Ответ на пост «Безопасники, вы добились своего!»3
К сожалению, это почти родовая травма нашего инфобеза. Который много лет никто особо не развивал в массах, а когда жаренный петух клюнул - то его, вспомогательную и обеспечивающую сферу в рамках ИТ-технологий - начали выводить как основную и являющую основой для развития всего остального.
В нынешних условиях требования ИБ не помогают в работе пользователя и тем более разработчика, делая её более безопасными, а являются банальным стопором.
И "чистым" частникам тут еще более-менее живётся, т.к. на них сбросили только 152-ФЗ по персоналке, который более-менее логичен. На тех же, кто работает с государством или же на гос. органы последние пару лет валится столько, что просто рыдать хочется. При этом, почему-то головы в профильных высоких кабинетах даже минимально не задумываются о том, насколько исполнимо то, что принимается в сфере ИБ. И возня с паролями на этом фоне - это мизер из разряда "обидно, досадно, да ладно".
В ноябре прошлого года приняли изменения в КоАП, которые вводят санкции за размещение государственных, муниципальных и прочих около государственных информационных систем на площадках провайдеров, не прошедших лицензирование. Для тех кто предоставил - лям как с куста и столько же на муниципала, который систему разместил на таком ЦОДе2:
1. Осуществление деятельности по предоставлению вычислительной мощности для размещения информации в информационной системе, постоянно подключенной к информационно-телекоммуникационной сети "Интернет", провайдером хостинга, сведения о котором не включены в реестр провайдеров хостинга, -
влечет наложение административного штрафа на граждан в размере от пятидесяти тысяч до ста тысяч рублей; на должностных лиц - от двухсот тысяч до пятисот тысяч рублей; на юридических лиц - от шестисот тысяч до одного миллиона рублей.
И вроде всё бы хорошо и красиво - забота о безопасности, подконтрольные хостинги а не шарашкины конторы. Только возникает простой вопрос - а оплачивает банкет кто? Если ранее компании, разрабатывающие софт предоставляли у себя место для баз муниципалитета часто бесплатно, либо за сущие копейки, то сейчас размещение на сертифицированных ЦОДах - это от 250 тысяч только за специализированные системы (и это в условиях что это всё будет виснуть и тупить), не касаясь общего ПО типа 1ски, сайтов муниципалитетов и пр. И, как правило, эта проблема касается самых мелких муников, т.к. у них изначально нет денег на покупку даже слабенького сервера. А с учетом еще и педалируемого импортозамещения - сервак уже не слабенький нужен и порой не один. И это в условиях, что многие районы/округа 100-120 тысяч за своё спец. ПО каждый год ищут со слезами на глазах, потому что денег нет.
Сверху сюда же падает требование 117го приказа четко разделять продуктивную и тестовую среду. Я, как внедренец-сопровожденец - согласен, давайте делать так. А дальше начинаются классический вопрос - а мне, сопровожденцу, который на этом тестовом контуре будет ковыряться - кто и из чего выделит серверные мощности под оный контур? Папа Римский? И при этом да, естественно, контур будет не такой же по характеристикам, как прод, но он нужен и под него надо мощности где-то найти, которых у того же Усть-пердюйского аймака просто нет. И сверху на это нам вешают метод рекомендацию, что на тестовом контуре должны висеть копии БД с синтетическими данными - как минимум деперсонализированными, а в идеале и с "перемешанными" суммами. И если первое я хоть как-то понимаю, то второе - это просто дичь, из-за которой все тестирование будет заключаться только в проверке того, что после обновления в систему можно зайти, да что отдельные документы открываются. Проверить большие выборки или интеграционные механизмы? Да фиг там, не понимая реальность пришедших цифр - корректность не проверишь. А сидеть выстраивать массивы с данными и их выверять - без проблем, но за отдельную плату, т.к. потребует привлечение дополнительных специалистов. А на это заказчик почему-то не идет (и почему же это...). И при этом надо мной висит то, что у меня достаточно "творческая" сфера с большим простором вольности для исполнителей и из-за этого куча уникальных доработок на каждой отдельной базе.
Туда же, наш дорогой ФСТЭК в своих фантазиях рекомендует для соблюдения норм ИБ использовать PAM решения. Это уже вопрос не мелких районов, а крупных городов и субъектов т.к. цена вопроса - от 3-4 миллионов и до бесконечности. Великолепно, давайте работать так - там и двухфакторка и четко разграниченный доступ к серверам и прочие ограничения. И тут уже выходят "специалисты" на местах, которые отличным решением в сфере ИБ находят отключить буфер обмена между PAMом и аттестованной машиной разраба. Притом не ограничивая по размеру (что тоже достаточно сомнительная история, но хоть что-то), а тупо рубя. Забрать логи, закинуть скрипт? Держи родной чупа-чупс, что делать с ним - знаешь.
И над всем этим парит гениальная птица под названием "Аттестация по 117 приказу", которая теперь касается не только сами гос органы и организации, но и исполнителей. И даже для средней организации - это вопрос, выливающийся в миллионные затраты. Особенно PEN-тесты, которые стоят каких-то конских денег. И кто же за всю эту историю в итогу заплатит? На вопрос отвечает Александр Друзь:
А потом мы будет слушать регулярное нытье, что стоимость ПО перераздута и ИТ-сфера зажралась.
И на сегодняшний день текущий подход к ИБ - это тормоз развития ИТ-сферы и ухудшение жизни для всех участников, начиная от разработчика и заказчика и заканчивая конечного сотрудника или гражданина, который всем этим будет пользоваться. При этом я не призываю отказаться от ИБ полностью, но подход к нему должен быть адекватным, а не приводить к ситуации, когда лучший метод защиты - закрыть всё на лопату и уйти домой.




















