Российский рынок защищённого ПО хотят увеличить в восемь раз к 2030 году

Российский рынок защищённого ПО хотят увеличить в восемь раз к 2030 году

изображение: grok

Правительственная комиссия по модернизации экономики одобрила дорожную карту направления «Сейфнет», по которой рынок программного обеспечения и IT-оборудования с встроенной защитой должен вырасти с 3 млрд рублей в 2026 году до 25 млрд рублей в 2030-м. Число разработчиков таких решений планируют увеличить с пяти компаний до полусотни, а координировать процесс поручат Минпромторгу. Смысл прост, защиту закладывают в продукт ещё на этапе проектирования, а не прикручивают костылём после того, как систему уже взломали.

Документ также затрагивает криптографию, доверенные аппаратные компоненты и отечественную электронную компонентную базу. Готовила план рабочая группа «Сейфнет» Национальной технологической инициативы, сообщает «Коммерсант».

Основные цифры дорожной карты:

  • объём рынка вырастет с 3 млрд рублей в 2026 году до 25 млрд рублей в 2030-м;
  • число компаний-разработчиков увеличат с пяти до полусотни;
  • координацией направления займётся Минпромторг;
  • отдельных денег на поддержку разработчиков в презентации не заложено.

Идея не нова и работает как расчёт прочности здания на этапе проекта, а не после того, как в стене появилась трещина.

Международный аналог концепции называется Secure by design, объяснил основатель компании «Интернет-Розыск» Игорь Бедеров. У подхода, по его словам, для России сразу несколько причин для развития:

  • импортозамещение, когда собственные системы проектируют так, чтобы ненадёжные компоненты не превращались в точку входа для атаки;
  • критическая инфраструктура, где сбой софта грозит не деньгами, а жизнью людей или экологией;
  • экспортный потенциал, ведь защищённая архитектура повышает шансы российских разработок на зарубежных рынках.

Перенос защиты на ранний этап, по оценке Бедерова, снижает количество уязвимостей и сокращает расходы на бесконечные патчи и штат безопасников. Архитектуру можно строить так, чтобы приемлемый уровень защиты сохранялся даже при использовании компонентов, чьё происхождение проверить нельзя, а для России, завязанной на поставки электроники из Азии, это отдельная головная боль. Полностью отказаться от иностранных процессоров пока нереально, поэтому в дорожной карте предлагают собирать защищённые комплексы из российских и зарубежных элементов, ограничивая последствия взлома отдельного узла.

Отдельно в документе прописана защита от удалённого отключения техники, рассказал источник «Известий», знакомый с разработчиками карты. Явление в отрасли уже окрестили СМС-смертью, когда производитель одной командой выводит устройство из строя, и это напрямую касается оборудования, которое давно работает у российских пользователей.

Уточняется, что известны случаи, когда после введения санкций западные компании дистанционно отключали оборудование, которое исправно работало 20-30 лет.

Конструктивная защита должна работать вместе с уже действующими средствами обороны, считают в Минцифры, ведь такой механизм усиливает контроль над целостностью комплексов и помогает раньше замечать подозрительную активность.

В Национальной стратегии кибербезопасности США 2023 года ответственность за защищённость продукта уже привязали к самому процессу создания, напомнил партнёр ComNews Research Леонид Коник. Мировая индустрия шагнула ещё дальше и вместо одного Secure by design развивает Secure by default, то есть безопасность по умолчанию, когда разработчик заранее выставляет самые строгие настройки и требует второй фактор аутентификации там, где без него не обойтись.

Российские примеры подобной разработки уже существуют, перечислил Бедеров:

  • «Лаборатория Касперского» выпустила микроядерную ОС KasperskyOS, тонкий клиент Kaspersky Thin Client и автомобильный шлюз Kaspersky Automotive Secure Gateway;
  • «Группа Астра» встраивает криптографические механизмы прямо в ядро Astra Linux, а не оставляет их отдельным слоем поверх системы;
  • «Аладдин» также постепенно внедряет принципы защищённой разработки в собственные продукты.

Массового рынка при этом пока не сложилось, признаёт Бедеров. Большинство производителей застряли на пилотных проектах либо только строят планы, а российским компаниям стоит успеть занять нишу, пока её не забрали разработчики из дружественных стран.

Закрыть десятки миллиардов устройств интернета вещей без конструктивной защиты почти нереально, считает директор по информационной безопасности «Группы Астра» Дмитрий Сатанин, ведь навешивать обычную защиту на каждый такой девайс зачастую бессмысленно и технически, и экономически.

Предложенная модель рабочая, считает руководитель отдела развития бизнеса Solar appScreener Владимир Высоцкий, ведь она закрывает дефекты архитектуры, которые не лечатся обновлением, и помогает выполнять требования регуляторов.

Отмечается, что починка архитектурных проблем на этапе проектирования обходится в 10-100 раз дешевле, чем разгребание последствий уже состоявшейся атаки.

С масштабированием всё сложнее, чем на слайдах презентации. Россия не первый год пытается растить собственный софт и собирать отечественные технологические цепочки, и опыт здесь скорее отрезвляющий.

Денис Кусков и Леонид Коник указывают на несколько узких мест:

  • спрос, часть российских продуктов уступает зарубежным аналогам и не прижилась у массового пользователя;
  • маскировку, адаптированные иностранные продукты иногда выдают за полностью российские разработки, в первую очередь в мобильных ОС и офисном софте;
  • переоценённые ожидания, абсолютная защита уже на этапе проектирования звучит слишком оптимистично, ведь сложные системы рано или поздно находят способ обойти;
  • парадокс с ИИ, ставку делают на доверенный искусственный интеллект, хотя российские организации, в том числе государственные, сами активно пользуются нейросетями из США и Китая.

Вместо обещаний собрать неприступный продукт разумнее вкладываться в защиту корпоративных и государственных систем от проникновения, считает Коник. Самая продуманная архитектура не превращает инфраструктуру в крепость, поэтому вопрос не только в том, насколько защищён продукт при рождении, но и в том, что случится, когда кто-то найдёт в нём лазейку.

Эксперты CISOCLUB считают риски удалённой блокировки оборудования и растущее число IoT-устройств главным доводом в пользу перехода на конструктивную защиту в России. Восьмикратный рост рынка за четыре года звучит смело, а итог определит не презентация, а поведение готовых продуктов у реальных пользователей. Ставка на архитектуру логична там, где патч после инцидента обходится дороже, чем встроенные барьеры в коде и железе с самого начала. Промышленные объекты и критическая инфраструктура остаются наиболее уязвимой зоной, поэтому там эффект проявится быстрее всего. Итог инициативы станет понятен не раньше 2028-2029 года, когда первые пилоты Минпромторга пройдут проверку боем.

Ранее сообщалось, что Минцифры планирует создать механизм оборотных штрафов для компаний, которые затягивают перевод значимых объектов критической информационной инфраструктуры на российское программное обеспечение. Подготовкой нормативной базы ведомство намерено заняться в 2026 году. Новый инструмент должен дополнить уже действующие меры поддержки для компаний, которые быстрее переходят на отечественные решения.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: