Минцифры решило проверять не только саму платформу «ГосТех», но и ее поставщиков. В новом проекте поправок к правительственному постановлению предлагается проверять всех причастных к работе платформы на устойчивость к взлому. IT-World разбирался, может ли госплатформа оказаться легкой мишенью.
Изначально эксперимент по повышению защищенности государственных информационных систем (ГИС), запущенный постановлением № 372, касался исключительно самих ведомственных систем. Специалисты по кибербезопасности имитировали действия злоумышленников, пытаясь пробиться к данным федеральных структур извне или повысить свои права внутри системы под видом сотрудника ведомства.
Однако в новой редакции документа, подготовленной Минцифры, появляется важное уточнение. Объектом проверки теперь становятся не только сами сервисы, но и технологический фундамент, на котором они работают, а именно инфраструктура единой цифровой платформы «ГосТех».
Что именно проверят
Речь идет не о каком-то абстрактном коде, а о вполне осязаемых вещах. В зону внимания попадают программные и аппаратные средства, а также мощности центров обработки данных (ЦОД), через которые провайдеры доставляют цифровые продукты платформы. Проще говоря, если раньше проверяли, насколько прочна входная дверь в кабинет чиновника, то теперь будут изучать, надежен ли фундамент всего здания и не подведет ли электрика.
В Минцифры поясняют, что это нововведение позволит обеспечить кибербезопасность не только всей платформы целиком, но и каждого ее отдельного экземпляра. Ведь «ГосТех» — это не монолит, а сложный конструктор, состоящий из множества элементов, которыми управляют разные операторы.
Зачем это нужно
Специалисты отрасли называют такое расширение эксперимента абсолютно логичным шагом. Механизмы защиты, отработанные на ГИСах, уже показали свою эффективность. Распространение этих же правил и подходов на инфраструктуру «ГосТеха» позволит создать единую, управляемую среду, где безопасность встроена на всех уровнях, а не пытается догнать уходящий поезд.
Интересно, что по своей природе набор уязвимостей у гигантских платформ почти не отличается от проблем маленьких локальных сетей. Однако в крупных инфраструктурах «болячкам» легче затеряться в многообразии кода и оборудования. Среди самых частых проблем по-прежнему остаются слабые пароли (которые пользователи часто используют и для личных, и для рабочих аккаунтов), а также запоздалое обновление программного обеспечения. Бывает так, что в системе годами живут уязвимости, которым уже чуть ли не десяток лет, и злоумышленники прекрасно о них знают.
Безопасность как конструктор
Наиболее эффективный подход сегодня — это встраивание безопасности в платформу изначально, а не навешивание «заплаток» сверху. Это означает строгую политику доступа, постоянный мониторинг, сегментацию среды и быструю реакцию на любые подозрительные события. Особую важность этому придает тот факт, что «ГосТех» объединяет все больше сервисов и участников. Чем шире становится сеть, тем критичнее не просто защитить отдельные кусочки, а выстроить целостную доверенную среду. Закон об ИИ поделил рынок на своих и остальных Kraftway совершенствует серию KraftView — надежные российские мониторы для корпоративного сектора Нужна ли обязательная маркировка нейросетевого контента?
Включение поставщиков в проверку устойчивости к взлому — как раз шаг к тому, чтобы в этой среде не осталось «слепых зон», куда не доходят руки проверяющих.
Источник: www.it-world.ru