Çin öz "Yarova paketi"-ni qəbul etdi

Çin öz "Yarova paketi"-ni qəbul etdi

Keçən ilin sonunda Çin hökuməti kibepardoyla bağlı yeni qanunu təqdim etdi, bu da Mütləq Təhlükəsizlik Sxemi adlanır (Kibersahə Mütləq Təhlükəsizlik Sxemi, MLPS 2.0). Dekabrda qüvvəyə minmiş qanun demək olar ki, hökumətə ölkə daxilində bütün məlumatlara tam giriş imkanı verir, məlumatların Çin serverlərində saxlanılmasına və ya Çin şəbəkələri vasitəsilə ötürülməsinə baxmayaraq.

Bu, heç bir anonim VPN-in mümkün olmayacağı anlamına gəlir (bir çox məşhur VPN-lər Çin şirkətlərinə məxsusdur). Heç bir şəxsi və ya şifrələnmiş mesajlar. Heç bir anonim onlayn hesab və gizli məlumatlar. Hər hansı bir məlumat, Çin hökuməti üçün əlçatan və açıq olacaq, buna Çin serverlərində olan və ya Çindən keçən xarici şirkətlərin məlumatları da daxildir, hukuk firması Reed Smith tərəfindən verilmiş şərhə izah edilir. Bir növ MLPS 2.0 və ona yol açan qanunları Rusiyanın "Yarova qanunları paketi" ilə müqayisə etmək olar.

Hər şey düşündüyümüzdən daha pisdir və daha da pisləşir. MLPS 2.0, hər iki əlavə qanunvericilik aktı ilə dəstəklənir ki, bunlar da korporativ məlumatların toxunulmazlığı üçün hər hansı bir müqavilə, zəmanət və ya boşluğu aradan qaldırır. Hər ikisi bu ayın əvvəlində qüvvəyə minib, yazır CSOnline.

Birincisi, "Xarici İnvestisiyalar haqqında" yeni qanundur ki, bu da xarici investorları Çin investorları ilə eyni cür ələ alır. Bu, investisiya prosesini asanlaşdırma vasitəsi kimi təqdim edilsə də, gerçəkdə xarici investorları əvvəllər istifadə etdikləri bir çox hüquqlardan məhrum edir.

İkincisi isə şifrələmə ilə bağlı yeni rəhbərlik prinsipləri müəyyən edir. Yenə də, ilk baxışdan bu, ümumi faydalara yönəlmiş kimi görünür. Qanunlar, şəbəkə infrastrukturunu "zərərdən" və xarici təhdidlərdən qorumaq üçün Daxili Təhlükəsizlik Nazirliyi tərəfindən qəbul edilib. Yalnız yaxından nəzərə alınanda yan təsirlər ortaya çıxmağa başlayır.

Mövcud MLPS-ə əsasən, 2008-ci ildən fəaliyyət göstərən şəbəkə operatorları (hər hansı qoşulmuş kompüterləri və ya məlumat göndərən və ya işləyən sistemləri əhatə edən geniş bir anlayış) şəbəkələrini və informasiya sistemlərini müxtəlif səviyyələr üzrə təsnif etməli və müvafiq qorunma tədbirləri tətbiq etməlidirlər. Bu sxema informasiya-kommunikasiya texnologiyaları (İKT) sistemlərini həssaslıq dərəcələri üzrə sıralayır: 1 — ən az həssas, 5 — ən çox həssas. Reyting artdıqca, bu sistemin ictimai təhlükəsizlik nazirliyi (MPS) tərəfindən daha ciddi nəzarətə məruz qalması nəzərdə tutulur. Üçüncü səviyyə, öz-özünə sertifikatlaşmanın dövlət yoxlamasına çevrildiyi nöqtədir. Bu səviyyəyə çatıldıqda, şəbəkəyə dəyən zərər «xüsusilə ciddi zərər» verə bilər ki, bu da Çin vətəndaşlarının, hüquqi şəxslərin və digər maraqlı təşkilatların qanuni hüquqlarına və maraqlarına zərər vurur və ya ictimai nizam və ictimai maraqlara ciddi ziyan vurur və ya milli təhlükəsizliyə zərər verə bilər.

NewAmerica analitik şirkəti açıqlayır, MLPS 2.0-nın «daha çox yoxlamaya meyl» olduğunu bildirir. MLPS 2.0 çərçivəsində yoxlamaya məruz qalan şəbəkələr əslində bütün İT sistemlərinə qədər genişlənir.

Məlumat lokalizasiyası tələbləri

Yeni kriptoqrafiya qanununə görə, kriptoqrafik sistemlərin inkişafı, satışı və istifadəsi «dövlət təhlükəsizliyinə və ictimai maraqlara ziyan vurmamalıdır». Bundan əlavə, «yoxlanılmamış və təsdiqlənməmiş» kriptoqrafik sistemlər də qanunsuz olur. Ümumiyyətlə, əgər biznesiniz hökumətdən məlumatı gizlətməyə çalışırsa, cəzalandırılma riskiniz var.

Daha da çox, əgər məlumat mərkəziniz, məsələn, Çin proqram təminatından istifadə edirsə, o halda bu xidmət vasitəsilə saxlanan və idarə olunan bütün məlumatlar müsadirə oluna bilər. Bu, kommersiya sirrini, maliyyə məlumatlarını və daha çoxunu əhatə edir. Eyni şəkildə, əgər ölkə daxilində hər hansı aktivləri saxlayırsınızsa, onlara tam nəzarətiniz olmayacaq; onlar istənilən vaxt minimal əsaslarla hökumət tərəfindən müsadirə oluna bilər.

Yeni qanunvericiliyə daxil edilən məlumat lokalizasiyası tələbləri bulud təhlükəsizliyinə də ciddi ziyan vurur. Mütəxəssislər izah edir ki, məlumatların saxlanma yeri, onların nə olduğunu bilməkdən daha az əhəmiyyətlidir, nec nə saxlanıldığıdır. Beləliklə, lokalizasiya gizli məlumatların qorunmasına çox az kömək edir, eyni zamanda hədəf götürülə bilən, şəxsi büro nəzərdə tutan saxlama yerləri yaradır.

Çin, gizliliği ve veri güvenliğini hiçe saymaktan asla çekinmedi. Bu yeni kurallar, ülkede uzun zamandır norm haline gelmiş olanların sadece bir formalizasyonudur. Ancak bu, şirketler için durumu kolaylaştırmıyor.

Yabancı şirketler için sorunlar

Amerikan analitik merkezi Stratejik ve Uluslararası Araştırmalar Merkezi (CSIS), son yıllarda Çin'in yayınladığını iddia ediyor yaklaşık 300 yeni siber güvenlik ile ilgili ulusal standart. Son değişikliklerden biri, MLPS'nin güncellenmesidir.

Yeni yasalar, yabancı şirketlere ait veri merkezleri için özellikle sorunlu.

Aslında, iki seçeneği kalıyor.

İlki, iş ortaklıkları da dahil olmak üzere Çin'deki iş faaliyetlerini tamamen durdurmaktır. Teorik olarak, yeterli sayıda şirket bu yolu izlerse, bu Çin hükümeti üzerinde baskı yapabilir ve yasayı geri aldırabilir.

İkinci seçenek, Çin'de iş yapmanın bedeli olarak gizliliği ve güvenliği azaltmayı kabul etmektir.

Diyebiliriz ki, Rusya'daki yabancı şirketlerin de aynı iki seçeneği mevcut.

Ortak çabalarla birinci yolu seçeceklerini ummak isteriz. Ne yazık ki, gerçeklikte muhtemelen ikinci seçenek tercih edilecektir. Çünkü birçokları için bu iş yapma maliyeti kabul edilebilir.

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster