Особенности национальной технологической инфобезопасности
Декабрь, 2016
Термина “технологическая инфобезопасность” в официальных документах не существует — его ввод в тему круглого стола был провокацией, давшей неожиданно интересные результаты: понимая термин по-разному, эксперты российского рынка ИБ пришли к многостороннему, но единому пониманию его проблем и задач. Участники: Алексей Сабанов (Аладдин), Дмитрий Костров (SAP СНГ), Александр Суханов (“МФИ Софт”), Валерий Андреев (ИВК).
Два внешних фактора риска — техническая зависимость от другой страны в стратегически важной отрасли и отсталость в научно-техническом развитии. Так ли это и решаемы ли проблемы импортозамещением?
Алексей Сабанов, заместитель генерального директора ЗАО Аладдин, разбирает и термин, и тезисы. Понятие не имеет общепризнанного толкования: если речь о защищённости информации в технологических процессах (например, АСУ ТП) — задача актуальна и не до конца проработана научно и практически; если о безопасности технологий обработки информации — есть и научные наработки, и сертифицированные решения, и отечественные с международными стандарты. Оба утверждения спорны. Зависимость от импортного оборудования есть, и не в одной отрасли (отечественное зачастую не обладает нужными потребительскими свойствами), но о полной зависимости от поставок из отдельно взятой страны говорить не приходится — диверсификация поставок из несанкционных регионов всегда выполнялась стратегическими предприятиями. Тезис об отсталости ещё спорнее: НИИ более 30 лет недофинансируются, однако разработки российских учёных по-прежнему широко востребованы в международном научном сообществе. Другое дело — восполнение людского потенциала: бесконечная реформа школы и насаждение зарубежных стандартов без учёта российских традиций даст отрицательный результат для науки уже в ближайшем будущем. Часть машиностроения потеряна, в микроэлектронике отстаём, но пользуемся и новейшими мировыми достижениями — в целом об отставании в техническом развитии он бы говорить не стал.
Д. Костров (SAP СНГ): политика импортозамещения пока не даёт ожидаемого результата; показательно, что постановлением от 18.07.2016 № 684 для МВД, ФСБ, ФСО, СВР, ФСТЭК и Управделами президента отменён запрет 2013 года на закупку импортного оборудования для нужд обороны и безопасности. Компании придумывают собственные решения — “российские” защищённые ОС, СУБД, “тяжёлые” приложения с сертификатами ФСТЭК/ФСБ/МО; разработчики взаимодействуют с иностранными поставщиками оборудования и подсистем АСУ ТП. Не всегда замену серьёзному импортному продукту можно найти — тогда его используют после сертификации по требованиям безопасности (отсутствие НДВ, технические условия).
А. Суханов (“МФИ Софт”): в госсекторе ИБ-ПО импортозамещение почти не ощущается — требования ФСБ и ФСТЭК выполняет только российское ПО (иностранцы почти не дают исходный код для сертификации), российские продукты доминируют. А вот запрет “иностранного железа” ударит сильно: почти всё ИБ-ПО работает на иностранных платформах с риском аппаратных “закладок”, поэтому замещение необходимо — но быстрым оно не будет: нужна промышленная элементная база и адаптация всего ПО под неё.
В. Андреев (ИВК): оба фактора — стороны одной медали; зависимость не только от США и Европы, но и от Китая и Юго-Восточной Азии. Два полярных пути снижения зависимости — китайский (легальное копирование, наращивание экспертизы, тренировка вендоров на внутреннем рынке) и северокорейский (изоляция на своих ресурсах — тупик при малом внутреннем рынке); первый нам “заказан”, второй бесперспективен — но у страны был успешный опыт быстрого создания чрезвычайно передовых отраслей, и этот путь более всего подходит для восстановления технологического суверенитета, в том числе в ИТ. Не надо изобретать велосипед: упование на Open Source поможет при должном развитии, но феномен плохо понят даже ИТ-профессионалам, среди открытых проектов много хлама и тупиковых разработок — нужно чутьё. Наращивание собственной компетенции необходимо.
Шесть внутренних факторов риска (от правительственной политики до условий для инноваций в производстве). Для SAP наиболее значимы отсутствие единообразной политики и неспособность внедрить передовые технологии без экономико-юридических условий (Костров); для ИВК — первый и последний факторы, плюс острая проблема неясных требований: военному заказчику нужен “автомат Калашникова” и это понятно, внятных требований “для чего-то ещё” государство высказать не в состоянии — бизнес занимается этим самостоятельно (Андреев).
Технологическое партнёрство с зарубежными вендорами осложнено: ответы на вопросы идут месяцами, закупленная продукция не активируется на объектах по причинам, неизвестным даже европейскому представительству, — “это всё что угодно, только не бизнес”. Полноценного партнёрства никогда не было: зарубежный бизнес не собирался создавать себе конкурентов — только потребителей и дешёвых квалифицированных работников. Российским разработчикам надо быстрее учиться взаимодействовать друг с другом, формировать сети и кластеры, создавать и защищать свою интеллектуальную собственность, а не сбывать её зарубежным инвесторам (Андреев). А. Сабанов: период безоглядной любви с ведущими вендорами канул в Лету; мировая политическая элита не заинтересована в том, чтобы Россия встала с колен, а санкции направлены на то, чтобы российские разработки ещё долго не создавали конкуренцию в военно-технических и стратегических отраслях. Если бы в отношения не вмешивалась политика, не заинтересованный в ней бизнес продолжал бы импортировать всё новое. Сейчас есть шанс, несмотря на кризис, сделать сверхусилие и создать независимую систему, полностью реализованную российскими разработками и разработками стран-союзников. Сами технологические партнёрства по сути не поменялись: интеграция решений и внедрение отечественных разработок идёт успешно, а вендоры, стремящиеся сохранить присутствие на рынке, проявляют интерес к более тесному сотрудничеству.
Ожидания от госрегулирования. Костров: два регулятора должны определиться с законодательной базой — модернизировать требования приказа ФСТЭК № 31 от 14.03.2014 по защите АСУ ТП и принять “долгожданный” закон о КВО. Суханов: законодательства достаточно, надо “довести до ума” реализацию — прежде всего методики контроля импортозамещения (ряд компаний вместо закупки отечественных решений обосновывает закупку привычного иностранного ПО), плюс повышение финансирования наукоёмких отраслей и грантов. А. Сабанов: назрела срочная реформа системы гостехрегулирования — 184-ФЗ бесконечно правится, развал системы гос- и отраслевых стандартов и отсутствие более 10 лет обещанных техрегламентов пагубны для предприятий, потребителей и страны; в отличие от федеральных законов, реформу можно сделать быстро. Система из ~5400 законов нуждается в “реинжиниринге” — созданию согласованной системы “технических заданий” на каждый закон (какие задачи он решает), иначе останутся “дыры” для обхода и число неработающих законов не уменьшится. Андреев: в законодательстве почти всё сделано, надо дождаться, когда заработает неотвратимо и для всех без “священных коров”; недоиспользуется регулирование через стандарты — государство-заказчик должно выращивать отрасль качественных отечественных ИТ-продуктов, а не отдавать это на откуп отдельным организациям с недостаточной квалификацией; нужен “главный конструктор”, равноудалённый от всех, — его отсутствие и есть источник проблем.
Средства от бизнеса. ИВК (20 лет инфраструктурного ПО): классика — шинное решение на базе middleware “ИВК Юпитер” для безопасных территориально распределённых систем, вплоть до гостайны; новое — две полнофункциональные технологические платформы (2012 и 2015 годов), одна полностью проприетарная, другая на 85% из свободного ПО, радикально упрощающие создание и развитие прикладных систем. А. Сабанов: классическое решение, повышающее защищённость всех типов корпоративных ИС, — система строгой аутентификации на цифровых сертификатах, незаслуженно обойдённая в нормативно-правовой базе; аутентификатор — закрытый ключ, сгенерированный внутри специального чипа смарт-карты или USB-ключа (двухфакторная аутентификация: закрытый ключ + доказательство владения носителем). Интеллектуальные смарт-карты интегрируют защиту и доступ ко всем прикладным программам: вместо нескольких паролей — один PIN-код к электронному носителю JaCarta, а для электронной подписи — ещё один PIN, дополнительный фактор безопасности. “МФИ Софт”: DLP-система “Гарда Предприятие” (растёт число пилотов, клиентам важна удобная аналитика), защита баз данных и веб-приложений “Гарда БД” (востребована банками после крупных инцидентов и введения реестра отечественного ПО) и новинка — система расследования сетевых инцидентов “Гарда Монитор”, “система последнего шанса”, позволяющая “проиграть” сетевое событие в обратную сторону и закрыть уязвимости; ориентирована на распределённые организации, SOC и компьютерную криминалистику.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Первая миля”, № 8 (61), декабрь, 2016
В составе экспертов: Алексей Сабанов (Аладдин).
