Суверенитет – это не изоляция.
Последние несколько лет в России начала снова складываться атмосфера «импортозамеса», когда происходит некое замещение ради замещения. Мудрые люди, которые устали перекладывать баллы из одной формулы в другую, а также грамотные специалисты по безопасности начали поднимать вопрос о том, что все в этой вселенной импортозаместить – нельзя.
В связи с этим, продумывается новая стратегия – оборудование и ПО должно быть доверенным и устойчивым.
Подобный подход сильно меняет ту картину, в которой мы привыкли жить. Там уже не получится обойти конкурентов в реестре, напихав бесполезных отечественных чипов, придется отвечать головой за безопасность, а также научиться мыслить рынком. О чем, собственно, речь? Разберем по составляющим.
Говоря об ЭКБ и оборудовании, зависимость от внешнего поставщика проявляется не в момент покупки (на беспощадной техподдержке), а спустя годы, когда вдруг резко меняется политическая обстановка и вендор перестает его обслуживать, обновлять или вовсе отключает удаленно. В облачных и платформенных средах риск смещается в программный слой, туда, где данные обрабатываются и хранятся за пределами физического контроля владельца. Условно, если мы пользуемся ИИ, мы должны отдавать себе отчет, что происходит с нашими документами и данными, которые туда уходят. Возможно, стоит работать через DLP-системы, которые будут выискивать чувствительную информацию и шифровать ее.
Очень показательная разница меж двух терминов: безопасный и устойчивый. Полной безопасности – не бывает, зато высокая устойчивость позволяет нам стойко выдерживать атаки.
Устойчивость требует способности поддерживать инфраструктуру самостоятельно. Формировать такую доверенную среду сложнее, чем разрабатывать все с нуля, но именно этот подход позволит обрести технологический суверенитет.
Подобная архитектура сочетает аппаратные доверенные среды с сетевой моделью нулевого доверия. Доверенная среда – это набор процедур и технических барьеров, которые проверяют каждый компонент, каждое подключение и каждый доступ, вместо того чтобы полагаться на происхождение продукта как гарантию безопасности. При модели нулевого доверия любое устройство или сервис по умолчанию считается непроверенным независимо от расположения внутри или вне периметра компании. Сюда же входят криптографическая защита данных на всех этапах обработки и хранения, а также диверсификация поставщиков, которая исключает критическую зависимость от одной точки отказа.
Казалось бы, открытые стандарты и архитектуры облегчают эту задачу. Да, но они не решают ее. Открытость снижает точечную зависимость от конкретного поставщика, но развитие этих технологий управляется международными консорциумами, в которых нужно иметь собственный вес. Без должного влияния управление стандартом и его развитие остаются в руках других участников. Поэтому одной открытости недостаточно, ее нужно дополнять собственной экспертизой для проверки, обслуживания и адаптации технологии под свои задачи.
Преимущество получает не тот, кто строит все компоненты самостоятельно, от кремния до облака, а тот, кто умеет собирать устойчивые системы из разных источников и управлять рисками на каждом уровне: в железе, в сетях, в дата-центрах и в программной среде. Способность контролировать, проверять и поддерживать технологию оказывается более ценным активом, чем формальный процент локализации.
Подписывайтесь на Телекоммуналку