«Регулирование ужасно отстаёт от требований дня». Надо смотреть на ИБ по-другому

BIS Journal №3(38)/2020

29 июля, 2020

«Регулирование ужасно отстаёт от требований дня». Надо смотреть на ИБ по-другому

Информационная безопасность, как и многие другие отрасли, сегодня находится в процессе трансформации.

На неё воздействуют несколько векторов:

  • цифровизация, выставляющая новые требования не только к собственно защите, но и к эффективности, адаптивности, управляемости и прозрачности функций безопасности;
  • обострение международной обстановки, выливающееся в антиглобализацию и приравнивание кибероружия к обычному оружию;
  • отставание регулирования от реальных угроз ввиду инерционности законотворческой машины и несоответствия интернационального характера угроз национальным попыткам их нивелировать.

Взаимодействие этих трендов порождает порой противоречивые требования к системам безопасности. Так, национальные интересы требуют проверки систем защиты информации на предмет соответствия государственным требованиям, что, в свою очередь, требует фиксации кода приложения. При нынешней производительности сертификационных лабораторий сертификация может растянуться на год и больше, что означает, что функциональность сертифицированных систем отстаёт от функций несертифицированных решений более чем на год, то есть их использование уменьшает защищённость цифровых систем.

Отсюда же проистекает раздельное проектирование цифровых систем и средств их защиты – сначала проектируется и разрабатывается цифровой бизнес-процесс, и только потом вызывают безопасников исследовать его защищённость и защитить. Такой подход ведёт к проблемам на стыке ИТ и ИБ и вызывает негативный пользовательский опыт.

Примеров противоречивых требований ещё много, но их наличие объективно – бизнес стремится пользоваться открывающимися возможностями цифровизации, игнорируя риски, государство защищает свой суверенитет и права граждан, законы всегда отстают от технологического прогресса. Состояние ИБ в государстве динамично и зависит от того, какой тренд берёт верх. Поэтому, какой бы ни была государственная модель безопасности, она будет вынужденно меняться, подстраиваясь под быстроменяющийся ландшафт возможностей и угроз. Важно при этом поддерживать обратную связь и обеспечивать диалог экспертного сообщества, то есть практиков, ежедневно отражающих атаки, и чиновников, отвечающих за регулирование.

Бизнес, с одной стороны, умеет работать в любом ландшафте, если правила не меняются или меняются предсказуемо. С другой стороны, мы всегда видим, что можно улучшить. Что же?

- На наш взгляд, регулирование сегодня ужасно отстаёт от требований дня. Расследование киберпреступлений натыкается на то, что они не считаются «настоящими преступлениями», преступники скрываются от наказания, совершая преступления из других юрисдикций, вспомните хотя бы многократные «минирования» российских организаций.

- Сертификация в существующем виде также изжила себя и не отвечает требованиям времени, в котором изменения в информационные системы вносятся практически ежедневно. Не секрет, что это вынуждает компании иметь два разных ИБ-решения: одно для аттестации, другое – для работы с актуальными угрозами. Это приводит, с одной стороны, к профанации самой идеисертификации, с другой – к дополнительным расходам эксплуататоров информационных систем.

- Уже несовременно рассматривать ИБ как отдельную часть цифровой экономики (она даже выделена в отдельный раздел Национальной программы). На самом деле ИБ – это функция любого направления ЦЭ. Разве можно построить без ИБ такие направления, как государственное управление или информационную инфраструктуру, телемедицину или цифровые системы транспортной отрасли? Для бесшовного внедрения безопасности в цифру надо перестать рассматривать ИБ как отдельную индустрию с отдельными продуктами, надо смотреть на цифровые системы в целом и на ИБ как на их функцию, а не продукт.

Стать автором BIS Journal

Смотрите также

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

24.02.2026
Nvidia собирается инвестировать ещё 30 млрд долларов в OpenAI
24.02.2026
Скамеры заходят на второй круг
24.02.2026
ЭАЦ InfoWatch: Мы видим явное совпадение резкого роста мощности и скорости атак
24.02.2026
«Точка Банк», «Почта Банк» и «АК Барс» — в санкционных списках
24.02.2026
«Сбер»: Непонятно, кому эти четыре девятки нужны
20.02.2026
ИИ сегодня — это ненадёжный лазерный дальномер. Что?
20.02.2026
Дилемма МФО: смена статуса или идентификация силами партнёров
20.02.2026
«Абонента нужно допустить в сеть, а потом разбираться, что у него с историей поведения»
20.02.2026
Роскомнадзор vs. Telegram. Партия продолжается
20.02.2026
Посредникам на крипторынке не потребуется банковская лицензия (?)

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных