Полезные мелочи
БиблиотекаБиблиотека
Май, 2008
Интервью журнала “LAN” с Сергеем Груздевым, генеральным директором Aladdin Security Solutions (российский представитель Aladdin Knowledge Systems, известной продуктами HASP и eToken): о позиционировании компании, рынке средств аутентификации и инфраструктуре безопасного доступа.
Ключевые тезисы из ответов эксперта:
О позиционировании на рынке:
- Aladdin — группа компаний: глобальные продукты не всегда востребованы на локальных рынках, где решающие факторы — соответствие законодательству, сертификаты и поддержка; российский рынок ИБ “квантовым скачком” сократил отставание, и в некоторых областях вырвался вперёд — представители Aladdin Knowledge Systems приезжают в Россию перенимать опыт и подстраивают линейку под требования рынка.
- Четыре направления: HASP (аппаратная защита ПО — в России имя нарицательное “как ксерокс”; первое место в мире, доля российского рынка 70–75%); средства аутентификации (корпоративные заказчики, гос предприятия, разработчики; около 70% российского рынка; вершина — ключ eToken в виде USB-ключа или смарт-карты); защита персональных данных шифрованием (сформировалась в российском Aladdin в конце 90-х; семейство Secret Disk, включая сертифицированные ФСТЭК решения для баз данных и биллинга); защита контента на базе системы очистки трафика eSafe (около двух лет; рынок высококонкурентный — Symantec, TrendMicro, Kaspersky Lab — но есть ниши; технология для сетей провайдеров по модели “чистого трафика” и шлюзовой фильтрации в крупных компаниях и госструктурах; движение осторожное, без передела рынка).
- Структура оборота: защита ПО — около 40%, аутентификация — более половины, остальные два направления — менее 10%. Каждый новый продукт появляется с интервалом в четыре-пять лет, когда предыдущий выходит на уровень зрелости; каждая технология выводилась на несуществующий или зарождающийся рынок (рынок защиты ПО фактически создан Aladdin; USB-токены предложены в конце 90-х — обычный ключ HASP в форм-факторе USB). Идея интеграции чипа смарт-карты в USB-ключ (смарт-карта плюс считыватель) родилась из-за неразвитости рынка смарт-карт без общих стандартов — так появился eToken; продажи пошли лишь спустя три года, годовой рост за 2004 г. — 600%.
О тенденциях рынка аутентификации:
- Первые пять лет ушли на формирование рынка; главный итог — понимание, что аутентификация — важнейший элемент ИБ. Российский рынок отличается в положительную сторону: заказчики чётко знают, что им надо; государство выступило регулятором и жёстко “закручивает гайки”, что для нас благо. За два года сертифицированные продукты выросли с 15% до 65% продаж; плотное взаимодействие с Пенсионным фондом, Минфином, ФНС, ФТС. Четыре года подряд рынок аппаратной аутентификации ежегодно удваивается (в прошлом году +105%).
- Стадия зрелости не достигнута: участники CeBIT с решениями аппаратной аутентификации — 3 в 2000 г., 7 в 2001-м, 14 в 2002-м, пик 27–30 в 2003-м (Siemens, Fujitsu), сейчас около 20; мировой рынок делят три игрока. Угроза — четыре-пять новых российских разработчиков и демпинг: выстоявший монополист теряет стимулы к развитию, демпинг оборачивается против потребителей; соблазнившиеся дешёвой покупкой через год открещиваются от неё.
- Крупные заказчики подходят системно: нужны не “винтики”, а полноценная инфраструктура безопасного доступа; главная проблема — порядок в информационных ресурсах, создававшихся лоскутно-кусочным методом. Бизнес понимает: информация — такой же актив предприятия, как здания и станки; угрозы изменились из-за размытия границ офисной сети.
Об инфраструктуре аутентификации:
- Единого рецепта нет, типовые решения отрабатываются, но “переделывать всё” нельзя — бизнес не остановишь: внедрение — школьная задачка “из пункта А в пункт Б”, максимально сохраняя ранее сделанные инвестиции. Правильная инфраструктура — та, которая хорошо работает. На западе доминируют одноразовые пароли (заслуга RSA), в России соотношение OTP и PKI обратное — 20% к 80%; вывод на первый план аутентификации с PKI — во многом заслуга Aladdin, это признают конкуренты.
- Какой ключ лучше — вопрос философский: предпочтительнее тот, что соответствует задаче, инфраструктуре и средствам. Самая комфортная среда — сетевая инфраструктура Microsoft (домены, Active Directory, клиенты XP), но такой идеальный полигон встречается в 3–5% случаев; как правило — “зоопарк” унаследованных приложений, который надо приводить к общему знаменателю.
- Компоненты комфортного решения: серверы Windows 2003, AD, Microsoft CA или УЦ “КриптоПро”, XP на рабочих местах; при свыше 100–200 рабочих мест обязательна система управления жизненным циклом токенов (TMS): инвентаризация выданного, сертификаты и сроки, делегирование полномочий; важны организационные правила (пароль забыт, токен оставлен дома, сотрудник переведён).
- Помимо токенов заказчик покупает инфраструктуру: преемственность, сохранность инвестиций, масштабируемость; около 230 приложений поддерживают eToken. Два класса задач: на базе PKI (сертификат и закрытый ключ требуют защищённого хранилища) и без PKI (унаследованные приложения с собственной подсистемой логин/пароль — яркий представитель 1C; “прикручивание” токена к 1C, Oracle, SAP вылилось в Single Sign-On). Со встроенной поддержкой PKI нужен только токен и TMS. “Всё, что необходимо для построения безопасной инфраструктуры, у вас уже есть, надо только научиться этим пользоваться”.
Об адаптации к российской специфике:
- Выполнение требований регуляторов (ФСТЭК, ФСБ, законодательства): легальность ввоза ключей (разрешение ФСБ, заключения экспертных комиссий, лицензии Минэкономразвития — решили, насколько известно, одни из немногих); серьёзная сертификация — eToken сертифицирован как защищённый носитель ключевого материала и аутентификации, тогда как конкуренты получали сертификаты на декларированные возможности. Поддержка российской криптографии: сначала защищённый носитель для ключевых контейнеров “КриптоПро”, “Сигнал-Ком”; теперь в новом проекте eToken — “электронная ручка для подписывания документов”: генерация ключей, ЭЦП, хэш и шифрование — всё внутри токена аппаратно.
О надёжности eToken:
- Взлом для злоумышленника неблагодарен: о краже или изъятии под принуждением быстро становится известно, а главный принцип хакеров — незаметность; против любого решения найдётся метод, но это вопрос цены и целесообразности — при множестве более уязвимых целей атакуют их. Двухфакторная аутентификация полностью исключает атаку с незаконным посредником (Man-in-the-Middle) — обе стороны точно знают, с кем общаются.
Об отличиях eSafe:
- Философия отличается: eSafe занимается поведенческим анализом (превентивными/проактивными технологиями) более десяти лет, другие вендоры заговорили об этом два-три года назад, осознав бесперспективность сигнатурного анализа при взрывном росте атак. Отчёты Gartner и IDC: сигнатурные и лингвистические технологии медленные и громоздкие, перекладывают ответственность на конечного пользователя без квалификации; бороться с вредоносным кодом на конечных устройствах бессмысленно — пользователь хочет получать защиту как сервис, “трафик чистый, как вода из-под крана”. Корпоративным пользователям — шлюзовые решения, SMB и конечным — услуга провайдера; сигнатурные решения не работают со скоростью линии, а eSafe работает на проводной скорости при 25 000 и более одновременных сеансах.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: LAN, май 2008
Эксперт: Сергей Груздев, Аладдин
