Роль доверия при проектировании безопасной корпоративной инфраструктуры
2024
Трансформация, которую переживает отрасль ИБ, во многом объясняется утратой доверия к западным поставщикам: под давлением собственных правительств зарубежные вендоры повели себя так, как мало кто мог себе представить. Ещё недавно казались невероятными сценарии, когда облачные сервисы одномоментно отключаются, компании сворачивают присутствие на российском рынке, использование их продуктов запрещается, а доступ к сайтам многих разработчиков наглухо закрывается. В итоге значительная часть некогда привычного для российских заказчиков технологического стека сама превратилась в источник риска.
Идентификация и аутентификация как отправная точка доверия
Заголовок раздела «Идентификация и аутентификация как отправная точка доверия»Разговор о безопасности логично начать с её истоков. Вряд ли кто-то станет оспаривать: в своей основе любая безопасность держится именно на доверии. Люди в обществе взаимодействуют без опаски постольку, поскольку уверены в порядочности и ответственности контрагента и не ждут от него злонамеренности.
Мировой бизнес устроен аналогично: именно доверие позволяет миллионам компаний сотрудничать — рассчитываться по факту поставки либо, наоборот, перечислять аванс в расчёте на то, что товар будет передан.
Ничем не отличается и устройство информационных систем: их защищённость должна опираться на доверенные отношения между пользователями, сервисами (программным обеспечением) и устройствами. Требуется уверенность в подлинности каждого элемента, в том, что подмены не произошло и что в систему входят лишь легальные пользователи — в идеале с санкционированных устройств. Подобно тому как театр начинают с вешалки, доверие начинают с двух неразрывно связанных процедур — идентификации и аутентификации всех участников ИТ-инфраструктуры: и субъектов (людей, работающих с системами), и объектов (оборудования и ПО).
Выбор уровня доверия
Заголовок раздела «Выбор уровня доверия»Общий уровень защищённости любой системы не превышает безопасности её самого слабого звена — а значит, тем надёжнее окажется система в целом, чем больше внимания уделено решению по аутентификации. Есть и обратная сторона — цена: чем более строгие уровни доверия требуется обеспечить, тем дороже обойдётся построение. Выход один — искать взвешенный компромисс. Как определить, какой уровень доверия требуется конкретной системе? Ответ подскажут две её ключевые характеристики:
- насколько значима обрабатываемая и хранимая информация;
- каким может быть ущерб от наступления недопустимого события.
Компрометация конфиденциальных сведений, искажение критичных данных, недоступность ключевых сервисов — вот типичные примеры недопустимых событий. Сопоставив значимость информации с масштабом потенциального ущерба, проектировщик подбирает адекватный уровень доверия для каждого элемента и выстраивает систему так, чтобы даже её слабейшее звено оставалось в пределах приемлемых рисков.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: IT World, 2024
Эксперт: Сергей Халяпин, Аладдин
