Михаил Кадер: "Zero Trust – не панацея"
Октябрь, 2025
Интервью SecurityLab с Михаилом Кадером, архитектором клиентского опыта UserGate (25 лет в Cisco, один из первых заслуженных системных инженеров компании в России и СНГ): какую философию защиты он продвигает вместо модного Zero Trust, почему проблемы ИБ нельзя перекладывать на рядовых сотрудников и на каких принципах строится продуктовая стратегия UserGate.
Ключевые тезисы из ответов эксперта:
О видении будущего ИБ:
-
Будущее должно быть непротиворечивым: сегодня множество предложений в области ИБ на деле ухудшают клиентский опыт — усложняют работу, снижают эффективность, тормозят бизнес-процессы, и инструмент защиты конфликтует с целью бизнеса. Под непротиворечивостью понимается ИБ, которая существует, но не мешает людям жить и трудиться, а в идеале создаёт более комфортную среду.
-
Все ожидания клиентов сводятся к “циничной” формуле: “Сделайте так, чтобы всё работало, и чтобы нам приходилось об этом как можно меньше думать”.
О скепсисе к Zero Trust:
-
Любую технологию можно использовать по-разному (как топор: можно дрова рубить, можно совершить преступление). В Zero Trust есть здравое зерно, но концепция основана на тезисе “Мы вам не доверяем и будем непрерывно проверять” — на уровне бытового восприятия это создаёт негативный фон.
-
Перспективен переход от парадигмы нулевого доверия к модели доверительных и профессиональных отношений — вопрос не столько смены технологий, сколько их правильного применения.
-
Большинство успешных атак происходит через человека (социальная инженерия, фишинг); мы изобретаем новые технологии — MFA, NGFW, DLP, — но количество инцидентов не снижается. Zero Trust превратился в маркетинговый зонтик: почти ни один вендор не закрывает весь спектр технологий полностью, есть набор продуктов, но нет полноценного процесса управления хотя бы сетевым доверием.
О человеческом факторе и кибергигиене:
-
Привить кибергигиену как привычку чистить зубы не получится: люди глубоко разные и преследуют разные цели. Даже в крупных корпорациях сотрудники проходят тренинги, чтобы “правильно нажать на кнопки и чтобы от них отстали” — при тестовых фишинговых рассылках кто-то неизменно попадается, а современные ИИ-рассылки персонализированы и невероятно убедительны.
-
Компания платит людям за прямые должностные обязанности, а не за то, чтобы быть аналитиками ИБ: логичнее не муштровать сотрудников, а сделать так, чтобы опасность до них не доходила (доработка почтовых шлюзов до минимальной вероятности прохождения фишинга — вызов для индустрии, но экономически адекватнее). Нельзя перекладывать недоработки продуктов на рядовых пользователей.
-
Молодёжь не подкованнее: цифровые поколения питают излишнее доверие к технологиям (легко переходят по ссылкам от “друзей” из игровых чатов); ограничения звонков через мессенджеры и усиление защиты телефонии снижают возможности мошенников по работе с уязвимыми группами. Проблема не в возрасте, а в подходе: нельзя “воспитать” идеальных пользователей, но можно создать безопасную среду.
Об ИИ и утечках:
- Тема ИИ — настоящий айсберг: базовая проблема — утечка конфиденциальной информации, когда компании загружают в публичные ИИ-модели внутренние документы, стратегии и коды.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: ICT-online, 28.10.2025
Эксперт: Михаил Кадер, UserGate
