Перейти к содержимому
Аладдин Р.Д.
Библиотека

Аладдин: плоды технологической свободы

БиблиотекаБиблиотека

Июнь, 2017

Стратегия технологической независимости и импортозамещения обеспечила компании удвоение оборота за два года. В 2016-м Аладдин завершила стратегический переход от бизнес-модели VAD (дистрибуция с добавленной стоимостью) к вендорской и сосредоточилась на собственных продуктах и технологиях. О причинах смены стратегии, первых итогах и реакции на тенденции рынка ИБ ComputerWorld поговорил с генеральным директором Аладдин Сергеем Груздевым.

Ключевые тезисы из ответов эксперта:

Ландшафт угроз и подходы к ИБ:

  • На ландшафт угроз сильно влияет геополитика: США планомерно реализуют программы глобального перехвата и анализа информации (переговоры, почта, соцсети, пароли и ключи доступа попадают в поле зрения АНБ), и пока мир борется с вирусами и хакерами, американцы переходят от перехвата коммуникаций (PRISM, Tempora) к полному контролю информации на конечных устройствах.
  • В процессорах Intel vPro давно заложено удалённое администрирование — по сути аппаратная закладка в чипсете, позволяющая скрытно, даже при выключенном компьютере, снимать информацию. Новая цель АНБ — проникновение в процессоры мобильных и встраиваемых устройств и управляющие микроконтроллеры: большинство построено на ARM с технологией TrustZone, где на чипе логически и физически разделены “доверенный” и “обычный” миры; в доверенной зоне предустановлена закрытая Secure OS, контролирующая все коммуникации процессора и память и загружающая гостевые ОС (Android, iOS, Windows Mobile), которые “искренне считают”, что работают на чистом железе.
  • Создавалась архитектура из благих побуждений (контроль платного контента, безопасность платежей и ключей, безопасный ввод PIN, доверенные корпоративные приложения), но код Secure OS закрыт даже для производителей процессоров: она может по команде “из центра” включать микрофон и камеру, красть ключи. Отсюда риски компрометации персональных данных и вреда критической инфраструктуре; некоторые государства разрабатывают собственную доверенную Secure OS.
  • Основные потери российские предприятия несут из-за человеческого фактора: слабые пароли, ошибки персонала, нечестные сотрудники — 74% материального ущерба (IDC); вирусы — лишь 4%, атаки извне — 2%. При этом 74% бюджетов ИБ тратится на защиту от “плохих парней” и менее 20% — на средства аутентификации и электронной подписи: явный дисбаланс. ИБ должна начинаться с вопросов “кто ты?” и “как докажешь?” — и “жетоном” здесь служит аппаратный токен: идентификатор, средство двухфакторной аутентификации и инструмент ЭП одновременно. Смещение акцентов с противодействия вирусам к идентификации и аутентификации — ключевое назревшее изменение.

Стратегия компании:

  • Все проектирование, разработка и производство продуктов теперь осуществляются самостоятельно в России; написана собственная карточная ОС вместо лицензирования зарубежной. С 2017 года компания прекратила закупать ключи eToken и лицензии на клиентское ПО, полностью перейдя на собственные JaCarta и “Единый клиент” (поддерживает и eToken, и JaCarta).
  • Подоплёка: за 15 лет в России продано ~7 млн ключей eToken, но у партнёра Aladdin Knowledge Systems дважды сменился владелец (SafeNet, затем Gemalto), развитие продукта затормозилось, и менеджеры Gemalto решили компенсировать потерю позиций “оброком” — платой за клиентское ПО SAC: почти 7 млн пользователей по 4–5 долл. за лицензию — это 28–30 млн долл. в год, попутно всем обновляется ПО, недавно сертифицированное в США. Американская сертификация FIPS-140 требует механизмов доступа АНБ к защищаемой информации, поэтому ещё пару лет назад запущена программа миграции с eToken на отечественные JaCarta с собственным клиентским ПО.
  • Плоды стратегии: рост доверия при сертификации и выход на рынок средств защиты гостайны. Оборот в 2016 календарном году вырос на 75% — до 1,77 млрд руб.; по итогам финансового года (на 31 марта) планируется взять планку 2 млрд, решив задачу удвоения оборота за два года. Предпосылки роста: USB-токены и смарт-карты внедряются в России 15 лет (федеральные структуры, крупные корпорации, средний бизнес), совокупная база ~7 млн устройств, износ 80–85% — в 2017–2018 годах потребуется массовое обновление, в том числе из-за перехода на новые ГОСТы 2012 года.
  • Продуктовый ответ — JaCarta (в линейке есть полностью совместимая с eToken модель); сертификат ФСБ на 13 исполнений JaCarta второго поколения — с функциональной законченностью СКЗИ, поддержкой новых ГОСТов и безопасностью встраивания в прикладное ПО. Также выпущены служебный доверенный защищённый флеш-накопитель JaCarta SF/ГОСТ (в том числе для гостайны), отработано сертифицированное в НСПК решение “Квалифицированная ЭП на платёжной карте МИР”, USB-токен JaCarta U2F с поддержкой стандарта FIDO (продвигаемого Google, MasterCard, PayPal), сервер аутентификации JAS с поддержкой U2F и многое другое.

Стандарты и борьба с закладками:

  • Подготовлен проект национального стандарта по идентификации и аутентификации — начало большой работы над целой системой стандартов.
  • Ведётся разработка технологии “стерилизации” ARM-процессоров с потенциально опасным кодом внутри TrustZone: задача — научиться вычищать закладки на уровне процессора; это важно для “чистых” процессоров в системах управления транспортом и инфраструктурой, для безопасных мобильных устройств и встраиваемой электроники. Написана своя доверенная ОС для TrustZone, готовится её сертификация для систем КИИ; “стерилизовать” можно и уже закупленные устройства перепрошивкой — гарантируя, что устройством нельзя будет управлять извне или перехватывать информацию. В этом году планируется ознакомительная версия доверенной платформы и подготовка к сертификации по высокому классу.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “ComputerWorld”, № 10 (903), июнь, 2017

Эксперт: Сергей Груздев, Аладдин