10Доказательства A

Сведения о уязвимостях подаются в установленном порядке; до их исправления не раскрываются детали, не выпускаются инструменты для эксплуатации и не передаются за рубеж

Положения «Правил регулирования безопасности уязвимостей в сетевых продуктах» касаются не только компаний, но и частных лиц. Существует пять строгих требований к публикации сведений об уязвимостях: первые два гласят, что до внедрения производителем мер по исправлению нельзя раскрывать детали и данные об уязвимостях в используемых системах. Кроме того, запрещено выпускать программы и инструменты, предназначенные для эксплуатации уязвимостей; при их публикации обязательно нужно указать способы устранения проблемы. Есть еще один важный момент, который часто упускают из виду: сведения об уязвимостях, которые не были обнародованы, нельзя передавать за рубеж организациям и частным лицам, не являющимся производителями продукта.

Затраты

Не требует никаких затрат. Достаточно сообщить о проблеме…

Польза

Данные правила регулируют три категории субъектов: отечественных производителей сетевых продуктов, операторов…

Затраты

Не требует никаких затрат. Достаточно сообщить о проблеме производителю продукта или в официальную платформу. До того, как производитель устранит уязвимость, нельзя раскрывать детали и выпускать проверочный код.

Польза

Данные правила регулируют три категории субъектов: отечественных производителей сетевых продуктов, операторов сетей, а также организации и частных лиц, занимающихся поиском, сбором и публикацией сведений об уязвимостях. Ни одна организация или частное лицо не имеют права использовать уязвимости для совершения действий, угрожающих безопасности сетей, а также незаконно собирать, продавать или публиковать информацию об уязвимостях. При публикации таких сведений в общественном поле нужно соблюдать пять условий. Во-первых, нельзя публиковать информацию до того, как производитель предложит меры по исправлению. Во-вторых, запрещено раскрывать детали уязвимостей в сетях, информационных системах и их оборудовании, используемых операторами сетей. В-третьих, недопустимо преувеличивать степень угрозы и рисков, а также использовать сведения об уязвимостях для проведения злонамеренной рекламы или мошенничества. В-четвертых, нельзя публиковать или предоставлять программы и инструменты, предназначенные для эксплуатации уязвимостей чтобы подрыва безопасности сетей. В-пятых, при публикации обязательно нужно одновременно указать способы устранения или профилактики проблемы. Кроме того, сведения об уязвимостях, которые не были обнародованы, нельзя передавать за рубеж организациям и частным лицам, не являющимся производителями продукта. Правила поощряют подачу сведений о проблемах на четыре официальные платформы. Первая — платформа по обмену информацией об угрозах и уязвимостях в сетевой безопасности Министерства промышленности и информационных технологий. Вторая — платформа по уязвимостям Национального центра информационного оповещения о сетевой и информационной безопасности. Третья — платформа по уязвимостям Национального координационного центра реагирования на компьютерные инциденты. Четвертая — база данных по уязвимостям Китайского центра оценки информационной безопасности. Организации и частные лица, нарушающие правила сбора и публикации сведений об уязвимостях, подлежат привлечению к ответственности Министерством промышленности и информационных технологий и Министерством общественной безопасности согласно их компетенцией. В случае нарушения норм, предусмотренных Законом о безопасности сетей, применяются санкции по этому закону. Публикация в общественном поле сведений об уязвимостях в системах и другой информации, касающейся сетевой безопасности, должна соответствовать установленным государством нормам. Нарушители подлежат предписанию соответствующими надзорными органами, предупреждению, а также штрафу в размере от 10 000 до 100 000 юаней. При отказе исправить нарушения или при наличии тяжелых последствий штраф увеличивается до 100 000–1 000 000 юаней. Кроме того, может быть наложено приостановление соответствующей деятельности, принудительное закрытие предприятия, сайта или приложения, а также аннулирование соответствующей лицензии или бизнес-лицензии. Должностные лица, прямо ответственные за нарушение, подлежат штрафу в размере от 10 000 до 100 000 юаней (по всей стране).

Первоисточники

工业和信息化部、国家互联网信息办公室、公安部 (2021). 网络产品安全漏洞管理规定(工信部联网安〔2021〕66 号,第二、四、九、十、十四条,2021 年 9 月 1 日施行). https://www.gov.cn/gongbao/content/2021/content_5641351.htm;全国人大常委会 (2025). 网络安全法(2025 年修正,2026 年 1 月 1 日施行,第二十八、六十五条;2016 年文本为第二十六、六十二条,规定第十四条援引的是 2016 年文本的条号). https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm

Открыть источник
Примечание автора

В правилах четко указано, что частные лица также относятся к регулируемым субъектам, поэтому оправдание «я всего лишь любитель» не является основанием для освобождения от ответственности. Подача сведений об уязвимостях в отечественных системах на зарубежные платформы для вознаграждений попадает под запрет на передачу неопубликованных уязвимостей за рубеж. Данный пункт регулирует порядок обращения с обнаруженными уязвимостями. Вопрос о том, имеет ли человек право проводить тестирование, рассматривается в пункте 9 (без письменного разрешения тестировать чужие системы запрещено). Эти два аспекта следует рассматривать отдельно. Даже если уязвимость была обнаружена законно, нарушение правил ее публикации может повлечь за собой штраф. Если же тестирование проводилось без разрешения, нарушения будут сразу в двух категориях. Среди каналов подачи сведений наиболее часто используются платформа Министерства промышленности и информационных технологий и платформа CNCERT. В правилах нет специального разграничения ситуации, когда производитель уведомлен об уязвимости, но не принимает мер по ее устранению; на практике рекомендуется сохранять документальные подтверждения переговоров и отчетов, а также одновременно подавать сведения на официальные платформы.

Моя заметка