
Импортозамещение идёт в России уже давно, но всё ещё нередко остаётся формальной «галочкой» для выполнения требований регуляторов. О том, где сосредоточены реальные информационные риски и как ИТ- и ИБ-подразделениям работать с ними в новых условиях, рассказывает эксперт ГК ОТР Кирилл Уголев.
- 1. Введение
- 2. Карта зависимостей: где мы преуспели, а где сидим на «пороховой бочке»
- 3. Человеческий фактор и зрелость процессов
- 4. Вектор развития: от регуляторных требований к управлению рисками
- 5. Выводы
Введение
Уход западных ИТ-гигантов и последовавшие годы форсированного импортозамещения существенно изменили российский рынок, однако смена поставщика или страны происхождения решения сама по себе не гарантирует ни устойчивости, ни безопасности ИТ-инфраструктуры.
Давайте посмотрим, какие здесь есть ловушки, как пройти путь укрепления защищённости более правильно и что нужно сделать, чтобы избежать типичных ошибок, совершаемых российскими заказчиками. Мы поделимся опытом, который ГК ОТР накопила в ходе проектов по импортозамещению.
Карта зависимостей: где мы преуспели, а где сидим на «пороховой бочке»
Одна из главных ошибок импортозамещения — подмена понятий. Отечественное происхождение продукта само по себе не гарантирует отсутствия уязвимостей или недекларированных возможностей (НДВ), в том числе программных и аппаратных «закладок».
На практике распространён сценарий формального импортозамещения, когда продукты внедряются в основном для выполнения требований регуляторов — ФСТЭК России, ФСБ России, Банка России, — но не становятся частью реальных процессов организации. Требования формально выполнены, но уровень защищённости и операционной надёжности практически не меняется.
Разумеется, было бы неправильно говорить, что импортозамещение в России вообще не приносит результатов. Российские решения в области антивирусной защиты, DLP, межсетевого экранирования, криптографии и анализа уязвимостей способны конкурировать с мировыми лидерами. Проблема в другом: они работают поверх базовой ИТ-инфраструктуры, где зависимость от зарубежного ПО и оборудования по-прежнему остаётся высокой.
По данным АНО «Центр компетенций по импортозамещению в сфере ИКТ» (ЦКИТ), до 30 % крупных организаций продолжают использовать иностранное ПО без поддержки поставщика и актуальных обновлений безопасности, а около половины виртуальных серверов работают на VMware. Особенно уязвима критическая информационная инфраструктура: на ряде объектов КИИ доля зарубежных ИТ- и ИБ-решений достигает 95 %. Для таких систем прекращение поддержки или даже ограниченное внешнее воздействие может привести к серьёзным инцидентам и нарушению непрерывности работы.
Не снимает проблему и Open Source: без независимого аудита исходного кода и собственных центров компетенций зависимость от зарубежных разработчиков сохраняется, хотя становится менее очевидной.
В итоге наиболее уязвимым остаётся системный уровень: у России пока нет полноценных альтернатив ряду западных микропроцессорных архитектур, сложных корпоративных систем управления базами данных (СУБД) и сред разработки. А средства защиты не могут компенсировать уязвимость базовой операционной системы или гипервизора.
Человеческий фактор и зрелость процессов
Даже надёжная технологическая база не решает проблему, если сама организация не умеет ею управлять. По экспертным оценкам, до 80 % проблем при реализации проектов в области ИТ и ИБ связаны не столько с программным обеспечением, сколько с человеческим фактором и зрелостью процессов.
Современное подразделение ИБ должно обеспечивать выполнение большого объёма функциональных задач — для ряда отраслей их около 400. Это сопровождение средств защиты информации и контроль инфраструктуры, разработка организационно-распорядительной и нормативно-методической документации, управление уязвимостями, взаимодействие с регуляторами и множество других направлений.
При этом сама отрасль сталкивается с жёстким кадровым дефицитом. Не хватает не только линейных инженеров и аналитиков, но и системных архитекторов, руководителей проектов, разработчиков безопасных интерфейсов и других специалистов, способных выстраивать комплексные процессы. Организациям приходится «выращивать» такие кадры самостоятельно: профильные вузы не всегда успевают за темпами развития ИТ и ИБ и изменением требований к специалистам.
Получается парадоксальная ситуация: организация может приобрести современный отечественный продукт, но не иметь достаточного количества людей и зрелых процессов, чтобы правильно внедрить, настроить, сопровождать его и использовать результаты его работы.
Вектор развития: от регуляторных требований к управлению рисками
Рынку ИТ и ИБ необходимо менять саму парадигму работы. Импортозамещение должно рассматриваться не как конечная цель и не как перечень продуктов, которые необходимо заменить, а как часть более широкой системы управления технологическими рисками.
Для этого необходимо сосредоточиться на пяти ключевых направлениях:
- Понять, что именно нужно защищать. Бизнесу необходимо определить критически значимые информационные активы, связанные с ними риски и возможные последствия их компрометации или остановки. Без этого даже современные SIEM или XDR не решат проблему системно.
- Адаптировать требования к масштабу бизнеса. Единообразный подход к крупным банкам и небольшим финансовым организациям может приводить к неэффективному распределению бюджетов и формальному выполнению требований вместо реального управления рисками.
- Развивать собственные технологии, а не только заменять зарубежные. Необходимо стимулировать не только сборку решений внутри страны, но и создание центров компетенций, развитие фундаментальной науки и отечественной элементной базы.
- Перейти от формального соответствия к риск-ориентированному подходу. Приоритеты в области ИТ и ИБ должны определяться реальными рисками и потенциальным ущербом, а не только необходимостью соответствовать требованиям регуляторов.
- Развивать отечественные облака и безопасный ИТ-аутсорсинг. Подконтрольные облачные экосистемы могут укрепить технологический суверенитет, однако передача ИТ- и ИБ-функций внешним организациям не отменяет необходимости контролировать связанные с этим риски.
При таком подходе замена иностранных продуктов и решений превратится в органическую часть процесса обеспечения ИБ в организации.
Выводы
Таким образом, импортозамещение — это только первый шаг на большом пути. Сама по себе замена зарубежных решений не устраняет тех рисков, которые мы рассмотрели: зависимость может сохраняться на уровне инфраструктуры, уязвимости — обнаруживаться в базовом ПО, а проблемы — возникать из-за недостатка компетенций или незрелости процессов.
Поэтому следующий этап импортозамещения — не расширение перечня заменённых продуктов, а выстраивание целостной системы управления ИТ и ИБ, в которой учитываются технологические, организационные и кадровые риски. Только такой подход позволяет говорить не о формальном соответствии требованиям, а о реальной устойчивости и безопасности инфраструктуры.






