Перейти к содержимому
Аладдин Р.Д.
Библиотека

Сергей Груздев: Мнение о том, что российские компьютеры неплохо защищены — это только миф

БиблиотекаБиблиотека

Июль, 2004

Интервью CNews.ru с Сергеем Груздевым, генеральным директором Aladdin Software Security R.D., о тенденциях развития российского рынка защиты информации и распространённых мифах.

Ключевые тезисы из ответов эксперта:

О тенденциях рынка:

  • Значимое, но неоднозначное событие — Закон о техническом регулировании (отменяет обязательную сертификацию); Закон о коммерческой тайне отвергнут в третьем чтении — законодательной ясности, полномочного органа регулирования и полноценных органов лицензирования нет.
  • Смена парадигмы: безопасность перестала быть абстрактным абсолютным понятием — её воспринимают как экономическую категорию, связанную с теорией управления рисками.
  • Консолидация усилий крупных вендоров оживила сегмент — видно по отношению людей к обсуждению проблем, посещению семинаров и “правильным” вопросам. Заказчики осознали, что проще работать на лицензионных программах с законными обновлениями (роль сыграли надоевшие спам и вирусы): круг заказчиков расширился за счёт легализовавших ПО. Активную роль играет ГУ СТМ РФ, выявляющее кражи корпоративной информации. Поднимаются регионы — география работы распространяется почти на всю Россию.

О масштабе использования средств 3А:

  • Говорить о масштабе рано: в 2002 году усилия были направлены на “просвещение” рынка, 2003-й — год массового тестирования технологий ААА. Если принять число предприятий с внедрёнными СКУД за 100%, пилотных проектов ААА — порядка 3–5%; главное — рынок осознал необходимость аппаратной аутентификации, средства заложены в бюджеты, прогнозируется удвоение-утроение рынка в 2004 году.
  • На этапе пилотов технологии внедряются в одном подразделении (ИТ или финансовый отдел) или среди топ-менеджмента: сотрудников, обязанных пользоваться eToken, остальные считают “белой костью” — обладание устройством будто прибавляет звезду на погонах. Это отражает реальность: с нашими средствами у пользователя больше возможностей — раньше удалённый доступ сознательно блокировался ИТ-отделами как нереально безопасный, теперь это просто.
  • Пришло понимание, что защищённую сеть нельзя представить без наших технологий: два года назад защищались от внешних угроз (firewalls, антивирусы), теперь большинство “дозрело” до персонализации каждого пользователя — “защитили канал VPN, а кто на том конце? Свой или чужой?”. Аппаратные средства — альтернатива face control и для удалённого, и для внутреннего доступа; единый вход снижает нагрузку на пользователя — исчезают бумажки с паролями под клавиатурой.

О программных и аппаратных средствах:

  • Противопоставление неправомерно — выбор обусловлен задачами бизнеса: если проникновение “чужого” не скажется на делах, дорогие аппаратные средства не нужны; безопасность — экономическая категория.

Почему eToken не стал массовой технологией:

  • Требования к уровню безопасности определяет бизнес: eToken не станет массовой технологией и не должен — главное назначение — снижение риска несанкционированного доступа там, где он угрожает потерей репутации, данных и денег. “Эта технология — элитарная, она не для всех”.

О мифе защищённости и “человеческом факторе”:

  • “Русские компьютеры неплохо защищены” — миф, сравнимый с мифом о силе и изощрённости русских хакеров: во многих организациях компьютеры просто не подключены к интернету, должной защиты нет, руководители надеются на “авось”, не понимая, что слабое звено — собственные сотрудники. Любая технология — лишь придаток в грамотных руках: технические меры должны идти в ногу с организационными.
  • Применение смарт-карт лояльными сотрудниками снижает риск случайных действий (забытая смена пароля нивелируется); угроза от лояльных — из-за простых паролей или одного пароля на все ресурсы. Для нелояльных риски снижаются опосредованно: возможность доказательства, что действия произведены именно этим пользователем; для неправомерных действий третьим лицом нужно отдать карту и сообщить PIN — само по себе должностное нарушение. По социологическим отчётам, 85% людей не совершали бы противоправных действий без уверенности в безнаказанности — преступления вызревают на почве безнаказанности и анонимности; смарт-карты решают проблему анонимности, как номера автомобилей в ГИБДД: нарушение доказуемо — вплоть до увольнения.

О спросе госсектора и корпоративного сектора:

  • Госсектор — топовые модели токенов для удостоверяющих центров и органов власти; корпоративный рынок — те же модели для доступа в сети, защищённого удалённого доступа, VPN и защиты ноутбуков. Выпущенная в начале года модель с RFID-чипом вызвала всплеск интереса: одно устройство — и для ресурсов, и для контроля доступа в помещения.

О востребованных моделях:

  • Динамика: сначала небольшое количество дешёвых простых моделей для пробы, затем топовые с большим объёмом памяти; соотношение eToken R2 и eToken PRO: 50×50 в 2002 году, 20×80 в 2003-м. Пришло понимание, что не надо экономить на безопасности: топовые модели функциональнее и решают больше бизнес-задач. После моделей с RFID повысился интерес к смарт-картам — наиболее привычному виду идентификаторов (технологически то же, но психологическое доверие к смарт-карте выше).

Об усилении команды:

  • Планы на 2003 год выполнены полностью — на конференции партнёров Aladdin Knowledge Systems компания названа номером один по активности и объёмам продаж; под серьёзные планы берутся новые квалифицированные люди. Усиление команды — не разовая акция, а нормальный постоянный процесс развивающейся компании.

О перспективных технологиях (по итогам CeBIT, COMDEX, RSA Conference — развитие эволюционное):

  • Совмещение средств аутентификации с RFID — рынок отреагировал выпуском сразу, как решение стало востребовано.
  • Совмещение контактных (USB) токенов и генераторов одноразовых паролей (лидеры — RSA Security и Vasco): OTP применяется для доступа из недоверенной среды (чужой офис, терминал в аэропорту, интернет-кафе), где нельзя установить драйверы — автономные устройства, синхронизированные с сервером; удобно топ-менеджерам в командировках, но некомфортно в офисе. Aladdin планирует выпуск такого продукта на конец лета.
  • Интеграция смарт-карт с биометрией: несколько продуктов уже выпущено, но из-за незрелости и дороговизны применения не нашли; технологии активно развиваются — через два-три года можно ждать устройств многофакторной аутентификации.
  • Совмещение средств аутентификации с флэш-дисками — удобно иметь то и другое “в одном флаконе”.
  • Смарт-карты с радиоинтерфейсом и беспроводным USB — развитие по пути упрощения использования.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: CNews.ru, июль 2004

Эксперт: Сергей Груздев, Аладдин