Запрет на Skype: чего боятся российские госчиновники
                        Недавно по страницам отечественных СМИ и блогов прокатилась волна возмущения действиями чиновников, которые запретили использовать в госструктурах открытую почту и Skype для служебной переписки. Теперь служащие могут пользоваться только продуктами, сертифицированными в ФСБ. Но так ли ужасно это постановление? Может быть, чиновники Свердловской области и президент РФ, одобривший эту инициативу, не так уж неправы?
 Не так давно правительство Свердловской области обратилось к главам муниципальных образований с просьбой провести анализ состояния информационной безопасности. По его результатам предписывалось использовать для служебной переписки только сертифицированные программные продукты, а также запретить Skype и бесплатный e-mail. Документ, предназначенный "для служебного пользования", попал в Сеть и вызвал всеобщее негодование.
Однако его причины не очень понятны, поскольку перечисленный комплекс мероприятий не содержит ничего нового по сравнению с указом президента РФ от 17.03.2008 N 351 "О мерах по обеспечению информационной безопасности". Пункт а) указа не предполагает разночтений: подключение информационных систем, применяемых для передачи информации, содержащей сведения, составляющие государственную или служебную тайну, к международной компьютерной сети "Интернет" не допускается. Если без подключения к публичной сети не обойтись, пункт б) предписывает использовать средства шифрования, сертифицированные ФСБ.

 Указ правительства Свердловской области о запрете использования сервисов бесплатной электронной почты и интернет-телефонии Skype
Вероятно, дело в том, что журналисты и интернет-социум никак не воспринимают простую формулировку "подключение не допускается", но остро реагируют на имена собственные. Как назло, помимо цитирования указа президента свердловский чиновник упомянул Skype. Язвительные статьи сразу же появились в бумажных и электронных СМИ, за ними последовало обсуждение "в одни ворота" на форумах и в блогах. Сошлись на том, что Skype и Gmail – флагманы инновационного развития РФ, но спецслужбы ими недовольны. Так что же беспокоит президента России и правительство Свердловской области? Оставим в покое бесплатную электронную почту, с которой всё понятно. Рассмотрим Skype и алгоритмы шифрования.
Кто может "слушать" Skype?
Проведите эксперимент. Войдите в Skype под своим именем с двух компьютеров и запустите чат на одном из них. Обратите внимание: всё, что вы читаете и пишете, незаметно копируется на второй компьютер, даже если он подключился к сети уже после окончания разговора. Иными словами, достаточно иметь "золотой пароль", чтобы получить оперативный доступ к "одному из самых защищенных от прослушивания средств современной связи".
Несколько смущает, что компания Skype с момента основания в 2003 г. является убыточной, но неплохо себя чувствует все эти годы. Рискнем предположить, что eBay в 2005 году не по своей воле приютил депрессивный социально значимый проект, исполнив роль известного чукотского губернатора. Писатель Виктор Пелевин упоминает якобы существующие Google Secret Service и cекретную службу "Яндекс#". В каждой шутке есть доля шутки, но Яндекс уже поделился с государством "золотой акцией".
Откройте закладку "О программе" в любой системе "банк-клиент". Зайдите на сайт разработчика и обратите внимание на количество сертификатов соответствия от ФСБ. Разработчик реализует алгоритмы шифрования по ГОСТу, и для чувствительной информации это важнее убогого пользовательского интерфейса. Потому что все остальные сертификаты централизованно выдает американский Verisign.
 
Недавно к российским разработчикам в области VoIP обратилась служба новостей одного из федеральных телеканалов.
 Без претензии на оригинальность редакция использует бесплатные видеоконференции Skype для связи с корпунктами. Однако обсуждение выпусков новостей они вынуждены проводить строго после окончания эфира. Наложенное самоограничение объяснили просто: "неизвестно, кто в Америке нас слушает". Телевизионщики попросили разработать для них конкурентный продукт, конечно, уже не бесплатный. Да и сертификация от спецслужб не потребуется. Лишь бы было удобно общаться с корреспондентами до выхода сюжетов в эфир, а не после.
Skype использует закрытые технологии. Это является одновременно и сильной, и слабой стороной их услуги. Декларация гарантированной конфиденциальности имеет серьезные основания, однако проверить это утверждение не представляется возможным. Нельзя проверить - нельзя сертифицировать. Для государственных органов это означает одно - нельзя использовать.
О чем молчат SIP-операторы
Тем временем отечественные компании (SIPNET, Mail.Ru, QIP) успешно оказывают идентичные услуги IP-телефонии в соответствии с выданными лицензиями. Разработчики (SPIRIT, SIPNET, IToolabs) готовы сертифицировать программные продукты для применения в госсекторе. В отличие от Skype, здесь используются открытые стандарты обмена данными. В зависимости от области применения могут быть задействованы и сертифицированы различные алгоритмы шифрования. Наконец, по закону только российская компания может официально предоставлять услуги связи.
Однако CNews известны случаи, когда госкомпания желает использовать для корпоративного общения услуги отечественных операторов, работающих с сигнальным протоколом SIP, но не может это сделать. Дело в том, что такой компании зачастую необходимо иметь коды программного обеспечения оконечных устройств, чтобы проверить их на наличие следящей аппаратуры. И в большинстве случаев, когда российская компания – поставщик SIP-услуг обращается к производителю этих устройств с просьбой предоставить коды, она получает отказ. Что, в свою очередь, делает невозможным использование в компании-заказчике SIP.
Протокол RTP (англ. Real-time Transport Protocol) работает на транспортном уровне и используется при передаче трафика реального времени. Протокол переносит в своём заголовке данные, необходимые для восстановления голоса или видеоизображения в приёмном узле, а также данные о типе кодирования информации. Установление и разрыв соединения не входит в список возможностей RTP, такие действия выполняются сигнальным протоколом (например, RTSP или SIP протоколом).
 
Как известно, сам SIP является открытым протоколом соединения, коды его открыты, но по сути это лишь система сигнализации, способ соединения абонентских устройств. Человек набирает номер - работает SIP, ищет, кого вызывают. Как только абонент ответил, SIP завершает свою работу, а голос и видео идут открытым RTP-потоком. При необходимости можно передавать и шифрованные данные, в этом случае используется другой протокол (SRTP). Завершается соединение опять с помощью SIP.
Но и тут есть сложности, которые делают услуги SIP-операторов неприменимыми для госструктур и организаций, имеющих дело с секретной информацией. Например, не исключено возникновение следующей ситуации: двое разговаривают по шифрованному каналу, казалось бы, все отлично. Но поставщик услуги может с неизвестной целью с помощью SIP подключить третьего. Получается что-то вроде конференции, о которой не знают два человека из трех подключенных к каналу. Двое разговаривают, а третий – слушает.
Итак, как мы выяснили, для передачи секретной информации не подходят ни Skype, ни SIP. Что же остается на долю госслужащих, у которых нет ни времени, ни сил, чтобы вместо проведения видеоконференций ездить по городам и весям России? Пока этот вопрос открыт.
                        
                     
                    
Комментарии
Тема: Финансовые документы соответствуют единым стандартам построения.
Вы правы, что текстовые файлы документов в ведомственных финансовых сетях имеют защиту и обратную пересылку подписанного простого плоского текста документа исполнителю при двусторонних или других платежных операциях. Но проблема с коллективной работой и прохождением согласования через ряд юридических лиц при подготовке к примеру Разрешения на оказываемую через одно окно услугу при внесении изменений в исходный единый структуированный по допустимой схеме первоисточник из-за отсутствия в отечественных сетевых сервисах генераторов обязательных элементов единого подписанного выходного документа с соответствием сертификату международным стандартам построения допустимых схем как обратно проверяемых офисных типов файлов удаленного хранения единого первоисточника.
Как результат будем иметь не проверяемые публикации на соответствие исходным текстам типа результат "всенародного" обсуждения Проекта Закона РФ...
Но не сертифицированная выходная нормативная текстовая продукция допустима только для внутреннего потребления в зоне RU, во вне требуют большего
>http://ru.wikipedia.org/wiki/Хакерская_атака
>Man-in-the-Middle
>Вид атаки, когда злоумышленник перехватывает канал связи между двумя системами, и получает доступ ко всей передаваемой информации. При получении доступа на таком уровне злоумышленник может модифицировать информацию нужным ему образом, чтобы достичь своих целей. Цель такой атаки — кража или фальсифицирование передаваемой информации, или же получение доступа к ресурсам сети. Такие атаки крайне сложно отследить, так как обычно злоумышленник находится внутри организации.
Ну и вот, зачем находиться в какой-то организации, когда можно сделать прокси и написать специально для гугла - "анонимные прокси серверы". Потом воровать пароли или ещё что.
К примеру:
http://habrahabr.ru/blogs/infosecurity/110387/
А принцип всё тот же, только это даже удобнее. Далеко не все сайты используют https соединения, и это ещё мягко сказано. Вот, а после вашего профессионального совета люди полезут на прокси с аськами, вконтакте и прочей лабудой. И хорошо если этот прокси создали добрые самаритянине, а не данайцы дары приносящие. А потом раздадутся крики, "ой, меня взломали".
А почему бы и нет.
Тема: Как это принято у них работать с государственным официальным единым сертифицированным первоисточником.
Многие страны (к примеру США или Швеция с их шведским правом) подписали международные соглашения об использовании в государственном документообороте только единых сертифицированных единых типов файлов удаленного хранения офисных открытых текстовых документов OpenDocument (ODF текст в odt типе файла удаленного хранения единого подписанного первоисточника владельца документа) на основе свободного и открытого встроенного сервиса генераторов построения отдельных составляющих по стандартам OASIS для XML разметки текста. Это единые допустимые нормы как обратно проверяемые сертифицированные реализации электронных документов (причем бесплатные и руссифицированные и для нашего пользователя с сертифицированной и переведенной на русский язык документацией сервисов офисного пакета OpenOffice.org с генератором офисных составляющих ODF текста Writer 2.4x и встроенными средтвами проверки исходной допустимой схемы построения единого составного документа при коллективной работе).
120311 bvg, vbulygin@gmail.com
В ближайшем и обозримом будущем государства, ВПК и спецслужбы отменять никем не планируется...
Я вот посмотрел фамилию подписавшего и все понял ))
Думаю существуют технологии типа openPGP , способные шифровать голос .
Тема: Внутриведомственный запрет на использование свободного сетевого сервиса при коллективной работе с текстовыми документами
При подготовке к удаленной публикации или пересылки по сети исходного офисного текстового документа как авторский первоисточник файл резервного хранения исходной реализации должен быть сертифицирован на соответствие международным стандартам построения профилированного документа и обратно проверяем самим автором на соответствие копии для публикации исходному первоисточнику и одному единому владельцу в сети при коллективной работе и согласовании над документам. Отечественные локальные и сетевые генераторы текста для документов не сертифицированы на соответствие международным стандартам и не имеют встроенных средств для проверки соответствия возвращенной из сети копии исходному первоисточнику.
Кроме того в файле удаленного резервного хранения первоисточника должна автоматически сохраняться вся история внесения изменений после создания единого 1го экземпляра. При запреие на использование свободных открытых сервисов сети интернет мы со своими электронными правительствами - ноль.ноль
120311 bvg