Вчера на сайте Минцифры опубликовали проект "Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий" (ИКТ). Одна из ключевых целей Доктрины - перейти от разрозненного реагирования на отдельные инциденты к единой системе профилактики, выявления и пресечения таких правонарушений за счёт координации государства, банков, операторов связи, цифровых платформ и других участников. Для этого предлагается развивать единую антифрод-инфраструктуру, совершенствовать законодательство о цифровых доказательствах и защите персональных данных, использовать искусственный интеллект и современные механизмы цифровой идентификации, а также повышать цифровую и финансовую грамотность граждан.
Доктрину будут реализовывать в три этапа:
🔹 На I этапе (2027 - 2028 годы) планируется провести подготовительные мероприятия: разработать и принять необходимые нормативные акты, протестировать новые технологии противодействия правонарушениям с использованием ИКТ, утвердить методики оценки результатов и при необходимости скорректировать сроки, процессы и объем реализации отдельных мероприятий.
🔹 На II этапе (2029 - 2030 годы, включительно) планируется создать организационную и технологическую основу для реализации Доктрины, а также разработать и поэтапно внедрить механизмы противодействия правонарушениям с использованием ИКТ.
🔹 На III этапе (2031 - 2035 годы, включительно) планируется развивать созданные механизмы и подготовить предложения по их дальнейшему совершенствованию в системе противодействия преступлениям с использованием ИКТ.
Слово "уязвимость" в тексте доктрины упоминается два раза.
"4. Технологическое развитие и инфраструктура
В целях обеспечения внедрения передовых технологий в рамках развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, реализация Доктрины предполагает решение следующих задач:
…
внедрение технологий искусственного интеллекта в сфере выявления потенциальных уязвимостей и выработке стратегии по их защите;"
Если пофантазировать, то для реализации этой задачи могут быть созданы следующие системы:
🔻 AI Red Team-платформа - автоматизированный поиск уязвимостей государственных информационных систем и цифровых сервисов путём моделирования действий злоумышленников.
🔻 Система анализа архитектурных и процессных уязвимостей - выявление слабых мест в государственных сервисах, межведомственном взаимодействии и бизнес-процессах, которые могут быть использованы для совершения правонарушений.
🔻 ИИ-платформа поддержки принятия решений - формирование рекомендаций по устранению выявленных уязвимостей: изменение регламентов, требований безопасности, механизмов идентификации и обмена данными.
"В долгосрочной перспективе Доктрина формирует основы для реализации эволюционного развития принципов идентификации, в том числе предполагая:
…
использование ЦТ для построения клиентских путей, в которых возможно обеспечить снижение уязвимостей и потенциальных рисков атак;"
В этом разделе речь идёт о развитии подходов к защите цифровой личности на основе криптографического "цифрового токена" (ЦТ). Под ЦТ "понимается криптографический объект, являющийся верифицируемым цифровым отпечатком совокупности данных о физическом лице, распределенных между участниками экосистемы цифровой экономики, и служащий инструментом координации мер по защите цифровой личности". Отдельно указывают, что "ЦТ не является традиционным идентификатором и не подлежит применению для идентификации гражданина при осуществлении повседневных транзакций". ЦТ является динамическим, т.е. "обновляется при изменении существенных параметров цифрового двойника (смена документов, номера телефона, открытие новых счетов), сохраняя при этом непрерывность идентичности" и регенерирующимся, т.е. "не имеет постоянного идентификатора в привычном виде, он предполагает регенерацию с определенной периодичностью".
А конкретно в этом пункте по сути предлагается подход, близкий к принципу Security by Design: перепроектировать клиентские пути так, чтобы в них изначально было меньше уязвимостей и меньше необходимости передавать персональные данные. Посмотрим, как именно это реализуют на практике. 🙂

Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно и моих проектах можете прочитать здесь. Приглашаю подписаться на мой канал @avleonovrus "Управление Уязвимостями и прочее" в MAX или в Telegram. Вы можете обсудить мои посты или задать вопросы в группе ВКонтакте.
And I invite all English-speaking people to another Telegram channel @avleonovcom.

