Перейти к содержимому
Аладдин Р.Д.
Библиотека

Михаил Кадер: "Zero Trust – не панацея"

БиблиотекаБиблиотека

Октябрь, 2025

Интервью SecurityLab с Михаилом Кадером, архитектором клиентского опыта UserGate (25 лет в Cisco, один из первых заслуженных системных инженеров компании в России и СНГ): какую философию защиты он продвигает вместо модного Zero Trust, почему проблемы ИБ нельзя перекладывать на рядовых сотрудников и на каких принципах строится продуктовая стратегия UserGate.

Ключевые тезисы из ответов эксперта:

О видении будущего ИБ:

  • Будущее должно быть непротиворечивым: сегодня множество предложений в области ИБ на деле ухудшают клиентский опыт — усложняют работу, снижают эффективность, тормозят бизнес-процессы, и инструмент защиты конфликтует с целью бизнеса. Под непротиворечивостью понимается ИБ, которая существует, но не мешает людям жить и трудиться, а в идеале создаёт более комфортную среду.

  • Все ожидания клиентов сводятся к “циничной” формуле: “Сделайте так, чтобы всё работало, и чтобы нам приходилось об этом как можно меньше думать”.

О скепсисе к Zero Trust:

  • Любую технологию можно использовать по-разному (как топор: можно дрова рубить, можно совершить преступление). В Zero Trust есть здравое зерно, но концепция основана на тезисе “Мы вам не доверяем и будем непрерывно проверять” — на уровне бытового восприятия это создаёт негативный фон.

  • Перспективен переход от парадигмы нулевого доверия к модели доверительных и профессиональных отношений — вопрос не столько смены технологий, сколько их правильного применения.

  • Большинство успешных атак происходит через человека (социальная инженерия, фишинг); мы изобретаем новые технологии — MFA, NGFW, DLP, — но количество инцидентов не снижается. Zero Trust превратился в маркетинговый зонтик: почти ни один вендор не закрывает весь спектр технологий полностью, есть набор продуктов, но нет полноценного процесса управления хотя бы сетевым доверием.

О человеческом факторе и кибергигиене:

  • Привить кибергигиену как привычку чистить зубы не получится: люди глубоко разные и преследуют разные цели. Даже в крупных корпорациях сотрудники проходят тренинги, чтобы “правильно нажать на кнопки и чтобы от них отстали” — при тестовых фишинговых рассылках кто-то неизменно попадается, а современные ИИ-рассылки персонализированы и невероятно убедительны.

  • Компания платит людям за прямые должностные обязанности, а не за то, чтобы быть аналитиками ИБ: логичнее не муштровать сотрудников, а сделать так, чтобы опасность до них не доходила (доработка почтовых шлюзов до минимальной вероятности прохождения фишинга — вызов для индустрии, но экономически адекватнее). Нельзя перекладывать недоработки продуктов на рядовых пользователей.

  • Молодёжь не подкованнее: цифровые поколения питают излишнее доверие к технологиям (легко переходят по ссылкам от “друзей” из игровых чатов); ограничения звонков через мессенджеры и усиление защиты телефонии снижают возможности мошенников по работе с уязвимыми группами. Проблема не в возрасте, а в подходе: нельзя “воспитать” идеальных пользователей, но можно создать безопасную среду.

Об ИИ и утечках:

  • Тема ИИ — настоящий айсберг: базовая проблема — утечка конфиденциальной информации, когда компании загружают в публичные ИИ-модели внутренние документы, стратегии и коды.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: ICT-online, 28.10.2025

Эксперт: Михаил Кадер, UserGate