О рисках информационной безопасности при переходе на российское ПО
🔹 Российский ИТ-ландшафт сильно изменился, все больше компаний выбирают для решения задач отечественное ПО. Как это повлияло на уровень безопасности данных? На вопросы портала Anti-Malware ответил аналитик по информационной безопасности АСКОН Тимур Белкин.
Здесь можно прочитать статью с комментариями нашего эксперта.
🔹 Картинку для поста заботливо подготовил ИИ. Как связаны информационная безопасность, черная кошка, авто и лапти – узнаете из ответов ниже.
– Как повлиял уход зарубежных вендоров систем автоматизации бизнес-процессов и СУБД на уровень защищенности информационных систем российских компаний?
Замену бизнес-приложений нельзя рассматривать как отдельный процесс, имеющий самостоятельное влияние на уровень защищенности. Когда мы меняем зимнюю резину на летнюю, мы не затрагиваем конструкцию автомобиля (максимум – балансировка и развал-схождение). А здесь мы меняем подвеску автомобиля, причем на ходу. Основной тренд – импортозамещение – направлен в первую очередь на замену инфраструктурных решений (операционных систем и баз данных), а здесь очень сложно дать однозначную оценку происходящим изменениям. Одно можно сказать с уверенностью – переход на отечественное ПО максимально обеспечивает соблюдение формальных требований по защите информации в прикладном ПО и дает интеграторам и владельцам информационных систем прозрачные механизмы контроля отсутствия недекларированных возможностей в прикладном ПО.
– Как поменялась модель угроз?
Мы заменили западные приложения с большим количеством уязвимостей на отечественные приложения, количество известных уязвимостей для которых не так велико. Но значит ли это, что уровень защищенности повысился и приоритет соответствующих угроз понизился? Вряд ли. Расширение применения отечественного ПО со временем приведет к появлению большего количества уязвимостей и повлечет за собой вызов разработчикам отечественного ПО – оперативно устранять эти уязвимости.
– Как поменялись подходы к защите?
Глобально мы поменяли кота в мешке на черную кошку в темной комнате. Вызовы, связанные с применением недоверенного импортного ПО, мы заменили на отечественное доверенное ПО, но поскольку оно во многом основано на opensource-решениях,то уровень доверия к нему тоже не безграничен. А вот надежность новых инфраструктурных решений зачастую вызывает опасения. Поэтому к основным тенденциям можно отнести общее повышение доверия к отечественному ПО, но с увеличением акцента на обеспечении доступности сервисов, обеспечение работоспособности, надежности.
– Насколько усилились риски у тех, кто продолжает использовать зарубежные СУБД и системы автоматизации бизнеса?
Основные риски использования иностранного ПО заключаются не только и не столько в отказе обслуживания (прекращении работы), сколько в возможности задействования злоумышленниками недекларированных возможностей и использования информации об уязвимостях для совершения успешных атак.
– Какие риски у тех, кто пользуется самописными системами?
Система стандартизации разработки программного обеспечения, его документирование и обеспечение прозрачности процессов разработки – это залог «здоровья» в профессиональной среде ИТ. Если эти требования соблюдаются, то риски минимизируются. Наверное самовязанные лапти удобнее и ближе к сердцу, но в обувном магазине есть гарантия…