Сергей Груздев: "В развитии отечественного рынка корпоративных решений для идентификации и аутентификации мы видим свою миссию и ответственность"
БиблиотекаБиблиотека
Июнь, 2026
ИТ-отрасль переживает непростые времена, в том числе в части регулирования, но есть и позитивные моменты. О новых требованиях Приказа № 117 ФСТЭК России и отечественных разработках, позволяющих их выполнять, на ЦИПР-2026 корреспонденту ICT-Online.ru рассказал генеральный директор компании Аладдин Сергей Груздев.

Ключевые тезисы из ответов эксперта:
Настроения отрасли и регулирование:
- По сравнению с прошлым годом в голосе ИТ-сообщества стало больше грусти: бюджеты режут, а чиновники, занимаясь регулированием, порой не советуются с ИТ-экспертами и, не обладая экспертизой, фиксируют лишь текущие требования — при развивающемся рынке это фиксация вчерашнего дня.
- Хайп вокруг ИИ опасен: если никто не понимает, “что под капотом”, регулирование только отбросит отрасль назад. На вопрос “есть ли в ваших средствах аутентификации встроенный ИИ” Груздев отвечает: нет и никогда не будет — ИИ свойственны ошибки и галлюцинации, и в вопросах безопасности периметра нельзя допустить, чтобы чужой был принят за “своего”; ажиотаж обязательно сменится отрезвлением.
- Импортозамещение в нынешнем виде основано на некорректно сформулированной задаче: нужно стремиться к технологическому суверенитету и замещать критически важные системы без “красной кнопки”, управляемой из-за рубежа, а не распылять силы на замещение всего подряд.
- Ключевая недооценённая проблема — корпоративный PKI как фундамент доверия: доверять ИС можно только после обеспечения доверия к оборудованию и доверенного взаимодействия всех элементов инфраструктуры. Центр доверия — корпоративный Центр Сертификации, “нотариус” ИС, — в подавляющем большинстве организаций работает на иностранном Microsoft CA (CS): его отключение развалит инфраструктуру за сутки. Это единая точка отказа, “заложенная мина” и стратегическое оружие против нас.
- Реестры, по мнению безопасника, приносят вред: для попадания в них разработчики загружают в ГИСП избыточную чувствительную информацию (прошивки ПАКов, схемотехнику, цепочки поставок, зарплаты разработчиков), которая уже утекала; подготовка сотен документов на “российскость” убивает малый и средний бизнес.
Вопросы посетителей стенда Аладдина:
- Топ-3 вопросов — замена MS CA: многие переезжают с MS Windows на Linux, но миграцию тормозит отсутствие в Linux корпоративного “нотариуса” и инфраструктуры открытых ключей; решение — Aladdin Enterprise CA.
- Безопасная дистанционная работа (атаки по цепочкам поставок, через подрядчиков): выведенный на рынок вместе со ФСТЭК в пандемию Aladdin LiveOffice — “ноутбукозаменитель в кармане”, USB-токен для работы из недоверенной среды, востребованный привилегированными пользователями и подрядчиками.
- Как разработчики 14 национальных стандартов, к Аладдину обращаются за правильной реализацией аутентификации; год проходит под флагом Приказа № 117 ФСТЭК с фактическим запретом паролей и переходом на усиленную или строгую двухфакторную аутентификацию.
Аутентификация как фундамент ИБ:
- 70–90% утечек и краж данных происходят из-за паролей; в век ИИ пароли больше не работают, но многие борются со следствием (самозапреты, распознавание дипфейков) вместо устранения причины.
- Достоинство Приказа № 117 — пароли оставлены лишь для малых (объектовых) систем К3 и локального пользователя в доверенной среде; для остальных — усиленная или строгая двухфакторная аутентификация с криптографией, PKI и корпоративным центром сертификации. Это “тектонический сдвиг”: исполнение приказа предотвратит 70–90% будущих взломов, а по бюджетам выполнимо — примерно 20% бюджета ИБ даст до 80% результата.
- Адаптивная аутентификация (термин, введённый самим Груздевым около года назад) — заметный тренд: достоверность аутентификации зависит от сегмента ИС, значимости информации, роли и прав пользователя, его местоположения; чем больше рисков, тем больше компенсирующих факторов, и решение должно позволять адаптировать его под каждого пользователя.

JaCarta Identity Provider (JIP):
- JIP — горизонтальный SSO для веб-приложений: подключил токен, вошёл в одно приложение — получил доступ во все остальные; работает как ЕСИА для госсервисов. Для “толстых” корпоративных приложений SSO реализуется через домен.
- Созданный в ноябре 2025 года, JIP понравился заказчику, рассматривавшему сложный Keycloak: разворачивается быстро, прост и лёгок — достаточно указать приложения и проставить галочки доступа. Первые клиенты — крупные банки из топ-10, промышленность, ритейл; пока версия 1.0, Enterprise-рынок ждёт более стабильные сертифицированные 1.1/1.2.
- По требованиям к авторизации и аутентификации в приложениях JIP полностью соответствует Приказу № 117; Аладдин — “апологеты” изменений и собирается реализовывать и то, что не зафиксировано в требованиях, формируя потребности рынка — “в этом мы видим свою миссию и ответственность”.
- Преимущество перед аналогами — не функциональность, а вписанность в пакет решений и работа в течение всего жизненного цикла: компании, собравшие систему из продуктов разных вендоров, тратят на интеграцию месяцы, а через три месяца получают проблемы с обновлениями.
Биометрия:
- Персональный USB-токен с биометрической идентификацией по отпечатку — “гвоздь сезона”: контактная биометрия подтверждает владение токеном и разблокирует его, следующим фактором может быть PIN-код. Отпечаток снимается сенсором и сравнивается с шаблоном в чипе — фактически это способ привязать токен к личности; вероятность встретить “биологического близнеца” по отпечатку — 1:100 000.
- Бесконтактная биометрия (ЕБС) для аутентификации в ИС и прохода на объекты КИИ недопустима — это написано ещё в учебнике “Основы биометрии” 2013 года: генеративный ИИ сможет на лету генерировать неотличимые дипфейки.
- Вторая проблема — хранение: централизованная база биометрии — “ружьё, которое обязано выстрелить” (данные украдут, а поменять их после утечки невозможно); в токене Аладдина биометрия хранится распределённо, в персональном устройстве, и никуда из него не попадает.
Планы:
- JIP дорабатывается до полноценной Enterprise-версии без принципиальных архитектурных изменений; в линейке появится вертикальный SSO, пробрасывающий доверие от уровня доверенной загрузки в любые приложения (доменные, браузерные, 1С, CRM).
- Слово “экосистема” Груздеву не нравится — замкнутое пространство разрушимо; Аладдин хочет предоставить другим разработчикам возможность использовать свои решения.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: ICT-Online, июнь 2026
Эксперт: Сергей Груздев, Аладдин
