Alex V R ([info]alexvr) wrote,
@ 2006-12-20 19:02:00
Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Entry tags:тексты

Компьютеры и политика

Мне давно хотелось рассказать о той критической ситуации, которая сложилась в сфере  информационной безопасности применительно к российским государственным учреждениям. Защита информации — вообще тема сложная и крайне дорогостоящая, но и не менее важная, особенно если речь заходит о защите государственных секретов и обороноспособности нашей страны.

Не будем отрицать, что компьютеры сегодня используются везде. Начиная от вычислительных систем, управляющих ракетными установками, радиолокационных станций, бортовых систем самолетов и заканчивая теми ноутбуками, которые мы видим всякий раз, когда нам показывают первых лиц государства. 

К сожалению, бо́льшая часть процессоров и других компонент, используемых сейчас, производится и закупается за рубежом. А то, что делается у нас, либо представляет собой слабые и уже устаревшие на западе микросхемы, выпускаемые нашими заводами по лицензии, либо разработанные в далеких 60-х «процессоры с четырьмя ножками и двумя ручками», либо собранные нашими производителями компьютеры и процессорные модули из тех же импортных комплектующих, но проведенные по бумагам как изделия российского производства.

Известен случай, когда целый вычислительный комплекс, закупленный СССР в 80-х годах у новых «друзей», был полностью выведен из строя сигналом со спутника. Известно множество случаев, когда спецслужбы других стран тратили огромные суммы, чтобы внедрить свое оборудование в наши системы для снятия интересующей их информации. Не думаю, что у нас нет больше государственных секретов, которые необходимо было бы защищать. 

Давно прошли те времена, когда программы создавались для конкретного имеющегося в наличии, часто специализированного, «железа». Аппаратное обеспечение становится со временем все более универсальным, в то время как программное — всё более сложным. Поэтому создание любой компьютерной системы сейчас начинается именно с определения требуемой функциональности и подбора программ, реализующих необходимые функции. Затем уже выбирается оборудование, с которым совместимы эти программные продукты. 

Таким образом на первый план выходит проблема безопасности программного обеспечения. Встроить в программу небольшого «червячка», который будет собирать нужную информацию и отправлять её через Интернет или с помощью любых других доступных каналов существенно проще, чем интегрировать передающую аппаратуру в микросхемы. Да и засечь такую передачу обычно сложнее: информация передается как правило маленькими порциями в общем потоке. 

Известно, что на рынках всегда можно купить свежие версии баз данных любого государственного органа. Налоговая, прописка, ГИБДД, паспортные данные и многие другие. Постоянно проводятся некие «операции» по решению этой проблемы, но воз и ныне остаётся там. И причина проста до банальности. Безопасность может обеспечить только сбалансированный комплекс мер, как программно-аппаратных, так и административных. 

И вот здесь кроется пожалуй самая серьезная проблема современной России. Крайне низкий уровень специалистов и ещё более низкий уровень руководителей соответствующих подразделений. Руководитель, даже если ему повезло найти хорошего специалиста, часто относится к нему с позиции «таких как ты под любым забором найти можно». Его мнения никто не спрашивает, рекомендации и предупреждения о возможных угрозах остаются неуслышанными. 

С другой стороны, многие администраторы ставят на роутеры (шлюзы) и важные серверы те системы и программные продукты, которые первыми попадутся им под руки. Не проводя никаких исследований возможных вариантов, анализа их достоинств и недостатков и не представляя себе даже в полном объёме, как различные компоненты сети взаимодействуют между собой. Более того, часто устанавливаются ворованные программные продукты, купленные на ближайшем рынке. 

Последнее вскрывает ещё одну серьёзную проблему. В нашем законодательстве отсутствуют нормы, чётко регламентирующие использование как коммерческого, так и некоммерческого программного обеспечения. Исполнение же существующих норм принимает традиционно чудовищные формы. В связи с этим многие администраторы сомневаются, что использование легально приобретенных или некоммерческих программ сможет как-то защитить их в случае визита сотрудников правоохранительных органов.

В каждом офисе, как государственных учреждений, так и коммерческих компаний, практически на каждом компьютере стоит сейчас программное обеспечение одной очень известной американской фирмы. Операционная система производства этой фирмы — база для любой прикладной программы — является единственной на сегодняшней день, для которой существуют «вирусы».  Офисные программы, интернет-браузеры, почтовые клиенты, программы для обмена сообщениями также могут стать источником «заражения» или создать среду для работы «вируса», стать его «носителем».

Связано это в первую очередь, вопреки бытующему мнению, не с распространенностью этого программного обеспечения, а с огромным количеством уязвимостей, так называемых «дыр в безопасности». Известно, что без дополнительной защиты компьютер под управлением этой системы может находиться в сети Интернет не более семи часов, после чего гарантированно превращается в рассадник. В большинстве случаев «заражение» происходит уже в первые несколько минут после подключения к Сети. Специалисты знают, что компьютер, постоянно подключённый к Интернет, может подвергаться различным атакам до нескольких десятков раз за рабочий день. 

Многие интернет-провайдеры предлагают устанавливать на компьютеры так называемые программные фаерволлы (firewall) и антивирусы (anti-virus). Практика показывает, что эти средства не решают проблему полностью. Рано или поздно на компьютер попадает вирус, который не значится в базе антивирусной программы или «нащупывает» лазейку в сетевой защите. Хакерам, как правило, также не составляет большого труда преодолеть подобные барьеры. 

Несмотря на столь явные угрозы, Первый Зам. Председателя Правительства РФ Дмитрий Медведев договаривается с руководителем этой компании о расширении сотрудничества и пожимает руку перед телекамерами. Всё прогрессивное человечество рыдает от умиления. Теперь наши ракеты точно научатся зависать в воздухе. 

Было бы неправильно считать, что из сложившейся ситуации в сфере безопасности государственных и оборонных учреждений нет никакого выхода. Подходить к её разрешению, разумеется, нужно комплексно. Отдельные операции, не включённые в общий контекст, различные разовые акции и тому подобные мероприятия редко приносят ощутимый результат. Но почти всегда осложняют жизнь сотрудникам, работающим на предприятии или в учреждении. 

Одним из основных моментов в обеспечении безопасности любой компьютерной сети является установка брандмауэра — программного или аппаратного решения, защищающего сеть от проникновения извне и выполняющего обычно ряд дополнительных функций, таких как блокировка нежелательного веб-контента, фильтрация спама, проверка почты и веб-страниц на вирусы. 

Во многих государственных учреждениях по всему миру для этой цели применяются программные решения на базе некоммерческой операционной системы FreeBSD. Открытый исходный код этой системы проверяется офицерами безопасности (security officers) разных стран и информация о найденных уязвимостях публикуется в открытом списке рассылки, на который может подписаться любой желающий.

Патч, — заплатка, — устраняющий потенциальную угрозу, публикуется вместе с информацией об уязвимости. Сама операционная система устанавливается методом компиляции, что гарантирует соответствие между (проверенным) исходным и бинарным кодом. Таким образом удаётся достичь уровня безопасности, достаточного для большинства коммерческих компаний и государственных учреждений. 

Конечно, для создания полноценного брандмауэра одной операционной системы недостаточно. Требуются ещё прикладные программы, такие как различные прокси серверы, почтовые маршрутизаторы, антивирусы, системы обнаружения вторжений и подозрительной активности во внутренней сети, генераторы отчётов и многие другие. Однако на сегодняшний день существуют как варианты подобных программ с открытым исходным кодом, которые могут быть проверены сотрудниками соответствующих служб, так и продукты, полностью созданные российскими производителями. 

В ряде случаев, особенно когда речь заходит о государственной безопасности и обороноспособности, установки надёжного брандмауэра и антивирусных программ на рабочие станции может оказаться недостаточно. Требуется обеспечение безопасности на аппаратном уровне и, как правило, установка менее уязвимой операционной системы и других программных продуктов на компьютеры сотрудников или рабочие места операторов. 

Оказывается, эта задача сегодня также может быть успешно решена. Российская компания ЗАО «МЦСТ», в этом году приступила к тестированию своего нового процессора «Эльбрус» и набора микросхем — чипсета — который получил название «Эльбрус 3М». Многие известные специалисты связывают с его появлением большие надежды. По завершению испытаний эти комплектующие могут быть использованы для аппаратных устройств безопасности, таких как брандмауэры, для серверных решений, технологических компьютеров и офисных рабочих станций.

Аппаратная платформа «Эльбрус» поддерживается операционной системой МСВС (Мобильная Система Вооружённых Сил). Она основана на ядре Linux и имеет все необходимые сертификаты. Эта система разрабатывается российской компанией ОАО «ВНИИНС». И как любая UNIX система, она имеет очень широкий спектр возможных применений: от офисных рабочих станций до систем управления ракетными комплексами.

В Европейском Союзе всё более отчётливо прослеживается тенденция перехода на применение программного обеспечения с открытым исходным кодом (Open Source) в муниципальных и федеральных органах власти. В связи с этим всё более насущной становится проблема выработки единого открытого стандарта на «офисные» файлы (ODF), использующиеся при обмене электронными документами.

Такой стандарт был утверждён в апреле 2005 года Международным консорциумом по разработке открытых стандартов OASIS. Подразделение Еврокомиссии по обмену данными между администрациями (IDA) рекомендовало передать его на одобрение в Международную организацию по стандартизации (ISO). Весной 2006 года формат ODF получил статус стандарта ISO, таким образом став официальным международным стандартом на государственном уровне.

На текущий момент существует множество офисных пакетов с открытым исходным кодом, которые используют ODF в качестве основного формата при сохранении документов. Все эти пакеты могут быть скомпилированы под любую операционную систему на основе Linux, в том числе и МСВС. Однако вопрос о том, кто займётся их сертификацией и поддержкой в России, пока остаётся открытым. 

Фактическим лидером среди офисных пакетов, работающих с форматом ODF, на сегодняшний день является OpenOffice.org. Он распространяется с открытым исходным кодом и поддерживается такими компаниями как Sun, Novell и др. Кроме ODF, который является его основным форматом начиная с версии 2.0, OpenOffice.org обеспечивает хорошую поддержку документов Microsoft Office.

Из всего вышесказанного следует один простой вывод. Возможность обеспечить свою информационную безопасность и не уступать в этом отношении ведущим мировым державам у России сегодня есть. Необходимо только желание власти это сделать и политическая воля, чтобы довести проект до реального воплощения на хорошем международном уровне. 




(Post a new comment)


[info]chva
2006-12-20 04:22 pm UTC (link)
Переходя на более низкий уровень, я всегда присматриваюсь к действиям операторов в государственных учреждениях. О какой защите государственных БД может идти речь, если они часто нетвёрдо владеют основными навыками пользователя ПК, а пароль записан на бумажке или легко «читается» по клавиатуре (ведь вводят они его по букве в секунду)? Отсюда в свободном доступе базы данных ГИБДД, паспортов и т.п.

(Reply to this) (Thread)


[info]alexvr
2006-12-20 04:43 pm UTC (link)
Речь идти может, только начинать надо с сотрудников. Точнее с административных мер. Например, ввести правила разграничения доступа, чтобы каждый мог работать только со своей частью БД и сделать так, чтобы полный доступ был всего у нескольких проверенных сотрудников (обычно администраторов и начальника). Наказывать за передачу или разглашение пароля, или вообще использовать более строгие методы аутентификации, такие как жетоны доступа или смарткарты. Дело не в том, что сотрудники нерадивые, а в том, что руководство не беспокоит эта проблема.

(Reply to this) (Parent)


[info]yevstigneyevda
2006-12-20 06:01 pm UTC (link)
Ну уж и отсюда... доступ к БД ГИБДД и Налоговой... там ноги не оттуда растут. Там просто сами и торгуют...

(Reply to this) (Parent)(Thread)


[info]chva
2006-12-20 06:08 pm UTC (link)
Кстати, ты куда пропал в последнее время? Много работы?

(Reply to this) (Parent)(Thread)


[info]yevstigneyevda
2006-12-20 06:09 pm UTC (link)
Более чем!

(Reply to this) (Parent)


[info]yevstigneyevda
2006-12-20 05:27 pm UTC (link)
Ууух! Ну сейчас народ взбутетенится!
Ты, правда, позабыл ещё и про Тигров — они, вроде как свою операционку клепают на базе #nix. Пользовательскую и отдельный класс — некую административку (для учреждений) с разными ступенями секурности.
Why not?
Но мы-то впереди планеты всей, что поделаешь…

(Reply to this) (Thread)


[info]alexvr
2006-12-20 05:36 pm UTC (link)
Про тигров? Mac OS X что ли? Ну тут речь как раз о том, чтобы использовать максимально российские ресурсы. Не везде можно применять продукты, произведенные за рубежом. Хотя согласен, Mac нонче подешевел, и использование его вместо PC с Windows может дать хорошие результаты в смысле безопасности. К тому же он надежен, имеет достаточно компактный дизайн и под него есть MS Office.

(Reply to this) (Parent)(Thread)


[info]yevstigneyevda
2006-12-20 05:39 pm UTC (link)
Нет, не Mac OS X, нечто другое (китайцы, корейцы, японцы, тайланд, непал…) Найду сцылку — отправлю.

(Reply to this) (Parent)(Thread)


[info]alexvr
2006-12-20 05:42 pm UTC (link)
А, ну это типа нашего МСВС, только на FreeBSD, если склероз мне не изменяет.

(Reply to this) (Parent)


[info]yevstigneyevda
2006-12-20 05:38 pm UTC (link)
P.S.: О лицензиях, кстати: по-моему, если неким способом прекратить распространение нелегальных копий винды и прочего софта, скорее всего, самый прецедент перестанет иметь место.

(Reply to this) (Parent)(Thread)


[info]alexvr
2006-12-20 05:47 pm UTC (link)
В связи со вступлением в ВТО что-то должно произойти.

(Reply to this) (Parent)(Thread)


[info]yevstigneyevda
2006-12-20 05:52 pm UTC (link)
Разбудите меня, но только, как начнётся.-)

(Reply to this) (Parent)(Thread)


(Anonymous)
2007-01-27 10:30 am UTC (link)
бужу:
http://www.gazeta.ru/education/2007/01/12_a_1249587.shtml

(Reply to this) (Parent)


(Anonymous)
2007-03-24 10:09 pm UTC (link)
а вот и ягодки:
http://cdfe.sinp.msu.ru/truxin+microsoft.pdf

(Reply to this) (Parent)


(Anonymous)
2007-01-10 06:09 am UTC (link)
Ты всерьез думаешь, что "Операционная система производства этой фирмы — база для любой прикладной программы — является ЕДИНСТВЕННОЙ на сегодняшней день, для которой существуют «вирусы»"?
Зайди в любую антивирусную базу, запусти поиск по имени любой другой ОС, и ты обнаружишь хорошую корреляцию между распространенностью системы и числом известных вирусов под нее.

Ты всерьез думаешь, что утечки налоговых и прочих баз данных происходят от того, что все еще не перешли на FreeBSD или используют "ворованные" программные продукты?? Явно в тексте это не сказано, но из композиции кусков должен следовать именно такой вывод. Да во многих учреждениях, где эти БД хранятся, даже выхода в Интернет нет (или не было до совсем недавнего времени). У нас ведь кто 500 баксов на лапу может дать, тот и хакер. А нанять настоящего хакера будет гораздо дороже стоить - квалифицированный труд!

Неправда, что "отдельно взятая операционная система" "одной очень известной американской фирмы" "гарантированно превращается в рассадник" через N часов: в XP встроен файрволл (в SP2 он включен по умолчанию, с жесткими настройками). У меня есть знакомые (не "чайники"), которым этого файрволла вполне хватает, другим не пользуются. Так что, сказанное относится только к XP до SP2, и только если пользователь не сообразил включить _встроенный_ файрволл.

И по поводу "Эльбруса". Ты разве не слышал, что Бабаян со всей занимавшейся этим командой утек в Интел? Посмотри на дату твоей ссылки про "большие надежды". Она датирована 1999м годом.
Сейчас далеко не все специалисты "связывают с его появлением большие надежды", есть, например, и такое мнение:
http://www.fcenter.ru/online.shtml?articles/hardware/processors/15730
Да и из самых общих соображений ясно: чтобы восстановить то, что было разрушено за эти годы, потребуется не одно десятилетие (а западные технологие в это время тоже не будут стоять на месте). И без больших капиталовложений здесь тоже не обойтись.

Еще очень любопытно, что это за "случай, когда целый вычислительный комплекс, закупленный СССР в 80-х годах у новых «друзей», был полностью выведен из строя сигналом со спутника". Не мог бы ты ссылку прислать, я об этом почему-то ничего не слышал?
http://www.google.ru/search?q=%22%D0%B2%D1%8B%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD+%D0%B8%D0%B7+%D1%81%D1%82%D1%80%D0%BE%D1%8F+%D1%81%D0%B8%D0%B3%D0%BD%D0%B0%D0%BB%D0%BE%D0%BC+%D1%81%D0%BE+%D1%81%D0%BF%D1%83%D1%82%D0%BD%D0%B8%D0%BA%D0%B0%22&start=0&ie=utf-8&oe=utf-8&client=firefox-a&rls=org.mozilla:en-US:official

(Reply to this) (Thread)


(Anonymous)
2007-01-10 06:17 am UTC (link)
кстати, сам Бабаян сформулировал несколько причин, почему в России сейчас невозможно создать свой нормальный процессор:
http://www.cnews.ru/reviews/index.shtml?2006/01/11/194150_3

(Reply to this) (Parent)


[info]alexvr
2007-01-10 10:13 am UTC (link)
Я уже 7 лет работаю с юниксами и не встречал еще реального случая, когда машина подвергалась успешной вирусной атаке. Конечно, существуют вирусы под всё, даже больше могу сказать: первые черви появились именно под юникс. Конечно, существует и корреляция с распространенностью. Только для успешного отражения вирусных (как и прочих) атак в юниксах достаточно просто вовремя ставить апдейты.

Хотя, конечно, файрволл настроить тоже не помешает. Файрволл в XP, честно говоря, не вызывает доверия. Несколько случаев успешного использования - не показатель. Я знаю людей, которые вообще без какого-либо файрволла годами сидят. И вполне мирятся с тем, что их компьютер время от времени "ведет себя странно". Может просто известная ОС сглючила, а может и правда кто-то ее за что-то подергал.

Как я уже сказал выше в комментариях и в тексте тоже, проблема не в том, что не стоит везде FreeBSD или Линукс, а в том, что руководство не в состоянии организовать комплекс мероприятий по обеспечению безопасности.

Я нарочно сослался на старую статью. Последнее время стало очень модно истерить по поводу, что у нас ничего нет и не будет, все плохо, нет специалистов, кругом одни бандиты и т.п. Я стараюсь мыслить более конструктивно. Для решения подавляющего большинства задач совершенно не нужен "нормальный" процессор.

Скажем, для одной конторы я написал программу управления бизнесом, которая работает (до сих пор) на первом pentium под FreeBSD. Через веб интерфейс. И их все вполне устраивает. Машинка очень надежная, сейчас таких уже не делают.

К сожалению, не могу дать ссылку на инцидент. Придется поверить на слово.

(Reply to this) (Parent)

(Reply from suspended user)

Create an Account
Forgot your login or password?
Login w/ OpenID
English • Español • Deutsch • Русский…