Перейти к содержимому
Аладдин Р.Д.
Библиотека

Интервью С. Груздева " Мы наблюдаем заметный рост интереса к обеспечению внутренней безопасности компании"

БиблиотекаБиблиотека

Май, 2003

Интервью CNews.ru с Сергеем Груздевым (обзор “Рынок информационной безопасности”) о роли устройств аутентификации, эволюции технологий и бизнесе Aladdin в России.

Ключевые тезисы из ответов эксперта:

О роли устройств аутентификации на рынке:

  • Ни одна система ИБ не будет надёжной без аутентификации пользователей — по прогнозу IDC, к 2004 году рынок средств 3А (аутентификация, авторизация, администрирование) займёт около 2/3 сектора ИБ при среднегодовом росте 28%. Проблема 3А остра: человеческий фактор играет основную роль в ущербах от потери корпоративной информации — до 75% (Computer Security Institute). Рынок идёт к унификации: аппаратное средство аутентификации должно быть одно и стать хранилищем digital ID — совокупности идентификационной информации пользователя (логины, пароли, цифровые сертификаты, ключи шифрования для входа в сеть, подключения к приложениям и защищённым ресурсам).
  • Требования к средству: защищённая PIN-кодом память достаточного объёма, аппаратное выполнение криптоопераций, мобильность, небольшой размер. Удобно пользователю (все профили в одном месте) и компании (отчуждаемость: выдавать под роспись, забирать при увольнении); секретные ключи — неизвлекаемы, в самом средстве. Идеально подходят смарт-карты и USB-ключи.
  • Проекты с аппаратной аутентификацией — две группы: внутренняя безопасность компании (заметен рост интереса к массовой реализации: вход в сеть, аутентификация и авторизация в ИС, безопасное подключение мобильных пользователей — особенно актуально для топ-менеджмента) и внешняя — удалённый доступ (корпоративные порталы с доступом к биллингу и базам партнёров). Проекты реализуются во всех отраслях (нефтегаз, телеком, финансы), включая GSM-операторов, госсектор и удостоверяющие центры в связи с ФЦП “Электронная Россия”.

Об инцидентах и потерях:

  • Об этом никто не хочет рассказывать: в офисе дважды в месяц появляются удручённые представители среднего и малого бизнеса за помощью; крупные, наоборот, модернизируют системы защиты. Из открытых источников: при опросе Торговой палаты США, PricewaterhouseCoopers и ASIS компаний Fortune 1000 ответы прислали только 14% (139), из них лишь 40% согласились рассказать об инцидентах; по данным CERT, за 2000–2002 годы число инцидентов выросло почти в 10 раз; по Ernst&Young (опрос 2001 г., 100+ компаний России и СНГ), 65% применяющих хотя бы один способ защиты сталкивались с нарушениями компьютерной безопасности.

Об эволюции технологий:

  • В России, как и 10 лет назад, популярнее всего пароли; дискеты как носители ключей (“дешево и сердито” — копируются без знания пароля, часто выходят из строя) и “таблетки” Dallas Touch Memory. Оптимальны смарт-карты: высокий уровень безопасности и мобильность (подключение из “враждебной” среды); digital ID на одном устройстве; смарт-карточные технологии с открытыми системами обеспечивают надёжное администрирование сети (безопасность администрирования — ключевых проблем: полномочия администратора в руках злоумышленника — катастрофа); секретная информация никогда не покидает защищённой памяти, и по данным обмена сервера и устройства доступ получить невозможно. Единственный минус — нужен считыватель (снижает мобильность, повышает цену). В конце девяностых на стыке смарт-карт и ключей защиты ПО родились USB-токены: аналогичны по функциональности и защищённости, но считыватель совмещён со смарт-картой — цена ниже при той же мобильности.
  • Дрейф от программных средств к аппаратным действительно есть: до стандарта PC/SC аппаратные средства были “разношёрстными”; с 1997 года в авангарде смарт-карты (эволюция Memory Card → Protected Memory Card → микропроцессорные CPU Card с аппаратным шифрованием), в 1998–1999 — USB-ключи. Современные смарт-карты обладают большой защищённой памятью, поддерживают технологии ОС (Smartcard Logon, MS CAPI, PKCS#11), легко интегрируются в ОС и приложения крупных вендоров (IBM Lotus Notes, Tivoli).

О биометрии:

  • Биометрические средства, основываясь на вероятностных методах, подразумевают идентификацию, а не аутентификацию; надёжные средства очень дороги, а устройства до 100 долларов не обеспечивают надёжной идентификации. Биометрию возможно использовать как второй или третий фактор — вкупе с PIN-кодом при смарт-картах или USB-ключах.

О перспективах:

  • Оптимальные устройства сегодня — смарт-карты и USB-ключи, за ними будущее; требования: хранение digital ID на одном устройстве, универсальность, встроенный криптопроцессор, большой объём защищённой памяти, поддержка индустриальных стандартов, открытость архитектуры, поддержка FIPS, Common Criteria, ГОСТ. Два направления развития: комбинированные средства (два интерфейса — бесконтактный и USB) и развитие/удешевление бесконтактных технологий (Bluetooth). Средства будут минимум двухфакторными (обладание ключом + знание PIN), возможно с биометрией как дополнительным фактором.
  • В США из компаний с физической защитой 24% используют смарт-карты и 36% — токены; достоверных данных об объёмах продаж нет, поэтому показатель — CeBIT: стенды компаний с токенами — 3 в 1999, 8 в 2000, 17 в 2001, 27 в 2002. Aladdin первой создала и запатентовала USB-ключ, в тот же год появились конкуренты; рост продаж — за счёт Восточной Европы и Азии. Данные Aladdin Knowledge Systems: рост продаж eToken в мире за 2002 год — около 200%, в России — 186%; план на 2003 год — 300–400% роста в РФ.

Об “израильских технологиях” и лояльности государства:

  • Отечественных USB-ключей уровня eToken на рынке нет — естественно использование зарубежных устройств, совместимых с российскими СКЗИ (стратегический партнёр “Крипто-Про” рекомендует eToken как носитель ключевой информации; устройство сертифицировано ФАПСИ в составе криптопровайдера 2.0; в СКЗИ “Соболь”, “Тропа”, “Аккорд” тоже используется зарубежный идентификатор iButton). Aladdin Knowledge Systems давно мировая компания: R&D в Германии, чипы и ОС в Японии, маркетинг в Чикаго, управление в Израиле; российская компания имеет статус R&D, разрабатывает и тестирует технологии, является международным тестовым центром. Доверие определяется государственными сертификатами: “Мы — компания российская и работаем на российском рынке для российских потребителей” — локализация, плотное сотрудничество с отечественными производителями, сертификация ФАПСИ и Гостехкомиссией.
  • Об упразднении ФАПСИ: сегодня никто не может ответить; ни эйфория, ни выжидательная позиция не оправданы — упразднение тормозит рынок из-за неясности с системой сертификации, но сегмент должен в той или иной степени регулироваться государством.
  • Сертификация ISO 9001:2000 головной компании — международная: качественная продукция и, главное, качественная поддержка.

Об изменениях в бизнесе компании:

  • Торговой марка традиционно связывалась с ключами защиты ПО (HASP, Hardlock); в 1996–1998 — активная работа со смарт-картами; слияние технологий породило токены, с 1999 года фокус на них; последние два года — разработка и внедрение систем ИБ, позиционирование “правильного вендора”: полный отказ от прямых продаж (переданы партнёрам), фокус на разработке технологий и поддержке. Две группы партнёров: реализующие продукты и системные интеграторы; технологические партнёры, интегрирующие технологии в свои продукты. Миссия — разрабатывать современные технологии и доносить знания до партнёров; плотная работа с ведущими мировыми вендорами (Microsoft, Novell, Cisco, IBM, SAP AG).

О востребованности поставщика:

  • При прочих равных выбирается решение с максимальной поддержкой стандартов; заказчик смотрит и на инвестиции в будущее: степень готовности решения, сертификация, “критическая масса” внедренцев, качество и поддержка. Тесные связи с Aladdin Knowledge Systems позволили создать eToken РИК, аппаратно реализующий национальный стандарт шифрования (ГОСТ 28147-89); у компании инфраструктура, опыт, сертифицированные решения, гарантия поддержки и сильная квалифицированная команда.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: CNews.ru, май 2003

Эксперт: Сергей Груздев, Аладдин