Хранение логов провайдером.  Сколько должны храниться логи? Кто будет иметь доступ к данным

Начиная с 2016 года, провайдеры обязаны собирать и хранить в течение года информацию обо всех посещенных их клиентами сайтах.

1. Почему мы об этом говорим?

С 1 января 2016 года белорусские провайдеры в соответствии с постановлением правительства начали хранить сведения о сайтах, которые посещают их клиенты. На протяжении года будут записывать имя и фамилию клиента, дату, время начала и окончания соединений, внутренний и внешний IP-адреса и порты (MAC-адрес для мобильного интернета) оконечного абонентского устройства, доменное имя или IP-адрес и порт посещаемого пользователем интернет-ресурса, а также объем переданных и принятых данных.

2. Как будет работать «слежка» в интернете?

Фактически в базе данных провайдера будет записано, что, например, 18 января 2016 года абонент Иванов Иван Иванович (паспортные данные хранятся у оператора при заключении договора) с определенного компьютера и определенного IP в течение трех часов с 16:00 до 19:00 скачал 10 гигабайт с IP-адреса 188.93.174.78 порт 443, который использует Google.

Или, к примеру, тот же Иванов 18 января 2016 года в 11:20 зашел на сайт belapan.by (IP-адрес 104.28.3.74), пробыл там пять минут, прочитал новость «Нацбанк рекомендовал банкам ограничить колебания курса рубля».

И так по каждому соединению.

Если в офисе или квартире установлен wi-fi, к которому одновременно могут подключиться несколько человек, установить, кто именно заходил на конкретный сайт, проблематично. В таком случае данные о посещенных интернет-ресурсах будут сохранены на имя абонента, с которым провайдер заключал договор.

3. Сможет ли провайдер увидеть и запомнить комментарии, которые я отправляю?

Если вы открываете сайт через защищенное соединение https (в адресной строке будет нарисован зеленый замочек), провайдер не видит, какой сайт вы открыли, сколько времени там провели и сколько информации скачали. Это можно сравнить с почтальоном, который разносит письма, но не вскрывает их. Если же вы просматриваете сайт через обычное соединение http, то провайдер видит всю эту информацию плюс содержание ваших сообщений, логин и пароль от почтового ящика.

Однако провайдеры и до вступления в силу нового постановления выдавали правоохранительным органам интересующую их информацию о пользователях. Известны случаи, когда за оскорбление в сети комментатора привлекали к ответственности.

4. А сообщения в соцсетях?

Если социальная сеть работает через https (а так сейчас работают все популярные соцсети), то провайдер не видит ваши сообщения. А если через http, то провайдер может видеть все сообщения, которые вы пишите и получаете, а также все фото, которые вы загружаете. И не только провайдер. Также системный администратор сети, к которой вы подключены. А еще продвинутые пользователи wi-fi, если доступ беспарольный, как это бывает в кафе или аэропорту.

5. Какие мессенджеры самые безопасные?

Почти все современные мессенджеры шифруют свой трафик, и провайдер не может прочитать содержание сообщений. Подробнее о наиболее популярных программах можно посмотреть втаблице. Если в столбце Encrypted in transit стоит зеленая птичка, значит, провайдер не может прочитать вашу беседу.

Самый безопасный мессенджер — тот, у кого больше всего зеленых отметок в таблице. Это, к примеру, Signal, а также Telegram, но обязательно с опцией secret chat. Эта функция работает только со смартфона на смартфон. И если вы передаете сообщения в секретном режиме, содержание беседы будет зашифровано так, что его не увидят даже на серверах Telegram. Популярные среди белорусов Skype, Viber и WhatsApp гораздо больше подвержены «слежке».

6. Я читаю оппозиционные сайты. Меня накажут?

Возможно, с принятием постановления, спецслужбам будет удобнее составлять списки граждан, которые читают оппозиционные ресурсы. Однако ответственности за то, что вы открываете сайты «Хартии’97», «Белорусского партизана» или ликвидированного по решению суда правозащитного центра «Весна», нет и быть не может. Иначе это было бы прямой цензурой, которая запрещена, согласно Конституции.

7. Можно ли уйти от «слежки» провайдера?

Вы можете установить на свой компьютер программу, которая позволит вам анонимно подключаться к интернету. Провайдер не увидит, на какие сайты вы заходите и какие сообщения отправляете. Самая популярная система в этом сегменте — TOR, ее можно установить фактически на любую операционную систему. Сам факт, что вы используете программу защиты соединения, будет виден провайдеру, но что именно вы просматриваете и передаете, останется тайной.

8. Нужно ли заморачиваться и использовать анонимайзеры?

Для большинства пользователей новое постановление никак не отразится на работе в интернете. Откройте историю своего браузера за месяц. Все эти ссылки будет видеть и провайдер, в том числе сайты порнографического содержания. Но за просмотр такого контента ответственность в Беларуси не предусмотрена. Удалить из «истории провайдера» ничего не получится. Информация накапливается и хранится в течение года. Если вас напрягает, что кто-то знает о всей вашей активности в интернете, можно установить VPN-подключение или TOR-браузер.

9. А хватит ли у провайдеров мощностей запоминать информацию за каждым пользователем?

Когда и на какой сайт заходил пользователь, — не так уж и много информации, учитывая, что жесткий диск на 1 терабайт стоит 50 долларов. Если речь идет о сохранении еще и переписки абонентов в интернете, то это вопрос посложнее. Однако правительственное постановление не обязывает провайдеров хранить такие сведения.

    Здравствуйте.
    Пересёкся случайно с управлением "К". Они попросили меня помочь следствию.
    На моём сайте был размещён подозрительный контент от посетителя.
    Данный контент очень заинтересовал не только посетителей, но и управление "К".
    Они связались со мной по телефону и по эмэил и попросили выслать им все данные об этом человеке (логин, пароль, ип адрес).
    А я по своей необразованности взял и удалил этот контент и все логи с сервера тоже. Удалил для того, чтобы не заморачиваться.
    Согласно закону о связи логи должны храниться на сервере определённый срок.

    Скажите сколько должны храниться логи и что грозит за их полное удаление?

    Интересуют ответы только от людей грамотных, а не что-либо где-то слышащих!

  • ст. 64 Федерального закона РФ "О связи" от 07.07.2003 N 126-ФЗ

    Вы оператор связи?
    ст.2 Федерального закона РФ "О связи" от 07.07.2003 N 126-ФЗ

    Так что - вы не оператор. Оператор - это хостер, вот пусть и хранит. Вот, в общем-то - так, коротенько, если не вдаваться в подробности.

    Я тоже изначально склонялся к версии о том, что я не оператор связи.
    Виртуальный выделенный сервер я заказывал тут imhoster.net
    Посмотрите условие оферты.

    И ещё. Я держу форум-фактически я предоставляю людям связь-возможность общаться на нём.

    Ну ладно. Опустим этот момент.

    Думаю о худшем.

    Что всё-таки грозит за полное удаление логов?

    На форуме было размещено сообщение о продаже детей.
    Заголовок "Продаю ребёнка"

    Но это было шуточное сообщение.

    Что если сослаться на версию что данное объявление дал я сам с целью пошутить над форумчанами?

  • НУ начнем с того, что за сайт то?
    Форум? Вы как раз обязаны удалять всякую незаконную хрень с него, что логично. Больше вы ничего никому не должны.

    Ситуация вкратце.

    Было размещено сообщение (продаю ребёнка).

    После чего в этой теме отписалось множество людей.

    Затем кто-то подал заявление в милицию на это объявление и управление к начало заниматься этим делом.

    Спустя месяц после того как сообщение было размещено мне поступил звонок из управления к с просьбой предоставить данные о пользователе.

    Я удалил пользователя, удалил сообщение и удалил логи.

    Всё это дело они заскринили (сообщение) и оно хранится теперь у них.

    И сейчас говорят мне о том, что я обязан хранить логи.
    Я Обратился к хостеру-он мне тоже ответил что я ОБЯЗАН хранить логи.

    Сообщение я удалил уже после их обращения. Логи тоже. (не захотел лишнего гемороя).

    Что всё-таки грозит за удаление логов?
    И что грозит человеку, который в ШУТКУ разместил на каком либо форуме сообщение о продаже ребёнка?

  • Вы никому ничего не должны. Вы - администратор домена и владелец хостинг-аккаунта (арендатор сервера), ответственность за действия пользователя вы не несете. СОРМом, как правильно заметили, должны обеспечиваться поставщики услуг связи. А если логи в принципе не ведутся на сервере? Что тогда? А если отключено определение по ИП, что тогда? А если можно писать не регистрируясь? А в "К" знают про прокси? ВПН - туннели?

    У нас было в местечке подобное дело. Владелец форума удалил запись, но ее уже успели заскринить.
    Парню, сказавшему, что нужно уничтожать бандитов, только не в тех словах, дали год. Владельцу форума ничего не было.

    Ну и на Урале что-то было похожее. Про сожжение теперь уже полицейских.
    В общем, требуйте законных оснований в письменном виде.

    И помните, что администраторам доменов никогда ничего не было.


  • 1. Он не оператор связи. Действие ФЗ и различных указов, распоряжений и прочего, применяемые к оператору связи, на него не распространяются.
    Как-то не хочется много цитировать, в статье второй ФЗ "О связи" все написано, кто, кем, и при каких случаях, является. Потом смотрим статью 64.

    verryut, "официально" это как? Повесткой?

    По телефону.
    Изначально звонок был совершенно из другого региона России.
    А сегодня я ездил в местное управление "К" где и дал все объяснения.
    Вроде бы всё рассосалось.

Правительство РФ утвердило правила хранения данных для мобильных операторов и интернет-провайдеров «с целью упреждения преступлений и обеспечения дополнительных мер по защите от терроризма».

Какие данные будут сохранять операторы?

Согласно документу, мобильные операторы должны будут хранить все «текстовые сообщения пользователей, голосовую информацию, изображения, звуки, видео- и иные сообщения пользователей», а интернет-провайдеры и организаторы распространения информации в интернете (мессенджеры, интернет-форумы и сервисы электронной почты) — все электронные сообщения.

Как отмечает главный аналитик Российской ассоциации электронных коммуникаций (РАЭК) Карен Казарян , принятое постановление вводит максимально возможный срок хранения сообщений и не ограничивает максимальный размер хранения информации.

«На данный момент организатор распространения информации (ОРИ, то есть интернет-компания) должен хранить все данные пользователей в течение полугода. Операторы связи должны хранить всю голосовую информацию и интернет-трафик в пределах определенного объема в течение месяца. Сейчас сроки хранения информации регулируются законами и постановлениями правительства. Для операторов связи сроки интернет-трафика передвинули на 1 октября для того, чтобы могли отработать технологии хранения», — говорит Казарян.

Как прокомментировали АиФ.ru в компании «Мегафон», с 1 октября операторы и интернет-провайдеры будут обязаны хранить интернет-трафик в течение 30 суток.

«Для операторов срок начала хранения информации был утвержден ранее правительством и не менялся. С 1 июля операторы начнут хранить голосовой трафик, с 1 октября — интернет-трафик», — заявили в пресс-службе «Мегафона».

Интернет-провайдеров обязали с октября хранить трафик пользователей в течение 30 дней. В частности, провайдеры должны будут хранить текстовые сообщения, голосовую информацию, изображения, звуки и видео пользователей. По словам интернет-эксперта Антона Меркурова, закон будет работать выборочно. «Что касается требований к интернет-провайдерам, то они не будут работать. Этот закон будет выборочным, не для всех. И интернет-провайдеры будут выбирать сами, что хранить. Естественно, всю музыку хранить не будут, потому что тогда у нас интернет будет стоить миллионы долларов в месяц», — говорит Меркуров.

У многих операторов пока нет необходимых систем хранения данных, чтобы обслуживать весь трафик. На данный момент только крупные операторы могут найти средства и так или иначе выполнить требования закона. «Главное, что сейчас требуют от интернет-провайдеров, чтобы в Сети оставалась сохраненная информация, которая передавалась по Сети. Информацию будут хранить на серверных хранилищах, объем которых зависит от величины передаваемой информации», — говорит генеральный директор провайдера SMART Telecom Андрей Суходольский.

Кто будет иметь доступ к данным?

Доступ к данным будут иметь только органы, осуществляющие оперативно-розыскную деятельность и обеспечение безопасности: МВД, ФСБ, Служба внешней разведки (СВР), Федеральная служба охраны (ФСО), Федеральная служба исполнения наказаний (ФСИН), Федеральная таможенная служба (ФТС) на основании судебного решения.

«ФСБ хочет увеличить емкость дисков для хранения информации, - объясняет интернет-эксперт, известный блогер и медиа-менеджер Антон Носик . – Зачем это им надо? Будут порнуху хранить и просматривать… А зачем они 15 лет (сколько существует СОРМ) собирают и хранят информацию, которую все равно обработать не могут? Дело не только в том, что пользователей Сети слишком много. Даже один человек всего за одни сутки столько видео просматривает, столько аудиофайлов прослушивает, столько читает текста, что на изучение всего этого уйдет куча времени. Штат ФСБ не так велик, чтобы все сохраненное отсмотреть».

В том, что инициатива ФСБ будет реализована и провайдерам (которые обязательно компенсируют свои затраты за счет пользователей) придется заплатить за «капризы» спецслужбы, эксперт не сомневается: «Реализации инициатив ФСБ давно не мешали никакие законы, которым они противоречили…» «Зачем стадам дары свободы? Их должно резать или стричь», - повторил блогер свою любимую пушкинскую цитату.

Напомним, что газета «Коммерсант» опубликовала сегодня со ссылкой на письмо компании «Вымпелком» в Минкомсвязи информацию о приказе ФСБ об оперативно-разыскных мероприятиях в интернете. Согласно материалу, ФСБ планирует контролировать всю информацию, которой пользователи обмениваются в интернете, обязав провайдеров записывать и хранить интернет-трафик за 12 часов. Так, под контроль попадут телефонные номера, IP-адреса, имена учетных записей и e-mail пользователей соцсетей. Операторы связи утверждают, что некоторые положения проекта приказа противоречат Конституции, поскольку предполагают сбор и хранение данных до решения суда. Приказ об оперативно-разыскных мероприятиях в интернете должен пройти регистрацию в Минюсте и, как ожидается, вступит в силу до конца года.

«Я не думаю, что услуги интернет-провайдеров сильно подорожают, - прокомментировал ситуацию «Эксперт Online» исполнительный директор Фонда содействия развитию технологий и инфраструктуры интернета Матвей Алексеев . - Это одноразовые затраты на "железо". Ну и еще не факт, что (инициативу ФСБ – «Эксперт Online») примут».

Легенды о сотрудниках компаний-провайдеров, которые от скуки или выгоды ради мониторят трафик клиентов, несложно найти в интернете. Но так ли это? Разбираемся, что действительно знает о вас провайдер.

Как большой брат следит за тобой

Провайдеры в РФ обязаны анализировать трафик пользователей на соответствие нормам российского законодательства. В частности, п. 1.1 Федеральный закон от 07.07.2003 N 126-ФЗ (ред. от 05.12.2017) «О связи» гласит :

Операторы связи обязаны предоставлять уполномоченным государственным органам, осуществляющим оперативно-розыскную деятельность или обеспечение безопасности Российской Федерации, информацию о пользователях услугами связи и об оказанных им услугах связи, а также иную информацию, необходимую для выполнения возложенных на эти органы задач, в случаях, установленных федеральными законами.

Сам трафик провайдер, естественно, не хранит. Однако он выполняет его обработку и классификацию. Результаты записываются в лог-файлы.

Анализ основной информации ведётся в автоматическом режиме. Обычно трафик выбранного пользователя зеркалируется на СОРМ-сервера (средства оперативно-розыскных мероприятий), которые контролируют МВД, ФСБ и др., и анализ проводится уже там.

Составной частью современных систем СОРМ-2 является циклический буфер хранения данных. В нём должен храниться проходящий через провайдера трафик за последние 12 часов. С 2014 года внедряется СОРМ-3. Её главное отличие – дополнительное хранилище, в которое должен складываться трехлетний архив всего биллинга и всех логов соединений.

Как читают трафик с помощью DPI

Пример схемы от VAS Expert

В составе СОРМ либо отдельно могут использоваться DPI (Deep Packet Inspection). Это системы (обычно программно-аппаратные комплексы – железо со специальным ПО), которые работают на всех, кроме первого (физического, битового), уровнях сетевой модели OSI.

В простейшем случае провайдеры используют DPI для контроля доступа к ресурсам (в частности, к страницам сайтов из «черного» списка Роскомнадзора по ФЗ № 139 о внесении изменений в закон «О защите детей от информации, причиняющей вред их здоровью и развитию» или торрентам). Но, вообще говоря, решение могут применить и для чтения вашего трафика.

Противники DPI заявляют, что право на неприкосновенность переписки закреплено в конституции, к тому же технология нарушает сетевой нейтралитет. Но это не мешает задействовать технологию на практике.

DPI без проблем разбирает содержимое, которое передаётся по незашифрованным протоколам HTTP, FTP.

Некоторые системы также используют эвристику – косвенные признаки, которые помогают опознать сервис. Это, к примеру, временные и численные характеристики трафика, а также особые последовательности байт.

С HTTPS сложнее. Однако в уровне TLS, начиная с версии 1.1, который сегодня нередко используется для шифрования в HTTPS, доменное имя сайта передаётся в открытом виде. Таким образом, провайдер сможет узнать, на какой домен вы заходили. Но что там делали, он без закрытого ключа не узнает.

В любом случае провайдеры не проверяют всех подряд

Это слишком затратно. А вот мониторить чей-то трафик по запросу теоретически могут.

То, что отметила система (или товарищ майор), обычно исследуется вручную. Но чаще всего никакого СОРМ у провайдера (особенно если это мелкий провайдер) нет. Всё ищется и находится рядовыми сотрудниками в базе данных с логами.

Как отслеживают торренты

Торрент-клиент и трекер, как правило, обмениваются данными по протоколу HTTP. Это открытый протокол, а значит, смотрите выше: просмотр трафика пользователя с помощью атаки MITM, анализ, расшифровка, блокировка с помощью DPI. Провайдер может исследовать очень много данных: когда стартовало или завершилось скачивание, когда стартовала раздача, какое количество трафика было роздано.

Сидеров найти труднее. Чаще всего в таких случаях специалисты сами становятся пирами. Зная IP-адрес сидера, пир может направить провайдеру уведомление с именем раздачи, её адресом, временем начала раздачи, собственно, IP-адресом сидера и т.д.

В России пока что это безопасно – все законы ограничивают возможности администрации трекеров и других распространителей пиратского контента, но не рядовых пользователей. Однако в некоторых европейских странах пользование торрентами чревато большими штрафами. Так что если едете за границу, не попадайтесь.

Что происходит, когда вы заходите на сайт

Провайдер видит URL, который вы открыли, если анализирует содержимое пакетов, которые вам приходят. Сделать это можно, к примеру, с помощью MITM-атаки (атака “man-in-the-middle”, человек посередине).

Из содержимого пакетов можно получить историю поиска, проанализировать историю запросов, даже прочитать переписку и логины с паролями. Если, конечно, сайт использует для авторизации нешифрованное HTTP-соединение. К счастью, такое встречается всё реже.

Если сайт работает с HTTPS, тогда провайдер видит только IP-адрес сервера и имя домена, а также время подключения к нему и объём трафика. Остальные данные проходят в зашифрованном виде, и без приватного ключа расшифровать их невозможно.

Что насчёт MAC-адреса

Ваш MAC-адрес провайдер видит в любом случае. Точнее, MAC-адрес устройства, которое подключается к его сети (а это может быть не компьютер, а роутер, например). Дело в том, что авторизация у многих провайдерах выполняется по логину, паролю и MAC-адресу.

Но MAC-адреса на многих роутерах можно подменять вручную. Да и на компьютерах MAC-адрес сетевого адаптера устанавливается вручную. Так что если сделать это до первой авторизации (или поменять позднее и попросить перепривязать аккаунт к новому MAC-адресу), истинный MAC-адрес провайдер видеть не будет.

Что происходит, если у вас включен VPN

Если вы используете VPN, то провайдер видит, что шифрованный трафик (с высоким коэффициентом энтропии) отправляется на определённый IP-адрес. Кроме того, он может узнать, что IP-адреса из этого диапазона продаются под VPN-сервисы.

Куда идёт трафик с VPN-сервиса, провайдер автоматически отследить не может. Но если сопоставить трафик абонента с трафиком любого сервера по временным меткам, можно выполнить дальнейшее отслеживание. Просто для этого нужны более сложные и дорогие технические решения. От скуки никто такое точно разрабатывать и использовать не будет.

Бывает, что внезапно VPN «отваливается» – такое может произойти в любой момент и в любой операционной системе. После того, как VPN прекратил работу, трафик автоматически начинает идти открыто, и провайдер может его анализировать.

Важно, что даже если анализ трафика показывает, что слишком большой объём пакетов постоянно идёт на IP-адрес, который потенциально может принадлежать VPN, вы ничего не нарушите. Пользоваться VPN в России не запрещено – запрещено предоставлять такие услуги для обхода сайтов из «чёрного списка» Роскомнадзора.

Что происходит, когда вы включаете Tor

Когда вы подключаетесь через Tor, провайдер также видит зашифрованный трафик. И расшифровать, что вы делаете в интернете в данный момент, он не сможет.

В отличие от VPN, где трафик обычно направляется на один и тот же сервер в течение большого промежутка времени, Tor автоматически меняет IP-адреса. Соответственно, провайдер может определить, что вы, вероятно, пользовались Tor, по шифрованному трафику и частой смене адресов, а затем отразить это в логах. Но по закону вам за это тоже ничего не будет.

При этом вашим IP-адресом в сети Tor кто-то может воспользоваться, только если вы сконфигурировали Exit Node в настройках.

А как насчёт режима «инкогнито»

Этот режим не поможет скрыть ваш трафик от провайдера. Он нужен, чтобы сделать вид, что вы не пользовались браузером.