Минцифры разрешило сайтам Рунета не хранить три года данные о регистрации и авторизации пользователей

изображение: grok
Минцифры убрало из новой редакции «Антифрода 3.0» требование, по которому сайты, приложения и информационные системы должны были 3 года хранить сведения о регистрации и авторизации пользователей. Документ уже ушёл на межведомственное согласование, но финальный набор мер пока не закреплён. Вместе с долгим хранением журналов входов из проекта пропали ещё несколько спорных пунктов про персональные данные и телефонные номера.
Первоначальная норма задумывалась как цифровая машина времени для следствия. Ахметжан Махмутов, бывший министр цифрового развития Вологодской области, отметил, что при удалённом аккаунте, смене номера или заметённых следах сохранённые записи позволяли отмотать несколько лет назад и распутать действия человека, установить, когда он появился на ресурсе, с какого устройства заходил и как менял данные учётной записи, сообщают «Известия».
При длинном цифровом следе следствие получало возможность восстановить:
- момент первой регистрации на конкретном ресурсе;
- устройства и адреса, с которых выполнялся вход;
- время активности и периоды использования аккаунта;
- изменения пароля, номера и данных учётной записи;
От громоздкого архива отказались из практичных соображений, ведь чем дольше информация лежит в хранилищах, тем привлекательнее база для атаки и дороже её защита. Ахметжан Махмутов отметил, что 3-летнее хранение массива событий потребовало бы не только дисков, но и защиты хранилищ, разграничения прав сотрудников, контроля доступа, резервирования и безопасного уничтожения данных после срока.
Отмечается, что для небольшой компании такая инфраструктура превращается в дорогое удовольствие, если закон бьёт по любому сервису с личным кабинетом независимо от размера аудитории.
Формулировка «данные о регистрации и авторизации» охватывала очень разное — имя пользователя, почту, номер телефона, IP-адрес, характеристики устройства, сведения о смене пароля и время активности. Для российских пользователей это означало, что копии их цифрового следа осели бы в базах огромного числа сервисов и любая утечка складывалась бы в подробный профиль.
В журнал авторизаций потенциально попадали:
- идентификаторы аккаунтов и логины;
- номера телефонов и электронные адреса;
- IP-адреса и характеристики устройств;
- отметки времени входов и смены пароля;
Ярослав Шицле, руководитель направления «Разрешение IT&IP споров» фирмы «Рустам Курмаев и партнёры», заявил, что норма должна была работать вместе с авторизацией по абонентскому номеру, и тогда получался бы журнал, связывающий аккаунт, телефон и действия человека, опаснее обычной анкеты. По его оценке, конструкция вышла слишком широкой, под неё попадали почти любые площадки с личными кабинетами, а расходы бизнеса на создание и защиту хранилищ фактически не посчитали.
Стоит обратить внимание, что при сопоставлении нескольких утечек разрозненные сведения из разных компаний соединяются в один профиль, и российский пользователь получает готовую заготовку для адресного фишинга.
Олег Яблоков, эксперт НТИ по беспроводной связи, тоже назвал формулировку чрезмерно широкой, поскольку требование одинаково ложилось бы на маленький интернет-магазин, форум и гигантскую соцсеть. Перечень данных чётко не очертили, а чем дольше лежит журнал активности, тем выше цена его компрометации.
В руках злоумышленника такой набор становился заготовкой для:
- адресных фишинговых рассылок по номерам и почте;
- объединения нескольких аккаунтов одного человека;
- восстановления цифровой активности по времени;
- подбора уязвимых сервисов под конкретную жертву;
Леонид Коник, партнёр ComNews Research, напомнил, что на многих площадках люди указывают вымышленные имена и запасные почтовые адреса, поэтому сам факт записи далеко не всегда позволяет установить личность. Государству нужен подробный цифровой след, но заметная часть его слабо пригодна для точной идентификации, а держать данные пришлось бы всем ресурсам под требованиями.
Владимир Зыков, главный редактор аналитического издания Runet, заявил, что ущерб от утечек вырастает из-за развития искусственного интеллекта. ИИ-системы резко ускоряют разбор больших массивов, и там, где раньше злоумышленник вручную копался бы в записях, автоматика быстро находит связи между номерами, почтой, IP-адресами, временем активности и аккаунтами.
Современные модели позволяют атакующему:
- мгновенно связывать разрозненные записи в профиль;
- вычислять принадлежность аккаунтов одному лицу;
- восстанавливать распорядок и привычки жертвы;
- готовить адресные атаки без ручного труда;
Владимир Зыков связал это с тенденцией последних недель, когда ИИ-модели показывают серьёзные возможности при работе с защищёнными системами, поэтому отказ от обязательного 3-летнего архива выглядит не ослаблением борьбы с мошенниками, а попыткой не плодить гигантскую базу под защиту.
Из новой редакции убрали не только журналы авторизации. Пропал блок про согласие на обработку персональных данных и его отзыв через «Госуслуги», а также обязанность площадок проверять достоверность номеров иностранных граждан, которые на них работают. Пакет заметно похудел, хотя от идеи усилить защиту пользователей государство не отказалось.
Законопроект сейчас на этапе межведомственного обсуждения, поэтому нынешняя редакция не гарантирует финального вида, и отдельные пункты ещё могут вернуться или исчезнуть. Спор вокруг 3-летнего хранения сводится к дилемме, где следствию полезно заглядывать в прошлое, но ради этого огромное число компаний годами держали бы данные, ценные для злоумышленников.
Ранее сообщалось, что Минцифры планирует расширить список ситуаций, при которых российский сертификат безопасности сайта потеряет силу. Обновлённые нормы касаются документов, выпускаемых Национальным удостоверяющим центром, и должны заработать с 1 марта 2027 года.
Эксперты CISOCLUB отметили, что отказ от 3-летнего архива выглядит разумной разгрузкой одного из самых тяжёлых требований пакета. Хранение огромного журнала входов создавало бы новую мишень, чью защиту оплачивал бы бизнес, а рисковали бы российские пользователи. Развитие ИИ смещает баланс не в пользу тех, кто копит данные ради возможного расследования, ведь связать разрозненные утечки теперь можно за минуты.
Компактный вариант «Антифрода 3.0» уменьшает число копий цифрового следа в чужих руках, но лишает следствие удобного инструмента ретроспективного поиска. Насколько оправдан такой размен, станет ясно после того, как проект доберётся до окончательного текста.



