Правительство Армении одобрило законопроект о создании единой базы IMEI — уникальных номеров мобильных телефонов. IMEI можно сравнить с серийным номером устройства или номером кузова автомобиля: у каждого телефона он свой и не повторяется.

По задумке авторов законопроекта, такая база должна помочь сразу в двух задачах — бороться с контрабандой телефонов и облегчить поиск украденных устройств. Но эксперты видят в ней ряд рисков.

Попробуем разобраться, что к чему.

Как это должно работать?

Представьте, что каждый телефон при первом подключении к мобильной сети проходит своего рода проверку документов. Оператор связи видит IMEI устройства и может сверить его с государственной базой.

Если телефон официально ввезли в страну, уплатили все необходимые налоги и зарегистрировали, его IMEI будет находиться в базе, и устройство продолжит работать как обычно.

А если кто-то ввез большую партию смартфонов нелегально, не заплатив пошлины и налоги, таких номеров в базе может не оказаться. Тогда государство сможет быстрее выявлять подобные устройства, а в некоторых странах телефоны с незарегистрированными IMEI вообще могут блокироваться в мобильных сетях. Именно поэтому власти считают, что единая база может сделать контрабанду менее выгодной.

Похожая логика используется и в борьбе с кражами.

Если человек заявляет в полицию, что у него украли телефон, его IMEI можно пометить как украденный. После этого, если вор вставит в телефон новую SIM-карту и попытается пользоваться устройством, оператор увидит, что этот IMEI находится в списке похищенных. В зависимости от того, как будет работать система, телефон могут заблокировать или передать информацию правоохранительным органам. Теоретически это должно сделать кражу смартфонов менее привлекательной: если украденное устройство невозможно использовать или легко можно обнаружить, его сложнее продать.

Именно так авторы законопроекта объясняют необходимость создания единой базы.

Однако специалисты по информационной безопасности считают, что вместе с потенциальной пользой появляются и новые риски.

Первый риск — слишком много данных в одном месте

Эксперт по информационной безопасности Артур Папян обращает внимание, что в одной государственной системе могут оказаться связаны между собой сразу несколько видов информации: личность владельца телефона, IMEI устройства, а также все SIM- и eSIM-карты, которыми он пользуется.

Само по себе хранение таких данных не всегда является проблемой. Но чем больше важной информации собирается в одной системе, тем привлекательнее она становится для злоумышленников.

Представьте себе банк, в котором лежат деньги вообще всех жителей страны. Такой банк неизбежно станет главной целью для грабителей. С базами данных действует похожий принцип. Если хакерам удастся взломать такую систему, они смогут получить сведения сразу о миллионах пользователей, а не о нескольких людях.

Поэтому специалисты обычно считают, что подобные государственные базы требуют максимально высокого уровня защиты.

Второй риск — данные могут начать использовать не только для первоначальной цели

По словам Папяна, в законопроекте есть положение, которое позволяет администратору базы использовать ее не только для борьбы с контрабандой или поиском украденных телефонов, но и для предоставления других цифровых сервисов государственным органам, а в некоторых случаях — и другим организациям.

В сфере защиты данных это называют «расширением цели использования».

Проще говоря, сегодня государство говорит: «Мы создаем эту систему только для борьбы с контрабандой». Но через несколько лет может появиться идея использовать ту же базу и для других задач. Например, если закон изменят, доступ к этим данным могут получить новые ведомства или новые государственные сервисы.

Само по себе это не означает, что так обязательно произойдет. Но именно поэтому специалисты обычно требуют, чтобы закон очень четко определял, кто именно, при каких условиях и для каких целей имеет право пользоваться подобной информацией.

Третий риск — зависимость мобильной связи от одной системы

Еще один вопрос связан уже не с конфиденциальностью, а с надежностью работы.

Если мобильные операторы будут обязаны постоянно обращаться к единой базе, чтобы проверять каждый телефон, то эта база станет важной частью всей системы мобильной связи.

Представьте большой город, в котором весь транспорт проходит через один-единственный мост. Пока мост работает, никаких проблем нет. Но если он неожиданно окажется перекрыт, движение может остановиться сразу для всех.

По мнению эксперта, с цифровыми системами может происходить нечто похожее. Если центральная база даст серьезный сбой, это потенциально может повлиять на работу операторов связи. Насколько вероятен такой сценарий, зависит от того, как именно будет построена система и какие механизмы резервирования предусмотрят разработчики. Но чем больше процессов завязано на одну центральную базу, тем выше цена любой технической ошибки.

Еще один вопрос, который вызывает споры

И наконец, Папян обращает внимание еще на одну проблему — уже не техническую, а практическую. Авторы законопроекта утверждают, что единая база поможет эффективнее бороться с кражами телефонов. Однако эксперт задается вопросом: действительно ли проблема сегодня заключается именно в отсутствии такой базы?

Он предлагает вспомнить обычную ситуацию. У многих людей или их знакомых когда-либо крали телефон. Владельцы приходили в полицию, приносили документы на устройство, где указан IMEI, писали заявление. Но далеко не всегда это помогало вернуть смартфон или найти виновных.

По мнению Папяна, если правоохранительные органы уже сейчас имеют IMEI украденного телефона, но расследование часто не приносит результата, возникает вопрос, действительно ли новая база сама по себе изменит ситуацию.

Эксперт формулирует свою мысль еще жестче. Он говорит, что если речь идет о людях, которыми правоохранительные органы действительно заинтересованы — например, участниках протестов или журналистах, — то определить местонахождение телефона по IMEI обычно удается очень быстро. Поэтому, считает Папян, главная проблема может заключаться не в отсутствии технических возможностей, а в том, как именно эти возможности используются.

Важно, конечно, понимать, что все перечисленное — это не утверждение, что именно так обязательно произойдет. Это возможные риски и вопросы, на которые обращают внимание специалисты по информационной безопасности. Главная дискуссия сегодня идет именно о том, насколько эти риски реальны и достаточно ли надежно законопроект защищает права граждан, если такая система действительно будет создана.