Белые списки, как клеймо Минцифры попросило провайдеров выделить IP-адреса из белого списка в отдельные подсети. Идея понятна. Чтобы в список легитимных ресурсов не попадали наркошопы, казино и VPN-сервисы, использующие общие адреса провайдеров – вывести их в отдельное место. Технически это возможно, пусть и затратно, и чревато сбоями для добросовестных клиентов. Однако с точки зрения безопасности возникает интересный вопрос: не станет ли такая подсеть идеальной мишенью? С одной стороны, противник получает готовую карту целей. Вместо сканирования всего интернета — один диапазон, где гарантированно находятся госресурсы, «Госуслуги», «Мир», СБП, сервисы «Яндекса», Wildberries, Ozon, VK, «Аэрофлот» и РЖД. DDoS-атака на эту подсеть парализует сразу десятки ключевых сервисов. Это как собрать все важные заводы в одном районе, подальше от остальных сооружений, и громко всем рассказать об этом. С другой стороны, и защищать такую подсеть становится проще. Можно выстроить максимально жесткий периметр, настроить самые мощные средства фильтрации и сконцентрировать ресурсы мониторинга именно на этом диапазоне. Любая аномалия будет заметна быстрее. Выигрыш в удобстве защиты нивелируется ростом риска целенаправленной атаки. Минцифры превращает проблему «защиты от коллатерального ущерба» в проблему «защиты от концентрированного удара». Какой из рисков перевесит, покажет будущее. Но вот прошлое показывает пока удручающие прогнозы. @antiinfosec