Перейти к содержимому
Аладдин Р.Д.
Библиотека

Сергей Груздев: "В развитии отечественного рынка корпоративных решений для идентификации и аутентификации мы видим свою миссию и ответственность"

БиблиотекаБиблиотека

Июнь, 2026

ИТ-отрасль переживает непростые времена, в том числе в части регулирования, но есть и позитивные моменты. О новых требованиях Приказа № 117 ФСТЭК России и отечественных разработках, позволяющих их выполнять, на ЦИПР-2026 корреспонденту ICT-Online.ru рассказал генеральный директор компании Аладдин Сергей Груздев.

Генеральный директор компании Аладдин Сергей Груздев на ЦИПР-2026

Ключевые тезисы из ответов эксперта:

Настроения отрасли и регулирование:

  • По сравнению с прошлым годом в голосе ИТ-сообщества стало больше грусти: бюджеты режут, а чиновники, занимаясь регулированием, порой не советуются с ИТ-экспертами и, не обладая экспертизой, фиксируют лишь текущие требования — при развивающемся рынке это фиксация вчерашнего дня.
  • Хайп вокруг ИИ опасен: если никто не понимает, “что под капотом”, регулирование только отбросит отрасль назад. На вопрос “есть ли в ваших средствах аутентификации встроенный ИИ” Груздев отвечает: нет и никогда не будет — ИИ свойственны ошибки и галлюцинации, и в вопросах безопасности периметра нельзя допустить, чтобы чужой был принят за “своего”; ажиотаж обязательно сменится отрезвлением.
  • Импортозамещение в нынешнем виде основано на некорректно сформулированной задаче: нужно стремиться к технологическому суверенитету и замещать критически важные системы без “красной кнопки”, управляемой из-за рубежа, а не распылять силы на замещение всего подряд.
  • Ключевая недооценённая проблема — корпоративный PKI как фундамент доверия: доверять ИС можно только после обеспечения доверия к оборудованию и доверенного взаимодействия всех элементов инфраструктуры. Центр доверия — корпоративный Центр Сертификации, “нотариус” ИС, — в подавляющем большинстве организаций работает на иностранном Microsoft CA (CS): его отключение развалит инфраструктуру за сутки. Это единая точка отказа, “заложенная мина” и стратегическое оружие против нас.
  • Реестры, по мнению безопасника, приносят вред: для попадания в них разработчики загружают в ГИСП избыточную чувствительную информацию (прошивки ПАКов, схемотехнику, цепочки поставок, зарплаты разработчиков), которая уже утекала; подготовка сотен документов на “российскость” убивает малый и средний бизнес.

Вопросы посетителей стенда Аладдина:

  • Топ-3 вопросов — замена MS CA: многие переезжают с MS Windows на Linux, но миграцию тормозит отсутствие в Linux корпоративного “нотариуса” и инфраструктуры открытых ключей; решение — Aladdin Enterprise CA.
  • Безопасная дистанционная работа (атаки по цепочкам поставок, через подрядчиков): выведенный на рынок вместе со ФСТЭК в пандемию Aladdin LiveOffice — “ноутбукозаменитель в кармане”, USB-токен для работы из недоверенной среды, востребованный привилегированными пользователями и подрядчиками.
  • Как разработчики 14 национальных стандартов, к Аладдину обращаются за правильной реализацией аутентификации; год проходит под флагом Приказа № 117 ФСТЭК с фактическим запретом паролей и переходом на усиленную или строгую двухфакторную аутентификацию.

Аутентификация как фундамент ИБ:

  • 70–90% утечек и краж данных происходят из-за паролей; в век ИИ пароли больше не работают, но многие борются со следствием (самозапреты, распознавание дипфейков) вместо устранения причины.
  • Достоинство Приказа № 117 — пароли оставлены лишь для малых (объектовых) систем К3 и локального пользователя в доверенной среде; для остальных — усиленная или строгая двухфакторная аутентификация с криптографией, PKI и корпоративным центром сертификации. Это “тектонический сдвиг”: исполнение приказа предотвратит 70–90% будущих взломов, а по бюджетам выполнимо — примерно 20% бюджета ИБ даст до 80% результата.
  • Адаптивная аутентификация (термин, введённый самим Груздевым около года назад) — заметный тренд: достоверность аутентификации зависит от сегмента ИС, значимости информации, роли и прав пользователя, его местоположения; чем больше рисков, тем больше компенсирующих факторов, и решение должно позволять адаптировать его под каждого пользователя.

Требования к аутентификации пользователей. Из презентации компании Аладдин

JaCarta Identity Provider (JIP):

  • JIP — горизонтальный SSO для веб-приложений: подключил токен, вошёл в одно приложение — получил доступ во все остальные; работает как ЕСИА для госсервисов. Для “толстых” корпоративных приложений SSO реализуется через домен.
  • Созданный в ноябре 2025 года, JIP понравился заказчику, рассматривавшему сложный Keycloak: разворачивается быстро, прост и лёгок — достаточно указать приложения и проставить галочки доступа. Первые клиенты — крупные банки из топ-10, промышленность, ритейл; пока версия 1.0, Enterprise-рынок ждёт более стабильные сертифицированные 1.1/1.2.
  • По требованиям к авторизации и аутентификации в приложениях JIP полностью соответствует Приказу № 117; Аладдин — “апологеты” изменений и собирается реализовывать и то, что не зафиксировано в требованиях, формируя потребности рынка — “в этом мы видим свою миссию и ответственность”.
  • Преимущество перед аналогами — не функциональность, а вписанность в пакет решений и работа в течение всего жизненного цикла: компании, собравшие систему из продуктов разных вендоров, тратят на интеграцию месяцы, а через три месяца получают проблемы с обновлениями.

Биометрия:

  • Персональный USB-токен с биометрической идентификацией по отпечатку — “гвоздь сезона”: контактная биометрия подтверждает владение токеном и разблокирует его, следующим фактором может быть PIN-код. Отпечаток снимается сенсором и сравнивается с шаблоном в чипе — фактически это способ привязать токен к личности; вероятность встретить “биологического близнеца” по отпечатку — 1:100 000.
  • Бесконтактная биометрия (ЕБС) для аутентификации в ИС и прохода на объекты КИИ недопустима — это написано ещё в учебнике “Основы биометрии” 2013 года: генеративный ИИ сможет на лету генерировать неотличимые дипфейки.
  • Вторая проблема — хранение: централизованная база биометрии — “ружьё, которое обязано выстрелить” (данные украдут, а поменять их после утечки невозможно); в токене Аладдина биометрия хранится распределённо, в персональном устройстве, и никуда из него не попадает.

Планы:

  • JIP дорабатывается до полноценной Enterprise-версии без принципиальных архитектурных изменений; в линейке появится вертикальный SSO, пробрасывающий доверие от уровня доверенной загрузки в любые приложения (доменные, браузерные, 1С, CRM).
  • Слово “экосистема” Груздеву не нравится — замкнутое пространство разрушимо; Аладдин хочет предоставить другим разработчикам возможность использовать свои решения.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: ICT-Online, июнь 2026

Эксперт: Сергей Груздев, Аладдин