Почему ГАС «Выборы» и дистанционное электронное голосование почти невозможно взломать — ни хакеру, ни саботажнику
Эксперт Роман Калина, в 2003-2004 годах работавший начальником управления развития ГАС «Выборы», в колонке, подготовленной для SecPost, проанализировал последнюю версию модели угроз комплекса дистанционного электронного голосования (ДЭГ) и объяснил, каким образом обеспечивается кибербезопасность системы, а также почему ее взлом маловероятен как внешними хакерами, так и внутренними саботажниками.
В преддверии сентябрьских выборов традиционно активизируются дискуссии о надежности электронных систем голосования. В отсутствие доступа к внутренней информации, мы можем опираться на официально опубликованную техническую документацию. На портале дистанционного электронного голосования в разделе «Документы» размещены утвержденные нормативно-технические первоисточники пятилетней давности: «Техническое описание реализации ПТК ДЭГ» (2021) и «Модель угроз и нарушителя безопасности информации, обрабатываемой в ПТК ДЭГ» (2021), анализ которых проведён в этом тексте.
Конечно, плановые обновления версий программного обеспечения неизбежны, но фундаментальные архитектурные принципы изоляции и распределения контуров, скорее всего, остались неизменными.
В этом тексте я постарался ответить на несколько вопросов.
1. Есть ли риски внешних кибератак у ГАС «Выборы»?
Прямого риска сетевого взлома ГАС «Выборы» из сети Интернет не существует. Государственная автоматизированная система «Выборы» (включая её современную цифровую платформу) изначально проектировалась как замкнутый контур, что закреплено в законодательстве Российской Федерации. Она не имеет физических или логических точек подключения к публичным сетям общего пользования (интернет). Нет никакого сетевого IP-адреса, через который можно было бы совершить удаленное проникновение. Система физически изолирована от глобальной сети, что полностью исключает возможность проведения классических удаленных сетевых атак.
2. Как тогда реализуется дистанционное электронное голосование (ДЭГ)?
Так как ГАС «Выборы» изолирована, дистанционное электронное голосование вынесено в отдельный, самостоятельный программно-технический комплекс (ПТК ДЭГ), имеющий публичные веб-интерфейсы. Развертывание системы осуществляется на базе инфраструктуры ПАО «Ростелеком» (федеральная часть платформы) и правительства Москвы (московский региональный сегмент).
При этом никакого сетевого провода или зашифрованного VPN-туннеля между ПТК ДЭГ и ГАС «Выборы» даже нет. Обмен информацией (загрузка реестров избирателей перед голосованием и выгрузка итоговых протоколов после) происходит через то, что мы традиционно называем «воздушным зазором». Данные переносятся на специализированных физических съемных носителях. Переносимые файлы защищаются криптографическими цифровыми подписями членов избирательных комиссий, что исключает возможность незаметной подмены данных при переносе с одного «берега» на другой. После переноса данных голосования из ДЭГ, ГАС «Выборы» осуществляет их суммирование с бумажными протоколами.
3. Готова ли ДЭГ к внешним угрозам и зарубежным хакерам?
ПТК ДЭГ, в отличие от ГАС «Выборы», подключен к сети Интернет и постоянно находится в поле зрения внешних атакующих. Опубликованная Модель угроз прямо определяет в качестве потенциального нарушителя иностранные спецслужбы и высококвалифицированные хакерские группировки. Реальные векторы атак и степень их опасности распределяются по трем основным направлениям:
А. Сетевой уровень (DDoS-атаки)
• Метод атаки: Массированный флуд трафиком на публичные точки входа (vybory.gov.ru).
• Защита: У системы ДЭГ есть несколько независимых ЦОД, каждый из которых имеет запас внешних каналов и сервера балансировки. Трансграничный мусорный трафик отсекается техническими средствами противодействия угрозам (ТСПУ) и операторскими системами фильтрации еще на входе в российский периметр.
• Вывод: Сделать недоступным сервис для пользователей внутри страны за счет атаки зарубежного трафика практически невозможно.
Б. Смежные сервисы авторизации (ЕСИА)
• Метод атаки: Атака идет не на ДЭГ, а на портал «Госуслуги» (ЕСИА) или СМС-шлюзы подтверждения.
• Защита: Конечно, портал «Госуслуг» защищается государством (Минцифры, Ростелеком) отдельно, с использованием многоуровневых межсетевых экранов и центров мониторинга.
• Вывод: Даже если атакующим удастся в какой-то момент добиться пикового перегруза ЕСИА, гражданин не сможет именно в этот момент пройти аутентификацию и получить бюллетень. При этом сами базы данных ДЭГ и поданные голоса останутся в полной безопасности.
В. Атаки на устройства граждан или алгоритмы
• Методы атаки: Попытки взломать асимметричную криптографию (ГОСТ), блокчейн ДЭГ или массовое заражение устройств пользователей специальными вирусами.
• Защита: Бюллетень шифруется на устройстве гражданина, а записи запечатываются в распределенный реестр.
• Вывод: Взломать стойкое шифрование за разумное время невозможно. Заражение миллионов смартфонов избирателей для массовой подмены их выбора «на лету» нереализуемо в масштабах огромной страны.
Итог по внешним угрозам: Внешние хакеры могут попытаться создать проблемы с доступностью (вызвать временный сбой в работе сайта ДЭГ), но у них не получится ни сфабриковать результаты, ни подделать зашифрованные бюллетени внутри блокчейна.
4. Способен ли внутренний нарушитель нанести ДЭГ критический ущерб?
Сценарий «злонамеренного администратора» подробно описан в Модели угроз. Полномочия сотрудников внутри системы строго разделены. Если один из системных администраторов в ЦОД решит совершить деструктивные действия:
1. Он не сможет в одиночку переписать голоса или подделать результат. Для расшифровки бюллетеней требуется сборка ключа, части которого хранятся у разных людей, а сам ключ собирается только после закрытия участков. Ни у одного администратора этого ключа целиком нет.
2. Он не сможет подменить блокчейн. Реестр распределен между несколькими площадками. Одиночное изменение базы данных на одном сервере будет отвергнуто остальными узлами сети как недостоверное.
3. Он не сможет уничтожить систему. Инфраструктура ДЭГ дублируется в активном режиме между несколькими географически распределенными ЦОД. Комплекс спроектирован с запасом прочности: при полном отказе одного сервера, виртуальной машины или даже всей площадки (ЦОД) нагрузка автоматически перераспределяется на резервные мощности.
4. Взаимный перекрестный контроль. Действия администраторов управления протоколируются и отслеживаются дежурными сменами информационной безопасности в режиме реального времени.
Итог по внутренним угрозам: Одиночка-саботажник способен вызывать локальный инцидент (например, кратковременно отключить отдельную виртуальную машину или базу данных в одном из дата-центров). Однако архитектурное дублирование площадок, распределенный консенсус блокчейна и разделение криптографических ключей не позволят ему ни изменить результаты голосования, ни вызвать паралич всей системы.
Итого, попытки помешать электронному голосованию, несомненно, будут. Вполне возможны временные затруднения с доступом к серверам ДЭГ — однако вызваны они будут, скорее всего, не атаками внешних хакеров, а массовым наплывом обычных российских избирателей. Разумеется, не обойдется без информационного шума — следует ожидать появления в недобросовестных СМИ громких вбросов в духе «хакеры сломали ГАС Выборы». Тем не менее, все эти инциденты никак не повлияют на общую работоспособность комплексов ДЭГ и ГАС «Выборы». Представленная техническая архитектура в целом описана правильно и выглядит достаточно устойчивой к подобным вызовам.

