Ждали закона о легализации «белых» хакеров в России, а получили новую уголовную статью и вот он.
В текущей редакции законопроекта, кроме легализации пентестов, виновным в сливах данных об уязвимостях грозят сроки до 5 лет.
По данным SecPost, в пакете законопроектов о регулировании работы «белых» хакеров есть новая статья для УК РФ:
«Неправомерная передача информации об уязвимостях сайта или страницы сайта в интернете, информационной системы, программы для ЭВМ, которые могут быть использованы для несанкционированного доступа к информации, ее уничтожения, модифицирования, распространения, блокирования, копирования, предоставления».
Среди наказаний — штраф до миллиона или срок до трех лет, а если была группа лиц или последствия высокой тяжести — от трех до пяти лет. Следствия по таким делам будет вести ФСБ. В Минцифры подчеркивают: законопроект еще в работе, так что детали могут изменится.
Пентесты таки легализуют — но они будут проводится под надзором ФСБ и ФСТЭК. Они же разработают правила санкционированных атак, требования к «белым» хакерам и тестируемым системам.
Рынок отреагировал спокойно. Эксперты отмечали, что большинство крупных игроков на рынке кибербеза итак являются лицензиантами ФСТЭК, а сертификация «белых» хакеров создаст понятные критерии для тестировщиков. Правда, наличие «реестра тестировщиков» вряд ли будет удобно для самих ИБ-специалистов.
Мы же отметим, что это уже существенный прогресс — над законопроектом работают с 2023 года, и все никак не удается навести порядок. В июле, как вы помните, от предыдущего законопроекта отказались из-за двух причин — разработчики документа не учли особенности защиты информации госорганов, регулируемой законами о гостайне, плюс не было затронуто уголовное право.