Защитная карта: в РФ хотят нарастить выпуск сверхбезопасного ПО и оборудования
Власти хотят нарастить рынок особо защищенного от взлома отечественного ПО и IT-оборудования в восемь раз к 2030 году — до 25 млрд рублей. Это следует из дорожной карты его развития, одобренной президиумом правкомиссии по модернизации экономики. Ожидается, что такие IT-продукты, например операционные системы, будут защищены от кибератак еще на стадии проектирования, что снизит риски их взлома, в том числе из-за рубежа. Но эксперты полагают, что такие планы малореальны — как показывает опыт предыдущих проектов, успешных примеров импортозамещения в IT-отрасли мало.
Что такое конструктивная безопасность
Российский рынок решений на основе конструктивной безопасности может вырасти с 3 млрд рублей в 2026 году до 25 млрд к 2030-му. Это следует из дорожной карты «Сейфнет» Национальной технологической инициативы, с презентацией которой ознакомились «Известия».
Документ также предусматривает развитие криптографической защиты, доверенных аппаратных средств и отечественной электронной компонентной базы. Дорожную карту разработала рабочая группа «Сейфнет» НТИ. Ее утвердил президиум правительственной комиссии по модернизации экономики и инновационному развитию России.
Число компаний, выпускающих IT-решения в сфере конструктивной безопасности, планируется увеличить с пяти до 50, говорится в материалах к дорожной карте. Для этого предлагается разработать принципы и методику конструктивной безопасности, создать необходимые нормативы и стандарты, а также защищенные архитектуры и технологии. Кроме того, планируется опробовать методику на объектах критической инфраструктуры. Курировать это направление, согласно документу, должен Минпромторг. При этом конкретных мер финансовой поддержки IT-разработчиков в презентации к дорожной карте не предусмотрено.
Конструктивная безопасность — это подход, при котором защита закладывается в продукт с самого начала, как несущая конструкция в здании, а не добавляется потом в виде антивирусов и файрволов, объяснил основатель компании «Интернет-Розыск» Игорь Бедеров.
— В международной практике это Secure by design, у нас закрепился термин «конструктивная безопасность». Для России это критически важно по трем причинам. Первая — импортозамещение. Мы больше не можем покупать готовые западные ОС и процессоры с гарантией, что в них нет закладок. Значит, нужно проектировать свои системы так, чтобы даже потенциально небезопасные компоненты не могли нанести вреда. Вторая причина — цена ошибки. Когда под управлением ПО находятся объекты повышенной опасности, уязвимость — это не просто штраф, а угроза жизни и экологии. И третья — экспортный потенциал, — считает эксперт.
Конструктивная безопасность позволяет уменьшить число уязвимостей в IT-системах, а значит, сократить расходы на постоянное обновление программ и работу служб безопасности, отметил Игорь Бедеров. По его словам, такой подход позволяет создавать защищенные системы даже из компонентов, надежность которых не гарантирована. Это особенно важно, когда часть электроники приходится закупать в странах Азии.
Главная идея — создавать защищенные программно-аппаратные комплексы, используя как отечественные, так и зарубежные компоненты, отметил источник, знакомый с разработчиками дорожной карты. Полностью отказаться от импортных решений, например Intel или NVIDIA, сейчас нереально. Поэтому предлагается снижать риски за счет особенностей архитектуры систем.
В частности, необходимо защитить оборудование от так называемой СМС-смерти — дистанционной команды, которая может полностью вывести его из строя, пояснил собеседник «Известий». По его словам, уже были случаи, когда западные производители после введения санкций удаленно отключали технику, которую обслуживали на протяжении 20–30 лет.
Конструктивная безопасность дополняет уже существующие средства информационной безопасности и позволяет эффективнее управлять рисками, связанными с использованием сложных технологических цепочек, отметили в Минцифры. В частности, она создает дополнительные возможности для контроля целостности и доверенной работы программно-аппаратного комплекса, а также для своевременного выявления и нейтрализации потенциальных угроз, объяснили там.
«Известия» также направили запросы в НТИ и Минпромторг.
Какие сверхзащищенные IT-продукты выпускают в РФ
Вопросами развития рынка ПО и оборудования, отвечающих требованиям конструктивной безопасности, занимаются и в других странах, рассказал партнер ComNews Research Леонид Коник. Например, в Национальной стратегии кибербезопасности США 2023 года говорится, что «каждый поставщик технологий должен <…> брать на себя ответственность за обеспечение безопасности своей продукции на этапе ее проектирования».
— В мире уже пошли дальше, и подходу Secure by design противопоставили концепцию Secure by default (безопасность по умолчанию). В этом случае разработчик гарантирует, что его продукт настроен наиболее безопасным способом, в том числе не имеет подключенных служб, которые не нужны для сценария использования и требует двухфакторной аутентификации, — отметил эксперт.
Разработки в сфере конструктивной безопасности уже существуют и в России. По словам Игоря Бедерова, «Лаборатория Касперского» создала микроядерную операционную систему KasperskyOS, а также выпустила защищенный тонкий клиент Kaspersky Thin Client, шлюз для автомобилей Kaspersky Automotive Secure Gateway и решения для промышленного интернета вещей. Принципы безопасной разработки также начинают внедрять «Группа Астра» и «Аладдин». Речь идет о встраивании криптографической защиты непосредственно в ядро операционной системы Astra Linux.
— Но массового рынка пока нет, поскольку большинство вендоров либо только заявляют о намерениях, либо на стадии пилотов. Для России это означает, что окно возможностей открыто, но нужно торопиться, пока конкуренты из дружественных стран не заняли нишу, — добавил Игорь Бедеров.
Как отметил директор по информационной безопасности «Группы Астра» Дмитрий Сатанин, конструктивная безопасность — фактически единственный способ защитить самый распространенный сегодня класс программно-аппаратных комплексов — устройства интернета вещей (IoT). Их число уже исчисляется десятками миллиардов. По его словам, обычные, дополнительно устанавливаемые средства защиты для таких устройств практически невозможно использовать.
«Известия» также направили запрос в «Лабораторию Касперского».
Руководитель отдела развития бизнеса ПО Solar appScreener Владимир Высоцкий считает, что направление дорожной карты полностью соответствует действующим государственным стратегиям. По его словам, документ опирается на материалы, подготовленные в рамках правительственной комиссии по модернизации экономики и технологическому развитию. Конструктивная безопасность позволяет устранять уязвимости, которые нельзя исправить обычными обновлениями, а также помогает выполнять требования регуляторов и снижать затраты на эксплуатацию IT-продуктов. Исправить архитектуру системы на этапе разработки, по оценке эксперта, в 10–100 раз дешевле, чем устранять последствия кибератаки после ее внедрения.
Насколько реалистичны планы
В России регулярно пытаются создавать новые IT-продукты, развивать импортозамещение и снижать зависимость от иностранного ПО и оборудования. Однако большинство отечественных решений пока уступает зарубежным аналогам и не пользуется большим спросом на массовом рынке, отметил гендиректор TelecomDaily Денис Кусков.
По словам эксперта, нередко за российские разработки выдают адаптированные зарубежные решения. Отечественные мобильные операционные системы, офисные пакеты и другие продукты пока заметно отстают по уровню развития от ведущих мировых аналогов, считает он.
Идея звучит красиво, но является очень идеалистической, отметил и Леонид Коник. Это всё равно что заявить о создании замка, в который еще на стадии проектирования заложена абсолютная устойчивость к взлому. Но до сих пор на любой, даже самый изощренный новый замок рано или поздно находился ключ для его вскрытия, указал он.
— Среди основных направлений дорожной карты заявлено использование доверенного ИИ на всех этапах дизайна и разработки. Это звучит бравурно, но пока на практике все российские компании, в том числе и государственные, широко применяют ИИ-модели из США и Китая, — утверждает эксперт.
По его мнению, гораздо разумнее обсуждать способы борьбы с проникновением в корпоративные и государственные информационные системы, а не усыплять внимание их владельцев историями про «воистину безопасные» IT-решения, заключил Леонид Коник.