|
Интервью об эффективном управлении цифровыми сертификатами в ГК «Магнит»
Автор maya.ivanova на 27 сентября 2021 11:54 AM |
|
|
В четвертом номере журнала Information Security, вышедшем в сентябре 2021 года, опубликовано интервью Марии Дордий, начальника отдела ИБ Группы компаний «Магнит». Она рассказала корреспонденту издания о том, как повысить эффективность обеспечения информационной безопасности крупного российского ритейла и поделилась опытом внедрения Indeed Certificate Manager. Какова специфика организации информационной безопасности в ритейле? Все мы понимаем, что в любой организации всегда на первом месте стоит достижение бизнес-целей. В случае с коммерческими организациями это рост доходов, масштабирование, опережение конкурентов, предложение покупателям новых сервисов. Используете преимущественно облачные технологии или собственную инфраструктуру? Здесь приходится балансировать. Для повышения операционной эффективности, оптимизации затрат и гибкости масштабирования ИТ-сервисов, конечно же, мы используем облачные решения. Известно, что, к примеру, банковская сфера сильно зарегулирована в отношении информационной безопасности, но нельзя сказать то же самое о ритейле. Как вы считаете, необходимо ли более пристальное внимание законодателей и регуляторов к этой сфере? В последние годы к ритейлу не менее пристальное внимание со стороны регуляторов. Примерами тому служат такие законодательные проекты, как ЕГАИС – контроль оборота алкогольной продукции, маркировка товаров, Меркурий – контроль учета ветеринарных свидетельств, реформа 63-ФЗ «Об электронной подписи» и т.д. Это очень масштабные проекты, заставившие перестроить большинство процессов компаний. Как вы думаете, к чему может привести усиление законодательства в сфере ИБ в отношении ритейла? Все зависит от позиции регулятора. Совместными силами и экспериментами можно создавать качественные решения, если, конечно, регулятор открыт для взаимодействия с бизнесом. На самом деле я думаю, что ритейл самостоятельно должен выбирать, стоит ли ему экономить на ИБ, где это допустимо, где является необходимой мерой. Риски доступа к сети компании, хакерские атаки, утечка конфиденциальной информации или персональных данных могут повлечь серьезные убытки, поставить под угрозу репутацию и положение на рынке, потерю покупателей. Почему вашей организации потребовалась автоматизация управления жизненным циклом цифровых сертификатов? Что послужило толчком к поиску решения и реализации проекта? В нашей компании около 20 тыс. цифровых сертификатов, перевыпускаемых ежегодно. Такие объемы – это серьезный вызов для внутренней службы ИТ. А когда речь заходит об управлении ключами электронной подписи, выданными внешним аккредитованным удостоверяющим центром, сложность существенно возрастает. Внедрена ли такая система в розничной сети «Магнит»? По каким ключевым критериям осуществляли поиск решения? Да, мы приобрели и внедрили такое решение в 2018 г. В первую очередь нам требовалось автоматизировать управление несколькими десятками тысяч токенов и цифровых сертификатов, поддержка работы с самыми распространенными в нашей стране моделями токенов (SafeNet eToken, JaCarta, Rutoken и т.д.) и компонентами ИТ-инфраструктуры (Active Directory, КриптоПРО УЦ, Windows CA и т.п.), мы внимательно изучали функциональные возможности различных решений, представленных на рынке. Вторым ключевым критерием была возможность доработки решения под наши требования. Как проходило внедрение системы? Для начала мы провели пилотное тестирование всех рассматриваемых решений. В рамках тестирования мы не только проверяли возможности автоматизации и оптимизации рутинных операций по обслуживанию PKI, нам важно было убедиться в готовности решения работать со спецификой «Магнита»: например, не все точки были в домене, у одного пользователя мог быть «зоопарк» токенов и сертификатов, которые нужно было взять под управление. Как оцениваете результаты внедрения? Признаюсь, система централизованного управления и мониторинга ключей электронной подписи, а также их носителей существенно увеличила эффективность ряда наших бизнес-процессов. Решение снизило нагрузку на ИТ-подразделения, повысило уровень информационной безопасности, улучшило степень мониторинга процесса эксплуатации СКЗИ и выпуска цифровых сертификатов. А как именно изменились рабочие процессы и как они повлияли на работу сотрудников? Позволила ли система сократить издержки компаний на рутинные операции обслуживания инфраструктуры Из наиболее существенных изменений: количество операций, время настройки СКЗИ сократились в несколько раз, ошибки типа «человеческий фактор» и блокировка СКЗИ сведены к минимуму. Каким образом система позволила повысить уровень информационной безопасности компании? Одним из ключевых преимуществ данной системы я могу назвать широкие возможности мониторинга действий с сертификатами и их носителями. Действительно, все операции фиксируются в журнале аудита, есть удобная специализированная панель мониторинга (дашборд), позволяющая в реальном времени наблюдать за состоянием СКЗИ, сертификатов, реагировать на инциденты с блокировкой СКЗИ, проблемы с агентами. Более того, в карточке каждого пользователя можно посмотреть не только присвоенные ему сертификаты и носители, но и все события, связанные с действиями этого пользователя. К каким изменениям функционирования корпоративной ИТ-инфраструктуры в перспективе 3–5 лет нужно готовиться АО «Тандер»? Новые реалии, перевод сотрудников на удаленную работу, в том числе и в сфере электронного взаимодействия, задают курс на облачные технологии. Облачные технологии – это тоже определенный вызов. С одной стороны, они позволяют существенно сэкономить на поддержке и обслуживании ИТ-инфраструктуры, а с другой – возникает ряд вопросов в сфере информационной безопасности. На мой взгляд, к операторам облачных сервисов должны предъявляться повышенные требования по защите информации, в том числе по защите коммерческой тайны. Ведь фактически мы и другие коммерческие организации доверяем им самое ценное. Увы, облачные технологии являются относительно новым явлением, чтобы можно было составить достоверную, качественную статистику и выявить ключевых доверенных игроков. Я думаю, в ближайшие пять лет мы столкнемся с целой волной поглощений небольших организаций сферы облачных технологий более крупными игроками, в первую очередь потому, что они не только будут предоставлять более качественный сервис, но и станут обладать куда большими возможностями по защите информации внутри облачной инфраструктуры. Сообщение Интервью об эффективном управлении цифровыми сертификатами в ГК «Магнит» появились сначала на Блог компании «Индид». | |