - огромный вопрос:

С одной стороны, это выглядит либо как профанация со стороны всего ведомства в целом, либо как саботаж на местах, а с другой - вполне может оказаться типичной проблемой того, что программисты исполнителя не имея представления о том, чего хочет заказчик сделали инструмент максимально нелогичным и неудобным с точки зрения заказчика. Тут я ещё раз напомню о том, что по факту никакой технической информации о том, как именно РКН осуществляет это самое замедление в публичном доступе нет. А возможных вариантов реализации слишком много для проведения аналитики по каждому. Так что, на данный момент наша рабочая гипотеза использование программно-аппаратных комплексов (тех самых которые провайдеров обязали устанавливать по 90-ФЗ (о суверенном интернете)), однако, насколько это помню лично я - ещё совсем недавно провайдеры дружно заявляли о том, что ни одной такой готовой железки до сих пор нет.

Другим кандидатом на эту роль является СОРМ-3, но если используется именно этот комплекс встаёт закономерный вопрос о том, почему средства оперативно-розыскных мероприятий вдруг используются для шейпинга трафика соцсетей.

Ну и третьим кандидатом является теория о локальных договорённостях с конкретными провайдерами (благо, крупных федеральных по сути, всего двое: Ростелеком и Эр-Телеком. Остальные или куплены одним из них, или слишком мелкие.

Ещё, забавным совпадением выглядит то, что совсем скоро после заявления РКН, внезапно упало большое количество сайтов государственных ведомств.

Скорее всего, это просто совпадение, но если взглянуть с теоретической точки зрения могли ли накосячить так, чтобы получился такой эффект, мой ответ как технического специалиста да, могли (тем более, что все, как обычно, всё отрицают). Правда, для этого нужно быть совсем уж двоечниками. Впрочем, смотря на то, что SNI-детектор цепляет сайты типа microsoft.com, сомнений остаётся всё меньше.

Но, как я сказал уже несколько раз, не имея никакой фактической информации, остаётся только фантазировать и спекулировать. Ну и, если хочется приплетать теории заговоров.

Например, тут вот, как раз где-то в это же время загорелся один из дата-центров OVH. Совпадение? :)

К слову, на самом деле, озвученное выше предложение - не настолько шутка, как может показаться с первого взгляда.

Масштабы поражения у OVH довольно большие: один дата-центр сгорел, часть второго повреждена, третий - в процессе борьбы между пожарными и огнём, и только четвёртый блок не тронут.

Учитывая, что OVH один из крупнейших хостеров не только европы, но и мира - перестройка глобальной маршрутизации в связи с пожаром и правда могла хорошенько так ударить по работоспособности интернетов с точки зрения обывателя.

Подробнее..

Не блокировка, а замедление

11.03.2021 00:08:55 | Автор: admin

Красным указано оборудование ТСПУ (технические средства противодействия угрозам) чёрные ящики от РКН, которые операторы связи размещают с подведением электропитания в отдельных стойках на своих площадка по всей стране, но доступа к устройствам не имеют.

10 марта 2021 года с 10 часов утра по московскому времени Рунет вступил в новые правила игры. Роскомнадзор начал замедлять на 100% мобильный и 50% трафик широкополосного доступа сервиса микроблогов Twitter.

За этим последовало несколько знаменательных событий. Глобальная авария на оборудовании Ростелекома на полдня нарушила доступ к госсайтам и сети оператора. Более 113 тыс. доменов оказались в контуре замедления РКН, так как они имеют в своём название t.co, короткий домен Twitter, на который реагирует оборудование ТСПУ.

Хабр совместно с коллегами из РосКомСвободы постарался рассказать, почему такая ситуация стала возможной, что теперь делать пользователям и как будут развиваться события с Twitter и другими соцсетями.



Как так получилось, что у Роскомнадзора есть техническая возможность замедлять сайты?


Официальной публичной информации о том, как именно РКН это делает не существует. Ведомство начало готовиться к этому с лета 2019 года. Именно тогда территориальные управления Роскомнадзора начали рассылать операторам связи по всей России требования предоставить сведения о точках обмена трафиком, а также схемы подключения оборудования провайдеров. Именно с помощью интеграции внутрь этих схем специального оборудования ТСПУ сотрудники РКН получили возможность управлять Рунетом.

С 1 ноября 2019 года вступил в силу закон об изоляции рунета. Роскомнадзор и операторы связи начали проводить полноценное тестирование оборудования, которое позволит изменить маршрутизацию трафика и отфильтровать нежелательный контент. Система DPI (Deep Packet Inspection) работает на различных уровнях модели OSI (от второго до седьмого) по протоколам, приложениям, сервисам, включая multicast и служебные протоколы. Для первых испытаний универсальной системы фильтрации трафика (DPI) выбран Уральский федеральный округ. Вероятно, что в Мурманской области некоторые провайдеры также проводили аналогичное тестирование системы DPI.

Из-за секретности Роскомнадзора пока точно не известно, какое конкретно оборудование поставляется для суверенного рунета, но можно сделать предположения, исходя из ассортимента продукции RDP.RU, что это в основном системы на базе EcoDPI.

Ещё не так давно операторы связи заявляли о том, что нет ни одного готового комплекса, полностью удовлетворяющего требованиям законодательства РФ, для заглядывания внутрь SNI, определения домена, а также использования более глубокого и расширенного во времени анализа трафика.

Комплекты ТСПУ от РКН анализируют весь интернет-трафик (пакеты) пользователей по ряду параметров и решают, пропустить его (по-умолчанию), ограничить скорость (правила для Twitter) или заблокировать (для запрещённых сайтов). Настраивают и управляют элементами ТСПУ специалисты РКН.

РКН включил сегодня утром в России специально настроенное оборудование ТСПУ, чтобы шейпить, а тем самым ограничивать скорость доступа к ресурсам Twitter. Фактически, ограничение скорости соцсети осуществляется по именам доменов, через DPI. Причём не только доменов Twitter непосредственно, но и CNAME-имён Akamai. В частности, замедление видеоконтента наблюдается на video.twimg.com, eip-ntt.video.twimg.com.akahost.net, video.twimg.com.eip.akadns.net, но не на более технических доменах, таких как cs531.wpc.edgecastcdn.net. При обращении к IP-адресу сервиса напрямую, без SNI, скорость остаётся высокая. Пассивный обход DPI помогает обходить замедление, например, при использовании nfqws.

Активация ТСПУ привела к тому, что РКН стал шейпить и множество других доменов. Сейчас в Рунете замедляется любой домен, содержащий в каком-либо месте в названии домена строку t.co (короткий домен твиттера). Например, под раздачу попали rt.com, reddit.com, microsoft.com, githubusercontent.com. В логику ТСПУ вставили проверку для замедления на все .*t.co.*, вместо, например, ^t.co$.

В итоге, по первоначальным подсчетам, более 113 тыс. хостов попадали под ограничение скорости из-за Роскомнадзора, включая icloud-content.com, pinterest.com, microsoft.com, blogspot.com, snapchat.com, googleusercontent.com (специальный домен для раздачи различных файлов от Google, вкл. медиа), deviantart.com, beget.com (российский хостер), appspot.com (домены сервиса Google App Engine), *.steamcontent.com, dropboxusercontent.com, digicert.com, championat.com, eset.com, avast.com.

Более подробный список
Автор списка ValdikSS

  • pinterest.com
  • microsoft.com
  • enable-javascript.com
  • blogspot.com
  • bluehost.com
  • mydomaincontact.com
  • reddit.com
  • namebright.com
  • dreamhost.com
  • t.co
  • akismet.com
  • trustpilot.com
  • dynadot.com
  • constantcontact.com
  • hubspot.com
  • cointernet.com.co
  • getpocket.com
  • washingtonpost.com
  • opencart.com
  • sciencedirect.com
  • shinystat.com
  • huffingtonpost.com
  • snapchat.com
  • proofpoint.com
  • googleusercontent.com
  • pinterest.co.uk
  • cnet.com
  • format.com
  • cookiebot.com
  • onetrust.com
  • independent.co.uk
  • ewebdevelopment.com
  • matterport.com
  • deviantart.com
  • indiamart.com
  • blogspot.co.uk
  • quantcast.com
  • ft.com
  • angieslist.com
  • blogspot.com.es
  • mapquest.com
  • xinhuanet.com
  • sharepoint.com
  • swsoft.com
  • walmart.com
  • marriott.com
  • cdnbest.com
  • justhost.com
  • beget.com
  • aparat.com
  • about.com
  • appspot.com
  • carecredit.com
  • zdnet.com
  • cookieconsent.com
  • vistaprint.com
  • redhat.com
  • economist.com
  • photobucket.com
  • venturebeat.com
  • childnet.com
  • providesupport.com
  • domainmarket.com
  • lbpicmt.com
  • pardot.com
  • target.com
  • netcraft.com
  • yoast.com
  • hotmart.com
  • shieldbreakfast.com
  • wolt.com
  • nypost.com
  • allaboutdnt.com
  • projectrockit.com.au
  • geotrust.com
  • huffpost.com
  • engadget.com
  • theknot.com
  • cvent.com
  • pinterest.com.au
  • zibbet.com
  • themezhut.com
  • b-eat.co.uk
  • just-eat.com
  • att.com
  • talabat.com
  • facebookblueprint.com
  • mimecast.com
  • toreta-takeout.com
  • tencent.com
  • techtarget.com
  • adjust.com
  • intuit.com
  • producthunt.com
  • thelancet.com
  • semalt.com
  • dropboxusercontent.com
  • githubusercontent.com
  • provenexpert.com
  • pixieset.com

Вероятно, что это косвенно или напрямую связано с неработающими сервисами РТК, так как ТСПУ обрабатывало и тормозит все ресурсы, которые содержат последовательность t.co. Пострадали, например, www.rtcomm.ru и субдомены типа ns01.rtcomm.ru и так далее. Такая проблема могла возникнуть из-за неаккуратного составления правил блокировки: в общеупотребимом синтаксисе регулярных выражений неэкранированный символ точки означает любой символ.

Сейчас rt.com уже в некоторых регионах не шейпится. Скорее всего, этот ресурс срочно внесли в исключения в ТСПУ, но не везде.



Почему у Роскомнадзора есть юридическая возможность замедлять сайты?


С начала этого года, согласно Федеральному закону от 30.12.2020 482-ФЗ О внесении изменений в Федеральный закон О мерах воздействия на лиц, причастных к нарушениям основополагающих прав и свобод человека, прав и свобод граждан Российской Федерации (страницы 5-6). А также в соответствии с законом Об информации, информационных технологиях и о защите информации (149-ФЗ), после того, как распространение информации интернет-сервисом Twitter было внесено РКН в перечень угроз.

Именно согласно тексту ФЗ от 30.12.2020 482 РКН может ограничить полностью или частично доступ российских пользователей к проблемному сервису в сети Интернет. Это ведомство и начало делать, приняв меры централизованного реагирования.



Роскомнадзор обещает 50 % десктопных пользователей с замедлением. Реально ли это число по текущим данным?


Это довольно странное заявление РКН, которое вносит ещё больше неразберихи в рабочие гипотезы о том, как именно это сейчас реализовано. Дело в том, что если верна текущая рабочая гипотеза об использовании для шейпинга DPI-оборудования, через которое провайдеры обязаны гонять свой трафик, то возникает вопрос почему именно 50%, а не все?. Вероятно, что используются какие-то локальные договорённости с конкретными провайдерами, чтобы те игнорировали обращения пользователей о замедлении и не отключали соответствующее оборудование для фильтрации, так как выбрано какое-то уж слишком ровное число. Или же РКН в курсе, что может контролировать мобильный трафик у операторов связи почти полностью, а ТСПУ у множества небольших локальных провайдеров по стране ещё не установлено. Или у ведомства нет возможности оперативно управлять таким большим количеством железок, поэтому ШПД также контролируется ТСПУ только у операторов связи, что оценивается РКН как половина от всех стационарных пользователей.



Как пользователь может проверить, попал ли он под замедление?


Во-первых, большинство стационарных пользователей, кроме в сети РТК и Дом.ру, замедления не замечают. По большей части эффект торможения и медленной загрузки сервисов заметили сегодня пользователи мобильных операторов связи. Например, сайт грузится дольше, чем обычно, картинки сначала обозначаются кваратиками, видео тормозит и долго включается.

Есть более однозначно определяющий попадание под замедление метод, но он требует некоторой технической подготовки. Метод заключается в использовании, например, утилиты cURL и подстановки разных доменов в SNI при запросах на нужный сайт (в случае которого есть возможность многоразового замера скорости скачивания определённого файла), и сравнении результатов: если замедление существенное (точно не укладывается в статистическую погрешность) и воспроизводится постоянно, то значит замедление есть. Однако, простым пользователям вполне можно опираться на личные наблюдения и ощущения по результатам обычного сравнения скорости загрузки контента на смартфоне, стационарном ПК или на смартфоне через VPN.



Что делать пользователю, чтобы обойти замедление? Можно ли это сделать без проксирования трафика?


Самый простой и доступный способ проксирование или туннелирование трафика, в том числе с использованием VPN. Да, теперь это становится насущной проблемой и у нас. Есть ещё варианты, связанные с обфускацией трафика (попытками замаскировать его под то, чем он не является), но для их реализации нужны определённые умения и возможности. Не каждый пользователь сможет их использовать.



Пойдёт ли Twitter на уступки? Что будет делать сервис микроблогов теперь?


Увы, прогнозировать пойдёт ли Twitter на уступки сейчас довольно сложно. Тут всё зависит, что называется, от настроения владельцев. Мы имеем и примеры договаривающихся соцсетей (типа того же Facebook), и примеры соцсетей, которые решили что накладные расходы на такие договоры выше, чем прибыль от частичной потери рынка LinkedIn.

А ещё, очень хотелось бы помечтать о том, что Twitter присоединится к так называемому Fediverse сообществу частных соцсетей, которые могут общаться друг с другом и не имеют единого центра, соответственно не имеют и единой точки отказа. И тогда также будет не страшна никакая потенциальная блокировка, о которой может далее пойти речь в недрах РКН в случае, если шейпинг не возымеет эффект.



Что будет делать РКН далее? Возможны ли новые замедления других соцсетей?


РКН пока что не планирует блокировать соцсети и ещё только начал обкатывать работы элементов ТСПУ. Вероятно, что в течение некоторого времени будут возникать различные проблемы и ограничения у многих пользователей, пока ведомство не решит их или самостоятельно, или с помощью операторов связи. РКН может замедлить и другие соцсети, например, Facebook. Twitter с ~100 тыс. пользователей в России фактически РКН использует в качестве испытательного стенда для ТСПУ. У ТСПУ также есть ограничения по количеству одновременно обрабатываемых сессий. Нельзя так просто взять и начать шейпить все пользовательские сервисы в сети начнутся зависания, вплоть до временного шатдауна.
Подробнее..

Как замедлили Twitter? Что такое DPI? Разбор

13.04.2021 20:10:28 | Автор: admin
Наверное, вы слышали, что на этой неделе стартовало так называемое замедление Twitter.

С 10 марта 100% мобильного и 50% стационарного трафика Twitter в России официально замедлены. Все это стало возможным благодаря технологии DPI. Мы решили разобраться, как это работает и как устроен механизм замедления.

Почему это важно? Можно предположить, что Twitter это репетиция перед замедлением/блокировкой Facebook, а потом YouTube.

Поэтому сегодня разберемся, что такое DPI, как работает и какие у него возможности.

Будет ли у нас как в Китае? И как от этого защититься?



Начнем издалека, в ноябре 2019 года вступил в силу закон, по которому операторы связи должны были начать установку специальных технических средств противодействия угрозам (ТСПУ).

Позднее выяснилось, что за аббревиатурой ТСПУ скрывалась известная любому сисадмину технология DPI Deep Packet Inspection или Глубокий анализ пакетов. Не путать с плотностью пикселей на дюйм это тоже DPI, но Dots Per Inch.



И вот она дошла до тестирования в масштабах страны. На примере твиттера.

Я сразу скажу, что осуждаю подобное давление на соцсети, потому что это угроза свободе слова, которая у нас только в интернете и сохраняется.Но перейдем к технологиям.

Как работает DPI?


Сисадмины знают, что передача данных в сети разделена на уровни: от физического, где передаются биты, до уровня приложений, где упаковывается сообщение в мессенджере. На каждом уровне пакет данных пополняется своими метаданными, относящимися к нему. Получается своеобразная матрешка. Например, какое приложение отправляет информацию, на какой IP-адрес и так далее.

Так вот DPI умеет просматривать данные разного уровня и сами пакеты. И оно может понять не только откуда и куда идет трафик, но и что это за трафик конкретно: текстовое сообщение, картинки или видео, голосовой трафик Skype или может даже торрент.А дальше сделать с ним, то что хочется:
  • Приоритизировать
  • Ограничить по скорости
  • Перенаправить
  • Заблокировать
  • Ну или, конечно, передать получателю.

Кстати насколько именно замедляется Twitter сейчас непонятно. Лично я проблем пока не наблюдаю. Но почему так мы еще поговорим.



Это сильно упрощает задачи по блокировке сайтов и сервисов. Почему?

Раньше блокировки делались по IP-адресам. А это означало, что сервис ограничивался полностью. А кроме этого страдали сайты, которые записаны на тот же IP-адрес.

Теперь можно внимательно рассматривать пакеты и заблокировать, к примеру только загрузку картинок.

Но как вся эта вундер-технология работает?


Есть две вещи, которые анализирует DPI: сами пакеты информации, причем как метаданные и заголовки, так и внутреннее содержимое. И второе это так сказать поведение пакетов данных.



Давайте посмотрим на пример. Вот так выглядит заголовок пакета при получении данных браузером и с ним все ясно. Сверху написан протокол HTTP, то есть скорее всего веб-страничка. Мы видим адрес запроса. И даже, какие именно данные отправляются.



В данном случае, это небольшая картинка. И ее размер в байтах тоже написан. Даже не нужно залезать внутрь самих данных, чтобы понять, что перед нами.





С зашифрованным трафиком сложнее.Тут инфы намного меньше. Система увидит, какой порт используется (это дает намек на тип приложения), IP-адреса, тип шифрования. А все остальное зашифровано, даже URL-адрес.

Есть и вторая часть алгоритмов DPI. DPI применяет так называемый эвристический анализ: из пакета извлекаются небольшие кусочки данных, так сказать образцы. А дальше система смотрит на что эти данные похожи. Сравнивая их с огромной базой известных образцов. Такие образцы данных называются сигнатурами трафика.



Это очень похоже на то как работает Shazam, который сравнивает небольшой кусочек песни, записанный вами на диктофон, с огромной базой сигнатур песен которые хранятся на сервере. То есть по большому счету DPI это Shazam для трафика.



Кстати, точно по такому же принципу работают антивирусы, они сравнивают сигнатуры новых вирусов с огромной базой известных вирусов.

Кроме этого DPI смотрит на частоту и размер пакетов, потому что разные приложения тоже имеют свои особенности. Например, торренты очень своеобразно отправляют пакеты.

И главное, что поскольку все происходит в реальном времени, такой подход позволяет не сильно замедлять интернет.

Как можно использовать DPI?


Классифицировав пакет, технология DPI позволяет много чего с ним сделать и в целом технология может быть полезна. С помощью DPI можно повышать качество и скорость соединения, приоритизируя один тип трафика над другим.Например, если в вашей локалке все качают торренты, то люди не смогут нормально созвониться по ZOOM по работе. Тогда DPI позволит трафику ZOOM поставить приоритет повыше.

Но если вы Роскомнадзор, у вас вероятно другие приоритеты.

Но вопрос в том, кто будет определять, какой трафик приоритетный а какой нет, остается открытым. Например, при помощи DPI вполне можно продвигать одни сервисы и замедлять другие: отдавая приоритеты отечественным аналогам. К примеру, можно замедлить YouTube и при этом ускорить Rutube.В общем, вариантов для фантазии масса.

Архитектура или почему все снова пошло не по плану?


Но если существует такой мощный инструмент, почему же с Twitter по-прежнему все весьма неплохо?

Важным является вопрос архитектуры и внедрения: то есть, где именно устанавливать DPI-оборудование. Чтобы весь трафик страны проходил проверку, необходимо, чтобы операторы ставили DPI на всех своих пограничных шлюзах. Логично.

Вы обратили внимание, что анонсировано: Замедление для 100% мобильного трафика, а для стационарного только 50%? Распространять опасный по мнению РКН контент через компы не так опасно, что ли? Нет.

Просто внедрили технологию далеко не все. С тусовкой мобильных операторов удалось договориться. А маленьких местных провайдеров интернета огромное количество. Но это полбеды.

Во-вторых, как и в случае с Telegram, заблокировать Twitter не так уж и просто. Дело в том, что Twitter для обеспечения высокой скорости работы сервиса по всему миру пользуется услугами CDN-провайдера. Он называется Akamai.

CDN Content Delivery Network сеть доставки контента.




CDN-провайдер предоставляет Твиттеру распределенную по всему миру инфраструктуру. Как правило, это необходимо, чтобы пользователь при обращении к какому-либо сайту получал информацию не с его основного сервера, который может находиться на другом конце света, а с ближайшего к нему узла.

Такая распределенная система доставки контента заметно усложняет возможность блокировки или ограничения доступа к ресурсу. Потому что если приложение не получит данные по одному адресу, оно пойдет в другой. А там у оператора может быть не включен DPI.



Чтобы наверняка ограничить доступ к интернет-сервису, использующему CDN, требуется ограничить доступ практически ко всей сети CDN-провайдера, у которого могут быть десятки тысяч серверов по всему миру. Иными словами, чтобы заблокировать Twitter, надо заблокировать CDN-провайдера, а от этого снова ляжет половина интернета.

И я даже не буду останавливаться на курьезной ситуации, когда ограничивают полосу пропускания не только для домена twitter.com, но и для всех доменов, в названии которых есть сочетание t.co это короткий домен, принадлежащий твиттеру. Таким образом, ограничениям подвергались и другие сайты, к примеру: reddit.com, microsoft.com и даже сайт Russia Today rt.com. Предположительно по этой же причине прилегли сервера ростелекома.

Впрочем, со временем это вроде починили. Интересно другое.

Ограничения DPI. Что делать?




Но самое любопытное: поскольку это своего рода гадание, нет единого стандарта DPI. У каждого поставщика оборудования свои алгоритмы и технологии.

Качество и эффективность работы DPI очень сильно зависит, от качества базы сигнатур, которую должен на постоянной основе обновлять поставщик. Иными словами, если Twitter что-то поменяет в составе пакетов трафика, то не факт, что старые DPI смогут классифицировать трафик по старым сигнатурам.



Ну и наконец, DPI достаточно легко обойти при помощи VPN, так как VPN шифрует весь трафик и подменяет ваш IP-адрес, то и DPI для него не страшен.



Но ожидается и более простое решение. Протоколы шифрования тоже не стоят на месте. И с приходом TLS 1.3 и DNSSEC еще больше данных приложения и пользователя будут скрыты от DPI. И понять, что в системе за пакет будет еще сложнее. Такие дела.
Подробнее..

Кабысдох DoH-припарка от русского firewall

23.01.2021 00:18:58 | Автор: admin
# wtf cf-hls-media.sndcdn.comcf-hls-media.sndcdn.com is an alias for d1ws1c3tu8ejje.cloudfront.net.d1ws1c3tu8ejje.cloudfront.net has address 13.33.240.123 13.33.240.123 заблокирован

С в очередной раз замолчавшего радио и начался тот день, когда я допилил DNS-over-HTTPS сервер для облегчения фантомных болей от творчества Роскомнадзора.

Боли эти хорошо описаны @ValdikSS в статье В России сохраняются проблемы с доступностью сайтов, но никто их не замечает.

Думать особо не приходится, суть проблем проста и решение тоже не очень сложно: достаточно выкидывать из DNS ответов заблокированные IP адреса а, если адресов не осталось, заменять их на подходящие адреса с того же CDN. Такое издевательство над DNS позволяют как минимум Cloudflare и Amazon Cloudfront.

Например, если в условном DNS-ответе от AKAMAI пришли адреса 23.1.14.0 и 23.1.20.2, а первый из них заблокирован РКН, то в таком случае DNS-сервер может отдать клиенту только один адрес из двух, и браузер не будет тупить в попытке установить соединение с заблокированным IP. Это не обход блокировок, скорее наоборот. Но оно измеримо уменьшает боль. Я был бы рад такую конструкцию увидеть у Яндекс.DNS в Безопасном режиме, но всё же не думаю, что Яндекс готов реализовать такую в меру серую фичу.

Валить в панике из страны? Заворачивать весь трафик в VPN? Зачем! Интернет в России ещё не настолько поломан, чтоб добавлять 50-100ms ко всем своим Zoom-созвонам во времена повсеместной самоизоляции. Можно ещё попытаться что-то починить, да посмеяться над тем, что осталось.

Но хочу предупредить, модель такого DNS-сервера по имени kabysdoh.gulag.link запущена на виртуалке в Санкт-Петербурге, поэтому её использование из других регионов России может добавить существенную задержку к вашим DNS-запросам. При наличии архива XML-выгрузок Роскомнадзора, можно взять исходный код с GitHub и запустить Unbound в подходящей локации. Поддержку Knot Resolver я с @ValdikSS допилю в каком-нибудь обозримом будущем.

Мобильные устройства на Android поддерживают DNS-over-TLS, который доступен по адресу kabysdoh.gulag.link, а Mozilla Firefox поддерживает DNS-over-HTTPS по адресу https://kabysdoh.gulag.link/dns-query. Скриншоты примерной конфигурации можно увидеть ниже (про все возможные опции DoH в Firefox можно прочитать на wiki):

У меня на сегодня всё! Надеюсь, кому-то данная конструкция будет полезна. И помните, once you step into the waters of modifying in-flight DNS messages it seems like crocodiles all the way down.

Подробнее..

Приложение Роскомнадзора кому полезно и насколько хорошо защищает данные

12.03.2021 14:20:14 | Автор: admin

В феврале 2021 года РКН представил собственное приложение для защиты интернет-пользователей от социально опасного контента. Сервис стремится к мультифункциональности и в скором времени планирует значительно расширить инструментарий.

Функционал: сегодня и завтра.

Созданный в РКН цифровой инструмент повысит эффективность защиты интернет-пользователей от вредоносного контента. Мобильное приложение сделает более оперативным механизм удаления из Сети противоправной информации, имеющей отношение к детской порнографии, пропаганде суицидов, наркотических средств и т.д. Такие материалы сегодня включаются в Единыйреестрзапрещенных сайтов.

До февраля 2021 года пользователи могли подать жалобу на противоправный контент только на сайте РКН. Кстати, по этому каналу обратной связи с ноября 2012 года получено более 2,7 млн сообщений об информации в интернете, нарушающей российское законодательство.

За восемь с небольшим лет в ведомство поступило и рассмотрено более 315 тыс. сообщений о детской порнографии, почти 643 тыс. о незаконном обороте наркотиков, 211,5 тыс. о призывах к самоубийству, около 1,5 млн о нелегальных азартных играх.

В мобильном приложении помимо подачи жалобы на запрещенный контент также можно будет:

  • отследить этапы ее рассмотрения;

  • проверить, ограничен ли доступ к интернет-ресурсам и т.д.

Также инструменты сервиса позволяют провайдерам хостинга и владельцам сайта своевременно получать сведения от Роскомнадзора в отношении их сайтов в части размещенного на них запрещенного контента.

По словам одного из создателей проекта, руководителя подразделения проведения экспериментальных работ Научно-технического центра ФГУП Главный радиочастотный центр (ГРЧЦ) Владислава Минакова, в ближайшее время будут расширены опции приложения:

  • расширение функционала в части реализации кабинета СМИ и вещателя;

  • введение новых групп пользователей (учредители СМИ, вещатели, главные редакторы);

  • реализация возможностей оперативного получения используемой в деятельности СМИ информации;

  • расширение способов доставки до поднадзорных лиц юридически значимых документов.

Предложения пользователей учитываются.

Увеличение функциональных возможностей приложения будет основано не только в связи с новыми полномочиями подразделений РКН, но и на основании опыта подписчиков.
Обратная связь с ними сегодня осуществляется посредством отзывов в магазинахGoogle PlayиApp Store, а также по электронной почте ermp@grfc.ru.

В. Минаков сообщил, что уже поступил ряд конструктивных предложений от пользователей по новым опциям. Это, в частности:

1) адаптация интерфейса;

2) рассмотрение возможности по расширению способов авторизации (по номеру телефона, госуслуги Москвы mos.ru).

Пока доступ к сервису РКН осуществляется через Единую систему идентификации и аутентификации (портал Госуслуг) и не требует дополнительной регистрации.
Начавшееся в феврале бета-тестирование приложения будет проходить до возможного выявления и устранения проблем в его работе. Вероятно, стабильный релиз будет уже в марте, рассказал эксперт ГРЧЦ. Также он сообщил, что обновления сервиса выходят по мере необходимости. За период бета-тестирования было сделано несколько таких доработок приложения. Масштабные обновления же с новым функционалом планируются 1-2 раза в год.

Запуск такого мобильного ПО это один из элементов цифровой трансформации, которую РКН активно ведет, начиная с 2020 года, в соответствии с утвержденной в декабре 2020 года ведомственной стратегией.

Насколько защищена конфиденциальность.

Мобильное приложение РКН было написано с нуля, без применения зарубежных решений, уточнил В.Минаков.

В ходе разработки было использовано много отечественных IT-кейсов, например, модуль шифрования openssl-gost.

Сервис, по словам его автора, отвечает всем современным требованиям и соединил многие актуальные технологии.

Разработчик отметил, что в программе сделан особый упор на безопасность.

Перед запуском был проведен полный внутренний аудит самого приложения и серверных компонентов, произведена имитация DoS и DDoS атак.

Конфиденциальность данных пользователей также в приоритете. Мобильный сервис поддерживает минимально необходимое количество соединений, которые устанавливаются:

  • с сервером приложения это касается обновления данных и статусов;

  • сервером Госуслуг (авторизация);

  • сервером Firebase Cloud Messaging (для push-уведомлений;

  • сервером Я.Метрика. Данное взаимодействие будет только в период бета-тестирования, в дальнейшем функционал будет отключен.

Подробнее..

Суверенный DNS уже здесь, а вы и не заметили

03.03.2021 22:15:39 | Автор: admin

Около 4 лет назад я сделал небольшую статью на тему невозможного в то время суверенного интернета. С того времени многое изменилось, появились законы и даже реализации этих законов, что ожидаемо вызвало много публикаций на эту тему. Однако, для обычного пользователя все эти движения оставались незаметными. Лично у меня тоже не было возможности и необходимости уделять внимание этим вопросам.

Совсем недавно, буквально "на днях", в новостях проскакивали сообщения о недоступности страницы публичного DNS от Cloudflare ( https://1.1.1.1 ) из сетей российских провайдеров, например, Ростелекома, что навело меня на мысль вернуться к изучению вопроса.

Быстрый поиск по профильным ресурсам связистов показал, что уже много месяцев происходит процесс осувереннивания российского сегмента сети. Например, Роскомнадзор строит свой аналог базы RIPE для российских провайдеров и пользователей интернета. И, внезапно, национальную систему доменных имён. На форуме НАГ попадался даже документ с инструкциями по перенастройке провайдерских DNS на суверенный манер, со страшным названием "Инструкция по подключению операторов связи и владельцев АС к Национальной системе доменных имен (НСДИ).

Беглое изучение этого документа приводит к следующим выводам: НСДИ уже активно применяется. В документе приводятся несколько вариантов использования НСДИ, в том числе с возможной подменой корневых DNS (см. статью в wikipedia). С большой вероятностью настройки DNS, которые выдает провайдер вашему устройству, уже используют НСДИ. Другой вывод: в настоящее время функционирование НСДИ обеспечивается мощностями MSK-IX , что следует из принадлежности IP адресов в "Инструкции".

На момент написания статьи сервера НСДИ отдают ту же информацию, что есть в файле root.hints в современных ОС (оригинал файла находится по адресу https://www.internic.net/domain/named.root ). У меня не сложилось однозначного понимания, как НСДИ поможет осуверенниванию и какие плюсы и минусы этого решения. Прошу прокомментировать тех, кто разобрался в вопросе глубже.

Подробнее..

ФЗ-152 надоел, простое решение c хранением персональных данных на nginx

17.04.2021 18:19:17 | Автор: admin

Всем привет,

Я последние несколько лет очень часто сталкиваюсь с проектами по адаптации под 152-ФЗ и он мне, честно, порядком надоел. Поэтому, прочитав опять весь закон, все комментарии различных ведомств и трактовки уважаемых людей, а также проанализировав ряд решений, которые прошли успешно аудит. Я, кажется, нашел простой технический вариант как сделать ваш web-site, API или приложение, соответствующее закону о персональных данных 152-ФЗ в разрезе требования о сборе пнд на территории России.

Я даже автоматизировал развертывание этой штуки и это занимает не больше 10-ти минут. Давайте обсудим применимость данного подхода!?

Чуть-чуть про сам закон, 152-ФЗ

Я уже и не помню зачем он на самом деле создавался, толи для того, что бы фейсбук и твиттер хранили данные о Российских граждан в РФ и таким образом к ним был бы более простой способ доступа у правоохранительных органов. Возможно, для того, чтобы они были в безопасности. Назначение самого закона оставим за скобками, а углубимся сразу в его требования. Сам закон обширный, но самый большой камень преткновения описан в статье 18, п.5:

"При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных впунктах 2,3,4,8 части 1 статьи 6настоящего Федерального закона."

Хочу обратить внимание именно на слова "при сборе персональных данных". Если попробовать перевести в простой язык, то его можно трактовать так, что собирать данные нужно используя базу данных в РФ и еще держать ее актуальной. Никаких ограничений для других операций в законе нет и ограничений, что можно делать дальше с этими данными так же нет. Это самый тонкий момент тут, так как пояснений, что такое база-данных или другие понятия закон не описывает, то это все трактуют очень по разному. Вот самые распространенные трактовки, которые я слышу:

  • Собирать персональные данные нужно в РФ, дальше можно их отправлять куда захочется.

  • Вообще нельзя отправлять персональные данные за пределы РФ.

  • Вообще ничего нельзя никуда отправлять и нельзя нигде ничего размещать за пределами РФ.

Но на основе того как уже реализуются системы и как проходят проверки, можно смело заявить, что первый вариант точно рабочий и валидный. Теперь разобравшись чуть-чуть с требованиями перейдем к тому как это можно реализовать и уже выдохнуть.

Варианты реализации

Ниже список вариантов как компании этот закон исполняют с технической стороны и что я встречал:

  1. Вообще его игнорируют. Привет Facebook и Twitter.

  2. Доказывают себе и другим, что у них нет персональных данных. Закон, кстати, так себе описывает, что такое персональные данные.

  3. Арендуют сервер или виртуальную машину в РФ, кладут на него excel фаил - "персональные данные.xls" и отчитываются документально перед проверяющими органами.

  4. Вносят руками данные локально в excel или в локальную систему перед тем как внести их в систему размещенную за пределами РФ.

  5. Просто разворачивают копию системы в РФ и пользователей маршрутизируют на уровне DNS между площадками.

  6. Выносят из приложения часть логики и размещают ее в РФ, где происходит сбор и хранение персональных данных. (Самый крутой вариант с моей точки зрения).

Вариантов я видел уже больше нескольких десятков, не буду браться за их оценку с точки зрения закона, а лучше сразу перейду, с моей точки зрения самому простому варианту, который кстати совсем не новый.

Описание реализации - Reverse Proxy

Концептуально выглядит он примерно как на архитектуре ниже.

Ничего сложного и логика работы следующая:

  1. DNS на основе гео принадлежности пользователя маршрутизирует запросы. Если пользователь из РФ, то он идет по правой части картинки на прокси сервер. В данном случае на картинке Route53, но может быть и другой DNS сервис.

  2. Reverse proxy, в данном случае это nginx принимает HTTP/HTTPS запрос и если он (POST, PUT, DELETE и тд), то кладет его локально в лог и в базу данных (PostgreSQL) с помощью плагина - rsyslog-pgsql в json формате.

  3. Дальше запрос отсылается в первичную систему, получает ответ и отдает его пользователю.

  4. Для пользователя процесс выглядит совершенно прозрачным и не нужно менять никакой логики у него, он как-будто взаимодействует с оригинальной системой.

"Постойте, так ведь это просто сбор логов HTTP/S запросов, разве это считается?" - спросите вы. С точки зрения закона он никак не регламентирует формат и структуру сбора и хранения данных и только говорит про использование базы-данных. Поэтому с логической точки зрения тут все по букве закона. Похоже, примерно так же SAP доработал свою систему, вот тут можно почитать более подробно в их блоге. Там очень часто упоминается, что пишется лог изменений в РФ.

В базе данных будут храниться HTTP/S логи запросов на создание и изменения, что-то вроде changefeed. Но это легко можно расширить если известна модель пересылаемых данных и встроить эту логику в виде python скрипта или просто сделать trigger в базе данных, которая будет схлопывать changefeed в нужную структуру, где запись об одном человеке будет одна.

Как развернуть это себе?

Я автоматизировал развертывания и настройки этого модуля и опубликовал его тут на Github как open source проект. Если кто-то хочет дополнить или расширить этот проект то смело пишите мне или создавайте pull request.

Краткое пояснения как развернуть:

  1. Пропишите в вашей DNS записи A-record с айпи адресом на ваш сервер, который будет выступать reverse-proxy.

  2. Зайдите на вашу виртуальную машину или свой сервер и сделайте: git clone https://github.com/Gaploid/FZ-152-Reverse-Proxy

  3. Сделайте файл executable: chmod +x install.sh

  4. Запустите скрипт: sudo ./install.sh <incoming_domain> <url_to_forward_traffic> Пример: sudo ./install.sh example.com http://example.com где <incoming_domain>это домен на который пользователь будет заходить, он может быть существующим. <url_to_forward_traffic> это адрес первоначальной системы.

  5. Все, после этого если вы зайдете на <incoming_domain> все запросы POST, DELETE, PUT буду складываться локально в лог фаил - /var/log/nginx/reverse-access.log и в базу: proxy_logs в таблицу: accesslog.

Если вы хотите добавить HTTPS, то это можно сделать несколькими способами:

  • Добавить свой существующий сертификат в nginx. Вот пример инструкции.

  • Добавить новый сертификат от let's encrypt. Я для этого сделал скрипт ./add_ssl.sh вам нужно просто его будет запустить на этом же сервере. Сертификат получается с помощью бота от let's encrypt автоматически, но валидацию, что это действительно ваш домен он проводит путем проверки доступности по указанному домену <incoming_domain> вашего сервера, который вы указали на первом шаге.

Все на этом ваше мобильное приложение или даже веб-сайт если он работает через ваше API будет работать так как и работал и ничего в них не нужно менять.

Как еще это можно улучшить?

  1. На nginx можно дополнительно выставить фильтр какие запросы перехватывать и вы можете указать, например, что нужно перехватывать если URL - myapp.com/profile/ в таком случае только запросы связанные с профилем будут сохраняться, что сильно уменьшит объем хранимых данных.

  2. Как я писал выше можно добавить триггер в базу данных, которые будет парсить JSON запроса и класть уже в другую таблицу в структуру, когда на одного человека будет приходиться только одна запись.

  3. Можно еще добавить веб интерфейс с поиском, который будет показывать все записи по поисковой строке, например по ФИО или айди человека.

Послесловие

Я ни в коем случае не претендую, что это решение является серебряной пулей для всех сценариев, а так же не берусь его оценивать с юридической стороны. Поэтому перед тем как использовать проконсультируйтесь с юристами в вашей компании или во внешних агентствах.

Причина по которой я написал эту статью - желание обсудить валидность и применимость данного варианта с комьюнити, поэтому смело пишите ваши мысли в комментариях.

Подробнее..

Роскомнадзор запретил иностранным агентам писать в интернете

23.10.2020 12:08:13 | Автор: admin
Доброе утро, Хабр!

Как обратил внимание вчера телеграм-канал Телеком-ревью, ещё в сентябре Роскомнадзор издал приказ с относительно невинным бюрократическим названием Об утверждении формы указания на то, что сообщения и материалы иностранного средства массовой информации, выполняющего функции иностранного агента, и (или) российского юридического лица, выполняющего функции иностранного агента, распространяемые на территории Российской Федерации, созданы и (или) распространены указанными лицами.



К сожалению, в июле, когда был размещён проект приказа, на его содержание никто не обратил серьёзного внимания и очень зря.

Хотя по названию всплывают ассоциации с маркировкой На правах рекламы, которую давно уже одни издания научились делать не слишком заметной, а другие вообще лавируют между ней и партнёрскими материалами, в реальности по причине то ли технической безграмотности авторов, то ли целенаправленно но юрлицам и СМИ со статусом иноагента по сути запретили писать в интернете.

Что характерно и этот момент стоит запомнить сделали это в неявном виде, без прямого запрета, просто выдвинув технически нереализуемые требования. И это наглядный пример того, как важно в современном технологическом мире становится умение читать между строк и оценивать не только букву, но также дух и практику применения законопроектов.

Под катом самые яркие положения приказа, точнее, приложения Форма указания... к нему.


  • Указание подлежит размещению в начале каждого сообщения (материала)
  • Размер шрифта указания должен вдвое превышать размер текста сообщения
  • Не допускается применение технологий по увеличению скорости указания воспроизведения
  • Указание должно быть распространено при каждом возобновлении транляции данного сообщения (материала)


По сути, приказ накладывает требование не на иноагентов, а на платформы для распространения информации, начиная с соцсетей и заканчивая движками блогов и СМИ.

Размещение в Фейсбуке, ВКонтакте, телеграм-каналах, Твиттере становится невозможным в силу того, что имеющиеся в этих сетях средства форматирования текста не позволяют выполнить указание о двойном размере шрифта.

Размещение на YouTube и других видеохостингах становится невозможным в силу того, что все видеохостинги имеют встроенные технологии по увеличению скорости указания воспроизведения, а также не имеют возможности принудительного проигрывания заданного фрагмента при каждом возобновлении трансляции.

Размещение во многих СМИ и на блог-платформах становится затруднительным, так как имеющиеся средства форматирования текста либо не позволяют обеспечить требование по двойному размеру шрифта, либо такой шрифт визуально уродует вёрстку издания.

То есть, встретив практически в любом канале распространения информации какое-либо сообщение от иноагента, либо репост сообщения иноагента, либо материал на базе сообщения иноагента, Роскомнадзор в большинстве случаев может выписывать указание о его удалении под угрозой блокировки всего канала просто рефлекторно.

Таким образом, помимо самого по себе оскорбительного характера требований, с чисто технической точки зрения они составлены так, чтобы полностью запретить публикацию и распространение информации, как-либо связанной со СМИ и юридическими лицами, признанными иностранными агентами.

Мы попросили прокомментировать сложившуюся ситуацию Артёма Гавриченкова, технического директора Qrator Labs:
Я думаю, Дуров может решить эту проблему наиболее оскорбительным для РКН способом
Добавить к этому нам на данный момент нечего.
Подробнее..

ДИТ Москвы, коронобесие, большие данные преступление и наказание

20.04.2021 18:08:31 | Автор: admin
За неделю Роскомнадзор дважды составил административные протоколы на Департамент информационных технологий Москвы: за незаконную обработку ПД и наглое вранье надзорному органу.


Во время пика прошлогоднего коронабесия, когда власти вводили пропуска, комендантский час, патрули с собаками чумными докторами и это все, я развлекал себя, измываясь над московской системой оформления электронного пропуска на передвижение, который якобы требовался для обуздания пандемии.

Гипотеза состояла в том, что вся эта система сплошная профанация и нужна лишь для распила бюджета и построения цифрового профиля москвичей, а любой гражданин, располагая толикой изворотливости и информацией из открытых источников, может ее легко обойти. Проверка носила бескорыстный характер, так что я был целиком в белом жабо white hat.

Гипотеза подтвердилась: сперва я заказал себе многоразовый пропуск на название и ИНН несуществующей организации, который был действителен где-то месяц и даже пару раз автоматически продлевался системой.

Затем пропуск аннулировали и новый можно было заказать лишь через более сложную процедуру, сопроводив справкой с места работы. Для получения пропуска Вам необходимо подтвердить, что Вы работаете в указанной организации, путем предоставления договора, справки с места работы или иного документа, сообщала система, и стращала ежа голой жопой ч.1 ст.20.6.1 КоАП РФ, с которой автор страшилки был явно незнаком. Но можно было пойти и по простому пути, объявив себя журналистом или адвокатом, что я успешно и сделал.

Проверка гипотезы сопровождалась рядом условий, которые я сам себе поставил: система не должна получить никаких данных обо мне, кроме тех, предоставление которых неизбежно для целей получения пропуска. Т.е. пропуск должен содержать ФИО его невозможно не указать. К пропуску можно привязать транспортную карту бессмысленно привязывать несуществующую или чужую, она просто не сработает в метро (в наземном транспорте со свистом работала непривязанная). Московские власти хотят знать мое место работы обломятся.

Одновременно я проверял другую гипотезу, а именно: все собранные при заказе пропуска данные будут использоваться ДИТ Москвы как ему заблагорассудится, игнорируя требования закона и элементарной порядочности. Эта гипотеза также подтвердилась.

Для ее проверки я внимательно следил, чтобы при заказе пропуска не принять случайно кабальное соглашение об обработке персональных данных, и гарантирую это: соглашения либо не было вовсе, либо в нем однозначно было прописано, что данные собираются исключительно в целях выдачи пропуска.

Был более жесткий вариант заказа с соглашением, предусматривающим пожизненное анальное рабство и передачу персональных данных партнерам оператора, которые смогут использовать их в любых целях. Этот вариант заказа был отметен без раздумий, как нарушающий условия задачи.
Кабальное соглашение во всей красе
Настоящим подтверждаю свое согласие на осуществление Департаментом предпринимательства и инновационного развития города Москвы, Департаментом информационных технологий города Москвы (ОГРН 1107746943347, адрес 123112, г. Москва, 1-Красногвардейский проезд, д. 21, стр. 1), государственным казенным учреждением города Москвы Информационный город (ОГРН 5147746224324, адрес 123112, г. Москва, 1-Красногвардейский проезд, д. 21, стр. 1), Фондом Московский инновационный кластер (ОГРН 1197700007141, адрес: 125009, г. Москва, Вознесенский переулок, д.22) (далее оператор) обработки следующих моих персональных данных: фамилия, имя, отчество; дата рождения; адрес; профессия; место работы, адрес организации, иная информация о трудовой деятельности; должность в организации; данные документа, удостоверяющего личность, гражданство, образование; номера телефонов; адрес электронной почты; технические данные, которые автоматически передаются устройством, с помощью которого используются информационные системы и (или) сайт оператора (в том числе технические характеристики устройства (идентификатор устройства), IP-адрес, файлы cookies, информация о браузере и др.), в том числе на осуществление следующих действий: обработка (включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, обезличивание, распространение и передачу третьим лицам, блокирование, уничтожение персональных данных), в целях проверки достоверности данных цифрового пропуска для передвижения по городу Москве, коммуникации со мной оператора и (или) третьих лиц, в том числе при моем обращении к оператору; в том числе смс и e-mail рассылок посредством указанных мною в настоящем согласии номеров телефона и (или) адреса электронной почты, направления мне новостных материалов оператора и (или) третьих лиц; получения от оператора и (или) третьих лиц по сетям электросвязи информации (материалов информационного и (или) рекламного характера)
Источник


Как и предполагалось, моя внимательность ни на что не повлияла: через некоторое время от правительства Москвы повалил спам. И тогда в условиях самоизоляции у меня появилось новое развлечение курощение ДИТ. Закон нарушают? Нарушают. Ответственность за это предусмотрена? Предусмотрена. Вот и отвечайте по закону. Заранее было понятно, что задача не из легких привлечь госструктуру за рассылку спама и вольное обращение с персональными данными, но если не пробовать, это хамство будет вечным.

Я подал жалобы в ФАС и Роскомнадзор, с первой из которых у меня сложились многолетние плодотворные отношения по штрафованию спамеров, а со вторым не сложились от слова совсем: РКН упорно не видел моих персональных данных, а тем более нарушений в порядке их обработки, сколько бы и на кого я ни жаловался. А в этот раз начались такие чудеса, будто я из 2021 года попал в Светлую Россию Будущего.

На московские власти я и раньше жаловался в ФАС и это была едва ли не единственная жалоба за последние 5 лет, которая не вызвала живого отклика в сердцах антимонопольщиков: это не реклама, а социальная реклама ответили они, а потому оснований для принятия мер нет. Элегантное решение, я считаю: и волки целы, и баранам овцам нечего возразить формально ФАС права, а неформально я злопамятный и ждал подходящего случая, который не заставил себя ждать.
Спам, на который я жаловался в ФАС


Подрядчик бесплатно: найдем швейный цех под ваши нужды завлекал заголовок очередного спама от московских властей про Биржу контрактного производства бесплатный сервис, где можно найти швейный цех или фабрику и заказать производство одежды, обуви, домашнего текстиля или аксессуаров.

Ну если и это социальная реклама, подумал я, то извините пойдемте в суд, хоть в Верховный. А вот и нет, не социальная, и не реклама вообще ответила ФАС. Рекламой является информация, <> направленная на привлечение внимания к объекту рекламирования тогда как в поступившем Вам e-mail-сообщении отсутствует информация об объекте рекламирования. Целью данного сообщения не является привлечение внимания потребителей к объекту рекламирования.

Т.е. Биржа контрактного производства и все письмо про нее, по мнению Московского УФАС России, не информация об объекте информирования, а Хотите уйти из Китая и найти швейное производство в России? Сделайте это с нами! не имеет целью привлечение внимания потребителей к объекту рекламирования. Серьезно?!

И даже эта, кхм, позиция была выражена лишь после пинка, поскольку без оного ФАС лишь сообщила, что не получила ответа на свой запрос от спамера ГКУ города Москвы Московского городское агентство по телекоммуникациям и на основании этого приняла решение об отказе в возбуждении дела. Пришлось пинать напоминать заплаканной ФАС, что на такой случай в КоАП предусмотрена ст.19.7, устанавливающая ответственность за непредставление информации в государственный орган, осуществляющий государственный контроль.

В общем, с ФАС мы упражняемся в казуистике языкознании и логике, результат пока неизвестен, но если жалоба на процитированное решение не найдет отклика и у руководства ФАС, есть планы прогуляться в суд и заставить-таки антимонопольщиков работать.

А теперь про Светлую Россию Будущего и Роскомнадзор, который мы все заслуженно не любим, а он настолько крут, что выдает целебных даже спамерам из правительства Москвы.
Спам, на который я жаловался в Роскоманадзор


Сперва Управление Роскомнадзора по ЦФО ответило мне, что я сам себе злобный Буратино, т.к. зарегистрировался на московском портале госуслуг: начав пользоваться Порталом, Вы приняли соглашение о пользовании информационными системами и ресурсами города Москвы (далее Соглашение) в полном объеме. В соответствии с пунктом 3.3 Соглашения Вы дали свое согласие на получение информационных сообщений.

Ответ был предсказуемым и основанным на позиции вранье Департамента информационных технологий города Москвы, присланном в ответ на запрос Роскомнадзора, к чему я был готов. В свою очередь, я сообщил Роскомнадзору, что а) портал был создан раньше, чем правительство Москвы учредило ДИТ, а потому я никак не мог давать ему согласия на получение спама; б) на портале есть настройки получения информационных соглашений, и я изначально отказался от их получения; в) [звучит барабанная дробь] я зарегистрирован на этом портале с другим адресом.

Я все понимаю большие города, большие данные, слегка запутались в них, немножечко соврали про цели сбора персональных данных для пропусков, уточку переборщили с их незаконной обработкой, случайно сопоставили один набор ПД с другим, непроизвольно разослали спам с кем не бывает, правда? Даже законодатель предусмотрел такие ошибки, дополнив в профилактических целях КоАП статьей 13.11.

Пока я все эти соображения излагал Роскомнадзору, пришло письмо из ДИТ, и уже не спам: в ходе проверки выявлено ошибочное направление информационной рассылки [снова барабанная дробь], уведомляем Вас об уничтожении адреса электронной почты [мой адрес], Ba-Dum-Tss!!! Большие города, пустые поезда большие данные, снова ошибочка вышла! Я мысленно посочувствовал сотрудникам ДИТ, танцующим танец маленьких ужей на сковородке, убедился, что мой адрес не уничтожен ДИТом в приступе добросовестности, и переслал сообщение в Роскомнадзор.

Погодите-ка со своей ст.13.11 КоАП, неожиданно взбеленился Роскомнадзор, нам тут что, всю дорогу ссали в уши?! Тогда мы начнем возбуждаться по признакам ст.19.7 КоАП, выразившимся в представлении в государственный орган, осуществляющий государственный контроль (надзор), наглой лжи сведений (информации) в искаженном виде. На прошлой неделе составили протокол, меня не звали, т.к. я не сторона этих увлекательных правоотношений, но хочется думать, что было жарко.

А на этой неделе позвали составлять протокол за рассылку самого спама незаконный оборот моих персональных данных. Да, было жарко! Первые полчаса мы с нач. отд. по защите прав субъектов ПД (кстати, очень милая дама) сидели и ждали, пока представитель ДИТ напишет ходатайство о переносе заседания на 3 дня, т.к. якобы идет проверка и ДИТ надо установить все факты, это была душеспасительная социально-значимая рассылка (звук закатываемых в сарказме глаз), а адрес взят из открытых источников Вардан Кушнир. Некрасиво глумиться над своим процессуальным противником, но вы понимаете мои чувства?

В общем, за эти полчаса я хорошо прогрелся, почти вскипел и обдумал, почему против переноса. Во-первых, потому, что за уже прошедшие два месяца ДИТ мог бы провести пять проверок и 3 дня погоды не сделают. Во-вторых, потому, что как следует из письма ДИТ, проверка уже закончилась и установила наличие ошибки (даже мой адрес обещали уничтожить!) В-третьих, мне уже достаточно трех версий, почему ДИТ спамил (хотя постойте, а как же результаты проверки, которая уже завершилась, но нужно еще 3 дня?) и может хватит врать?

Хватит, решил Роскомнадзор, ходатайство о переносе рассмотрения отклонил и составил протокол об административном правонарушении. С нетерпением жду суда над ДИТ: все-таки, немного поостыв, я решил, что с интересом выслушаю четвертую и пятую версии вранья на тему, откуда у ДИТ мой адрес электронной почты и почему он считает, что на него можно невозбранно слать спам. Есть даже пара предположений, какими они будут

Итого в сухом осадке:
  • 3 версии, откуда ДИТ взял мой адрес для рассылки спама, ни одна из которых его же не устраивает;
  • проверка, которая завершилась, но нужно еще 3 дня на ее окончание;
  • задокументированное вранье ДИТ надзорному органу;
  • 2 протокола об административном правонарушении, совершенном ДИТ.


Ну, кто меня теперь осудит за намерение пойти в суд и поддержать позицию Роскомнадзора?
Подробнее..

Роскомнадзор vs Билайн куры передохли, пришлите новый телескоп

23.04.2021 16:06:54 | Автор: admin

В прошлом году Билайн стал требовать для входа в Личный кабинет абонента принять оферту и согласиться получать рекламу спам от полосатых и его партнеров, а в случае несогласия отправляться в Мегафон или МТС на ближайший хутор ловить бабочек.

Идея сафари на чешуекрылых показалась мне настолько оригинальной, что я пригласил присоединиться к приключениям Роснепотребнадзор, ФАС и Роскомнадзор, предложив по дороге обсудить: не слишком ли много ухи съели пчеловоды, требуя от абонентов согласия на спам? Две первые инстанции посчитали, что не слишком: вы же не приняли оферту, дорогой абонент, значит ваши права не были нарушены, играйте в юного энтомолога без нас. А надзор, профилактика, предупреждение оставьте тем, кто верит в Деда Мороза.

Зато Роскомнадзор заинтересовался новым видом активного отдыха, запросил у туроператора Билайна проспекты, составил на него административный протокол за то, что не сразу выслали, а затем направил требование о приведении своей деятельности в соответствии с действующим законодательством. Самого текста не видел, но предполагаю, что требовалось не орфографические ошибки в оферте исправить.

Прошел месяц, Билайн исполнил требование вывесил новую оферту. Было:
2.8. Выражаю Оператору согласие на обработку <> и передачу указанных сведений или результатов их обработки, в том числе вероятностных, партнерам Оператора (далее Партнеры) в целях предоставления товаров/работ/услуг Оператора или Партнеров.
Также выражаю согласие на направление мне сообщений рекламного и/или информационного характера <> а также организацию Оператором канала коммуникации между Партнерами и мной по телефонным номерам, пользователем которых я являюсь.

Стало:
2.8. Соглашаясь с настоящими Условиями, Абонент выражает Оператору согласие на обработку указанных ниже его персональных данных в целях:
<>
  • предоставление Оператором Абоненту информации об услугах Оператора и партнерах Оператора (в том числе информирование Абонента о предоставляемых партнерами Оператора товарах, работах, услугах партнеров Оператора, включая рекламу партнеров Оператора);
  • предоставление товаров/работ/услуг партнеров Оператора и партнеров Оператора.

Спешили выполнить требование Роскомнадзора, отсюда и партнеров Оператора и партнеров Оператора, руки тряслись, понимаю, но разницы не вижу.

Похоже, одного административного протокола полосатым мало, попросил Роскомнадзор уважить пчеловодов повторной проверкой, чреватой уже составлением протокола о неисполнении требования надзорного органа.

Почему Билайн так бьется за п.2.8 оферты, что даже рискует вызвать на себя огонь регулятора, полагаю, очевидно (спойлер: чтобы невозбранно рассылать спам абонентам и продавать их рекламные профили своим партнерам). Неочевидно, как далеко он готов зайти для достижения этой цели, хотя для меня очевидно, рассказываю.

Однажды мне потребовался договор с Билайном, свой экземпляр которого я считал безвозвратно утраченным армейским способом. Пошел в офис обслуживания, предъявил паспорт, попросил копию, через минуту мне ее выдали все просто, быстро и безвозмездно, т.е. даром. Однако при детальном рассмотрении оказалось, что вместо копии мне выдали подделку справку о помутнении рассудка при заключении договора и приступе амнезии. Перерыл все антресоли и все-таки нашел свой экземпляр договора, сравните сами:


Если верить копии подделке, при заключении договора я дал согласие на получение рекламной информации, а если оригиналу с чернильными подписями обеих сторон и сургучной печатью ОАО Вымпел-Коммуникации находился в то время в здравом уме и до сих пор пребываю в трезвой памяти, четко зафиксировавшей: такого согласия я не давал.

Похоже, глазастых и здравомыслящих, которые вычеркивают при заключении договора дефолтное согласие получать спам, становится все больше, и полосатые придумали хитрый финт: доступ в Личный кабинет только в обмен на анальное рабство отказ от своих прав. Связь есть? Есть! А следить, какие подписки и услуги вы сами подключили абоненту не обязательно

А вы как, вздыхаете и соглашаетесь с подобными офертами, или отстаиваете свои права?

P.S.: причем тут куры и телескоп?
Подробнее..

Категории

Последние комментарии

  • Имя: Макс
    24.08.2022 | 11:28
    Я разраб в IT компании, работаю на арбитражную команду. Мы работаем с приламы и сайтами, при работе замечаются постоянные баны и лаги. Пацаны посоветовали сервис по анализу исходного кода,https://app Подробнее..
  • Имя: 9055410337
    20.08.2022 | 17:41
    поможем пишите в телеграм Подробнее..
  • Имя: sabbat
    17.08.2022 | 20:42
    Охренеть.. это просто шикарная статья, феноменально круто. Большое спасибо за разбор! Надеюсь как-нибудь с тобой связаться для обсуждений чего-либо) Подробнее..
  • Имя: Мария
    09.08.2022 | 14:44
    Добрый день. Если обладаете такой информацией, то подскажите, пожалуйста, где можно найти много-много материала по Yggdrasil и его уязвимостях для написания диплома? Благодарю. Подробнее..
© 2006-2024, personeltest.ru