Согласно проекту постановления правительства, полномочия в сфере технологической независимости критической информационной инфраструктуры предлагается разделить между двумя ведомствами. Минпромторг будет отвечать за программно-аппаратные комплексы, а Минцифры - за программное обеспечение (ПО). Оба министерства предлагается определить уполномоченными федеральными органами в своих сферах для обеспечения технологического суверенитета государства.
Кроме того, Минпромторг сможет проводить конкурс для определения головной научно-исследовательской организации в сфере развития критической информационной инфраструктуры и устанавливать требования к ней. Минцифры, в свою очередь, получит право давать разъяснения по вопросам перехода субъектов КИИ на российское программное обеспечение на значимых объектах критической информационной инфраструктуры, за исключением встроенного ПО.
Начальник отдела по информационной безопасности компании "Код Безопасности" Алексей Коробченко рассказал, что зависимость объектов КИИ от зарубежных технологий создает риск - превращение цифрового продукта в "кирпич", который не может функционировать без технической поддержки, обновлений и подключения к глобальной инфраструктуре вендора.
По его словам, подобные инциденты российские пользователи могли наблюдать в 2022 году. "То есть вместо того, чтобы фильтровать трафик и не пускать потенциальных хакеров в защищенный периметр, условный межсетевой экран "распахивает двери", оставляя без защиты критические данные", - объясняет эксперт.
Также, когда организации используют одновременно и отечественное, и зарубежное ПО, существенно расширяется площадь атаки, то есть инструментарий, с помощью которого злоумышленники могут пытаться проникнуть в целевую инфраструктуру. "Поскольку киберпространство превратилось в полноценное "поле боя", никто не может гарантировать, что в тот или иной зарубежный продукт - если он не превратился в "кирпич", а по-прежнему получает обновления - разработчик не добавит бэкдор, через который злоумышленники зайдут, как себе домой", - говорит Коробченко.
В АНО "Телекоммуникационное оборудование" рассказали, что российская инфраструктура в принципе была выстроена в основном на зарубежных решениях и активно используется до сих пор. Однако благодаря активному импортозамещению с 2022 года иностранное оборудование в различных телеком-сегментах постепенно начинает замещаться.
"Сейчас российские сетевые решения уже способны заместить иностранные продукты в среднем на 75% (по отдельным направлениям разрабатывается и серийно производится свыше 90% требуемой номенклатуры). Серийно выпускаются устройства уровня доступа, агрегации (оборудование для сбора, фильтрации и маршрутизации трафика), а также ядра сети. Остается относительно актуальным только вопрос выпуска на рынок ряда высокопроизводительных решений", - поясняют в АНО ТКО.
Наиболее высокой зависимость остается в сетях мобильной связи - это базовые станции и ядро сети, а также магистральные высокопроизводительные маршрутизаторы. "Но российские решения уже начинают активно внедрять на сетях связи, а с 2027 года процесс должен быть еще ускорен, так как согласно решению комиссии по радиочастотам с 1 января 2028 года на сетях мобильной связи будут устанавливаться только российские базовые станции. В сетях фиксированной связи у нас есть все аналоги, необходимо только активнее их внедрять", - добавляют в компании.
При этом, по мнению Коробченко, во многих отраслях до сих пор используются зарубежные технологии, поэтому нельзя говорить, что какие-то из них более или менее уязвимы. Эксперт указывает, что в критических отраслях, например нефтегазе, промышленности, регулятор накладывает дополнительные требования в контексте кибербезопасности. За счет этого нивелируется сохраняющаяся зависимость от иностранных продуктов и потенциальный ущерб.
"В то же время менее зарегулированные отрасли могут содержать больший парк зарубежных решений, что повышает их уязвимость. При этом такие нередко выступают поставщиками ИТ- и ИБ-решений организациям, относящимся к КИИ, повышая уровень угрозы для последних. Так что использование иностранных технологий в любом случае делает российские компании более уязвимыми, вопрос в том, учитывают ли они эти риски и принимают соответствующие меры безопасности", - говорит Коробченко.
Кроме того, переходный период на отечественные технологии добавляет рисков. По словам технического директора Центра технологий кибербезопасности ГК "Солар" Евгения Федорова, старая зарубежная и новая российская инфраструктура образуют неоднородную среду: разные механизмы обновления, журналы событий, средства защиты, протоколы и требования к специалистам. На стыках таких систем чаще возникают слепые зоны, ошибки конфигурации и избыточные права доступа. Снижать риск нужно скорее поэтапной миграцией. С инвентаризацией зависимостей, сегментацией, контролем межсистемных связей, единым мониторингом и обязательным тестированием безопасности каждого этапа перехода.