Показаны сообщения с ярлыком Россия. Показать все сообщения
Показаны сообщения с ярлыком Россия. Показать все сообщения

23.9.21

Подомнет ли большая пятерка ИБ-игроков российский рынок или когда выпи***т всех иностранцев с рынка?

Во вторник и среду довелось мне по приглашению моих друзей из компании Innostage посетить организованную ими конференцию по кибербезопасности в рамках более крупного ИТ-мероприятия DigitalWeek с участием Президента Татарстана, министра российской цифровизации и других не менее высоких чинов. Я не выступал, но зато вел три дискуссии, обзором которых и хочу поделиться в серии заметок. Первая из них называлась "Отстает ли российский рынок ИБ от западного?".

Фрагмент ИТ-выставки

Началось все с провокационной просьбой в зал поднять руки тем, кто считает, что российские решения лучше или хотя бы не уступают по своим функциональным характеристиками и качеству иностранным аналогам. И чтобы вы думали? Всего одна рука в зале на 200 человек. Это достаточно показательная картина, на которой можно было и завершить круглый стол, так и не начав его, но мы не ищем легких путей и поэтому я стал мучать участников дискуссии вопросами о том, когда “иностранцам” в России укажут на дверь и что делать потребителю, которого заставляют мучаться, но есть кактус?

Фото с предшествующей сессии про то, что ждет отрасль ИБ и ИТ через 3-5 лет 

Василий Дягилев (CheckPoint) высказал мысль, что российские игроки за последнее время сделали гигантский скачок и если еще три года назад никто всерьез их и не рассматривал, то уже в прошлом, пандемийном году они очень быстро перестроились под нужды рынка, а сейчас достаточно активно наступают на пятки иностранным игрокам. Тут я могу частично согласиться с этой позиций - с момента подготовки моей презентации о домотканных средствах защиты (вот тут я тоже про это писал) на российском рынке появились не только новые имена среди игроков, но и среди номенклатуры средств защиты. IRP, SOAR, DDP (обманки), THP (Threat Hunting), TIP (Threat Intelligence) и т.п. Да, пока многие из этих решений делают только свои первые шаги и аналогами их называть еще рано, но по крайней мере с точки зрения категорий решений они уже явно не пустуют, как это было еще несколько лет назад. Олег Шальнов из Концерна “Энергоатом” своей репликой подтвердил слова Василия и сказал даже больше - у них в Концерне произошло практически полное импортозамещение и в области информационной безопасности они используют практически 100% отечественных решений. Лично для меня это было удивительно слышать, так как буквально в этот же день на площадке ТНФ-2021 прошла сессия "Импортозамещение в ИТ: отечественные решения для нефтегазовой отрасли", на которой выступила с докладом Лилия Загородных, директор программ по рискам, импортозамещению и непрерывности деятельности Департамента информационных технологий, автоматизации и телекоммуникаций "Газпромнефти”. Она сообщила, что заявленный план перехода объектов КИИ на российское ПО и оборудование к 2023-2024 г. выглядит красиво, но нереалистично. "Как мне, как директору по импортозамещению перевести нефтянку на все российское ПО и оборудование? Это сложно. Для нефтяников в первую очередь приоритетом является безопасность. Я за импортозамещение и могла бы сказать, что мы это сделаем. Но я опасаюсь, что нет". Возможно в Газпромнефти и Энергоатоме разные ПО и железо, но я из практики тоже больше склоняюсь к позиции Лилии Загородных. Но вернемся к секции.

Владимир Бенгин (Минцифры), который отдувался за всех регуляторов, высказал очень здравую мысль о том, что импортозамещение должно быть умным, то есть не всех и не сразу, а только значимых объектов (уже немалое подспорье) и только по окончании срока амортизации (это из проекта Указа Президента по импортозамещению в КИИ). При этом субъект КИИ может и дальше использовать иностранные решения, если сможет обосновать соответствующей комиссии свое решение. При этом Владимир высказал мысль, что Минцифры против ухода иностранных игроков с российского рынка, так как у отечественных вендоров тогда пропадет не только пример, к которому можно стремиться, но и конкуренция, что приведет только к застою. Я целиком и полностью поддерживаю позицию Владимира и его министерства, но вот шаги, которые я вижу все-таки говорят о том, что государство в целом планомерно выдавливает “иностранцев” из страны, не предложим ничего взамен. Если государство думает, что иностранные игроки всеми конечностями будут жержаться за российский рынок и довольствооваться подачками, то это не так. И в тучные времена доля России в объеме бизнеса иностранных ИТ и ИБ-компаний составляла около 1%. По мере импортозамещения эта цифра будет снижаться и экономического смысла продолжать держать в стране мощные офисы, вкладываться в сертификацию (которая не дает никаких преференций и не позволяет попасть в нужные реестры), разработку и поддержку нет. Поэтому в какой-то момент времени крупные ИТ и ИБ компании могут просто развернуться и уйти из страны вслед за уже ушедшими небольшими игроками рынка.

Семирханов Мидхат (Forcepoint) добавил, что хороший (продаваемый) продукт, интересный не только в России, но и на Западе/Востоке, зависит не только и не столько от программистов, которые в России и правда хороши. Очень важную роль играет маркетинг и продажи, с чем у наших игроков наблюдается провал. Без них не то, что выходить к иностранным заказчикам бессмысленно (о том, что у вас классный продукт просто никто не узнает), но и в России и ее сателлитах о серьезном прорыве говорить не приходится. Ему вторил и Андрей Брызгин (Group-IB), упомянув клиентоориентированность как фундамент для развития бизнеса в ИБ-сфере. Тут, правда, и Владимир Бенгин. и Василий Дягилев отметили, что у российских игроков есть преимущество, так как они находятся ближе к клиентам и готовы быстрее реагировать на потребности рынка и заказчиков, реализуя фичи, которые у иностранцев нет и в ближайших релизах может и не появиться. Хватило бы денег на реализацию всех хотелок. Все-таки многие иностранные ИТ-монстры развивались на заказах от государства, что позволило им потом завоевать весь мир. Владимир Бенгин отметил, что наше государство тоже готово поддерживать ИТ-компании, хотя со своей стороны отмечу, что не каждый ИБ-игрок (особенно если он сервисный провайдер) может рассчитывать на помощь государства. Кроме того, пока о госзаказах речи нет и не факт, что они появятся в области ИБ. 

Кстати, о сервисных провайдерах. Мидхат Семирханов несколько раз упоминал сервисную модель как некий тренд в мире и в России, но, как мне показалось, он так и не выразил до конца свою мысль, что если сервисный провайдер использует иностранные решения, то заказчик этого все равно не видит, получая готовый сервис от российской компании, что позволяет в целом обойти требование по импортозамещению. И насколько мне известно некоторое количество зарубежных ИБ-игроков прекрасно используют эту модель на практике (лайфхак для тех, кто ищет пути).

Пытаясь вовлечь зал в дискуссию, я задал еще один вопрос, - есть ли решения, которых им не хватает у российских игроков. Ответов не последовало, из чего я могу сделать вывод, что либо все участники просто стеснялись, либо они не используют российских решений и пока не рассматривают импортозамещение, поэтому и не знакомы с предложениями российских ИБ-вендоров (вариант, что их все устраивает я даже не рассматриваю). И только Андрей Иванов из компании Яндекс ответил на этот вопрос, сказав, что им не хватает высокопроизводительных МСЭ. средств шифрования для облачных сред. И это правда. Таких решений у нас действительно нет. И даже для необлачных их тоже нет. Я знаю, что даже регуляторы, навязывающие импортозамещение в России, по-прежнему используют иностранные решения у себя в ядре или в ЦОДах, не имея отечественных альтернатив или не рискуя их ставить у себя в инфраструктуре.

Продолжая тему поддержки государства хотел бы еще отметить негативный факт - если посмотреть на резидентов Сколково, которые являются реально стартапами, а не монстрами типа Инфовотча или Group-IB, то они либо умирают через год-другой, либо сразу ориентируются на западные рынки, просто не имея возможности найти в России свою аудиторию. Тут получается замкнутый круг, чтобы продать свои решения крупным заказчикам, надо быть в реестре Минцифры и Минпромторга и иметь сертификаты ФСТЭК или ФСБ. А чтобы получить эти сертификаты, надо потратить кучу денег на танцы с бубном и выполнение никому ненужных телодвижений или функций, которые еще и будут шоу-стоппером при выходе на зарубежные рынки. А чтобы потратить кучу денег - надо ее заработать. А чтобы заработать... В итоге у нас нет достаточного количества стартапов, как это происходит, например, в Китае, Корее, Израиле, Германии, Испании и, конечно, США. Я не успел задать этот вопрос, но есть мнение, что скоро в России останется только большая пятерка именно отечественных игроков по ИБ, а все остальные будут либо поглощены, либо вынуждены будут уйти с рынка.

Кстати, схожую мысль об укрупнении, но вокруг государственных компаний (Ростех, Ростелек, Сбер и т.п.) высказал и Мидхат Семирханов. Владимир Бенгин, как представитель государства, что интересно, высказался против такого огосударствления рынка ИБ, так как это приведет к его выхолащиванию. Посмотрим, кто будет прав на горизонте в 3-5 лет, а именно такой временной отрезок рассматривался на секции до “моей”, где представители Positive Technologies и Касперского высказали мысль, что у российских игроков все прекрасно, много перспектив, на Западе много денег и скоро отечественные ИБ-компании (которые еще останутся не под санкциями) завоюют весь мир. Мне понравился такой оптимизм, хотя, как мне кажется, коллеги, высказавшие эти мысли, не учитывают один простой факт. Китаю мы нафиг не сдались - у них игроков гораздо больше и иностранцев они не жалуют. А вот западный мир, живущий по христианскому принципу “око за око”, будут ставить такие же заградительные препоны (уже ставят), как это делается и в России. Причем, я не буду спорить о том, кто “первый начал”, но факт есть факт. Нас там никто не ждет и примеров действительно успешной экспансии на иностранные рынки, особенно в последние 4-6 лет (после реализации непреодолимого желания Крыма влиться в состав нашей необъятной Родины) я сейчас и не вспомню. Есть отдельные попытки выйти на рынки Средней Азии и Ближнего Востока, есть примеры поставок в страны Южной Америки и даже Африки, но победоносным шествием это пока назвать нельзя; так, скорее пробираемся огородами. Приводить в пример Касперского не стоит - он это делал задолго до геополитических баталий и объявления России врагом №2 (после Китая) почти во всех прогрессивных странах. После этого, успехом пока хвастаться некому. Разве что Group-IB, которая сменила прописку и штаб-квартиру с России на Сингапур. Но пока оценивать ее успехи и насколько она будет продолжать называть себя российской рановато.

В целом, если подводить итог часовой дискуссии, я бы отметил, что перспективы есть у всех сторон - у государства не накосячить, у иностранцев - не уйти с рынка, у российских вендоров - сделать действительно востребованные потребителями продукты, а не только закрывающие регулятивные требования. А пока мы находимся в позе Ван Дамма, раскорячившегося между двумя грузовиками, - либо удержимся, либо е*немся и тогда будет больно.

ЗЫ. Кстати, в заголовке использовалось слово “выпихнут”, а не то, что вы подумали.

30.12.19

Мой краткий локальный прогноз на год мыши (под коньяк)

В прошлой заметке я описал некие тенденции на поле нормативной брани деятельности, которые я отметил за прошедших 2,5 с половиной года, но совершенно забыл сделать некоторый прогноз на ближайшее время. Исправляюсь...

Я уже не раз признавался, что мне нравится то, как действует ФСТЭК и как она пытается регулировать отрасль ИБ в условиях имеющихся ограничений, сдержек и противовесов. Но в последнее время у меня все меньше поводов для оптимизма :-( При этом регулярно слыша критику в адрес регулятора, я иногда встаю на его защиту, так как вижу немного больше того, что видно снаружи. Вот, например, одно из последних критических замечаний коснулось планируемой методики моделирования угроз, которую, по словам коллег, "ФСТЭК не может уже 4 года принять" (на самом деле даже больше).

И вот в канун Нового года у меня в рамках одного неформального мероприятия, после ряда алкогольных возлияний и вдыхания коньячных паров, у меня состоялась короткая беседа на тему будущего ИБ в России. А о чем еще говорить под бокал коньяка в среде специалистов :-) Хотя началась она забавно.

- Слушай, Лех, а чего тебе ФСТЭК медаль не дает?
- Что? Медаль? С какого перепугу?
- Нууу... Ты делаешь для рынка больше, чем сами регулятора. Ты толмач их документов, которые в здравом уме никто понять не может. А ты простым языком объясняешь, что и как. Да и помимо регуляторов делаешь до хрена. На твоем блоге не одно поколение уже выросло. По сути ты делаешь то, что должно делать государство.
- И как ты себе это представляешь? Я же иностранный агент в глазах регуляторов. Контакты со мной вообще токсичны. У одного регулятора я черном списке. Другой старается поменьше контактировать со мной на официальном уровне, включая только в неформальные рабочие группы. А ты предлагаешь мне еще медаль выдать. Их же сразу в госизмене обвинят :-)
- Вот, мля. Я бы дал. Давай еще по одной?..
- ...
- Лех, ты же должен признать, что мы катимся в пропасть?
- Почему? Не без перекосов, но могло же быть и хуже.
- Да куда уж хуже? Устаревшее законодательство, полное засекречивание, закрытие рынка... Железный занавес, да и только.
- Ты никогда не думал, почему так?
- А чего думать-то, там же старперы одни. Они не знают, с какого боку подойти к компьютеру. Отсюда и все требования.
- Нет, не все так просто.

Потом еще долго длилась душещипательная беседа, выводы из которой я попробую кратко сформулировать. В октябре 2015-го года Президент Путин дал ряд поручений по вопросу совершенствования защиты информации, сформулированных в соответствующем непубличном документе Пр-2172. К счастью, далеко не все из них были реализованы (хотя соответствующие законопроекты и были разработаны). Спустя два года, тоже в октябре, но уже 2017-го года, Президент Путин вновь сформулировал ряд поручений по развитию ИБ в России. Их можно выделить 5:
  • импортозамещение
  • суверенный Интернет
  • усиление защиты госорганов
  • развитие ГосСОПКА
  • международное сотрудничество (но немного не в том смысле, как это понимается обывателем).

И хотя у нас далеко не все поручения Президента выполняются (достаточно вспомнить поручение трехлетней давности о переводе всех госорганов на российскую криптографию при общении с гражданами, от которого у нас остался только отказ от HTTPS на сайтах многих госорганов), многие все-таки претворяются в жизнь. Особенно ФСТЭК с пиететом относится к таким поручениям и старается их выполнять в срок и с усердием (хотя, думаю, если бы наш Президент служил прежде в этом ФОИВ, то ситуация была бы иной).

И, как мне кажется, именно этим объясняется все, что сейчас происходит в отрасли ИБ в России. И импортозапрещение (запретить просто и можно на уровне ФСБ или ФСТЭК, в отличие от развития отечественной отрасли ИТ/ИБ), и "засекречивание" документов ФСТЭК и ФСБ, и усиление требований к иностранным вендорам, и снижение числа контактов с "иностранцами". Иногда это доходит до маразма - достаточно вспомнить пресловутый приказ Миинобразования, жестко ограничивающий контакты ВУЗов и научных организаций с сотрудниками иностранных компаний (правда, потом было устное разъяснение от Минобразования, что приказ можно игнорировать, так как он не зарегистрирован в Минюсте, но кто посмеет ослушаться подписанного министром приказа). У наших отраслевых регуляторов до такого еще не дошло, но определение охлаждение отношений с иностранными вендорами чувствуется :-(

Поэтому регуляторы, возможно, и хотели бы быть более открытыми, динамичными и учитывающими современные тенденции, но увы, они скованы вышестоящими властными структурами и государственными интересами, которые, как известно, отличаются от интересов бизнеса, общества и граждан (я про это уже писал в 2013-м году и позже). Но оправдывать их этим, конечно, можно, но результат мы видим перед глазами и он печален. Тенденции именно таковы, это все не случайно. Поэтому в год мыши вряд ли что-то изменится в лучшую (по моему мнению) сторону. Побуду совсем пессимистом и предположу, что этот курс сохранится как минимум до 2024 года, а если разговоры об объединении России и Беларуси к этому моменту воплотятся в реальность (за чем последует изменение Конституции и обнуление сроков президентства Путина), то этот курс может сохраниться и на последующие 12 лет, до 2036-го года.

Кстати, по поводу маразма. На Медузе была статья пару дней назад о том, что в МИРЭА читается курс по национальной системе информационной безопасности, созданный бывшим преподавателем Высшей школы КГБ.


В рамках этого курса, судя по слайдам в Твиттере, рассказывается о скрепах, духовных войнах, пси-лучах, боевых мемах и т.п.


Полная бредятина... Жаль мне мою альма-матер - в бытность моего обучения там преподаватели Вышки читали совершенно иные курсы, более приземленные и более практичные. Но если уж ВУЗ разрешил читать такое, то это хорошо укладывается в описанные мной тенденции и, даже если сам президент страны таких поручений не давал, находится немало одаренных людей расширительно толкующих его слова и ведущих отрасль ИБ в пропасть :-(



Вот такой апокалиптический прогноз получился в канун Нового года. Остается только надеяться, что это результат коньячных паров и отсутствие солнца в Москве уже на протяжении нескольких недель :-)

ЗЫ. А пока я писал эту заметку наткнулся на две новости - в МИД создан департамент международной информационной безопасности и Генассамблея ООН приняла российскую резолюцию по борьбе с киберпреступностью. Это как раз показывает один из пяти трендов, о которых я написал выше.

23.10.19

Запор Ярилы, стезя педагогона или старославянский словарь импортозаместителей от ИБ

Не секрет, что в России немало находится людей и компаний, активно продвигающих идеи импортозамещения в области информационной безопасности. Это патриотическое занятие на благо России сегодня омрачается только одним - использование англицизмов, а то и вовсе английских слов в названии продуктов и компаний, который считают себя апологетами импортозапрещения ИБ. И пока в российских школах не ввели изучение старославянского языка и Закона Божия, многие отечественные специалисты сталкиваются с трудностями в поиске слов-синонимов, которые бы отражали суть отечественных инноваций и при этом бы были исконно русскими. Я решил немного помочь поборникам ИБ-нравственности и составил небольшой словарик старорусских слов, которые можно использовать при создании новых или переименовании существующих продуктов и технологий защиты информации. Тем более, что за 4 года с моей последней публикации на эту тему, ничего не поменялось.

Вначале приведу список слов, которые могли бы стать названиями или частью названий продуктов по ИБ - градеж, забрало, заклеп, затвор, запор, оплот, твердыня и столпостена. Все эти слова имеют отношение к ограждению, защите или безопасности. Как могло бы звучать название компании "PT Security"? "Благая твердыня" или "Благой оплот" :-) А "Solar Security"? Например, "Запор Ярилы" (Ярила - это славянский бог солнца, а запор - это от глагола запирать) или "Забрало Ярилы" :-) А вот наезды или хула на Solar Security могли бы называться коротким "обсолонь", то есть движение против солнца.

Какие еще у нас могут быть применимы слова старославянского языка в кибербезопасности? Вот список, например, для английских слов, столь популярных в лексиконе отечественных безопасников:
  • backdoor - афедрон
  • blackholing - хлябь
  • Cisco - лепота
  • CISO - воевода, стража, стратиг, стратилат
  • compliance - путы 
  • CTF - палестра, ристалище 
  • dlp - брещи
  • Huawei - стезя педагогона
  • Infosecurity Russia - позорище 
  • SIEM - многоочитый 
  • SOC - чертог.

А теперь список англицизмов и соответствующих им посконно русских синонимов:
  • админ, оставивший сервер ElasticSearch в открытом виде - кукомоя
  • атаковать - уязвлять 
  • блокчейн - пленица 
  • безопасник - поборник 
  • бумажный безопасник - законник
  • вирусная эпидемия  - проказа, лепра 
  • деятельность без лицензии - забобоны
  • идентификатор - ипостась
  • инсайдер - афарим, сходник
  • инцидент - тля 
  • киберпреступник - окаянный, пакостник, тать 
  • конфа по ИБ - глумилище
  • кража - татьба 
  • тайновидец - криптограф 
  • лицензия - вериги
  • место для лицензий регуляторов - красный угол 
  • метрика - литра, мерило 
  • межсетевой экран - мандра (это еще и названием собственным может стать), вратарь, вратник
  • облако - мгла, морок 
  • оплата аутсорсинговых услуг - оброк
  • отказ системы - долгонедужие
  • патч - плат 
  • последователи реальной безопасности, отрицающие ФСТЭК и ее требования - штундисты 
  • реестр российского ПО Минкомсвязи - буява
  • рынок сертифицированных средств защиты информации - вертеп
  • система обнаружения вторжений - мрежа, бредень
  • сотрудники службы ИБ - челядь
  • социальный инжиниринг - искушение
  • требования по ИБ - умовредие
  • уязвимость - язва
  • фейковый аккаунт - личина, харя, лярва
  • ФинЦЕРТ - нощный вран
  • фишинговые учения - козни
  • фишинг - прелесть 
  • ФСТЭК - доилица, кормило 
  • хакер - супостат, боритель
  • чиновник - косноязычный 
  • штраф за нарушение требований по защите информации - епитимия
  • 8-й центр - капище
Обладая таким словарем можно уже спокойно найти патриотические аналоги столь привычных нам названий наших компаний и продуктов по ИБ:
  • Infowatch - Инфоглядун, Инфосоглядатай или Инфооко
  • Secret Net - Тайный Невод
  • ViPNet - Знатный Невод
  • DIONIS - Корс (это уже не греческий, а славянский бог пьянства)
  • Secret Studio - Тайная светлица
  • Комрад - Товарисч
  • UserGate - Холопские врата
  • Мастерчейн - Гривнозлатарь
  • Перспективный мониторинг - Узреющая ворожения.
Согласитесь, так все звучит гораздо лучше и в русле взятого в России на хоругвь импортозамещения в области кибербезопасности. Получив основы старославянского языка, дальше вы можете и сами переложить отечественные ИБ-названия на язык, который скоро может вернуться в обиход.


8.5.19

Второе наблюдение на СВОП: Китай нам не товарищ, но и автаркия - не вариант

Еще одним наблюдением, которое я сделал на заседании Совета по оборонной и внешней политике, стало отношение к Китаю. Оно не такое дружественное, как кажется иногда на фоне антиамериканской риторики, звучащей на различных уровнях. Как оказалось, среди людей, принимающих политические решения, есть четкое понимание, что Китай - нам не товарищ, а временный партнер. Более того, у Китая свой путь развития, совершенно несвязанный с Россией. Просто нам|ему пока по пути, но долго так продолжаться не может. И хотя мы худо-бедно можем встраиваться в китайскую модель развития, власти понимают, что Китай - это тот же технологический крючок, что и Америка, только хуже. Если американские продукты Россия закупает за реальные деньги, то Китай действует тоньше - он открывает кредитную линию в рамках которой государство может покупать нужные технологии, но обязательно китайские. Таким образом Китай авансирует государство (и такая схема применяется не только в России), а потом начинает спрашивать: "Где деньги?" А денег-то на оплату полученных решений нет. И Китай либо начинает забирать за долги природные ресурсы, либо окончательно подсаживает на удочку государство, которое уже не может слезть с технологической иглы. Американцы в этом плане действуют грубее, но понятнее - "утром деньги, вечером стулья".

При этом на СВОП высокопоставленные эксперты неоднократно подтверждали, что в мире всего два центра технологической силы - США и Китай. Россия временно должна "прислониться" к одному из них, но взвешивая все "за" и "против". Так как США уже не могут рассматриваться как надежный технологический партнер, то пока остается единственная альтернатива в лице Китая, но... решение о том, что Россия прислоняется к восточному партнеру тоже не принято, так как никто не хочет подсаживаться на гораздо более опасную удочку, чем у американцев. Отсюда некоторые метания и заигрывания с разными сторонами... И отсутствие четкого технологического курса.

Параллельно же метаниям, Россия должна развивать свой технологический стек. Это звучало неоднократно, но совершенно без конкретики. Оно и понятно - люди, заседающие в СВОП, далеки от технологий и относятся к ним с подозрением (особенно к американским). При этом чиновники самого высокого ранга делали зачастую противоречащие друг другу заявления. Сначала один член СВОП говорит о том, что "нам нужно все свое", а спустя несколько минут он же заявляет о том, что "нам не нужна автаркия".

К слову об автаркии. Это экономическая политика, замкнутая целиком на себя, с отсутствием внешних экономических связей. Целиком и полностью суверенная экономика. В мире было несколько примеров стран, которые в определенные моменты своей истории стремились стать автаркиями (тот же СССР во времена противостояния с США или Германия, Италия и Япония во время Второй мировой войны). Сегодня абсолютное большинство экспертов признают, что полная автаркия невозможна и даже такая изолированная от внешнего мира страна как Северная Корея не является автаркичной, активно развивая внешние торговые связи. Другое наблюдение экспертов - автаркия обычно означает, что государство готовится к войне и стремится снизить риски от внешних поставок. При этом, и тут мнение почти единогласное, автаркия означает отсталость государства ее принявшего в экономическом и, что важнее в контексте нашей тематики, технологическом плане.

Ким Ир Сен в 1994-м году отринул идеи чучхе и автаркии
Если вспомнить те маргинальные высказывания, которые я приводил вчера, то может сложиться впечатление, что Россия все-таки готовится к войне и поэтому ее автаркичные технологические планы укладываются в общую картину (кстати, блоки типа БРИКС или ЕАЭС тоже могут рассматриваться как прототип автаркии). Но были и другие заявления, говорящие об обратном. В итоге, спустя 5 лет после введения санкций и начала жизни в новом режиме, в России так и не сформулирована технологическая стратегия развития, которая все время уступает место либо совсем сиюминутным задачам типа "суверенного Рунета", либо распилочным проектам типа "цифровой экономики", либо наращиванию военного потенциала. А воз и ныне там...

Подводя итог двум заметкам хочу сказать, что для меня заседание Совета по оборонной и внешней политике оказалось достаточно интересным и познавательным. Я стал чуть лучше понимать причины принятия тех или иных инициатив или нормативных актов. Мне стало понятнее, почему ФСТЭК ведет себя именно так, а не иначе (правда, понять не значит принять).  Я в очередной раз убедился в правильности высказанной несколько лет назад мысли о том, что пока не сменится одно или два поколения лиц, стоящих у руля в стране, ни в ИБ, ни в более широком, технологическом плане, у нас ничего не изменится. А значит продолжаем жить и надеяться на лучшее :-) 

7.5.19

Когнитивные искажения и их влияние на национальную кибербезопасность

Довелось мне тут побывать на заседании Совета по внешней и оборонной политике, неправительственного общественного объединения, задачей которого является содействие выработке и реализации стратегических концепций развития России, ее внешней и оборонной политике. На фоне членов СВОП, среди которых бывшие и действующие министры, члены Парламента, представители силовых и правоохранительных органов, я выглядел некоей белой вороной, но задача перед мной стояла важная - рассказать о новых вызовах и угрозах, которые несет с собой киберпространство.


Учитывая, возраст многих членов СВОП, их образование и формирование их мировозрения, задача перед мной стояла очень непростая и я, надо признаться, не уверен, что справился. Хотя я старался не углубляться в дебри ИБ и рассказывал достаточно понятным языком о возможностях вывода из строя кардиостимуляторов или инсулиновых помп (а многие члены СВОП уже в том возрасте, когда такие медицинские приборы выходят из статуса "да ну нафиг" или "о, прикольно" в "пожалуй, стоит почитать подробнее" или "дайте вон тот, пожалуйста"), останова двигателя автомобилей на ходу (а многие члены СВОП приехали в загородный дом отдыха на Рублевке на дорогих авто, оснащенных навороченной электроникой, и попадавших в сводки новостей о найденных в них уязвимостях), об искусственном интеллекте, критической инфраструктуре и т.п.


Но несмотря на некий пессимизм в отношении своего выступления, я получил представление о том, какие мысли витают в среде людей, если не непосредственно определяющих, то влияющих на оборонную и внешнюю политику страны. Местами эти мысли были совсем уж маргинальными и пугающими. Вот только несколько высказываний, которые мне запомнились на заседании СВОП (публикуются согласно "правилу Chatham House", то есть без упоминания их авторства, что способствует откровенности обсуждений и мнений):
  • Важен не мир, а борьба за мир!
  • Надо готовиться к войне. Нужен мобилизационный план.
  • Что мы будем делать с Европой, когда ее завоюем?
  • Одряхлевшие ПАСЕ, ОБСЕ и прочая ахинея.
  • Невозможно заключить международный договор в области кибербезопасности, так как нельзя его контролировать.
  • Отсидеться не удастся!
  • Надо показать агрессору, что его действия могут иметь последствия!
  • Надо поддерживать не только Саманту Смит, но и боевиков ИРА и другие группы, расшатывающие наших врагов!

Достаточно воинствующая риторика и почти вся она крутилась вокруг нашего ядерного потенциала и обычных вооружений. Тих был голос сторонников гибридных войн, которые высказывались за то, что будущие войны могут быть не только сплошь и рядом наполненными ядерными залпами и наступлениями танковых дивизий, авианосцев и диверсионных групп, действующих в тылу противника. Слово "кибербезопасность", помимо моего доклада, в течение трехчасового заседания, посвященного новым угрозам, прозвучало только два раза. Отсюда мое первое наблюдение, которое, впрочем, я уже высказывал не раз и даже вставил в курс по моделированию угроз (в раздел по психологии восприятия рисков):

Текущее и, возможно, следующее поколение политиков и иных власть предержащих, неспособно адекватно оценивать угрозы кибербезопасности.

Связано это с так называемыми когнитивными искажениями, которые влияют на способность человека оценивать риски; особенно риски будущие. Это связано с ошибками, которые допускают люди почти независимо от их возраста, пола, расовой принадлежности и, даже, профессиональных компетенций и навыков. Парадоксально, но даже высококлассные специалисты в своих областях допускают типичные ошибки, как раз и изучаемые в когнитивной психологии (интересно, что даже если человеку указать на его ошибки, то это не всегда кардинально поменяет мнение человека и его позицию). Вот только несколько выводов, которые делает когнитивная психология и которые важны для понимания того, почему многие чиновники, военные, члены СВОП и Совета Безопасности, руководители ФСБ и других связанных с ИБ структур недооценивают риски кибербезопасности и часто принимают неверные решения (а их статус не всегда позволяет подчиненным указывать на их ошибки):
  • Человек не экстраполирует опыт пережитых малых опасностей на более серьезные риски. Иными словами, даже столкнувшийся с шифровальщиком на своем домашнем компьютере человек, не рассматривает этот риск в масштабе целой компании или даже страны. Даже наоборот. Прошлый опыт малых опасностей (например, кража тысячи рублей со счета в мобильном банке) задает верхнюю границу ожидаемого максимального риска. Привычка бороться с мелкими неприятностями приводит к тому, что мы не предпринимаем ничего для борьбы с неприятностями более крупными. У власть имущих же ситуация еще хуже - они вообще редко сталкиваются с киберрисками, так как часто даже не имеют компьютеров (вспомните, что наш Верховный Главнокомандующий пользуется блокнотом для записей и читает всегда по бумаге с рукописным текстом). Не сталкиваясь с какими-то рисками, человек не способен и оценивать их адекватно.
  • Человек не готов к "черным лебедям". Я про них уже как-то писал, но стоит вновь к ним вернуться и в контексте заседания СВОП. Человек с трудом может оценивать редкие, но очень масштабные события. А в совокупности с предыдущим когнитивным искажением ситуация становится еще хуже. Можем ли мы оценить риск того, что Stuxnet сидит в данный момент на всех российских АЭС и в определенный момент сработает? Опираться на статистику при оценке "черных лебедей" мы не можем - ее просто нет. Ждать, когда такое событие произойдет и тогда кричать "ну я же говорил" или "это можно было предсказать"? Самое интересное, что это действительно можно предсказать (если не точную дату, мы же не Нострадамусы, то сам факт). Достаточно вспомнить Аль-Каиду и события 11 сентября. Ведь пост-фактум потом приводились доказательства того, что террористы готовились к такому сценарию, но его по каким-то причинам отмели как маловероятный. Сейчас известно, что террористы собирают сведения и о возможности проведения серьезных кибератак. Но готовится ли к ним кто-то всерьез (ФЗ-187 я за такую попытку не считаю)? Правда Талеб, который и ввел в обиход термин "черный лебедь", считает, что мотивировать людей заниматься предотвращением "черных лебедей" очень сложно. "Защита с трудом воспринимается, измеряется и вознаграждается; это обычно незаметный и неблагодарный труд. Представьте себе, что некая дорогостоящая мера была предпринята, чтобы предотвратить такое явление. Легко вычислить стоимость этих мер, тогда как результат трудно измерим. Как мы можем говорить об эффективности, когда есть два альтернативных варианта объяснения: или принятые меры были эффективны, или просто ничего существенного не случилось. Оценка качества работы в таких случаях не просто сложна, но искажена наблюдением «актов героизма»... В исторических книгах не пишут о героических превентивных мерах". 
  • Как вы думаете, какое из двух утверждений более вероятное: "В чипах, выпускаемых американскими компаниями, могут быть закладки, с которыми нужно бороться" или "В выпускаемых чипах могут быть закладки, с которыми нужно бороться"? Я на нескольких мероприятиях проводил мини-опросы и получил достаточно забавные результаты. С точки зрения теории вероятностей добавление дополнительной детали к первому утверждению делает его менее вероятным, чем второе. Ведь действительно, первое утверждение является подмножеством второго. Но почему-то большинство людей считает второе утверждение менее вероятным, чем первое :-) Ровно также думают и на самом верху, считая, что надо направлять инвестиции на суженый сценарий возможных рисков. Если вдруг мы поругаемся с Китаем, то сценарий придется расширять, добавляя в него уже китайских производителей. Потом, возможно, индийских или израильских. Но своих разработчиков мы включим в сценарий риска в последний момент; если вообще включим. Хотя с точки зрения безопасности правильнее бороться с закладками в чипах независимо от их происхождения.
  • Людям свойственно когнитивное искажение несогласия, то есть люди предпочитают подтверждающие, а не опровергающие доказательства той или иной гипотезы. И доказательства версии, которая опровергает позицию человека, подвергаются более пристальному анализу, чем доказательства, которые ее подтверждают. Например, мы знаем, что между Россией (а ранее СССР) и Северной Америкой существовало и существует соперничество во многих сферах. В области же безопасности США всегда рассматривались как потенциальный враг для нашей страны. И когда в конце 90-х годов в России обдумывали вариант с признанием "Общих критериев" в качестве системы оценки соответствия по требованиям безопасности продуктов информационных технологий, эксперты в Совете Безопасности исходили из предпосылки, что "Общие критерии" несут с собой не только пользу, но и вред. Сторонники этого стандарта пытались доказать, что от него одна только польза, но так как это противоречило изначальной гипотезе, то эксперты Совета Безопасности фокусировались на поисках того вреда, с которым столкнется Россия, принявшая этот стандарт за основу. И, кстати, мы гораздо реже меняем свои суждения, чем мы обычно думаем. Если ты вырос во времена холодной войны, служил в спецслужбах или Вооруженных силах, готовясь к войне с НАТО (США), то сложно ожидать, что заседая в Совете Безопасности или СВОП, ты изменишь свою позицию, которую в тебя вбивали годами и десятилетиями.
  • Многие слышал термин "аффект", когда говорят о совершении какого-то преступления, когда человек, его совершивший, не соображает, что он делает. Так вот такая эмоциональная окраска имеет место и при оценке новых технологий или будущих угроз, о которых человек имеет мало информации. Например, с чем ассоциируется у большинства искусственный интеллект? В массе своей с Скайнет из "Терминатора", то есть окрас у данной технологии изначально негативный. А виртуальная реальность? Наоборот. Фантастические фильмы типа "Газонокосильщика" и вот у человека уже положительная оценка технологии, которую он сам может никогда и не пробовал в жизни, но именно от его решения зависит ее будущее. То есть очень часто анализ рисков осуществляется не на основе фактов, а на основе эмоций. А потом вступает в силу когнитивное искажение несогласия и нежелание менять первоначально сформированную точку зрения.
  • От хакерской атаки на систему жизнеобеспечения в госпитале погиб ребенок! У вас перед глазами встает соответствующая картина и вы переживаете это событие очень эмоционально. А теперь представьте, что от хакерской атаки погиб целый город с многомиллионным населением... Изменились ли ваши чувства? Стали ли они сильнее в миллионы раз? Врядли. Наш мозг не способен масштабировать наши эмоции и наше восприятие. Для нас риск гибели десяти человек и миллиона человек почти равнозначны (на самом деле риск гибели миллиона человек для нас практически равен нулю, так как мы не осознаем это число и мы не сталкивались в прошлом с такими событиями). Отсюда и следствие - мы не готовы тратить ресурсы пропорционально количеству потенциальных жертв. Потратив миллион рублей на кибербезопасность больницы (как субъекта КИИ) и спасши тем самым десять жизней, мы не готовы потратить сто миллиардов рублей на спасение даже миллиона человек. Для человеческого мозга это все лишь увеличение числа смертей путем приписывания шести ноликов к числу 10.
  • В 1982-м году Сара Лихтенштейн изучила несколько десятков экспериментов, проведенных десятками различных исследователей, и сделала очень интересный вывод о том, что люди сверхуверены в себе и своих оценках (даже эксперты в своих областях) и поэтому при оценке рисков постоянно дают неправильные границы для тех или иных событий, явлений, процессов или объектов. Они сужают границы и не считают нужным пересматривать их, опираясь в дальнейшем на неверные предпосылки.

Я привел небольшой обзор когнитивных искажений, которые допускают люди, которым по должности или позиции в обществе положено оценивать те или иные риски. Именно эти люди часто недооценивают риски кибербезопасности и тому есть множество причин. Они могут быть  сверхуверенны в себе. Они могут переоценивать предсказуемость прошлого и поэтому недооценивать риски будущего. Они могут быть зациклены на одних рисках (например, ядерный удар или бактереологическое оружение) и совершенно недооценивать другие. Они могут не помнить случаев массового ущерба от кибернападений и поэтому считать их несущественными и в будущем. Их мнение может быть искажено фильмами о добрых хакерах, спасающих мир от проделок злых людей и плохих корпораций (вспомните фильм "Хакеры"). Да мало ли психологических искажений, почему люди, заседающие в Совете по оборонной и внешней политике или Совете Безопасности или Аналитическом центре при Президенте РФ или в ФСБ могут принимать неверные решения относительно рисков кибербезопасности. Главное, что люди скорее всего не осведомлены о когнитивной психологии и о том, почему и как они принимают решения в условиях отсутствия хоть какой-либо значимой статистики по киберрискам. И решить эту проблему можно не столько путем включения в эти советы экспертов по кибербезопасности (они там есть, на самом деле, но очень уж однобокие, на мой взгляд), сколько включением специалистов по когнитивной психологии.

Кстати, если спуститься с высот национальной безопасности на грешную землю, то ровно те же самые проблемы существуют и в более приближенных к нам направлениях деятельности специалиста по кибербезопасности. Например, при моделировании угроз. Мы недооцениваем одни опасности и переоцениваем другие. В условиях отсутствия адекватной статистики (или ее быстрого устаревания) мы опираемся на собственные суждения и попадаем в описанные выше ловушки когнитивных искажений, что и приводит к тому, что мы постоянно сталкиваемся с успешными атаками хакеров на наши активы.


ЗЫ. Кому интересно погрузиться в тему когнитивной психологии, могу порекомендовать книгу Канемана "Думай медленно... Решай быстро" (переведена на русский язык), книгу Канемана, Словика и Тверски "Принятие решений в неопределенности", а также статьи Элиезера Юдковского (вообще он специализируется на ИИ, но немало посвятил и когнитивным искажениям).

19.2.19

Как измерять ИБ в рамках государства?

В 2012-м году в СовБезе шла работа над основными направлениями государственной политики в области формирования культуры информационной безопасности. В процессе этой работы возникла тема о том, что достижение этих направлений должно как-то измеряться, но... к сожалению в итоговый проект документа ни одной метрики, ни одного показателя эффективности, ни одного индикатора не попало и причина тому была одна - никто не хотел брать на себя непростую задачу измерения результативности (как минимум) и оптимальности (как максимум) основных направлений.

В рамках федерального проекта "Информационная безопасность" нацпрограммы "Цифровая экономика" этот недостаток учли и добавили 6 индикаторов, которые должны олицетворять достижение (то есть измерять результативность, а не оптимальность) проекта:
  • Объем затрат на продукты и услуги в области ИБ. На первом месте именно размер денег, которые потрачены на защиту информации :-( 
  • Средний срок простоя ГИС в результате компьютерных атак. На мой взгляд, это хороший дифференциальный показатель, который отражает эффективность реализации мероприятий из 17-го приказа ФСТЭК. Правда, не совсем понятно, как измеряется этот показатель? Статистики же по времени простоя ни ФСТЭК, ни даже ФСБ в рамках ГосСОПКИ не собирают. Возможно, в скором времени планируется принятие какого-либо нормативного акта в этой сфере... Но ФСТЭК про него не упоминала на своей недавней конференции. Так что измерение этого индикатора пока находится под вопросом. Но цель в 1 час простоя к 2024-му году выглядит заманчиво.
  • Доля населения, использующего отечественные средства защиты информации (в процентах от численности Интернет-пользователей). Цель - 97% через 5 лет. Учитывая грядущее принятие нормы по установке на каждый смартфон или компьютер отечественного антивируса, этот показатель будет достигнут. Правда, к реальной ИБ он никакого отношения не имеет. 
  • Количество подготовленных специалистов по программам в области ИБ на базе отечественных средств защиты информации. Если бы речь шла о специалистах ИБ, то цифра в 21 тысячу человек к 2024-му году выглядит вполне себе неплохо. Но если речь о специалистах вообще, то это маловато. Особенно в условиях звучащих цифр в 500 тысяч айтишников, которые должны быть подготовлены.
  • Стоимостная доля закупленного или арендованного госорганами и госкорпорациями отечественного ПО (именно ПО, а не средств защиты). К реальной ИБ этот индикатор тоже никакого отношения не имеет.
Когда еще только шла подготовка ко второму заходу в "Цифровой экономике" в Кластере ИБ в РАЭК тоже готовились свои предложения по тому, что должно входить в направление ИБ и как измерять его успех. У нас тогда родился следующий перечень показателей:

  • Объем экспорта товаров и услуг в области информационной безопасности. Это тоже денежный показатель, но в отличие от затрат на покупку, он говорит о доходах от продажи и не внутри страны, а за ее пределами. Иными словами, речь идет о том, чтобы не пытаться законодательно заставить купить убогие поделки, ориентированные только на закрытые требования регуляторов, а предложить мировому рынку конкурентные решения и получать за это деньги.
  • Количество преступлений в сфере компьютерной информации. Понятно, что при палочной системе в МВД это не самый лучший показатель, но все-таки.
  • Количество компаний малого и среднего бизнеса в области информационной безопасности. Понятно, что можно измерять число лицензиатов ФСТЭК - это более простой и легко вычислимый показатель, но учитывая закрытое распоряжение Президента об ужесточении требований к лицензиатам, ждать роста этого индикатора не приходилось бы. А вот рост числа ИБ-стартапов гораздо больше говорит о благоприятном климате для бизнеса, чем все остальное.
  • Уровень грамотности населения в сфере информационной безопасности. Учитывая проникновение ИТ во все сферы нашей жизни, у каждого человека - от школьника до пенсионера должны быть навыки компьютерной гигиены.
  • Количество выпускников по направлению "Информационная безопасность". Ну тут все просто.
  • Количество Центров информационного обмена в области информационной безопасности. Вроде и эта метрика тоже очевидна.
  • Размеры инвестиций в научные исследования в области информационной безопасности. Какое нафиг импортозамещение без R&D? И вот тут как раз можно говорить о затратах. Хотя нет, не о затратах, а об инвестициях, которые вернутся; в отличие от затрат.
  • Ущерб по объектам критической информационной инфраструктуры. Эта метрика должна компенсировать слабость подсчета количества преступлений. Иначе может получиться ситуация, как в опросе Ральфа Лангнера (хотя он и не очень репрезентативен), когда инциденты (читай, преступления) есть, а ущерба нет.

Правда, если бы сейчас меня спросили, чтобы еще я включил в список индикаторов, то я бы добавил еще число международных стандартов по ИБ (ISO, ITU, IEC и т.п.), в разработке которых принимали участие российские специалисты.

15.11.18

Меня окружали милые, симпатичные люди, медленно сжимая кольцо... или токсичность российских специалистов по ИБ

Только выезжая заграницу, на какое-либо мероприятие по ИБ, понимаешь, насколько наш российский междусобойчик отличается от всего того, что происходит за его пределами. И дело не в том, какие темы обсуждаются на конференциях "здесь" и "там", а в том, как воспринимают Россию в киберпространстве "здесь" и "там". Я уже писал, что американцы раздувают киберугрозу со стороны нашей страны, рисуя из нас образ врага и обвиняя во взломах всего "что движется".

У российских специалистов эта тема вызывает лишь улыбку - никаких серьезных доказательств не представлено, а те, что опубликованы в докладе Мюллера, докладах американской разведки, в исследованиях американских ИБ-компаний, рассматриваются с точки зрения нечестных методов геополитической борьбы, в которых все методы хороши, лишь бы удержаться на вершине геополитического Олимпа. Ну действительно, можно ли всерьез рассматривать в качестве доказательства использование в атаках российских IP-адресов, московский часовой пояс и имя "Феликс Эдмундович" в коде найденных вредоносных программ? Смешно. Но в последнее время уровень представленных доказательств изменился. В ход пошли такие факты, которые сложно выявить чисто техническими мероприятиями - ФИО, должности, звания, места дислокации, номера в/ч и т.п. Все это говорит либо о том, что у американцев и их партнеров есть и оперативная информация о том, что и кто осуществляет различные действия в киберпространстве от имени России, либо об усилении дезинформации западного общества и приведении якобы неубиенных фактов, которые должны лишний раз доказать вину России.

Лично я не знаю, какая из этих версий более реалистична (вполне возможно, что обе). Только я вижу что:

  • уровень атрибуции и представляемых доказательств становится очень высоким
  • многие коллеги из американских компаний по ИБ говорят в частных беседах, что публикуемые доказательства - это только верхушка айсберга и на самом деле под NDA находится гораздо больше фактов
  • эти обвинения сильно мешают как российским ИБ-компаниям так и самим специалистам по ИБ, вынужденным скрывать свое происхождение при выходе/выезде зарубеж.
На прошедших осенью "Подмосковных вечерах" клуба топ-менеджеров 4CIO как-то само собой зашел разговор о будущем, о работе заграницей и о том, что айтишники стали возвращаться, так как в условиях текущей геополитики стало сложно работать зарубежом. А я стал примерять эти рассуждения на безопасников и картинка тоже не самая радостная. Быть российским специалистом (и компанией) по ИБ (включая и многие страны СНГ, как это не парадоксально) стало очень токсичным. За последние 2,5 года, с момента когда я написал заметку про то, как американцы раздувают угрозу из России, ситуация стала гораздо хуже. Вот только некоторые проявления с которыми сталкиваются многие:


  • Нет доступа к сайтам, если пытаться подключаться из России.
  • Некоторые госорганы начинают блокировать доступ к себе, если он идет со стороны нероссийских IP-адресов.
  • Ярлык "русские хакеры" прочно укрепился в мире и "там" он несет вполне негативную конотацию, в отличие от России, где это не более чем забавный термин, который, по мнению многих, не подкреплен никакими доказательствами.
  • Российские компании по ИБ попадают в санкционные списки, что мешает им вести бизнес не только на Западе (или Востоке), но и в России (крупные заказчики начинают снижать свою активность по работе с такими "токсичными" компаниями). По ряду направлений разрываются партнерские отношения, которые длились годами.
  • Против иностранных (читай, американских) компаний в России вводятся ограничения, которые снижают проникновение инновационных технологий и отбрасывают российских заказчиков назад.
  • На Интернет начинаются гонения, а запретительная стратегия набирает все большие обороты. Балканизация Рунета не за горами.
  • Запрет на передачу исходников и снижение числа сертифицированных зарубежных ИБ-решений, приводящие к отсутствию свободы маневра при выстраивании долгосрочной и среднесрочной стратегии ИБ на предприятии.
  • В риторике западных стран (Европа и Северная Америка) все чаще начинает проскальзывать идея симметричного ответа на российскую киберагрессию, а учитывая, что российский ИТ-рынок построен преимущественно на западных технологиях, то градус недоверия растет.
Самое главное, пожалуй, что вытекает из этой ситуации, - это неопределенность, которая снижаться в обозримом будущем не будет. Мы все большо отдаляемся от прогрессивного мира соседей и закукливаемся в себе. С практической точки зрения это ставит перед почти любым специалистов по ИБ ряд вопросов, которые из теоретических перерастают во вполне практические:
  1. Готов ли я строить систему ИБ своей организации на решениях, происходящих из стран - геополитических противников? Если нет, то какова альтернатива? Если да, то каковы пути отхода, если с этими решения что-то "вдруг" произойдет?
  2. Если в качестве альтернативы мы рассматриваем Китай, то где гарантии безопасности со стороны этого "союзника" (союзником, кстати, его называет только Россия, - Китай по отношению к нам это слово не использует никогда)?
  3. Готов ли я к тому, что российские компании, решения которых я выбрал для своей системы ИБ, будут внесены в санкционные списки и я могу столкнуться с риском вторичных санкций?
  4. Готов ли я к атакам со стороны не только киберпреступников, но и целых государств и их спецслужб (если я интересен для них)?
  5. Готов ли я к отключению Рунета от всемирной Сети? Можно и в более легкой форме задать этот вопрос. Что я буду делать в случае учащения случаев блокировок иностранных IP-адресов (актуально для активных пользователей XaaS-платформ)?
Не хотелось бы, чтобы эта заметка рассматривалась как пессимистичный взгляд в будущее и разговор в стиле "все пропало". Безопасность - это в первую очередь управление рисками (в том числе и их принятие). Просто сейчас, некоторые, ранее чисто теоретические риски, становятся более приоритетными и их уже нельзя сбрасывать со счетов.

14.9.18

Можно ли защитить ИТ-инфраструктуру российского госоргана отечественными решениями по ИБ?

Вчера в Facebook зашла речь, в очередной раз, об импортозамещении в ИБ, которое, как прозвучало на одной из конференций в Питере, должно состояться вот уже через 2-3 года. Тут надо бы ответственно заявить, что говоря об импортозамещении, большинство экспертов делает классическую ошибку, считая, что выпуск отечественного аналога зарубежного продукта, - это и есть импортозамещение. Но увы... Даже если отбросить в сторону тот факт, что для нормального развития того или иного сегмента нужно более одного вендора и продукта, то выпуск (и снова отбросим в сторону, на этот раз, вопрос качества и функциональности отечественного продукта) российского решения еще не означает, что его выбрали заказчики. Вот когда российские компании, хотя бы госорганы и госкорпорации, перейдут на все эти домотканные МСЭ, СОВ/СОА, UEBA, SIEM и др., тогда и можно будет говорить об импортозамещении.

Но вернемся к версии апологетов импортозамещения, которые говорят, что в России есть хотя бы по одному, но аналогу, западным и восточным (мы же понимаем, что китайское - это тоже импорт) продуктам и поэтому можно говорить о том, что реально отечественный рынок готов заместить все иностранное. Ну давайте смотреть. Если ограничиться не всем российским рынков, а только госорганами, то я позволил себе выбрать несколько кейсов, для которых сегодня нет сертифицированных российских продуктов по защите информации (по аналогии с заметкой восьмилетней давности про СКЗИ):
  • Работа на Macbook'ах
  • Разграничение доступа в iSCSI и FC сетях
  • Защита SAN
  • Высокоскоростные магистрали и резервные каналы связи (40 Гбит/сек и выше)
  • Виртуальные среды на базе KVM
  • Доверенная загрузка на ноутбуках (тут возможно и есть что-то, но я с ходу не вспомнил)
  • Регламентация и контроль беспроводного доступа
  • Средства контроля целостности ПО (как минимум на Windows 10, где пока не работает ФИКС)
  • Обманные системы (вроде как решение Кода безопасности больше не существует).
Это я привел неполный перечень тех иностранных решений, которые достаточно активно используются в российских организациях, и при этом не имеют отечественных средств защиты, имеющих сертификат ФСТЭК. А если в качестве основы взять организацию, которая прислушалась к мнению чиновников и действительно перешла на отечественные информационные технологии или open source:
  • средства унифицированных коммуникаций iMind, Vinteo, TrueConf и др.
  • open source платформы Hadoop, Spark, Elastic, Pentaho, MongoDB и др.
  • параллельные СУБД InfiniDB, InfoBright и др.
  • семейство Apache - Tomcat, Cassandra, Struts, Metron, HTTP Server и др.
  • сервера приложений - WildFly, GlassFish и др.
  • web-сервера - nginx и др.
  • промышленные решения - Tibbo и др.
  • электронный документооборот - Alfresco, Directum и др.
Вот я с ходу не вспомнил российских разработчиков, которые бы декларировали средства защиты для упомянутых решений, преимущественно защищая решения иностранные - Windows, Oracle, IBM и т.п. А уж сертифицированных решений для названных решений и вовсе нет.

Есть две стратегии - разработать решения по ИБ для того, что используется сейчас заказчиками, или заставить перейти на то, что смогли разработать российские вендоры (но в области ИБ, так как ИТ-вендоры не сильно заботятся о соответствии требованиям ФСТЭК). Первая стратегия правильнее, но более ресурсоемка как по деньгам, там и по времени. Вторая гораздо проще в реализации и именно ее сегодня реализуют, заставляя российские госорганы переходить на отечественные мобильные и настольные ОС (и это не iOS, Android или Windows), перелицованные open source ИБ-решения и т.п. И если госорганам деваться особо некуда - за пределы 17-го приказа, требующего сертификат ФСТЭК, особо не выйдешь, то у коммерческих структур выбора побольше и стоит 10 раз подумать, надо ли загонять себя в прокрустово ложе требования по сертификации, которое выполнить нельзя.

А как же быть, если нормативные акты требуют сертификации? Так не требуют. Нужна оценка соответствия, а это не только обязательная сертификация ФСТЭК. Вот о том, что это такое и почему в обозримом будущем в России будет все сложнее найти адекватное число сертифицированных средств защиты, мы и будем говорить в рамках вебинара, который пройдет 26 сентября в 11 по московскому времени. Все детали и ссылка на регистрацию тут.

UPDATE: В Твиттере меня коллеги поправили. ФИКС есть для Windows 10. Для ноутов есть модули m2 и UEFI для доверенной загрузке. Есть Аккорд для KVM. Гарда поддерживает PostgreSQL, Cassandra, Hadoop и HDP. Threat Deception есть у Лаборатории Касперского.

10.9.18

Российский ИБ-рынок: между Востоком и Западом

Многие помнят нашумевший спор между Натальей Касперской и Анатолием Чубайсом на Петербургском международном экономическом форуме о том, какого пути надо придерживаться России в своем развитии. Наталья Ивановна считает, что Россия вполне может быть счастлива, идя по пути Китая. Анатолий Борисович напротив считал, что Россия не может повторить путь Китая, так как несоизмерима меньше и по населению, и по экономике, и по ВВП; и надо, мол, "дружить" с Западом.



Это тема, "Запад или Восток?", начала набирать обороты последние 4 года, с момента введения первых санкций со стороны США. И хотя число компаний, которые столкнулись с реальными проблемами в закупке, обновлении или использовании американских решений по ИБ не так велико, эти риски из фантастических превратились во вполне реальные и поэтому их никак нельзя сбрасывать со счетов. "Славянофилы" активно пугают реальностью этих рисков и предлагают... А вот предложить-то пока и нечего. В отличие от славянофилов 19-го века, упиравших на самобытность России и наличие у нас своего собственного пути, в отрасли ИБ спустя почти два века никакого намека на самобытность не наблюдается. У нас очень узкий рынок ИБ и число типов средств защиты (даже если рассматривать сегменты, в которых всего один представитель) измеряется максимум одним-полутора десятками, в то время как за пределами России их число приближается к сотне. Самое печальное, что за прошедшие с момента введения санкций 4 года у нас ситуация изменилась не очень сильно. А откуда браться новым решениям, если госзаказа нет, поддержки от государства тоже, собственных ресурсов не хватает, а новых игроков не появляется и не появится в условиях ужесточения требований к разработчикам средств защиты.

Итак, "западники", в публичном пространстве, в меньшинстве. "Славянофилы" напирают на патриотизм, но кроме него предложить ничего не могут. Что остается? Обращение лицом к Китаю? И вроде как за эту почти пятилетку мы достаточно много добились в наших взаимоотношениях с восточным партнером. Кстати, почему в единственном числе? Ну тут все просто. Япония жестко связана с США партнерскими отношениями, а с нами она активизировала отношения только ради Курил. Южная Корея неплохо зарекомендовала себя на рынке электроники, но вот на рынке ИБ я что-то не помню южнокорейских имен. Да и кажется мне, что мы нужны Южной Корее только для того, чтобы заручиться нашей поддержкой по ядерной проблеме КНДР. Кроме того Корея тоже является союзником США и не пойдет против их санкций. Кто у нас еще может рассматриваться в качестве восточного партнера в ИБ-сфере? Малайзия? Сингапур? Вьетнам? В первые две страны в последние годы зачастили организаторы российских конференций для того, чтобы перенимать восточный опыт, но вот программных и аппаратных решений из этих стран что-то не видно. Ну разве что производство комплектующих на Тайване. Действительно остается только Китай, который обладает огромным внутренним рынком ИБ, насчитывающим минимум сотню компаний, разрабатывающих свои антивирусы, NGFW, IPS, сканеры безопасности, WAF, DLP и т.п. Но все это для внутреннего потребления и эти компании не стремятся к географической экспансии, уступаю пальму первенства всего одной китайской компании, продукцию которой запрещают в США, Австралии, Индии, Европе (из-за обвинений в шпионаже), но которая успешно развивается именно у нас. Кстати, если посмотреть новостную ленты, то за последнее время китайцы были неоднократно (минимум раз двадцать обвинены в шпионаже и краже интеллектуальной собственности).

Я вообще не очень верю в китайский путь для России. Как с точки зрения внутреннего развития (тут я согласен с тезисами Чубайса), так и с точки зрения использования в России китайских ИБ-решений. Что у нас остается? А вот это очень интересный вопрос. В условиях отсутствия достаточно количества собственных решений нам не на кого опереться. Африка? Нет. Латинская и Южная Америка? Тоже нет. Страны СНГ? Увы. Патовой такую ситуацию не назовешь, так как в современных классических шахматах пат приводит к ничьей, но я бы не стал так называть сложившееся положение дел. Тупик? Возможно. Именно поэтому я с нетерпением жду пленарной дискуссии на грядущем в пятницу BIS Summit 2018. Если позиция Касперской и замминистра Соколова давно известны, то позицию Александра Аузана, известного экономиста, я ранее не слышал. Также интересно будет послушать мнение Станислава Кузнецова из Сбербанка, который, являясь одним из самых крупных заказчиков в области ИБ, должен сталкиваться с нехваткой российских средств защиты. Как он выходит из этой ситуации? Закрывает глаза на импортозамещение? Выступает инкубатором для стартапов? Пытается найти баланс между российским и иностранным, но с дополнительными требованиями по оценке соответствия? Дополнительный интерес выступление Кузнецова у меня вызывает и тот факт, что в одной пленарной секции с ним будут выступать Евгений Ковнир, возглавляющий АНО "Цифровая экономика" и ранее упомянутая Наталья Касперская, которая возглавляли рабочую группу по ИБ в рамках федеральной программы "Цифровая экономика" (Кузнецов возглавлял там же центр компетенций по ИБ). С момента запуска работ по ИБ в рамках цифровой экономики прошел уже год и можно уже подводить какие-то итоги (если они есть).

Я сам буду выступать в секции по культуре ИБ с рассказом про... честно говоря еще и не знаю про что. У меня будет всего 15 минут и поэтому надо ужать в этот тайм-слот что-то интересное и полезное, что непросто. Я вообще не люблю такие короткие презентации, но так получилось. Кстати... у вас может возникнуть вопрос, причем тут конвергенция, которая упоминается в названиях трех панельных сессий? Честно, я и сам не знаю и в программном комитете нам не удалось прийти к консенсусу. Конвергенция - это процесс сближения ранее различных позиций, течений, точек зрения и т.п. Поэтому лично для меня понятие "конвергенция культуры ИБ" звучит достаточно странно, так как тут нет процесса сближения. С чем сближается культура? А с чем сближается последняя линия защиты? А конвергенция compliance? В общем, мне не совсем понятно использование термина "конвергенция", исключая пленарную сессию "ИБ между Востоком и Западом", в которой как раз есть две позиции и они... но вот сближаются ли они? Может для того, что происходит между двумя частями света, надо использовать термин "дивергенция", то есть расхождение?.. В любом случае Рустем Хайретдинов обещал раскрыть, в чем же заключается конвергенция ИБ в своем докладе, который и начнет секцию по культуре, а на самом деле является заглавным для всей презентационной части конференции. А я, возможно, буду его троллить :-)

В любом случае мероприятие должно быть интересным (еще бы времени увеличить докладчикам раза в два-три). 

23.8.18

Новый закон США повлияет на сертификацию ФСТЭК

13 августа 2018 года Президент США Дональд Трамп подписал закон №115-232, также известный как H.R.5515 – John S. McCain National Defense Authorization Act for Fiscal Year 2019. В отечественной прессе он рассматривался с точки зрения увеличения американского военного бюджета, но мне бы хотелось на него взглянуть с более привычной читателям моего блога точки зрения – кибербезопасности. В этом документе, занявшем 788 страниц, среди прочего затесалась неприметная статья под номером 1655, вольный перевод с английского которой звучит примерно так: «Министерство обороны США может не использовать (читай – не приобретать) ИТ- или промышленные решения, АСУ ТП или технологии кибербезопасности, если в отношении них в течение пяти лет до принятия настоящего закона или в любой момент после принятия настоящего закона иностранные организации или государственные структуры проводили анализ исходного кода упомянутых решений, используемых или планируемых к использованию министерством обороны США».

Что означает данная статья для компаний, чей исходный код инспектировался во время сертификации по требованиям безопасности в любой стране, которая установила такие требования (например, Китай, Германия или Россия)? В самом лучшем варианте – существенное усложнение процедуры продажи таких решений министерству обороны США, поскольку в положения закона уже заложена возможность отказа. В худшем сценарии возможен полный отказ МО США от использования и приобретения таких решений, что может обернуться огромными потерями для ИТ/OT/ИБ-компаний, измеряемыми десятками и даже сотнями миллионов долларов.

Какие известные нам компании поставляют свою продукцию в американское министерство обороны (обратите внимание, что речь идет не об американских компаниях, а о тех, кто имея штаб-квартиру, например, в Германии или Израиле, поставляет свою продукцию в МО США)? Вот только небольшой перечень (в алфавитном порядке):
  • Check Point
  • Cisco
  • Dell
  • Forcepoint
  • Fortinet
  • HP
  • IBM
  • McAfee
  • Microfocus (Arcsight)
  • Microsoft
  • Palo Alto
  • Rockwell
  • SAP
  • Trend Micro
  • VMware
Как можно заметить, тут и поставщики средств информационной безопасности, и гиганты ИТ-индустрии, и разработчики промышленных решений.

Как вы думаете, что будет делать компания, которая стоит перед дилеммой – сохранить минобороны США в качестве своего клиента, отказавшись от передачи исходного кода своих продуктов другим государствам, или попробовать получить новых клиентов в новых странах, которые требуют инспекции исходников (в России – сертификации на отсутствие НДВ)? Я не берусь предсказывать и тем более предполагать за руководство именитых и упомянутых ранее компаний, но что-то мне подсказывает, что они в лучшем случае приостановят все процессы сертификации, требующие передачи исходных кодов иностранным государственным структурам или организациям, упомянутым в статье 1654 обсуждаемого в заметке закона. К ним относятся организации и структуры тех стран, которые:
  • Представляют риск кибербезопасности (читай атакуют) для критической инфраструктуры граждан и финансовых систем США или коалиционных партнеров США (это те государства и военные организации, которые вместе с США участвуют в военных операциях или помогают в них США).
  • Поддерживают лиц и государства, перечисленные в предыдущем пункте.
  • Занимаются разведкой с целью подрыва национальной безопасности США.
  • Участвуют в транснациональной организованной преступности или преступной деятельности.
  • Пытаются воздействовать на цепочки поставок, созданные в интересах американского правительства.
  • Крадут интеллектуальную собственность у правительства или граждан США.

Экспресс-анализа вышеперечисленных пунктов достаточно, чтобы понять, что к государствам, которые попадают в прицел рассматриваемого закона, относится Россия (Китай тоже, но он нас сейчас не интересует). Вспоминая, что доля России в бизнесе международных ИТ/ОТ/ИБ-компаний составляет от 0,5 до 1,5 процентов, можно предположить, что мало кто из таких компаний будет рисковать своими проектами в американском военном ведомстве ради получения сертификатов на отсутствие НДВ в ФСТЭК. В худшем случае, все проекты по сертификации будут закрыты. Промежуточным решением является приостановление всех проектов, требующих предоставления исходных кодов. Иными словами, максимальный уровень сертификации, который в обозримом будущем смогут получить и перечисленные выше, и другие компании, поставляющие свои продукты в министерство обороны США, в идеальной ситуации будет шестой (А6/Б6 для МСЭ, С6 – для СОВ и т.д.). Кто-то из иностранцев и вовсе откажется от сертификации (это уже происходит), которая с легкой руки какого-нибудь Reuters может быть подана в американском информационном пространстве как нарушение принятого закона. И журналисты, не очень разбираясь в особенностях российской сертификации, могут нечаянно подставить и российское представительство, и американскую штаб-квартиру (такие случаи уже бывали).

Что это означает для российских потребителей? Предвижу существенное сокращение числа сертифицированных по требованиям ФСТЭК иностранных средств защиты. Их и так стало мало после ужесточения требований ФСТЭК (троекратное снижение), а станет еще меньше. Максимально доступный уровень сертификации будет шестым и полное отсутствие сертификатов на отсутствие НДВ (или невысокие уровни доверия в соответствие с новыми требованиями ФСТЭК, которые придут на смену НДВ в ближайшем будущем).


А что делать? Ну, государственным заказчикам и иным организациям, обязанным по закону применять сертифицированные средства защиты 5-го или 4-го классов, я не позавидую. Они и так не в состоянии были выполнить требования 17-го приказа, потому что на отечественном рынке нет продуктов с сертификатами, которые бы закрыли все требования регулятора (я про это еще напишу отдельно). А теперь у них окно возможностей сократится еще больше (при полной нерасторопности отечественных игроков, которые не торопятся выпускать продукты на замену иностранным решениям). Всем остальным компаниям я бы посоветовал посмотреть в стороны иных форм оценки соответствия, которые разрешены законодательством, не противоречат документам ФСТЭК и позволят выбрать то, что нужно заказчику, соблюдая требования действующих нормативно-правовых актов. Про то, как это сделать и какие формы оценки соответствия являются легальными в России, я также напишу отдельно, а может быть даже и организую в ближайшие пару-тройку недель отдельный вебинар.


23.5.18

Ростелеком покупает Solar Security

22 мая Ростелеком анонсировал приобретение за 1,5 миллиарда рублей 100% компании Solar Security, известной как своим продуктовым направлением, так и направлением аутсорсинга SOC. Несмотря на значимость события для российского рынка ввиду редкости у нас M&A-сделок, комментировать его пока рано. Мне показался примечательным факт из пресс-релиза, что Solar Security сохранит свою самостоятельность и в Solar Security будут переведены сервисы и специалисты Ростелекома по ИБ. Но, как говорит современная молодежь, "это не точно" :-) Будем следить за развитием событий.

ЗЫ. Видео-репортаж с пресс-конференции Ростелекома и Solar Security.

26.12.17

Мой Топ событий кибербезопасности в уходящем году

Решил по сложившейся традиции подвести некоторые итоги года и сформулировать список событий, которые мне запомнились в нашей отрасли. В отличие от прошлого года, когда я разделял события на отечественные и зарубежные, в этот раз я решил дать все одним списком. При этом стоит отметить, что данный событийный пьедестал является субъективным, так как отражает сугубо мою точку зрения на все происходящее. Итак, я бы выделил следующих 7 событий, которые на мой взгляд на только являются самыми значимыми (по крайней мере для меня), но и, отражая очень интересные, но не всегда явные тенденции, могут иметь определенные, далеко идущие последствия:


  1. Слитый в Интернет архив АНБ/ЦРУ ShadowBrokers / Vault 7. Данное событие малоинтересно с точки зрения того, что утекло и у кого (помним, что существует два типа организаций - тех, кого уже взломали, и тех, кто еще об этом не знает). Ну с кем не бывает? При таком количестве лиц, имевших доступ к этим архивам (говорят о 5000 человек), утечка была только вопросом времени. Отсутствие схожих утечек в России говорит не только об уровне секретности в наших спецслужбах, но и о количестве лиц, допущенных к такого рода инструментарию (а он есть, тут я не сомневаюсь). О тысячах говорить не приходится; думаю и о сотнях тоже. Но данные истории интересны другим. Они по сути уравняли технические возможности (думаю, не надолго, но все-таки) рядовых киберпреступников и спецслужб. А это в свою очередь влияет на оценку потенциала нарушителя, если следовать терминологии ФСТЭК, или модели нарушителя, если следовать терминологии ФСБ. В первом случае потенциал оценивается как функция от двух переменных - мотивации и возможностей. Возможности обычного хакера и хакера в погонах теперь равны, а мотивацию оценить бывает и вовсе невозможно. Отсюда получается, что закладываться в модели угроз ФСТЭК надо на максимально возможный вариант, что грозит завышенными затратами и существенным снижением удобства системы защиты. В случае с ФСБ мы приходим к тому, что против нас почти всегда действует нарушитель Н6, то есть приравненный к спецслужбам иностранного государства; опять, со всеми вытекающими отсюда последствиями и затратами.
  2. Эпидемии WannaCry, Neytya и BadRabbit. Я уже писал, что сами по себе данные угрозы не стоят и выеденного яйца, так как они не настолько опасны, как об этом пишут в СМИ. Ну пострадало от WannaCry 400 тысяч компьютеров и что? Вирус ILOVEYOU, Conficker, да даже Locky или Dridex заразили гораздо больше жертв, а их авторы получили гораздо больше выгод, чем в случае с WannaCry и иже с ними. Но... данные эпидемии интересны по другим причинам. Я бы назвал две. Во-первых, они показали абсолютное раздолбайство большинства заказчиков, до сих пор считающих, что пары МСЭ + AV достаточно для борьбы с вредоносными программами. Да даже если для защиты использовалось больше этих двух типов защитных устройств. Ну как вообще можно было пропустить то, что использовало известные уже не одну неделю уязвимости?  Оказалось можно. А во-вторых, названные  угрозы в очередной раз продемонстрировали неспособность антивирусных производителей (да и не только их) бороться с банальными проблемами. Вспомните, что они вам говорили после начала эпидемии? "Мы умеем бороться с WannaCry. Просто включите механизм мониторинга системной активности". То есть? А он не был включен? А почему? Ааа, так он вешает компьютер, загружая процессор на 100%? Тогда понятно. А фразу о том, что антивирусный вендор научился распознавать вредоносное ПО через час после начала эпидемии? А как же хваленое обнаружение 100% неизвестных вирусов и эвристические механизмы (кстати, вы же не думаете, что антивирус хранит на каждом защищаемом компьютере всю базу вирусных сигнатур, которая может насчитывать сотни миллионов и миллиарды семплов)? А как быть с тем, что уязвимость, используемая WannaCry, была известна уже месяц? Все это лишний раз доказывает, что никакие APT не нанест такого ущерба, как раздолбайство самих специалистов по ИТ или ИБ, занимающихся не реальной, а мнимой безопасностью. А самое интересное, что эти эпидемии показывают, что ничего не изменится в области ИБ в ближайшее время. Люди как доверяли купленным железкам и софту, отключая мозг, так и будут доверять.
  3. Прохождение сертификации ФСБ на многопротокольное оборудование, а также сертификации ФСТЭК на отсутствие НДВ для маршрутизаторов Cisco ISR. Да, это событие локальное и моновендорное, но для меня не менее значимое; особенно в текущей ситуации с импортозамещением, санкциями, разговорами о возобновлении холодной войны и т.п.
  4. "Цифровая экономика". Про эту государственную программу я уже писал (тут, тут и тут) и повторяться не буду. Для меня данное событие значимо по ряду причин. Во-первых, оно подтвердило мой прошлогодний прогноз об усилении роли Сбербанка в обеспечении кибербезопасности на национальном уровне. Сбербанк реально пытается что-то сделать лучше в нашей сфере (Академия кибербезопасности - это одно из таких начинаний, Центр компетенций по ИБ в рамках цифровой экономики - другое). Я еще напишу, видимо уже в следующем году, о том, в каком направлении движется Сбербанк в части кибербезопасности (у них немало интересных проектов, как показали выступления на Академии кибербезопасности). Просто они слишком опережают время и, не учитывая политическую составляющую процесса, бегут впереди паровоза. Так было и с центром компетенций по ИБ, в работе которого изначально не пригласили (я уже писал про это) ни одного из регуляторов по ИБ (ни ФСТЭК, ни ФСБ, ни ЦБ), что и сказалось на результатах, которые немного отличаются от первоначальной задумки - и по количеству инициатив, и по финансированию, и вообще по самой дорожной карте. Не буду вдаваться в детали, но судя по всему, данная программа, в том виде, в котором она преподносилась, мягко говоря, отошла на второй план. Не скажу, что работа прошла впустую, но и запланированного выхлопа от нее не будет. Лично для себя я получил список интересных инициатив, в количестве нескольких сотен, часть из которых можно попробовать пропихнуть при очередной попытке улучшить отрасль ИБ в России (а их было уже немало).
  5. ФЗ "О безопасности критической информационной инфраструктуры". Это законодательство (а это около двух десятков нормативно-правовых актов от ФСТЭК, ФСБ, Правительства, Президента, Минкомсвязи и др.) интересно не тем, что оно символизирует собой новый этап в развитии отечественного рынка ИБ, как считают многие специалисты. Как раз наоборот. Оно ничего не символизирует. Почему в России что-то делают с ИБ только под влиянием регулятора и штрафов? Почему нельзя оценивать реальные угрозы или влияние ИБ на бизнес? Почему все ждут, что принятие нового законодательства что-то изменит с безопасности критических инфраструктур? Почему все считают, что ГосСОПКА как-то улучшит ситуацию с атаками (WannaCry-то прошел, и Neytya тоже, и Bad Rabbit)? Лично для меня ФЗ-187 и иже с ними запомнился совсем другим. Во-первых, полным нежеланием ФСБ прислушиваться к мнению экспертного сообщества (не надо сразу думать, что я о себе, - было много предложений из разных источников, которые были проигнорированы). Во-вторых, демонстрацией того, что в сжатые сроки (два с небольшим месяца) "родить" нормативку можно, но качество ее будет не самым высоким. В-третьих, убеждением, что ФСТЭК реально заинтересована в государственно-частном партнерстве (чтобы это ни значило) и привлечении экспертного сообщества при подготовке своих нормативных актов (сколько было заседаний по проектам приказов и не сосчитать). В-четвертых, уверенностью, что курс на цифровой изоляционизм, который сейчас активно продвигается со всех сторон, ожидаемого эффекта не даст, а только отбросит Россию назад. Мы это уже проходили, но можно и повторить :-(


  6. Напряженная геополитическая ситуация. Эта тема не нова и длится уже года три, с момента внезапного желания Крыма присоединиться к России, завершившегося нашей пирровой победой. И дело не в санкциях (которые усилятся в начале 2018-го года), и не в возможном сценарии повторить путь Северной Корее, находящейся в мировой изоляции, и даже не в импортозапрещении, в результате которого российская отрасль ИБ пока так ничего и не родила (хотя даже слонам для рождения своих детенышей нужно всего около 2-х лет). Меня во всей этой ситуации смущает Китай. Государство, которое способно строить Великую Китайскую стену почти 20 столетий, не отступая от принятой изначально стратегии, способно на многое. В отличие от западных "торопыг", китайцы готовы долго ждать установления своего господства. И для этого они готовы идти на жертвы - внедряться в разные компании под видом "чернорабочих", отдавать свое оборудование даром (и даже выдавать миллионные кредиты на него), спускать на тормозах международные инициативы, которые вредят Китаю, строить из себя падаванов Великой Америки. И вот так, тихой сапой, они становятся гегемонами и в мировой ИБ. И к чему это приведет, пока сказать сложно. Даже секретные письма о запрете китайского оборудования не сильно помогают - китайцы все равно проникают повсюду. А бороться с ними сложно - совершенно иная культура, отличная от более привычной нам западной.
  7. Финальным аккордом я бы назвал историю с Центром информационной безопасности ФСБ, которая длится уже больше года, начавшись с задержания одного из высокопоставленных сотрудников этого центра, борющегося в России с киберугрозами. После этого были регулярные вбросы в СМИ различных непроверенных (но как обычно полученных из "достоверных" источников) фактов, которые еще больше набрасывали удавку бросали тень на работу центра. То бывший сотрудник Лаборатории Касперского обвиняет ФСБ в найме киберпреступников на работу. То эту тему подхватывает еще один бывший, на этот раз сотрудник ФБР. Сами киберпреступники вдруг тоже начинают из тюрьмы публиковать разоблачения и обвинять ЦИБ в найме хакеров на работу для взлома американской демократии. Слишком уж много вливается из разных "независимых" источников одной и той же информации. Правдива ли она? Отрицать не буду - я допускаю такой вариант. Но дело в другом. Шумиха вокруг ЦИБа сильно мешает ему осуществлять свою работу по поимке реальных киберпреступников. И в этом я вижу крайне отрицательное влияние этой ситуации на отрасль ИБ. С другой стороны, ФСБ занимает выжидательную позицию, молча и никак не комментируя все творящееся вокруг ЦИБа. То ли его хотят утопить, то ли просто нет у ФСБ своей "Захаровой", которая бы отвечала на нападки. С PR (и борьбой с черным PR) у ФСБ все не очень хорошо, о чем я тоже уже писал.
Вот такая субъективная "великолепная семерка" получилась. Посмотрим, к чему она приведет в году желтой земляной собаки.