Пока мы обрабатывали в голове события прошедших месяцев и адаптировались к новым трудностям в повседневности, ФСТЭК распространил по провайдерам и операторам связи "Рекомендации по повышению защищенности информационной структуры", десятистраничный PDF с небольшой схемой в конце.
Звучит благородно, и в собственных графиках они ставят благородную задачу — спасти Россиюшку и ее "критическую" инфраструктуру от тлетворного влияния интернета и бармалеев, его населяющих.
Поглядим на предлагаемое в приказном тоне:
1. Фиксировать средние значения по использованию интернета конкретным абонентом: пакеты и запросы в секунду, объем трафика, используемые протоколы.
2. Фильтровать входящий трафик по "черным" и "белым" спискам на маршрутизаторах, от частных сетей, нераспределенных адресных пространств и зарезервированных диапазонов.
3. Проверять "обратный путь" на интерфейсах абонентов, защищаясь от "подменных" доменных имен.
4. Ограничивать количество ICMP и SYN пакетов в секунду, ровно как и количество новых соединений.
5. Заблокировать UDP порты как явление.
6. Проводить блокировки по GEO-IP.
7. Используя вражеский ресурс злодея - британца, заблокировать "Теневой Интор нет".
8. Измерять размеры пакетов и не пускать выше "стандартного" лимита.
9. Перенаправлять трафик на "очистку", scrubbing, в "Центры очистки" для фильтрации.
10. Разделять трафик по приложениям и интерфейсам взаимодействия.
В переводе на русский: сделать средний профиль пользователя, не пускать выше него, отрезать целые сегменты интернета по GEO-IP, заблокировать любой трафик в TOR и всё, что когда-либо было с ним связано, отрезать 2/3 интернета гражданам (Если что, почти всё сейчас использует UDP-трафик) и, наконец, пускать в сеть только с угодных приложений.
Ампутация головы может исцелить от простуды.
Звучит благородно, и в собственных графиках они ставят благородную задачу — спасти Россиюшку и ее "критическую" инфраструктуру от тлетворного влияния интернета и бармалеев, его населяющих.
Поглядим на предлагаемое в приказном тоне:
1. Фиксировать средние значения по использованию интернета конкретным абонентом: пакеты и запросы в секунду, объем трафика, используемые протоколы.
2. Фильтровать входящий трафик по "черным" и "белым" спискам на маршрутизаторах, от частных сетей, нераспределенных адресных пространств и зарезервированных диапазонов.
3. Проверять "обратный путь" на интерфейсах абонентов, защищаясь от "подменных" доменных имен.
4. Ограничивать количество ICMP и SYN пакетов в секунду, ровно как и количество новых соединений.
5. Заблокировать UDP порты как явление.
6. Проводить блокировки по GEO-IP.
7. Используя вражеский ресурс злодея - британца, заблокировать "Теневой Интор нет".
8. Измерять размеры пакетов и не пускать выше "стандартного" лимита.
9. Перенаправлять трафик на "очистку", scrubbing, в "Центры очистки" для фильтрации.
10. Разделять трафик по приложениям и интерфейсам взаимодействия.
В переводе на русский: сделать средний профиль пользователя, не пускать выше него, отрезать целые сегменты интернета по GEO-IP, заблокировать любой трафик в TOR и всё, что когда-либо было с ним связано, отрезать 2/3 интернета гражданам (Если что, почти всё сейчас использует UDP-трафик) и, наконец, пускать в сеть только с угодных приложений.
Ампутация головы может исцелить от простуды.