Быстрая трансформация бизнеса рискует упустить из виду вопросы ИБ
Декабрь, 2020
Цифровая трансформация — залог выживания бизнеса в коронавирусном мире, но у неё две тёмные стороны: не получилось (потраченные время и деньги) и — даже при успехе — выросшие риски ИБ. ИБ-риски надо просчитывать в ходе проектирования, а не “навешивать примочки” позже: чем больше цифровых решений, тем больше потенциальных уязвимостей. По опросу Trend Micro (2565 респондентов в 28 странах), 88% компаний ускорили внедрение облаков на фоне пандемии, но только 55% озаботились облачной ИБ — большинство верило, что защита лежит на провайдере (“нам ничего делать не надо”); дополнительные меры в основном касались трафика (26% — Cloud Security Posture Management, 19% — Cloud Access Security Broker). По McKinsey, пандемия ускорила цифровую трансформацию в среднем на семь лет, “упаковав” срок в несколько месяцев: компании “шевелились” в 20–25 раз быстрее обычного, и в этой спешке легко упустить безопасность.
Олег Гурин (Аладдин) — о поднятыx вопросах:
HSM (аппаратные модули безопасности): традиционно широко применяются в банковской сфере (этого требуют стандарты вроде PCI DSS) — банки лидируют и в цифровой трансформации, и в кибербезопасности, поэтому их апробированные практики логично переносить в другие индустрии. Мешают три вещи: дороговизна, высокая консолидация рынка (в 2019 г. Thales Group даже пришлось продать nCipher Security под давлением антимонопольных органов; на российском рынке — преимущественно импортные продукты: вся система процессинга платёжных карт Сбербанка построена на HSM Thales) и высокие требования к квалификации инженеров. Ожидаемо скорое появление доступных отечественных HSM, простых во внедрении; максимально эффективны они при правильной поддержке на конечных устройствах — как в банкоматах стоят “маленькие” HSM, а “большие” работают в ЦОД, создавая непрерывный контекст безопасности на стойкой криптографии.
Блокчейн для данных и IoT — согласен абсолютно (“у меня даже есть патент на изобретение, как это делать”), но частный (private permissioned) блокчейн и криптовалютный — сильно разные вещи. Плюсы: непрерывный end-to-end контекст безопасности (данные сразу снабжаются атрибутами времени, места и неизменности); гарантия неизменности исторических данных при аудитах; лёгкое масштабирование вплоть до edge computing; стойкость к квантовым вычислениям (устройства IoT с их длительным жизненным циклом могут дожить до квантового компьютера, а взлом правильного блокчейна останется для него тяжёлой задачей). Минусы: низкая скорость (в частном блокчейне задержку можно гарантированно свести к долям секунды, но не для задач реального времени вроде V2X); “расходы на майнинг” — миф (в закрытых системах майнинга нет); увеличение трафика (overhead) — над решением работают множество команд. Возражение “почему не распределённые БД”: БД с криптографическим подтверждением транзакций и хранением истории — это и есть (частный) блокчейн.
Защита в облаке: у каждой модели (IaaS/PaaS/SaaS) своя специфика, и у каждого пользователя своя модель угроз. Общие шаги: посмотреть отношения провайдера с Cloud Security Alliance или иной авторитетной организацией (аудиты, сертификаты); если готовы управлять сами — искать провайдера, где средства доступа безопасности доступны как сервис под ваше монопольное управление; если готовы отдать на аутсорсинг — специализированный провайдер Security-as-a-Service, аккуратно проверив его компетенции и рекомендации.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Журнал IT-News, №11/2020
Эксперт: Олег Гурин, Аладдин
