Практическая демонстрация эффективности СЗИ в ОС Astra Linux
В информационной безопасности или кибербезопасности как и во многих других сферах никогда не утихала дискуссия на предмет поиска «золотой середины» в применении, с одной стороны, основанных на научных теориях технологий, методик, инструментальных средств разработки, эксплуатации и обеспечения доверия к средствам защиты информации (СЗИ) в операционных системах (ОС), системам управления базами данных (СУБД), средствах контейнеризации, виртуализации и др., с другой стороны, базирующихся на использовании аналогичных подходов, но полученных из практического опыта, особенно на примерах эксплуатации уязвимостей или взлома СЗИ. Причём в рассматриваемой предметной области ситуация усугублена наличием еще «третьей точки зрения», исходящей из необходимости во многих случаях выполнения положений достаточно обширной нормативной базы (профильные национальные стандарты, методические документы и требования отечественных регуляторов, нормативные документы конкретных организаций или ведомств), без чего СЗИ не сертифицируешь, критическую информационную инфраструктуру или информационную систему персональных данных не построишь и не аттестуешь. Поскольку теоретические знания бывают сложны для восприятия и требуют заметных усилий для изучения, а нормативная база объемна и содержит порой сотни и тысячи требований, овладеть которыми тоже непросто, у части специалистов-практиков в области информационной безопасности сложилось восприятие всего этого как некой далекой от реальной жизни «бумажной безопасности». Этой «радикальной» позиции способствовало также то обстоятельство, что сравнительно недавно – всего 15-20 лет назад, действительно, можно было говорить о существенном отставании теории информационной безопасности (к слову, как это часто бывало и с другими «молодыми» науками) от актуального уровня развития технологий, а лучшие практики разработки и обеспечения доверия к СЗИ, которые по сути должны являться источником для закрепления в соответствующих нормативных документах, еще не были накоплены и проанализированы. Кроме того, «ломать не строить» и наглядный пример взлома СЗИ убеждает многих гораздо лучше, чем доказанные теоремы или цитаты из нормативных документов. Читать далее
