
Eelmisel aastal tutvustas Hiina valitsus uut küberturbeseadust, mida tuntakse kui Mitmeastmelise Küberturbe Scheemina (). Seadus, mis jõustus detsembris, tähendab, et valitsusel on piiramatu juurdepääs kõikidele andmetele riigis, olenemata sellest, kas need on salvestatud Hiina serveritesse või edastatud Hiina võrkude kaudu.
See tähendab, et anonüümsed VPN-id ei ole enam võimalikud (ja paljusid populaarsed VPN-id omavad Hiina ettevõtted). Mitte mingeid isiklikke ega krüpteeritud sõnumeid. Mitte mingeid anonüümseid veebikontosid ega konfidentsiaalseid andmeid. Kõik andmed on Hiina valitsusele kergesti ligipääsetavad ja avatud, sealhulgas välisettevõtete andmed Hiina serverites või Hiina kaudu edastatavad. õigusfirma Reed Smith. Teatud mõttes võib MLPS 2.0 ja seotud seadusi võrrelda Venemaa „Jarovaja seaduspaketiga“.
As bad as it seems, it's actually worse. MLPS 2.0 is supported by two additional laws, both of which eliminate any protections, guarantees, and loopholes that may have once been used to maintain the integrity of corporate data. Both came into effect earlier this month, CSOnline.
The first is the new Foreign Investment Law, which treats foreign investors the same as Chinese investors. While it was announced as a means to simplify the investment process, in practice it deprives foreign investors of many rights they previously enjoyed.
The second establishes a new set of guidelines regarding encryption. At first glance, they appear to be proposed with the public good in mind. The laws have been adopted by the Ministry of Public Security, formally aimed at protecting network infrastructure from 'damage' and external threats. Only upon closer inspection do the side effects begin to emerge.
Vastavalt käimasolevale MLPS-ile, mis on olemas alates 2008. aastast, peavad võrguoperaatorid (väga lai mõisted, mis katab kõik ühendatud arvutid või süsteemid, mis edastavad või töötlevad andmeid) klassifitseerima oma võrgud ja infotehnoloogiasüsteemid erinevatesse tasemetesse ning rakendama vastavaid kaitsemeetmeid. Skeem hindab infotehnoloogia ja kommunikatsioonisüsteeme (IKT) tundlikkuse skaalal: 1 - kõige vähem tundlikud, 5 - kõige tundlikumad. Mida kõrgem on hinnang, seda rangemale kontrollile allub see süsteem rahvastikuteenuste ministeeriumilt (MPS). Kolmas tase on hetke, mil enesetunnustamine muutub valitsuse kontrolliks. See tase saavutatakse, kui võrgu kahjustamine toob kaasa "eriti tõsise kahju Hiina kodanike, juriidiliste isikute ja teiste huvitatud organisatsioonide seaduslikele õigustele ja huvidele, või tekitab tõsist kahju avalikule korrale ja avalikele huvidele, või kahjustab riiklikku julgeolekut."
Analüütiline ettevõte NewAmerica , et MLPS 2.0 tähendab „üleminek suuremale kontrollide arvule“. MLPS 2.0 raames laienevad kontrollitavad võrgud sisuliselt kõikidele IT-süsteemidele.
Andmete lokaliseerimise nõuded
Vastavalt uuele krüptograafiale seadusele ei tohi krüptograafiliste süsteemide arendamine, müük ja kasutamine kahjustada riigi julgeolekut ja avalikke huve. Lisaks ei kehti seaduse kohaselt krüptograafilised süsteemid, mis ei ole „kontrollitud ja autentitud“. Üldiselt, kui teie ettevõte püüab teavet valitsuse eest varjata, võite ja peate maksma hinna.
Lisaks, kui teie andmekeskus kasutab näiteks Hiina tarkvarateenust, võivad kõik andmed, mis on salvestatud ja mida selle teenuse kaudu hallatakse, olla konfiskeeritud. See hõlmab äriteavet, finantsandmeid ja palju muud. Samuti, kui hoiustate mõnda vara riigi sees, ei oma te nende üle täielikku kontrolli; need võivad igal ajal ja minimaalsete tõenditega valitsuse poolt konfiskeeritud olla.
Andmete lokaliseerimise nõuded, mis on sätestatud uutes seadustes, kahjustavad oluliselt ka pilveteenuste turvalisust. Eksperdid selgitavad, et andmete paiknemine on vähem oluline kui see, kuidas kuidas need on hoitud. Seega aitab lokaliseerimine väga vähe konfidentsiaalse teabe kaitsmisel, luues samal ajal kergesti sihitud andmete salvestuskohtasid, mis on häkkerite jaoks mugavad.
Hiina ei ole kunagi häbenenud andmete privaatsuse ja turvalisuse eiramist. Need uued reeglid on lihtsalt formaliseerimine selle kohta, mis riigis on juba ammu saanud normiks. Kuid ettevõtetele ei ole see lihtsam.
Probleemid välismaistele ettevõtetele
Ameerika analüüsikeskus Strateegiliste ja Rahvusvaheliste Uuringute Keskus (CSIS) väidab, et Hiina on viimastel aastatel kehtestanud uut riiklikku standardit, mis on seotud küberjulgeolekuga. Üks viimaseid muudatusi on MLPSi värskendus.
Uued seadused on eriti probleemsed andmesaalide jaoks, mis kuuluvad välismaistele ettevõtetele.
Tegelikult jääb neile kaks võimalust.
Esiteks tuleb lihtsalt lõpetada äritegevus Hiinas, sealhulgas koostööpartnerite kaudu. Teoreetiliselt, kui piisavalt palju ettevõtteid selle sammu astub, võib see avaldada survet Hiina valitsusele ning sundida seda seadust tühistama.
Teiseks tuleb nõustuda privaatsuse ja turvalisuse vähenemisega kui ärivaldkonna ühe hindaga Hiinas.
Võib öelda, et Venemaal tegutsevatel välismaistel ettevõtetel on samad kaks võimalust.
Tahaks loota, et koosolekute kaudu valitakse esimene tee. Kahjuks valitakse tõenäoliselt teisel võimalusel. Sest paljude jaoks on see ärivõimaluse hind aktsepteeritav.
Allikas: habr.com
