Алексей Лукацкий, Positive Technologies: Наращивание возможностей ТСПУ не может быть безграничным

Алексей Лукацкий, Positive Technologies: Наращивание возможностей ТСПУ не может быть безграничным

Вопрос использования корпоративных VPN сегодня находится в пограничном состоянии: формальных законов о «белых списках» нет, но механизмы фильтрации уже диктуют бизнесу свои правила. Компании вынуждены адаптироваться к текущим блокировкам, пытаясь сохранить трансграничных связей и защищенность данных в условиях, когда централизация данных становится неизбежной реальностью.

Алексей Лукацкий, Chief Evangelist Officer, Positive Technologies, в интервью для Кибер Медиа рассказал, как работают «белые списки» VPN, почему ТСПУ не справляются с нагрузкой, и возможна ли монополизация доступа.

Кибер Медиа: Сегодня обсуждается создание «белого списка» корпоративных VPN. Как вы думаете, это будет формальная процедура (уведомление регулятора) или фактически лицензирование с аудитом архитектуры, криптографии и маршрутизации, и как в такой модели распределяется ответственность за соответствие между вендором и компанией?

Алексей Лукацкий: Эта инициатива не обсуждается — она уже работает с момента начала блокировок Интернета и гонений на «гражданские» VPN. С одной стороны это уведомительная формальная процедура, подразумевающая сообщение регулятору об IP-адресах VPN-шлюзов и необходимости их использования, а с другой — без нее попасть в «белый список» будет невозможно. До «лицензирования» дело вряд ли дойдет: у РКН не хватит ресурсов подробно проводить аудит всех заявок.

Нельзя обременять дополнительными условиями то, что вменено законом

Кибер Медиа: Для компаний с зарубежными филиалами VPN — это не «опция», а критическая инфраструктура. Не приведет ли «белый список» к ситуации, когда легально работать внутри страны можно, а нормально взаимодействовать с внешним миром — уже нет?

Алексей Лукацкий: В теории это возможно, но пока государство не ставит задачи полной блокировки международного взаимодействия. Механизм «белого списка» корпоративных VPN является вполне работающим, позволяющим соблюсти интересы всех сторон.

Кибер Медиа: Есть опасение, что легализация VPN приведет к концентрации рынка у ограниченного круга аккредитованных операторов. Насколько реален сценарий, при котором защищенная связь фактически станет «квазигосударственной услугой»?

Алексей Лукацкий: Нет такого понятия как «легализация VPN». По закону у нас не только разрешены VPN для защиты межофисного трафика, но и в ряде случаев они обязательны. Нельзя обременять дополнительными условиями то, что вменено законом. Разумеется, если страна пойдет по пути окукливания и ограничения всех международных контактов, как в Северной Корее, то появится специализированная структура, которая будет предоставлять такой доступ. Такой опыт в советское время был в разных сферах: от магазинов «Березка» до получения выездных виз в ОВИРах. Но хочется верить, что мы не движемся в этом направлении.

Кибер Медиа: Как вы считаете, что может пострадать первым при введении «белых списков» — скорость, стабильность или безопасность?

Алексей Лукацкий: Безопасность точно вырастет. Извне атаковать нас будет нельзя, а изнутри врага будут вычислять спецслужбы. Стабильность, конечно же, пострадает, и мы уже видим, что ТСПУ не справляются с нагрузкой, даже при блокировке всего двух приложений — Telegram и YouTube. Наращивание возможностей ТСПУ не может быть безграничным: все-таки Интернет создавался в немного иной парадигме и для иной архитектуры, не подразумевающей централизации.

Кибер Медиа: Если VPN включен в «белый список», означает ли это появление у регулятора технических возможностей контроля трафика (ключи, зеркалирование и т. д.), и как в такой модели вообще можно сохранить коммерческую тайну и доверие бизнеса к инфраструктуре?

Алексей Лукацкий: Нет, не значит. Как минимум, против такой возможности будут выступать крупные госкомпании, госорганы и другие структуры, обрабатывающие чувствительную информацию. Учитывая, что в стране до сих пор не принят закон о служебной тайне, сосредотачивать обработку всех государственных и коммерческих секретов в руках одного регулятора, который уже допускал утечку информации из собственной инфраструктуры, никто не будет.

Заниматься подготовкой к «белым спискам» надо заранее, а не в момент подписания нормативного акта

Кибер Медиа: Если сотрудник использует «неразрешенный» VPN, даже из рабочих соображений, кто становится крайним на практике? И как выстроить политику так, чтобы это не превратилось в тотальный контроль сотрудников или фиктивный комплаенс «на бумаге»?

Алексей Лукацкий: Пока до решения этого вопроса дело не дошло. РКН не имеет возможности проверить, какие ресурсы посещают работники в рамках корпоративного VPN-доступа. Скорее речь идет о джентльменском соглашении о незлоупотреблении таким правом. Если вдруг выяснится, что работники активно посещают запрещенные ресурсы и нарушают «политику партии», то корпоративный VPN удалят из «белого списка». Готова ли компания к таким рискам? Вопрос риторический.

Кибер Медиа: Насколько реализуема идея «белых списков» без массовых ложных срабатываний? Есть ли риск, что ошибки фильтрации начнут регулярно ломать бизнес-процессы?

Алексей Лукацкий: Нет, для корпоративных VPN это маловероятно. Их число ограничено, IP-адреса известны — я не предвижу нарушений хождения трафика в этом случае. При условии, конечно, что весь корпоративный трафик «заворачивается» в VPN. В распределенной и облачной среде это может представлять сложность, так как компании выстраивали свои корпоративные ИТ-архитектуры в иных условиях и теперь им приходится пересматривать подходы, готовясь к «плану Б».

Кибер Медиа: Если представить, что уже завтра вводят «белые списки», какие три шага CISO должен сделать в первые три месяца, чтобы не сломать бизнес-процессы?

Алексей Лукацкий: Если CISO только после введения «белых списков» начнет что-то делать, то ему стоит сразу писать заявление об увольнении ввиду своей профнепригодности. Заниматься подготовкой к «белым спискам» надо заранее, а не в момент подписания нормативного акта. Тем более, что и акта-то никакого не будет: ведение такого списка не основано на действующем законодательстве.

похожие материалы

Стрелочка
Стрелочка
Алексей Жуков, «Газпром-Медиа Холдинг»: Киберустойчивость — это то, что сохранит бизнесу жизнь, деньги и репутацию
Алексей Жуков, «Газпром-Медиа Холдинг»: Киберустойчивость — это то, что сохранит бизнесу жизнь, деньги и репутацию

Директор по информационной безопасности Цифровых активов «Газпром-Медиа Холдинга» Алексей Жуков специально для рассказал Кибер Медиа, как будет развиваться киберустойчивость в будущем и к чему стоит готовиться в условиях ускоренного проникновения ИИ.

Тимофей Матреницкий, «Актив»: Запад и Китай борются за цифровой фундамент Африки, но у России есть шанс предложить альтернативу
Тимофей Матреницкий, «Актив»: Запад и Китай борются за цифровой фундамент Африки, но у России есть шанс предложить альтернативу

Рынок ИБ Африки находится на ранней стадии зрелости, но уже демонстрирует устойчивый и ускоренный рост, постепенно превращаясь в поле стратегической конкуренции глобальных игроков.

Александр Сухомлин, «Ростелеком»: Главный вызов эпохи растущих угроз — удержать киберустойчивость
Александр Сухомлин, «Ростелеком»: Главный вызов эпохи растущих угроз — удержать киберустойчивость

Александр Сухомлин, директор департамента архитектуры ИБ «Ростелекома», рассказал Кибер Медиа о том, как обеспечивать надежную защиту систем без ущерба для бизнес-процессов, какими навыками должен обладать современный ИБ-архитектор и почему синергия ИТ и ИБ приобретает все большую ценность для киберустойчивости.

Андрей Лёвкин, руководитель BI.ZONE Bug Bounty: ИИ «найдет» уязвимости там, где их нет
Андрей Лёвкин, руководитель BI.ZONE Bug Bounty: ИИ «найдет» уязвимости там, где их нет

В интервью для Кибер Медиа Андрей Лёвкин, руководитель продукта BI ZONE Bug Bounty, рассказал, когда багбаунти станет обязательным инструментом для проверки уровня защищенности, как внутренним командам кибербезопасности работать с внешними исследователями и чего ожидать от багбаунти в будущем.