Александр Шойтов: «Государство готово к сотрудничеству с компаниями в вопросах кибербезопасности»
При этом государственная сфера ИТ не только продуктивна, но способна к достижению лучших результатов, к экспериментам в разумных пределах. Подробностями того, как изменилась государственная ИТ-сфера, поделился Александр Шойтов, заместитель министра цифрового развития, связи и массовых коммуникаций Российской Федерации.
Александр Михайлович, какие главные изменения в сфере кибербезопасности за последний год вы можете отметить?
Основные изменения связаны с новыми вызовами, с которыми мы столкнулись еще в прошлом году. Тогда были предприняты первоочередные шаги и срочные меры реагирования, заданы определенные векторы развития. Я имею в виду указы № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации» и № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации».
Указ № 250 — это в чистом виде информационная безопасность. Им определено назначение заместителей по ИБ и создание соответствующих подразделений. Очевидно, что мало номинально сделать это, — нужно отстроить работу, реализовать все функции, провести обучение сотрудников. Минцифры этим активно занимается. Мы создали оперативный штаб по организации и координации работы с руководителями цифровой трансформации, заместителями, ответственными за кибербезопасность, взаимодействуем с федеральными и региональными органами исполнительной власти.
Затрагивает Указ № 250 и вопросы импортозамещения. Например, мы взаимодействуем с крупными компаниями, оказываем меры поддержки производителям и разработчикам, обеспечиваем диалог с регуляторами и государством. Поэтому сейчас у нас есть уже порядка 95% необходимого оборудования. Например, высоконагруженные интеллектуальные межсетевые экраны: они бывают разными, у нас уже появились аналоги некоторых из них.
Технологическая независимость тоже напрямую связана с информационной безопасностью: первое направлено на обеспечение надежного устойчивого функционирования критической инфраструктуры, а второе — на устойчивость в условиях кибератак. Они друг друга дополняют. Речь идет о том, чтобы строить все системы изначально доверенными.
После волны кибервандализма в прошлом году какие дополнительные меры были приняты Минцифры для укрепления киберзащиты домена .ru?
С кибервандализмом идет борьба на всех уровнях и по всем направлениям. Сайты государственных учреждений переводят на государственные ресурсы, где организована централизованная защита от кибератак, в том числе и от DDoS. Сейчас количество DDoS-атак снизилось по сравнению с предыдущим годом — наши меры защиты эффективны. Это большая, комплексная работа различных ведомств.
Если же говорить о других аспектах безопасности в домене .ru, то хотелось бы отметить направление, которое именно мы развиваем, —борьба с фишингом, выявление и последующая блокировка соответствующих ресурсов. В нашем подведомственном учреждении — ФБГУ НИИ «Интеграл» — для этого создана система. Сейчас она успешно эксплуатируется, с ее помощью заблокировано более 90 тысяч ресурсов, связанных с мошеннической деятельностью. И уже подготовлен законопроект, согласно которому это не просто система выявления и блокировки, а платформа для взаимодействия различных инстанций и правоохранительных органов, чтобы более оперативно бороться с незаконной деятельностью. Мы надеемся, что он будет принят в ближайшее время.
К слову, если рядовой пользователь увидит ресурс, который покажется ему мошенническим, он может сообщить о нем через форму на «Госуслугах» и по его обращению будет проведена проверка.
Регистрацию доменов планируется осуществлять авторизованными и идентифицированными пользователями на ЕПГУ. Таким образом, мы тоже боремся с мошенниками, потому что, как известно, почти все они действуют в Сети анонимно.
Кажется, за последние полтора года российские сетевые ресурсы подверглись беспрецедентным атакам. Вряд ли что-то подобное предпринималось против какой-либо другой страны.
Подобная статистика во многом зависит от того, как считать. Количество DDoS-атак действительно возросло, они стали централизованными. Но при этом Россия, согласно некоторым рейтингам, далеко не на первом месте по части совершаемых на ее ресурсы кибератак.
Как вы прокомментируете информацию о том, что сотрудникам госкомпаний и тем, кто разрабатывает продукты для госсектора, теперь запрещено работать из-за границы — можно только на территории России? Есть ли от этого положительный эффект в плане обеспечения безопасности?
Конечно, есть. Это действительно важное требование. Сейчас оно реализуется в «ГосТехе». Там одновременно задействовано много разработчиков, и, если кто-то из них создает программное обеспечение с уязвимостью, это создает существенный риск для всей системы. В такой ситуации требования должны предъявляться не только к организации, но и к каждому отдельному разработчику.
Был ли успешно запущен реестр недопустимых событий в информационной безопасности? Если да, каковы основные результаты его работы?
Он сейчас на стадии «пилота» в федеральных и региональных органах исполнительной власти. Этот реестр нужен в первую очередь для руководителей, чтобы они могли понимать на самом первом этапе создания цифровых систем, какие риски для ИТ могут быть реализованы посредством кибератак. Апробацию мы провели, оцениваем ее результаты положительно и в ближайшее время закрепим реестр приказом, но пока он действует в качестве рекомендации.
Какие новые меры по поддержке отрасли российских ИБ-решений были реализованы за последний год?
Мер поддержки ИТ-отрасли очень много, и ИБ подо все из них подпадает. Например, весной Росстандарт утвердил некоторые ОКВЭДы по ИБ. Это давний запрос, ему более 10 лет. Некоторые виды деятельности, например проведение специальной проверки помещений на «закладки» и излучения (это чистая информационная безопасность), раньше выпадали из ИТ. Теперь мы их учли в ОКВЭД.
Каков статус законопроекта о введении наказаний для компаний, допустивших утечки данных?
Минцифры его поддерживает. Есть отдельные вопросы, связанные с тем, как проводить компенсацию ущерба от утечек для граждан.
В Минцифры России установили, что с июля 2023 года показатель информационной безопасности учитывается в рейтинге цифровой трансформации. Расскажите об этом подробнее, пожалуйста.
О зрелости компаний, органов и регионов с точки зрения информационной безопасности говорили давно. Мы в 2022 году в нашем оперативном штабе уже проводили такую оценку по поручению вице-премьера. Одновременно с этим оцениваемым компаниям направлялись соответствующие требования. Самое распространенное — подключение к ГосСОПКА. Тогда этот показатель не был отображен в рейтинге, а теперь он там нормативно закреплен.
Как Минцифры планирует развивать кибербезопасность в России до 2035 года?
На данный момент подготовлен проект стратегии развития отрасли связи Российской Федерации до 2030 года и на перспективу до 2035 года. Связь — одно из ключевых направлений нашей работы. Как я уже говорил, нужно создавать изначально доверенные системы — оборудование и ПО, — в которые будут встроены механизмы информационной безопасности, в том числе российская криптография. В связи с этим стоит упомянуть АНО «Национальный технологический центр цифровой криптографии». В этом году здесь начинают выполнять соответствующие работы, а к 2024-му будут готовы решения, необходимые для цифровой экономики и связи. Кроме того, допустимо, на мой взгляд, применять и решения из дружественных стран, но с дополнительными механизмами обеспечения безопасности.
Еще одна важная область — противодействие кибератакам с постоянным мониторингом отрасли с фильтрацией DDoS-атак. Мы можем проводить постоянную независимую оценку защищенности — аудит, иными словами, привлекаем для этого и коммерческие компании, и даже «белых хакеров».
Вы курируете федеральный проект «Информационная безопасность» национальной программы «Цифровая экономика РФ». Расскажите подробнее о нем и его результатах на сегодняшний день.
Проект реализуется, он состоит из отдельных мероприятий — независимую оценку защищенности мы проводим как раз в его рамках. Сначала мы проверяли свои системы, системы Минцифры, а теперь делаем это для других органов исполнительной власти. Национальный удостоверяющий центр, который занимается выпуском сертификатов безопасности, тоже является частью проекта. Это важный элемент устойчивости, и развернули мы его достаточно быстро. Кроме того, в проект входят «Антифишинг» и «Киберполигон» для практикоориентированного обучения.
АНО «Национальный технологический центр цифровой криптографии» я считаю одним из основных проектов в рамках «Информационной безопасности». Помимо этого, мы развиваем центр информационной безопасности, который будет заниматься мониторингом и реагированием на компьютерные инциденты в «ГосТехе». И это не всё, что мы делаем в рамках проекта «Информационная безопасность».
Расскажите о создании центра информационной безопасности цифровой экономики.
Важно не путать его с центром информационной безопасности «ГосТеха». Как я уже говорил, обеспечение безопасности идет двумя путями: создание доверенной инфраструктуры и противодействие кибератакам. Центр информационной безопасности цифровой экономики — это НТЦ ЦК, цифровой криптографии. Там создаются доверенные решения. Например, платформа «Цифровое доверие» для персональных данных: в этой экосистеме персональные данные не передаются в чистом виде — только в шифрованном. Это может быть актуально для тех, кому сами данные не нужны, но они ими так или иначе оперируют, — скажем, в ретейле, гостиничном бизнесе.
Еще хотел бы рассказать об облачном доступе коммерческих агрегаторов к порталу Госуслуг. Представим ситуацию: есть компания, не очень большая, которой сложно в полной мере реализовать все необходимые меры кибербезопасности, но нужно получить доступ к ЕПГУ. Участие облачного посредника позволяет исключить риски.
Выше вы упомянули эксперимент по привлечению коммерческих компаний к проведению ИБ-аудита. Что он показал?
Этот проект мы также начали с себя, а потом аудит стал проводиться и в других органах исполнительной власти и хорошо себя показал: всё проходит быстро и позволяет объективно оценить уровень защищенности. Компания, которая проводит мониторинг, должна вносить предложения по устранению выявленных уязвимостей.
В прошлом году вы говорили о проекте «ГосТех» и работах по обеспечению информационной безопасности ГИС на его базе. Какие изменения произошли в этом направлении?
В конце прошлого года были сертифицированы отдельные компоненты платформы, а сама базовая платформа аттестована. Сейчас решаются вопросы с аттестацией ГИС. До конца 2023 года появится безопасная разработка программного обеспечения на платформе вручную, скажем так. А уже в 2024 году она будет проводиться в автоматизированном режиме.
Вы также отмечали сложности аутсорсинга коммерческими компаниями информационной безопасности для объектов КИИ из-за жесткой регуляторной ответственности. Возможно ли, что в будущем законодательство изменится в этом направлении с учетом увеличения числа квалифицированных ИБ-компаний?
Сразу хотел бы отметить, что принципиального запрета на взаимодействие коммерческих организаций с КИИ нет. Определенные виды работ с КИИ могут проводиться ими при соблюдении некоторых условий, например аккредитация ФСБ. Мы сейчас эту историю проходим — не нормативно, а технически — с «ГосТехом». В проекте участвует ряд коммерческих компаний, среди которых, например, «Ростелеком». Их функции по ИБ определяются контрактом, при этом очень важно, как контракт составлен, как в такой ситуации передается ответственность. Думаю, что этот проект позволит накопить опыт, который позже можно будет перевести в нормативную базу.
Опубликовано 03.10.2023