Перейти к содержимому
Аладдин Р.Д.
Библиотека

Антон Крячков: В отношении к вопросам информационной безопасности мы выходим на фазу "возрождения"

БиблиотекаБиблиотека

Сентябрь, 2006

На вопросы CNews ответил Антон Крячков, директор по продуктам компании Aladdin.

Ключевые тезисы из ответов эксперта:

Как изменилось потребление продуктов ИБ за год:

  • У заказчиков возникли более зрелые требования: ИБ перешла из чисто технической в ранг экономического требования, что отразилось на цепочке принятия решений — задачи ИБ всё чаще ставят бизнес-подразделения, от эффективной ИБ зависит надёжность бизнес-процессов (ERP, CRM), а до запуска проекта оцениваются TCO и ROI.
  • ИБ перестала быть экзотикой и прерогативой силовых структур — это осознанная экономическая и политическая необходимость; выросли инвестиции в разработку как от заказчиков, так и от вендоров; рынок глобализуется — совершенствуются цепочки поставок, автоматизируются заказы, растёт бизнес-культура и меняется взаимодействие партнёров.
  • Набирают обороты eCommerce, SCM, eCollaboration, глобальные порталы; государство рассматривает ИБ как основу экономической безопасности — отсюда лицензирование, экспортные ограничения и обязательная сертификация: формируются чёткие правила игры — признак стабилизации отрасли. Ситуация интересная: спрос есть, правила есть, инвестиции есть, зрелые технологии утвердились — но готовы ли заказчики и новые технологии к практике, покажут итоги переломного 2006 года.

Четыре фазы готовности компаний к ИБ и системам 3А (по анализу отношения руководства):

  • “Охота и собирательство” (30% организаций, совпадает с оценками Gartner): у руководства нет понимания важности, бюджета нет, защита — только встроенные в ОС и приложения средства (пароли, ACL).
  • “Феодальная” (55%): ИБ — чисто техническая проблема; целевого финансирования нет, но в ИТ-бюджете есть статья; к встроенным средствам добавляются антивирусы, межсетевые экраны, возможно VPN, SSL, резервное копирование и шифрование. Стадия опасная — организация построена по “лоскутному” принципу: отдельные защищённые “островки” никак не связаны; пользователи и руководители подразделений обнаруживают проблемы и решают их самостоятельно.
  • “Возрождение” (10%): у руководства есть понимание важности для бизнеса, выделяется отдельный бюджет, разрабатываются политика ИБ, регламенты и инструкции; активно используются PKI, смарт-карты и USB-ключи для двухфакторной аутентификации и хранения ключевой информации, IDS/IPS, SSO; акцент смещается с защиты платформы на транзакции, управление безопасностью превентивное (управление рисками), проводится внешний и внутренний аудит.
  • “Индустриальная” (5%): безопасность — часть корпоративной культуры; специальные подразделения во главе с руководителем службы безопасности, регулярный анализ защищённости, строгая отчётность; улучшение ИБ — часть бизнес-процесса, мера эффективности — не только предотвращённые инциденты, но и продуктивность бизнес-приложений; именно это меньшинство может оценить ROI в ИБ.
  • Резюме: Россия активно входит во вторую фазу за счёт SMB, поэтому сегмент 3А — самый быстрорастущий (83% по IDC).

Почему российские разработки менее популярны:

  • Есть продукты, сравнимые с западными, и уступающие; многие западные просто не имеют российских аналогов — прежде всего средства сбора информации, централизованного управления и мониторинга, которых у российского производителя нет; слаба интеграция многих отечественных продуктов со службами каталога.
  • К первой категории — сетевые решения (S-Terra CSP, Инфотекс, “Инфосистемы Джет”) и российские антивирусы. Прошедшие сертификацию (ФСТЭК, ФСБ) отечественные продукты обладают высоким качеством и популярны у заказчиков и интеграторов; 70% поставок российских продуктов ИБ идёт в госорганизации — о “непопулярности” речь не идёт; причина перевеса спроса на западные решения — отсутствие аналогов, а не их плохое качество.

OEM-партнёрство:

  • Aladdin активно использует OEM: соглашение с Kraftway — ключи eToken PRO интегрированы в терминальные решения (терминальные клиенты поставляются с USB-ключами eToken — отличительная черта новых решений); на международной конференции Aladdin был представлен блок сотрудничества с мировыми ИТ-компаниями: проект с IBM (серверы с предустановленной проактивной системой фильтрации контента eSafe 5) и с Oracle (усиление защиты при доступе к приложениям под СУБД Oracle); знаковые соглашения — поставка eToken PRO в составе сертифицированной Windows XP в России и в составе сетевого оборудования Cisco (ISR серий 1841, 2800, 3800) на мировом и российском рынках.
  • Политика проста: если продукт и разработка партнёра удачно дополняют друг друга, позволяя предложить решение с усиленными функциями безопасности, — всегда готовы к соглашению.

Почему лишь некоторые банки предлагают USB-ключи для интернет-банка:

  • Необходимость усиления аутентификации осознана давно; причин сдерживания несколько. Стоимость: банки ждут цену не выше ~10 долларов — таких USB-ключей на рынке нет, а если появятся, качество и защищённость будут оставлять желать лучшего (“дёшево хорошо не бывает” — особенно в ИБ).
  • Малая эффективность ключа как простого хранилища многоразового пароля: парольная аутентификация уязвима к “человеку посередине”, а передача пароля по сети — к перехвату; ключ должен содержать чип смарт-карты с криптографией (строгая аутентификация), что сказывается на цене устройства и стоимости инфраструктуры.
  • Не везде есть возможность воспользоваться USB-ключом: нужен компьютер с портом USB и драйверами, с телефона, смартфона или КПК не выйдет; для этого — комбинированные ключи вроде eToken NG-OTP со встроенным генератором одноразовых паролей (но дороже).
  • Альтернатива — чиповые EMV-карты (включая бесконтактные), на которые идёт миграция: открыв счёт и получив платёжную карту, пользователь получает единое устройство и для аутентификации в интернет-банкинге, причём клиент платит за выпуск и обслуживание, компенсируя затраты банка; банки оценили идею положительно, инфраструктура обслуживания карт (POS, банкоматы, киоски) уже есть, а некоторые производители ноутбуков (Fujitsu-Siemens) штатно ставят считыватели смарт-карт.
  • Итог: USB-ключи (особенно комбинированные с OTP) и правильно спроектированные подсистемы аутентификации — современное, безопасное и надёжное решение, к которому банки придут — вопрос времени; нужно устранить финансовые, организационные и технологические проблемы (стоимость устройств, создание и поддержание инфраструктуры, непрерывность услуги). Уже сегодня есть банки с успешными проектами безопасного интернет-банкинга на eToken — для физлиц и юрлиц.

Фильтрация трафика на уровне провайдера:

  • Сдерживали серьёзные финансовые вложения при непрогнозируемой окупаемости и отсутствие технических решений, фильтрующих провайдерские объёмы без дополнительной задержки. Благодаря Aladdin эти причины устранены: инвестиции в новую услугу могут осуществляться совместно с партнёром или Aladdin в полном объёме, а комплекс eSafe Secure Surfing обеспечивает полную очистку трафика от вредоносного контента на скорости 100 Mbps и выше.
  • Технология eSafe: контент проходит сеть фильтров на нескольких уровнях с инспекцией HTTP, FTP, SMTP и POP3; уникальность — все проверки на проводной скорости, единственный на рынке продукт без технологий Proxy; фирменная Nitroinspection выполняет проверки практически без задержки, что позволяет использовать продукт на шлюзах xSP-провайдеров и крупных компаний. Наряду с сигнатурным анализом — проактивная защита: подозрительный код выполняется в виртуальной машине (Ghost Machine), и по “поведению” программы делается вывод о её злонамеренности.
  • Перспектива: основные идеи (фильтрация на шлюзах на проводной скорости) реализованы; развитие пойдёт по пути аппаратной реализации технологий (уже происходит) и распространения фильтрации на мобильный контент.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: CNews.ru, сентябрь 2006

Эксперт: Антон Крячков, Аладдин