Pull to refresh

Comments 52

Было бы здорово иметь развернутые во времени графики для тех аспектов мониторинга, что можно выполнять автоматически.
Было бы здорово, но пока нет идей, как это сделать без значимых для нас затрат.
Это, я так понимаю, надо на свой веб-сервер ставить, а для этого его надо иметь…
Да, а почему нет?
заметил у вас шрифт брайля в лого… выглядит как-то по-издевательски, что ли…
Ну не знаю… незрячие по этому поводу претензий не предъявляли ;) Нет, серьезно, обсуждал с несколькими из них этот момент, они даже не сразу понимали, в чем тут может быть проблема. Кто хочет оскорбиться — тот всегда найдет на что, а у кого другие цели в жизни…
ну да, это мой стереотипный ВЗГЛЯД на такие вещи :)

Да я ж не против. Я к тому, что для такой организации как вы не иметь собственного веб-сервера (см. "а для этого его надо иметь…") немного странно.

Организация общественная, бюджет в настоящее время — собственные средства членов… а какие Вы видите преимущества в обладании дедиком для такой организации?

Дедик-то зачем? VPS не устроит?


Возможно автоматизация части проверок уже есть в github.com/PrivacyScore/PrivacyScore или же в инструментах ему подобных.
Дык я VDS и имел в виду, а не свою стойку ;)))

Перейдя на дедик мы получим плюс к цене в несколько раз, плюс к админству, ради того, чтобы поднять сервис, который возможно имеет интересующий нас функционал, который возможно хватит умений настроить под себя, и который на выходе даст просто интересный график, хотя как мы сейчас видим свой проект, достаточно данных раз в год, чтобы видеть динамику. Вот как-то вот нет…
Хотите, могу поделиться, не скажу что будет бомбическая дура, но думаю пару ядер и несколько гигов ОЗУ у гипервизора оторву в придачу с 1 IPv4. За исследования в области разгильдяйства в Казахстане могу и клиентов подтягивать =). Интересно будет, напишите версию ОС, необходимый объем хранилища и я вам предоставлю абсолютно безвозмездно
Спасибо, «возьму на карандаш», но пока воздержусь. В Казахстан нам лезть не с руки, сами посудите: российская общественная организация указывает казахским органам власти, в чем они не правы; какая будет реакция? ;)
Под каким соусом подать, решается быстро) У нас сейчас начинается эпопея с внедрением корневого сертификата, для MITM, как-то хочется их немного урезонить
Я немного про другое: не знаю как в Казахстане, а в России власть очень не любит, когда ей указывают на ее косяки, а уж если из-за границы, то тут вообще начинается — вмешательство во внутренние дела, наймиты Вашингтонского обкома, агенты ZOG и это все. Вангую, что реакция казахских властей будет не сильно радостнее.

Я думаю эту тему дополняют эти две публикации.


  1. Есть ли альтернатива MS Windows, IE и CSP при доступе в личные кабинеты порталов Госзакупок, ФНС России и Госуслуг
    :


    Хотелось бы чтобы доступ к электронным услугам, особенно в предверии цифровой экономики, осуществлялся по авторизованному https на базе российской криптографии с использованием различных ОС и браузеров.

  2. Импортозамещение операционных систем. Какими я вижу отечественные ОС:


    Первое, доступ к порталам не должен зависеть от типа операционной системы и используемого криптопровайдера.
    Второе, отечественные ОС должны иметь в своем составе браузеры с поддержкой ГОСТ-ового https.
    Третье, отечественные ОС должны иметь в своем составе почтовые клиенты с поддержкой ГОСТ (подписание/шифрование).
    Четвертое, отечественные ОС должны иметь в своем составе средства электронной подписи и шифрования
    Пятое, отечественные ОС должны иметь поддержку токенов/смарткарт PKCS#11 с поддержкой российской криптографии.


https://habr.com/ru/post/434358/

Хм, к Госуслугам у меня доступ чуть не с года их появления, и все это время под Огнелисом, к ЛК ФНС (как физлица) лет 10… где там IE требовался?

Вы что-то не так прочитали. Сайт Госуслуг как раз в пример ставится. Там можно использовать стандартный токен PKCS#11 с гостовой поддержкой и без проблем на него заходить с того же Linux или OS X с использованием и Firefox и Google.
Ну да, конечно, и IE.

Возможно, я долго пытался вникнуть в суть претензий, но так и не уверен, что вник. Из текста вынес лишь, что у автора есть (была) некая проблема с доступом к Госуслугам, которой сам не наблюдал: поставил Огнелис и сразу в бой, без дополнительных телодвижений. Или проблема в том, что доступ не через TLS_GOST?

У автора нет проблем по доступу в личный кабинет на сайте Госуслуг с любым браузером. При этом в качестве СКЗИ, где хранится ГОСТ-ый сертификат, используется любой токен PKCS#11 с поддержкой российской криптографии. Браузер используется любой из списка сайта госуслуг. И огнелис здесь абсолютно ни при чем!
А вот для доступа по https (TLS_GOST) к сайтам с российскими шифрсьютами необходима поддержка этих шифрсьютов браузерами. И в этом случае пригодится огнелис.

По госуслугам обычно проблем нет, но вот например казначейство истользует до сих пор только TLS 1.0 и RC4
Хром работать с таким отказался, Интернет эксплорер отправил систему на перезагрузку 3 раза прежде чем я разобрался что он хочет.
и да:
Для работы на Портале ФЗС на рабочем месте должны быть установлены:
— Операционная система Microsoft Windows 7;
— КриптоПро CSP 4.0 (при необходимости возможно получить в РЦР УФК
по Ульяновской области, подробнее на сайте УФК по Ульяновской области в разделе ГИС – Удостоверяющий центр – Порядок получения сертификата;
— КриптоПро ЭЦП Browser Plugin (скачать дистрибутив возможно на
сайте КриптоПРО).
Для работы с порталом ФЗС рекомендуется использовать Интернет-браузер
– Internet Explorer версии 9.0 и выше


попытка с огнелиса закончилась так
При соединении с lk-fzs.roskazna.ru произошла ошибка. Установка защищённого соединения с этим узлом не удалась: отсутствуют общие алгоритм(ы) шифрования.
Код ошибки: SSL_ERROR_NO_CYPHER_OVERLAP
А это еще одна интересная проблема. На roskazna.gov.ru из значимых проблем, только отсутствие поддержки EMS и глупый порядок предпочтения шифронаборов (сначала CBC, потом GCM), но при этом TLS 1.2 и только он. Из чего вовсе не следует, что условный something.roskazna.gov.ru будет использовать те же параметры HTTPS, а не SSL 2.0 на серваке, не обновлявшемся лет 10.

Ну а серьёзно, чего вы ожидали? В госучреждениях, зарплаты it специалистов находятся на уровне плинтуса и понятно что грамотный специалист не пойдёт работать за копейки + с кучей добровольно-обязательного геморроя.


Вот и получается что идут работать туда разношёрстные эникеи и прочий около айтишный люд.

Вообще я ожидал, что мало кто станет хостить свои сайты сам, когда рынок услуг хостинга обширен и потому вполне себе бюджетен. Так оно зачастую и происходит, но вот уровень самих хостеров госсайтов — это что-то с чем-то… Кстати, интересную мысль подали — сравнить, у кого хуже дела: у коммерческих хостеров или у подведомственных инфоцентров.

Вангую что у коммерсов будет хуже. Т.к. сто пудов одни окажутся "какими надо" комерсамив большинстве своем и никакой конкуренции у них нет, а значит и за качеством и ценами следить не обязательно. А в ведомствах за такие косяки как минимум придется докладную или служебку писать...

Спорно. Вряд ли коммерческий хостер будет для коммерческих клиентов использовать одни параметры хостинга, а для государственных — другие, скорее они одинаковые для всех. И тут меня лично ждало открытие, как такое можно предлагать кому-то в 2020 году…

Это когда они реально коммерческие. А когда они кому надо коммерческие?) Но это уже теория заговора у меня и паранойя, да ;)

Не, это нормальный ход мысли, но создавать хостера под один заказ/одного заказчика… да, это уже теория заговора ;)

Таки почему всего один? )


Там ещё школы, садики, кружки по рисованию и пению, всякие клубы активных пенсионеров. Всем ж ещё надо консалтинг. Потом и сайт сделать… Все 100 сайтов живут на одной виртуалке за 150р (там посещаемость то никакая), а профита хватит чтоб брат свата подруги жены товарища по институту отстал и не канючил...

Даже не в этом дело, большинство подобных работ выставляется на аукцион. Тендер выигрывает тот кто уронил цену не то чтобы ниже плинтуса, а откопал траншею и уронил её в яму, соответственно результат вполне очевиден. Заказчики как-то пытаются выйти на определенного подрядчика, добавляя нужные требования к исполнителю, когда удается, когда жалобы в ФАС идут и закупка отменяется. Это огромная проблема начиная от строительства дорог, заканчивая поставкой хлеба в детский сад, у многих такие проблемы возникают из-за этих тендеров.

Я с этим знаком не по наслышке. Это боль — кто не надо один фиг эти тендеры выигрывают, а нормальным сотрудникам процедура кровь пьет и нервы портит. И ронять цену там не всегда надо, умельцы делают такие закупки что ни один нормальный подрядчик туда не полезет, а потом просто находят нужное число "конкурентов" которые цены ещё больше поднимают и готово. Хостинг сайта на ноуте под столом со 100 другими сайтами по цене выделенного сервера.

Я эти истории с другой стороны знаю, и неоднократно видел как заказчик прекрасно составляет ТЗ под совершенно определенного «победителя» и даже успешно отстаивает свою позицию в ФАС. Конкретно с хостингом: прописать в ТЗ требуемые параметры да и пусть цену роняют хоть до нуля. Не соблюдены условия контракта — разрыв, нуль в казну возвращается, поставщик в реестр недобросовестных отправляется. Это если иметь желание, а если не иметь — таки да: ой, вэй, недобросовестные поставщики одолели. Эти плачи я тоже слышал, причем в исполнении персонажей, про которых достоверно знаю, что они пилят на госзаказе.

Как сотрудник госкомпании, заверяю что зарплата, была до мая, средняя по рынку и без бредового геморроя. Приколы как во всех крупняках, бюрократизированность и 11 руководителей на 1 исполнителя.

Госкомпания != госучреждения… Условный ООО «Газпром» и Департамент сельского хозяйства Правительства области — это две разные вещи. В первой будет нормальное железо и адекватные зарплаты, а вот во второй все наоборот.
Строго говоря, госучреждение — это и есть госкомпания ;) А Департамент этого всего — это не госучреждение, а орган власти (если строго, то != государственный орган).
Нет, как раз таки строго говоря это разные вещи. Вот список ГосКомпаний, а вот ГосУчреждения КО (для примера). В голове это кажется слова синонимы, но по факту все не так просто… Грубо говоря ГосУчреждения это учреждения созданные Гос или Мун органом и подчиняющиеся им, но имеющие свое ЮЛ. У ГосКомпаний больше свободы, они все федерального уровня (насколько я знаю).
1. Госкомпания и госучреждение — это уже больше спор о терминах. ОАО «Газпром» — госкомпания, ГКУ (государственное казенное учреждение) «Центр информационных технологий Какой-то там области» (учредитель — Минсвязи той же области) — госучреждение. Подозреваю, что существует НПА, предписывающий, в каких случаях юрлицо следует именовать госкомпанией, а в каких — госучреждением, но это уже детали (видимо, по доле участия государства).
2. По второй ссылке у Вас весь букет — ООО, ГКУ и органы власти, которые ни тем, ни другим быть не могут.

Уточню, фгбу НИИ восход.

Самое печальное, что многие руководители не против повысить зарплаты it-шникам в госучреждениях. Они сами сильно страдают от низкого качества админов, а платить им всё равно не из своего кармана. Проблема в том, что они не могут назначить зарплату выше средней по области (может, это и вызовет улыбку, но сейчас младшие гос. должности реально дерут по поводу коррупционной составляющей) — сами попадут под уголовное дело. А it-шники в областях официально сплошняком или без работы сидят или работают за официальные копейки, получая зарплату в серую. И если какой-то руководитель подразделения поставит зарплату в 100 000 ₽ (когда в среднем по области у «инженера» з/п 30 000 ₽), то к нему первые прибегут не сисадмины, а куча полицейских с проверяющими и приставами.

Хм. Трактуя понятие "официальный сайт", автор явно допускает некое, скажем так, преувеличение. Если доменное имя управляется подведомственной организацией, а особенно созданной специально для таких задач, то можно ли сказать, что оно не управляется самим ведомством? Ну такое. Если сильно придираться, то да, но по сути-то это одно и то же. Вон с Росгвардией так и вышло — их "подведомственная организация" оказалась её частью, т. е. ею самой. А другим ведомствам так нельзя, что ли?


Потом. Если мы зайдём в прошлую статью автора, то там есть такие слова:


закон требует, чтобы доменное имя официального сайта администрировалось государственным органом или органом местного самоуправления. Не обязательно тем же самым, чей сайт, хоть сельсоветом каким-нибудь, лишь бы не левой конторой, а тем более физлицом, как у трети обследованных.

В переводе на простой язык: если домен управляется подведомственной конторой данного конкретного органа власти, то он, видите ли, неофициальный. А если он управляется каким-то любым органом власти, даже совершенно другим, то он вполне себе официальный. Федеральное министерство не может оформить домен на своё карманное айти-ООО, но может на управу деревни Гадюкино. Ну не абсурд ли?

С Росгвардией — особенности организационно-правовой формы в/ч. С одной стороны, это обособленное юрлицо, с другой — все еще часть Росгвардии. Та же ситуация с в/ч Минобороны и МВД (вроде никто больше в/ч не может создавать).

Тут видите ли какое дело, орган власти может передать часть своих функций на аутсорс, но не может передать таким образом свои права. Т.е. админить или хостить сайт органа власти может кто угодно, а владеть правом управления его доменным именем — нет.

С деревней Гадюкино да, ситуация абсурдная, но, как говорится, dura lex sed lex закон дурацкий, но исполнять придется. На практике мы пока с такой ситуацией не сталкивались.
А как вы по Whois получили информацию о юрлице, на которое записан домен? Для сайта правительства Алтайского края там значится The Altai Territory Department of Publishing and Information, что это?
а хотя бы одного пряморукого админа в ЯНАО найти смогли

Всегда приятно, когда тебя хвалят. А когда хвалят на Хабре — вдвойне приятней :)
Ну, в ЯНАО тоже есть к чему стремиться, там все хорошо, особенно в сравнении с остальными, но не прям отлично ;)
А вот на третьем месте среди счетчиков у регионалов внезапно оказался Bitrix. Это который вроде бы CMS ну и еще немного сбора статистики.


Не внезапно.
Bitrix еще когда начиналась вся эта эпопея с сайтами — подсуетился. И получил сертификацию для использования их продукта для сайтов госорганов.
Внезапно в том смысле, что Bitrix воспринимается как CMS, а не как счетчик. Но они молодцы, вовремя внесли свою систему в реестр, хотя вряд ли думали о счетчике. И сегодня только они могут быть на сайтах ФОИВ.

А вы проверяли сайты: saratov.gov.ru и saratovmer.ru ?

Здесь больше всего меня волнует их адаптивность под мобайлы и не только...

Первый — да, второй — нет, он муниципального уровня. Адаптивность — не тема нашего исследования.
Sign up to leave a comment.

Articles