Минцифры: В инфраструктуре российских госсервисов будут искать уязвимости

Минцифры предложило распространить эксперимент по поиску уязвимостей в госсистемах (ГИС) на инфраструктуру поставщиков платформы "ГосТех", включая программные и технические средства и мощности центров обработки данных. Эксперты отмечают, что это позволит обезопасить не только сами госсистемы, но и инфраструктуру, которая обеспечивает их работу.

В пресс-службе Минцифры рассказали, что ведомство предлагает распространить действующий эксперимент по оценке защищенности государственных информационных систем на информационно-телекоммуникационную инфраструктуру поставщиков платформы "ГосТех".

Сейчас инфраструктура поставщиков не охватывается экспериментом, хотя через нее предоставляются цифровые продукты "ГосТеха". Это позволит проверять ее защищенность по единым правилам и учитывать особенности работы платформы.

"Проверке будет подлежать информационно-телекоммуникационная инфраструктура поставщиков, используемая для работы цифровых продуктов "ГосТеха". Проверка будет проходить по правилам действующего эксперимента. Участие поставщиков - добровольное, на основании соглашения о взаимодействии", - указывают в ведомстве.

Компрометация через инфраструктуру поставщика - наиболее простой и часто используемый канал взлома, говорит доцент факультета безопасности информационных технологий Университета ИТМО Илья Лившиц. По его словам, ее успех может зависеть от ошибок подрядчика или проблем на опорной инфраструктуре. Как правило, ГИС подбирает поставщиков через механизмы госконтрактов, которые определяют победителя через минимальные финансовые затраты. Других требований по заданному уровню безопасности всей "цепочки поставщиков", как правило, не предъявляется, объясняет эксперт.

В ходе эксперимента проверят технические и программные средства, а также дата-центры

"Только в этом году оператор "Ростелеком" допустил сбой на 29 минут, то есть никакие требования доступности на уровне хотя бы 99,9% для ГИС, использующих сети компании, уже невыполнимы. Также 30 марта случилась авария на опорной станции, что привело к отказу работы части инфраструктуры "Яндекса". Проблема не может решаться только формальными сертификатами - необходима практика обеспечения безопасности всей цепочки поставщиков под единым государственным контролем", - считает Лившиц.

Так, расширение эксперимента с самих ГИС на инфраструктуру становится значимым шагом для повышения безопасности государственных информационных систем. "Эффективность эксперимента будет высокой. Добровольно пойдут те, кто уверен в своей защищенности, а значит, с высокой вероятностью в ходе эксперимента будут найдены и оперативно устранены реальные уязвимости, что в итоге повысит общий уровень безопасности", - рассказал руководитель направления стратегического маркетинга компании "Код безопасности" Павел Коростелев.

Это логичное расширение эксперимента, потому что такой подход куда ближе к реальной модели угроз, подчеркивает руководитель группы защиты инфраструктурных ИТ-решений компании "Газинформсервис" Сергей Полунин. Он указывает, что проверять нужно всю технологическую цепочку, иначе невозможно понять, как вообще можно атаковать информационную систему. При этом расширение объекта проверки само по себе ничего не гарантирует, если туда включат только самые очевидные сторонние системы.

"Я думаю, что на первом этапе именно добровольные участники помогут отработать все правила проведения таких тестов. Очевидно, что при таком "самоотборе" первыми приходят проверяться те, у которых все уже хорошо, и они без всяких экспериментов серьезно относятся к информационной безопасности. На первом этапе как раз важно показать, как работает и имеет ли смысл сам механизм поиска уязвимостей, сколько находится проблем и как они вообще устраняются. Но затем неизбежно встанет другой вопрос - реальная безопасность начинается, когда у критической уязвимости появляется срок устранения, ответственный и последствия за игнорирование ситуации. Если этого не случится, то все может свестись к инвентаризации дыр", - заключает Полунин.