|
|
Сергей Груздев: Сегмент 3А в России является самым быстрорастущим в сфере ИБНа вопросы CNews ответил Сергей Груздев, генеральный директор компании Aladdin. CNews: 2005 год в России прошел под девизом «защищаемся от внутренних угроз». Отразилось ли это на отечественном рынке средств аппаратной аутентификации? Сергей Груздев: Безусловно, анализируя недавние инциденты, связанные с кражей баз данных и свободной их продажей, многие, в основном крупные компании, стали более серьёзно задумываться о проблеме безопасности своих информационных ресурсов и разграничении прав доступа к конфиденциальным данным. В соответствии со смещением внимания с внешнего периметра на управление рисками внутри сети, возрос спрос на системы персонификации доступа к сетям, приложениям и базам данных с использованием аппаратных электронных ключей (токенов). Система аутентификации типа CNews: В свете так называемой «проблемы инсайдера», компании каких отраслей первыми среагировали на данный тип угроз? Сергей Груздев: Первыми, как всегда, были банки. Проблема инсайдера была и остаётся основным «страшным сном» руководителей всех финансовых структур. Инсайдер, прежде всего, опасен тем, что знает технологии работы банка, «слабые места» в его защите или Борьба против внутреннего «врага» в наиболее прогрессивных банках уже стала основным приоритетом в построении системы информационной безопасности. Неслучайно недавний доклад крупнейшей консалтинговой компании Gartner об исследовании текущего состояния сферы банковских технологий содержал ряд тезисов о том, что нынешние методы защиты финансовой информации предоставляют мошенникам богатые возможности для совершения преступлений. В частности, одной из основных проблем до сих пор остаётся вопрос предоставления доступа к критичным ресурсам с помощью авторизации типа Еще одной проблемой я бы назвал отсутствие работы с персоналом. Как рассказывал нам руководитель по информационной безопасности одного из крупнейших отечественных банков, после внедрения системы авторизации по электронным ключам банк столкнулся с такой проблемой. Первое время, как только в банке начинался обед, сотрудницы бухгалтерии, убегая на заслуженный перерыв, оставляли свои электронные ключи в CNews: Есть ли Сергей Груздев: Уверен, существуют многосложные и разветвлённые классификации, но я бы разделил инсайдеров на следующие хорошо запоминаемые категории. «Павлик Морозов» — это легальный сотрудник компании, действующий целенаправленно и способный привлекать значительные технические ресурсы (например, вычислительные мощности) для получения доступа к интересующей его информации. Он может при этом использовать и социальную инженерию, и физический доступ к серверу и дискам с конфиденциальными данными, и другие возможности, 90 % из которых абсолютно легальны и необходимы для его штатной деятельности. Бороться с такими сотрудниками нужно с помощью не только персонализированного доступа и аудита его действий в сети, но контролирования исходящих информационных потоков. «Буратино», как известно, отличает любопытство и стремление сунуть нос не в своё дело. Такой тип инсайдера характеризуется тем, что даже если по роду своей деятельности он не должен иметь доступа к конфиденциальным данным, он всё равно, часто из любопытства, желает с ними ознакомиться. Скорее всего, такой человек не станет применять никаких целенаправленных действий по получению доступа к конфиденциальным данным, но не применет воспользоваться ошибками администрирования, например, неожиданной возможностью просмотра по сети содержимого диска с финансовой информацией. Но вот если «буратино» захочет поделиться такими данными с Избежать ошибок в администрировании сложно, но технологически их можно свести к минимуму, благодаря использованию комплексных решений, сочетающих шифрование данных с контролем сетевого доступа. Например, Aladdin, в том числе и для этой цели, предлагает использование Подобные инсайдерские действия были бы невозможны при чётком распределении прав доступа и полномочий, а также аудита действий пользователя в сети. «Неуловимый мститель» — это обиженный или увольняемый сотрудник, который может воспользоваться периодом времени до отзыва администратором его прав доступа к конфиденциальным данным, для их копирования или изменения с целью хоть И в случае с обиженным сотрудником, опять же, виновным можно считать администратора, поэтому описанный выше способ защиты применим и в данном случае. «Серый кардинал» — этим персонажем в ряде случаев является администратор операционной системы, который по умолчанию имеет самый высокий уровень прав доступа. Системный администратор имеет возможность обратиться по сети к любому диску сервера с помощью так называемых административных сетевых. Более того, именно системный администратор, скорее всего, может вступить в «преступный сговор» с заинтересованной стороной, находящейся вне организации, но, тем не менее, регулярно получающей от «своего человека» ценную информацию. Это, пожалуй, наиболее сложный тип инсайдера с точки зрения борьбы с ним. Однако, при правильном распределении ролей администратора и офицера безопасности, а также при условии проведения аудита действий администратора в системе, можно добиться хороших результатов. CNews: Существует множество путей утечки конфиденциальной информации: по каналам связи, вынос на сменных носителях, элементарная распечатка на принтере и т.д. Что Могли бы Вы порекомендовать потребителям, с чего же Сергей Груздев: Позиция Aladdin в отношении внутренних угроз очень проста. Она заключается в строгом следовании концепции 3А (Аутентификация, Авторизация, безопасное Администрирование), которой обязана следовать каждая компания, если она дорожит своей репутацией и позицией на рынке. Доступ ко всем ресурсам компании и, в особенности, к содержащим критичные для её деятельности данные, должен быть персонифицированным, что позволяет существенно снизить риск отказа пользователей от совершенных ими действий. Для аутентификации рекомендуется использовать аппаратные средства Естественно, в каждой компании существует своя специфика, в соответствии с которой прорабатывается индивидуальная концепция по организации системы защиты. Однако в целом, значительного снижения рисков, связанных с хищением конфиденциальной информации, можно добиться опираясь даже на эти весьма общие правила. CNews: У большинства компаний, работающих над решениями по управлению безопасностью, сформирован свой специфический подход к их реализации. Какова концепция Aladdin, в чем её преимущества для потребителя? Сергей Груздев: Мы предлагаем комплексное решение задачи. Наша линейка продуктов содержит средства для двухфакторной аутентификации пользователей, а именно Основными преимуществами использования продуктов и решений Aladdin, с точки зрения руководителей компаний, является комплексность и рациональный подход к организации системы информационной безопасности. eToken интегрирован с большинством современных платформ и поддерживается практически всеми С точки зрения конечного пользователя, основным преимуществом является простота работы с электронными ключами. Единственное, о чем стоит заботиться пользователю — сохранность токена и личная ответственность за него, а, следовательно, за все действия, произведенные после авторизации в системе. Я бы даже сказал, что применение токенов очень дисциплинирует персонал, это хорошая мотивация не превышать свои полномочия и не совершать противоправных действий в сети. CNews: Несмотря на широкие возможности современных продуктов для защиты информации, не секрет, что надежность системы всё же зависит от пресловутого «человеческого фактора». Как должна быть организована работa с персоналом на предприятиях, оперирующих конфиденциальными данными и информацией, относящейся к категории коммерческой тайны? Сергей Груздев: Формулировка «по работе с персоналом на предприятиях», на самом деле, и заключает в себе ответ на поставленный вопрос. Как это не банально звучит, с персоналом действительно нужно, прежде всего, работать. К сожалению, практика такова, что многие, даже понимающие это условие руководители компаний, на деле просто не находят времени и ресурсов для проведения корпоративного семинара по внутренней информационной безопасности для своих собственных сотрудников. А ведь отсутствие подобной работы может легко свести на нет все усилия компании по приобретению и внедрению высокотехнологичных продуктов по защите конфиденциальной информации. В этой связи я бы предложил несколько очень простых, но крайне необходимых для выполнения рекомендаций. Каждый инцидент, связанный с превышением полномочий при работе с теми или иными документами, по несанкционированному выносу информации, по использованию CNews: В этом году у вас был ряд интересных проектов, связанных с организацией безопасного доступа к базам данных и приложениям. Как были организованы проекты, какие цели ставились? Сергей Груздев: Да, такие проекты были, мы разработали целую программу по защите баз данных и связанных с ними приложений. В рамках этой программы мы давали подробные консультации каждой обратившейся к нам компании о том, каким образом должна строиться система безопасности и защиты от инсайдеров, каковы критерии выбора продуктов и решений, как анализировать риски и многое другое. На нашем корпоративном сайте была организована специальная страница, включавшая такие разделы как «Проблема и решение», «Вопрос эксперту», «Преимущества защиты БД с помощью продуктов Aladdin», были приведены примеры успешных внедрений в ряде российских компаний. В частности, мы опубликовали описание совместного проекта консалтинговой группы «Борлас» и Aladdin по реализации двусторонней аутентификации пользователей с применением цифровых сертификатов в комплексе Как известно, динамичный рост компании, особенно если речь идёт о разрастающейся территориально распределенной сети филиалов, помимо положительных аспектов имеет и обратную сторону: степень рисков НСД в такой сети на порядки увеличивается. Именно поэтому обеспечение авторизованного доступа к данным становится необходимым условием функционирования такой Растущие нужды предприятия предполагают создание доверенной информационной среды, которая имеет возможности для развития и расширения, сохраняя при этом защищенность локальной сети. Поэтому важной составляющей совместного проекта стала интеграция Прежде чем проект стартовал, специалисты «Борлас» пробовали решить эту проблему путем разбиения ЛВС на виртуальные подсети (VLAN). Однако ограничение числа пользователей уменьшило риски внешнего проникновения, но не снизило риски, относящиеся к инсайдерским. Кроме того, выбранный способ не решал задачу персональной авторизации и мониторинга действий всех пользователей в системе. В итоге, специалисты компании пришли к необходимости обеспечить безопасность данных CNews: Как вы могли бы охарактеризовать основные течения и тенденции, которые наблюдаются сегодня на рынке средств аппаратной аутентификации? Сергей Груздев: Рынок аппаратной аутентификации активно растёт, что подтверждает , с одной стороны, устойчивый спрос, а с другой — присутствие на нём целого ряда конкурентоспособных предложений. В пользу этого факта говорят и данные IDC: рост сегмента 3А в России за год составил 83 %, став, таким образом, самым быстрорастущим сегментом в сфере ИБ. На наш взгляд, такая тенденция связана с усилившимся интересом со стороны государственного и отраслевых рынков к подобным системам. В свою очередь, причинами заинтересованности послужили уже обозначенные нами инциденты, связанные с хищением баз данных, а также некое репозиционирование токена, произошедшее в сознании потребителя по объективным рыночным обстоятельствам. Сегодня для многих компаний электронный ключ — это эффективное средство профилактики Не один год потребовался вендорам систем 3А для того, чтобы в сознании потребителя был четко обозначен знак равенства между токеном и упрощением жизни пользователя. Ему больше не нужно помнить множество паролей, он использует единый токен для доступа в сеть, для работы с различными приложениями в соответствии с его правами и он не перегружен лишней информацией (имена серверов, логины ). Более того, токен повышает личную ответственность пользователя и упрощает жизнь администратору, который всегда сможет и найти виновного, и доказать его причастность к тому или иному неправомерному действию в рамках служебного расследования. Еще одним стимулом для перехода к массовому использованию аппаратных электронных ключей стало широкое распространение технологий PKI (систем Удостоверяющих центров). Безопасное хранение ключей ЭЦП в персональном носителе и их использование — это логичное и эффективное решение для всех компаний, применяющих технологии PKI. Возможность безопасного выполнения криптографических операций (ЭЦП, шифрование) и безопасной работы в «недоверенной среде» — это еще один не менее важный аргумент в пользу токена. Можно отметить еще одну тенденцию, перспективы которой были очевидны и раньше, но только в 2005 получившую более четкие очертания — использование единого токена или Однако наиболее серьёзным «сдвигом» рынка ИБ, произошедшим за этот год, я бы назвал постоянный рост спроса на сертифицированные токены и сертифицированные приложения информационной безопасности. Сегодня как никогда российскому рынку информационной безопасности необходима аппаратно реализованная российская криптография и именно этот аспект сейчас становится одним из приоритетных направлений деятельности для Aladdin. CNews: Спасибо. |