понедельник, 24 августа 2026 г.

Кредитное право. Задолженность

Subscribe.ru
Кредитное право. Задолженность

Выпуск #72, 2026-08-25

Кредитное право. Задолженность


Добрый день, уважаемый читатель!

Предлагаю Вашему вниманию письменную консультацию по следующему вопросу:


Вправе ли кредитор по окончании срока непогашенного кредита продолжить начислять наряду с договорной неустойкой проценты за использование кредита (срок возврата займа истек, договор не расторгнут и не прекратил свое действие)?

Рассмотрев вопрос, мы пришли к следующему выводу:
Если иное не предусмотрено договором, по истечении срока, на который предоставлен заем (кредит), обязанность заемщика уплачивать проценты в размере, определенном договором, сохраняется до дня фактического возврата предоставленной суммы. Проценты (неустойка) за нарушение срока возврата займа (кредита) подлежат уплате дополнительно к процентам за пользование суммой займа (кредита).

Обоснование вывода:
В соответствии со ст. 309 ГК РФ обязательства, в том числе возникшие из договора (п. 2 ст. 307 ГК РФ), должны исполняться надлежащим образом в соответствии с условиями обязательства и требованиями закона, иных правовых актов, а при отсутствии таких условий и требований - в соответствии с обычаями или иными обычно предъявляемыми требованиями.

Согласно п. 1 ст. 807 ГК РФ по договору займа одна сторона (заимодавец) передает в собственность другой стороне (заемщику) деньги или другие вещи, определенные родовыми признаками, а заемщик обязуется возвратить заимодавцу такую же сумму денег (сумму займа) или равное количество других полученных им вещей того же рода и качества.

Пунктом 1 ст. 809 ГК РФ определено, что в случае, если иное не предусмотрено законом или договором займа, заимодавец имеет право на получение с заемщика процентов на сумму займа в размерах и в порядке, определенных договором. Пункт 2 той же статьи предусматривает, что при отсутствии иного соглашения проценты выплачиваются ежемесячно до дня возврата суммы займа.

Согласно п. 3 ст. 425 ГК РФ договор, в котором отсутствует условие о том, что по окончании срока действия договора обязательства сторон по нему прекращаются, признается действующим до определенного в нем момента окончания исполнения сторонами обязательства.

Таким образом, по общему правилу, заемщик обязан уплачивать проценты за пользование заемными средствами в размере, предусмотренном договором займа, до дня фактического возврата суммы займа заимодавцу. Окончание срока действия договора или истечение срока возврата суммы займа не освобождает его от обязанности по уплате таких процентов. В силу п. 1 ст. 811 ГК РФ кроме процентов за пользование займом (которые являются платой за пользование денежными средствами), если иное не предусмотрено договором, с момента нарушения срока возврата займа на сумму задолженности начисляются проценты по ст. 395 ГК РФ (являющиеся мерой ответственности за ненадлежащее исполнение обязательства). Аналогичные правила применяются и к отношениям по кредитному договору (п. 2 ст. 819 ГК РФ).


Присоединяйтесь к нам в социальных сетях: ВКонтакте, Одноклассники, Дзен.

Можно связаться с юристом здесь: Алексей Грибов


Сто секретов о Кредитном долге

2026

 
     Прошлые выпуски
Кредитное право. Задолженность Кредитное право. Задолженность Кредитное право. Задолженность Все выпуски рассылки
 
Если выпуск не отображается, вы можете прочесть его на сайте

Это сообщение было отправлено на novostnoy.24@gmail.com потому, что вы подписались на рассылку socio.state.creditdolg на subscribe.ru.
Чтобы гарантировать получение писем от нас — добавьте наш адрес в адресную книгу.

Вы можете отказаться от получения писем.

Архив рассылки Поддержка подписчиков

Это сообщение сформировано и выслано с помощью Sendsay.Ru

Новости Великобритании

Subscribe.ru
Bloomberg: Лондонцы столкнулись с разрушением своих домов после аномальной жары

НОВОСТИ СЕГОДНЯ


Bloomberg: Лондонцы столкнулись с разрушением своих домов после аномальной жары
2026-08-24 18:33
Необычное последствие рекордной летней жары, охватившей Европу, проявилось в Лондоне, Великобритания. Местные жители всё чаще сталкиваются с разрушением своих домов. Об этом отмечает Bloomberg, ссылаясь на данные Британской ассоциации страховщиков. 

 
     Прошлые выпуски
The Times: Семья герцога Сассекского переедет в Британию лишь на время В Британии свыше ста смертей связали с приемом препаратов для похудения Daily Mail: Пропавшего британского спринтера нашли в тюрьме в Марокко Все выпуски рассылки
 
Если выпуск не отображается, вы можете прочесть его на сайте

Это сообщение было отправлено на novostnoy.24@gmail.com потому, что вы подписались на рассылку media.today.uknews на subscribe.ru.
Чтобы гарантировать получение писем от нас — добавьте наш адрес в адресную книгу.

Вы можете отказаться от получения писем.

Архив рассылки Поддержка подписчиков

Это сообщение сформировано и выслано с помощью Sendsay.Ru

BIS Journal - Информационная безопасность банков

Subscribe.ru
Фрод в Британии бьёт годовые рекорды
  РЕГУЛЯТОРЫ  БАНКИ  УГРОЗЫ И РЕШЕНИЯ  ИНФРАСТРУКТУРА  СУБЪЕКТЫ

2026-08-24 00:00 Фрод в Британии бьёт годовые рекорды

По данным Cifas, с января по июнь этого года в Национальную базу данных по мошенничеству (NFD) Великобритании было подано более 220 тысяч заявлений, что является самым высоким показателем за первое полугодие за всю историю наблюдений.

По словам представителей NFD, в указанный период они зафиксировали 130 тысяч случаев обмана с использованием личных данных (рост на 9% в годовом исчислении). В 68% из них целями атак были банковские счета и пластиковые карты — часто скамеры мимикрируют под другого человека, используя реальный адрес жертвы.

Хотя количество заявлений о false identity снизилось на 35% (в основном в банковском и телеком-секторах), авторы отчёта указывают «на растущую обеспокоенность по поводу синтетических личностей, выдачи себя за другое лицо с помощью ИИ и цифровой обработки документов».

В Cifas заметили, что ещё одним фактором роста фрода в стране стали случаи захвата аккаунтов — эксперты задокументировали почти 40 тысяч подобных эпизодов (+5% к цифре 2025-го), при этом резко увеличилось количество инцидентов в сфере онлайн-торговли (+84%) и операций с банковскими картами (+59%). Кейсов несанкционированной замены SIM-карт стало на 402% больше — 4109. Это 10% от всех поданных заявлений, по сравнению с 2% годом ранее.

Хотя подавляющее число жертв мошенников находилось в возрасте 61 года и старше, наибольший рост наблюдался в возрастной группе 21–30 лет, где количество происшествий увеличилось почти на треть. Объём эпизодов с использованием личных средств прибавил 69% — в NFD поступило свыше 13 тысяч таких заявлений, и в настоящее время на них приходится 30% всех случаев неправомерного использования средств.

Гендиректор Cifas Майк Хейли подчеркнул ценность ПДн для злоумышленников: «Независимо от того, используется ли она для открытия счетов, захвата существующих объектов или поддержки более масштабной преступной деятельности, украденные личные данные часто служат отправной точкой. Результаты подтверждают важность раннего вмешательства, актуальными также остаются повышение осведомлённости и профилактика».

 

Усам Оздемиров


2026-08-24 00:00 Гигант в сфере обработки данных стал жертвой атаки

На днях гигант в сфере обработки корпоративных данных Alation подтвердил кибератаку, о которой сообщалось ранее. Компания разрабатывает ПО, используемое корпоративными клиентами для поиска файлов с помощью запросов на естественном языке. В последние годы вендор расширил свою деятельность в направлении нейросетей, позволяя пользователям преобразовывать большие объёмы неструктурированной информации в полезный контент.

По заявлению самой Alation, она обслуживает более 500 глобальных компаний, включая около половины крупнейших игроков из списка Fortune 1000 в США. Недавнее же ИБ-событие лишь подтверждает: хакеры всё чаще нацеливаются на организации, хранящие чужие конфиденциальные или коммерческие данные.

В ответ на запрос представителей СМИ компания сообщила, что выявила «единичный инцидент, связанный с несанкционированной активностью» в одной из её систем и начала в этой связи тщательное расследование. При этом в Alation не уточнили характер кибератаки, не назвали первопричину случившегося и не рассказали, сколько клиентов пострадало.

Большая часть систем вендора размещена на Amazon Web Services. Пока неясно, были ли украдены или похищены какие-либо сведения во время происшествия.

 

Усам Оздемиров


2026-08-24 00:00 Управление SSH-ключами в современных ИТ-инфраструктурах. Скрытая угроза и пути перехода к эфемерному доступу

Введение: анатомия проблемы

Откройте файл «authorized_keys» на любом production-сервере со стажем. Ручаюсь, вы найдёте там десятки, если не сотни, строк. Чей это ключ «ssh-rsaAABBCC…» без комментария? Наследство от сисадмина, уволившегося три года назад? От забытого скрипта резервного копирования? Или от подрядчика, настраивавшего базу? Никто не знает, а удалять страшно — ​как бы чего не вышло.

Или другая ситуация: из компании со скандалом уходит senior-разработчик. Служба ИБ действует по инструкции: блокирует учётную запись в Active Directory, отзывает VPN-сертификат, закрывает доступ к корпоративной почте и Jira. Вопрос закрыт? Нет. На десятке серверов в «authorized_keys» остался его личный SSH-ключ, заботливо проброшенный ansible-скриптом год назад. Для хакеров и обиженных инсайдеров такие неуправляемые ключи — ​идеальный, невидимый для Security Information and Event Management (SIEM)-систем бэкдор. Нет, даже не бэкдор, а БЭКДОРИЩЕ!

В современной инфраструктуре SSH-ключи размножаются быстрее, чем мы успеваем их контролировать, превращаясь из главного инструмента защиты в бомбу с часовым механизмом. В эпоху микросервисов и Continuous Integration/Continuous Delivery (CI/CD) количество ключей растёт экспоненциально, зачастую превышая количество паролей в десятки и сотни раз. Ручной аудит невозможен.

Последние 20 лет в индустрии ИБ царит парадокс: 99% компаний инвестируют десятки миллионов рублей в управление жизненным циклом PKI-сертификатов и строгие парольные политики. Но когда дело доходит до самого критичного уровня — ​доступа к серверам, Kubernetes-кластерам и сетевому оборудованию — ​9 из 10 команд работают в режиме «сделай сам», без централизованной оркестрации. Инфраструктура де-факто держится на статических ключах: они генерируются вручную и живут вечно.

SSH — ​фундамент привилегированного удалённого доступа: основной протокол администрирования серверов, сетевого оборудования, CI/CD-пайплайнов и операций в Kubernetes. Эффективное управление ключами требует централизованной инвентаризации, автоматической ротации, соблюдения принципа наименьших привилегий и ведения сессионных журналов. Стойкость криптоалгоритмов не имеет значения, если скомпрометированы процессы хранения и управления жизненным циклом ключей.

 

Эпидемия Key Sprawl: невидимая брешь

Одна из самых критичных, но игнорируемых проблем — ​SSH-Key Sprawl: бесконтрольное разрастание криптографических ключей. В Enterprise-среде счёт идёт на сотни тысяч и миллионы. Усугубляет картину отсутствие централизованного реестра: отделы ИБ и ИТ не знают, сколько ключей существует в инфраструктуре, кому они принадлежат и в каких процессах задействованы. Ручное управление, миграции сервисов и запуск тестовых сред ведут к хаотичному генерированию доступов и дублированию ключей между системами, создавая дополнительные векторы атак.

В отличие от паролей, подчинённых политикам регулярной смены, SSH-ключи существуют вне времени. Отсутствие автоматической ротации порождает «вечные» ключи, не меняющиеся годами. Нередки случаи, когда ключ, сгенерированный при первоначальном развёртывании сервера, до сих пор даёт root-доступ к критичным системам. Ситуация обостряется при увольнениях: проблема «мёртвых душ» (Orphaned Keys) в том, что блокировка учётной записи в Active Directory не затрагивает публичные ключи, оседающие в «authorized_keys» на сотнях серверов. При инциденте отсутствие автоматизированного отзыва делает невозможной оперативную блокировку скомпрометированного доступа во всём ИТ-ландшафте.

Отдельный пласт рисков — ​криптографическая гигиена и хранение секретов. Разработчики регулярно зашивают приватные ключи в код (Hardcoded Keys), забывают их в репозиториях GitLab/GitHub, конфигурациях CI/CD, Docker-образах и скриптах автоматизации. По данным GitGuardian, за 2025 год в публичных коммитах GitHub обнаружили почти 29 миллионов секретов (+34% год к году), существенная часть которых — ​SSH-ключи. Утечки не являются короткоживущей проблемой: исследование января 2026 года показало, что почти 65% секретов, найденных в 2022 году, оставались актуальными спустя три года. Ситуация усугубляется тем, что закрытые ключи часто хранятся без passphrase — ​кража такого файла открывает злоумышленнику прямой путь в инфраструктуру.

Наконец, отсутствие контроля криптостандартов означает свободное хождение ключей на устаревших алгоритмах (DSA, короткие RSA), уязвимых к современным методам взлома. В 2023–24 годах уязвимости OpenSSH (CVE‑2024-6387 — ​regreSSHion, CVE‑2023-38408) позволяли атакующему не только перехватывать управление сервером, но и «бесшумно» внедрять SSH-ключи в «authorized_keys» на уровне оперативной памяти, минуя файловую систему.

Ещё одна проблема — ​полная потеря аудируемости (Accountability) и понимания топологии доступов. Организации не знают, какие пользователи и сервисы имеют доступ к конкретным ресурсам и как эти привилегии маршрутизируются. Практика общих (shared) ключей для сервисных аккаунтов разрушает персонализацию ответственности: при инциденте невозможно установить, кто именно выполнил команду. Попытка аннулировать скомпрометированный общий ключ нарушит работу всех связанных пользователей. Отсутствие истории операций по созданию, копированию и удалению ключей лишает службу ИБ возможности выявлять аномалии и предотвращать несанкционированные действия.

 

От теории к практике: когда угроза становится реальной

Абстрактные риски — ​лишь вершина айсберга. На практике архитектурные просчёты превращают корпоративную сеть в проходной двор. Злоумышленники давно превратили охоту за SSH-секретами в отлаженный конвейер.

Охота на рабочих станциях и рынок даркнета. Взлом инфраструктуры часто начинается не со сложных эксплойтов, а с ноутбука рядового разработчика. Инфостилеры (RedLine, Raccoon) нацелены на массовый сбор содержимого «~/.ssh/». Украденные данные оперативно продаются брокерам первоначального доступа (Initial Access Brokers). Многие ключи хранятся без passphrase, а в отсутствие многофакторной аутентификации (Multi-Factor Authentication, MFA) компрометация одного файла даёт атакующим прямой root-доступ к ключевым узлам сети.

Компрометация через исходный код. Другой неисчерпаемый источник — ​репозитории и CI/CD-пайплайны. Разработчики по невнимательности пушат приватные ключи в открытые проекты на GitHub, где специализированные боты сканируют свежие коммиты круглосуточно: на перехват и применение ключа уходят секунды.

Эпидемия горизонтального перемещения. Закрепившись в сети, злоумышленники используют забытые ключи для скрытого Lateral Movement. Операторы программ-вымогателей (LockBit, Conti) автоматически парсят «id_rsa» и «known_hosts» на заражённых машинах, захватывая соседние серверы по цепной реакции без использования уязвимостей.

 

От ключей к сертификатам: современные практики SSH-доступа

Пора признать правду: традиционный подход к управлению SSH мёртв. Если корпоративная безопасность строится на вере в то, что инженеры надёжно прячут приватные ключи, а сисадмины регулярно чистят «authorized_keys» за уволенными сотрудниками — ​у вас нет безопасности. У вас есть иллюзия контроля. В эпоху облаков, микросервисов и хакерских конвейеров статический SSH-ключ — ​такой же архаизм, как пароль «12345» на стикере под клавиатурой.

Индустрия ИБ больше не пытается «лучше управлять» статическими ключами. Современный подход заключается в том, чтобы избавиться от них вовсе.

Ниже представлены современные практики работы с SSH (Best Practices), превращающие инфраструктуру из решета в крепость:

1. Обнаружение, инвентаризация и аудит. Нельзя защитить то, чего не видишь. Первый шаг — ​масштабная генеральная уборка: автоматизированные сканеры «прочёсывают» серверы, Git-репозитории и CI/CD-пайплайны. Цель — ​составить полную карту доступов, выявить скомпрометированные секреты и удалить все неиспользуемые и осиротевшие ключи.

2. Эфемерные сертификаты (SSHCA). Архитектурный «Святой Грааль». Вместо «вечных» ключей — ​краткосрочные сертификаты. Инженер не имеет постоянного ключа: он аутентифицируется через Single Sign-On (SSO) и MFA, запрашивает доступ к нужному сегменту, и система на лету генерирует подписанный SSH-сертификат, валидный на время сессии (например, час). По истечении заданного времени сертификат становится бесполезным набором байтов. Нет статических ключей — ​нечего красть, нечего забывать при увольнении. Файлы «authorized_keys» больше не нужны.

3. Интеграция с SSO и MFA. Доступ к критической инфраструктуре жёстко связывается с корпоративными Identity Providers. Прежде чем получить доступ к консоли, пользователь обязан пройти MFA-аутентификацию. Украденный ключ без второго фактора бесполезен.

4. Системы класса PAM и Bastion Hosts. Для самых чувствительных сегментов — ​единая точка входа через Jump-сервер. Пользователь не подключается к целевому серверу напрямую, а заходит на Bastion Host, который прозрачно проксирует соединение. Обеспечиваются: полный Session Recording, сетевая изоляция целевых серверов, автоматическая ротация ключей без участия пользователя.

5. Аппаратная защита конечных точек. Если долговременные ключи необходимы (например, для автоматизации), приватные ключи генерируются и навсегда остаются внутри аппаратных токенов, доверенного платформенного модуля (Trusted Platform Module, TPM) или защищённой среды (Secure Enclave). Вредоносное ПО не сможет скопировать такой ключ — ​требуется физическое действие пользователя (например, ввод ПИН-кода) для каждой операции.

6. Zero Trust Network Access (ZTNA). Серверы с открытым 22-м портом не присутствуют в сети в ожидании подключений — ​они скрыты за программно-определяемым периметром. Доступ предоставляется на основе контекста: личность, уровень безопасности устройства (антивирус, шифрование, отсутствие джейлбрейка), геолокация. Подозрительный контекст — ​доступ блокируется до начала криптообмена.

 

Укрощение хаоса: практическая реализация с Clearway Integration

Понимать современные подходы — ​половина дела. Настоящий вызов — ​внедрение. Переход от стихийного управления к архитектуре Zero Trust часто тормозится отсутствием удобных инструментов. Компания Clearway Integration разрабатывает экосистему продуктов, берущую на себя всю работу по управлению PKI-инфраструктурой. Рассмотрим, как флагманские продукты портфеля — ​Единая Система Автоматизированного Управления Сертификатами (ЕСАУС) и Единое Хранилище Секретов (ЕХС) — ​минимизируют риски использования статических SSH-ключей.

 

ЕСАУС: прозрачность и диктатура политик безопасности

ЕСАУС — ​фундамент, с которого начинается наведение порядка, ликвидация «слепых зон» и автоматизация рутинных операций с исключением человеческого фактора.

Централизованная инвентаризация доступов. Агенты системы регулярно сканируют инфраструктуру и собирают «досье» на каждый обнаруженный ключ: алгоритм, длина, ОС, passphrase, дата создания. Проводится сопоставление ключей с реальными пользователями, выявляется копирование на разные хосты и попытки имперсонации.

Жёсткие политики безопасности. ИБ-отдел централизованно задаёт правила работы: разрешённые алгоритмы, минимальную длину ключа, сложность passphrase, срок действия (TTL). Поддерживается контроль контекста окружения (Compliance Check) — ​фильтр, разрешающий или блокирующий работу с ключевым материалом

Автоматизация жизненного цикла. Ключи выпускаются автоматически в соответствии с политиками. Настраиваемая циклическая ротация обеспечивает обновление ключей по расписанию. Система также обеспечивает мгновенный отзыв доступов при инцидентах или увольнении.

Визуализация. Интерактивная карта доступов: кто, куда и с какими правами подключается. Скомпрометированный ключ отзывается в один клик. Встроенные классификаторы подсвечивают уязвимые ключи.

 

ЕХС: отказ от ключей в пользу эфемерного доступа

Если ЕСАУС наводит порядок в мире статических ключей SSH, то Единое Хранилище Секретов (ЕХС) в рамках функционала отдельного модуля предлагает радикальный шаг вперёд — ​полный отказ от них.

Подписанные SSH-сертификаты (Signed SSH Certificates). Золотой стандарт: полное избавление от «authorized_keys» и ручного заведения пользователей — ​достаточно один раз прописать публичный ключ удостоверяющего центра (Certificate Authority, CA) от ЕХС как доверенный. ЕХС генерирует временный сертификат с TTL от нескольких минут до нескольких месяцев. По истечении TTL доступ автоматически аннулируется. Дополнительно возможна привязка к IP-адресу пользователя. Поддерживается интеграция с внутренними и внешними CA, ролевая модель, бесшовная ротация ключей CA. Каждая операция подписи журналируется.

Важное замечание: одномоментный отказ от статических ключей невозможен — ​требуется поддержка на стороне SSH-серверов (Интернет вещей (Internet of Things, IoT) и сетевое оборудование часто её лишены). Поэтому глубокая инвентаризация и управление классическими ключами через ЕСАУС остаются критически важными.

Одноразовые SSH-пароли (One-Time SSH Passwords, OTP). Идеальный инструмент для быстрой миграции без ломки привычных процессов. На удалённый узел устанавливается легковесный модуль; при подключении ЕХС генерирует OTP с коротким сроком жизни. Пользователю не нужны SSH-ключи на компьютере — ​нет ключей, нет риска кражи инфостилерами. Ограничения по IP и подробное логирование гарантируют полный контроль.

Внедряя решения Clearway, бизнес получает выстроенный конвейер безопасности: от автоматической инвентаризации до полного перехода на эфемерные сертификаты. Инфраструктура становится прозрачной для администраторов и непредсказуемой для атакующих.

 

Заключение: время сжечь свои id_rsa

Хватит делать вид, что Excel-табличка и пара bash-скриптов спасут от взлома. Бережно хранимые годами статические SSH-ключи — ​больше не инструмент администрирования, а красная ковровая дорожка для хакеров в сердце инфраструктуры.

Эпоха вечных «id_rsa» мертва. Попытки «лучше управлять» ими в масштабах Enterprise обречены — ​это всё равно что вычерпывать воду из тонущей лодки чайной ложкой.

Будущее защищённого удалённого доступа — ​в бескомпромиссной парадигме Zero Trust. Безопасность больше не строится на доверии к файлу на жёстком диске уставшего разработчика. Завтрашний день — ​эфемерные учётные данные, превращающиеся в «тыкву» после закрытия сессии, жёсткая интеграция с корпоративным SSO и непрерывная верификация контекста подключения при каждом соединении.

 

Выбор предельно прост: продолжать коллекционировать уязвимости, цепляясь за иллюзию контроля, или внедрить архитектуру, в которой злоумышленнику нечего красть.

 

Реклама. ООО «Клируэй Текнолоджис», ИНН: 7710880240, Erid: 2VfnxwxArZ9

 


2026-08-24 00:00 Почему идеальная криптография не делает мир безопасным

В 2011 году голландский удостоверяющий центр DigiNotar был скомпрометирован. Атакующие выпустили поддельный, но технически валидный сертификат для доменов Google. Это позволило проводить атаки типа man-in-the-middle против части пользователей в Иране: браузеры показывали защищённое соединение, а трафик мог быть незаметно перехвачен. TLS работал безупречно. Сертификат был подписан правильно. Цепочка доверия выстроена как положено. С точки зрения криптографии ничего не сломалось, просто доверие выдали не тому, кому нужно.

Эта история — ​почти идеальная метафора современной информационной безопасности (ИБ). Математика чувствует себя прекрасно, но защиту всё равно обходят. Потому что криптография отвечает только на один вопрос: «Можно ли математически доверять данным?» А ИБ работает с другой проблемой: «Можно ли доверять человеку?»

С криптографией сегодня никто не сражается. Это слишком дорого и бессмысленно. Да и зачем, если можно скомпрометировать доверие, которое мы делегируем сотням центров сертификации, не зная даже их названий, если можно создать интерфейсы, в которых правильное действие пользователя неотличимо от неправильного?

А ещё можно поискать в открытом доступе секреты, которых в любой крупной инфраструктуре тысячи, и никто не помнит, какие из них живы. Или внедриться в корпоративные ритуалы, продающие ощущение защищённости вместо самой защищённости. На каждом из этих направлений криптография работает безупречно. Только вот защита всё равно проигрывает.

В этой статье мы поговорим о том, как человеческий фактор превращает криптографическую защиту в мощную крепость с открытыми настежь воротами.

 

Алгоритмы не виноваты

Сначала факты. AES‑256 не взламывают перебором — ​на классических компьютерах перебор пока остаётся задачей настолько дорогой, что не имеет практического смысла. RSA‑2048 по-прежнему считается достаточно стойким для большинства сценариев. TLS 1.3 устранил многие слабые места и классы атак, характерные для предыдущих версий протокола. Signal Protocol с его двойным храповиком, устойчивостью к компрометации ключей и пройденными независимыми аудитами считается одним из наиболее тщательно проанализированных криптографических протоколов массового применения.

Но утечки при этом растут год от года. Программы-вымогатели стали индустрией с многомиллиардным оборотом. Фишинг эффективнее любого zero-day. Каждые две недели или даже чаще в новостях появляется очередная компания, у которой украли всё, что можно было украсть.

Это не парадокс, а смещение поверхности атаки. Атакующий — ​рациональный экономический агент. Если математику взламывать слишком дорого, он будет ломать всё, что вокруг математики. Эту мысль часто связывают с одной из известных максим израильского криптографа Ади Шамира, соавтора RSA (буква «S» в названии — ​его) и лауреата премии Тьюринга: «Криптографию не взламывают, её обходят». Современная ИБ живёт в мире, где этот закон стал основной операционной реальностью.

 

PKI: невидимая инфраструктура слепого доверия

Спросите любого пользователя, о чём говорит значок защищённого соединения в адресной строке. Самый частый ответ — ​«что сайт безопасен». Иногда — ​«что это настоящий магазин». И совсем редко технически подкованный человек даст правильную характеристику.

На самом же деле TLS-сертификат подтверждает лишь то, что удостоверяющий центр выдал владельцу домена цифровую подпись с пометкой: «мы проверили, этот человек действительно контролирует данный домен». Ни про честность владельца, ни про безопасность сайта, ни про защищённость хранилища паролей сертификат не говорит ничего.

Однако система работает. Миллиарды людей ежедневно совершают покупки, банковские операции, переписку и аутентификацию, полагаясь на этот невидимый механизм. Они не открывают свойства сертификата, не сверяют отпечаток и не задаются вопросом, кому именно они только что доверились. Могут, но зачем? Ведь так привычно доверять браузеру, который доверяет операционной системе, которая доверяет корневому хранилищу, в котором лежат электронные оттиски сотни центров сертификации из десятков юрисдикций.

В этом и есть суть PKI. Это не технология шифрования. Это технология делегирования доверия в промышленных масштабах. И главное её достижение в том, что она сделала это делегирование невидимым.

Невидимость имеет свою цену. История DigiNotar — ​лишь один пример, в котором всё было «правильно» с точки зрения TLS: сертификат подписан доверенным центром, замок горит зелёным (тогда он ещё был в браузерах), ошибок нет. В корпоративных сетях регулярно делают то же самое, только осознанно. TLS-inspection устанавливает на каждое рабочее место корневой сертификат компании, после чего любой HTTPS-трафик может быть расшифрован и прочитан работодателем. Технически это всё ещё TLS. Криптография работает. Браузер не ругается. Только вот к приватности это уже не имеет никакого отношения.

У этой мысли есть классическая формулировка. Кембриджский профессор Росс Андерсон, автор фундаментального учебника «Security Engineering», настольной книги по практической ИБ, всю жизнь повторял: реальные атаки эксплуатируют не криптографические ошибки, а провалы в управлении и бизнес-процессах. PKI — ​почти эталонный пример того, как идеальная математика подписи накладывается на хаос организационного доверия и в итоге защищает совсем не то, что обещает пользователю.

 

Почему PGP проиграла WhatsApp [1]

В 1991 году Фил Циммерман выпустил программу «Pretty Good Privacy» (PGP) с фразой, ставшей знаменитой: «Если приватность объявят вне закона, она останется только у преступников». Его программа была криптографически элегантной, идеологически чистой, технически правильной. Но она требовала от пользователя слишком многого:

  • понять модель «сеть доверия», когда люди подписывают ключи друг друга, ручаясь за их подлинность;
  • самостоятельно управлять собственными ключами;
  • сверять отпечатки;
  • разбираться, кто кого подписал и почему этой подписи можно верить.

В итоге PGP проиграла как массовая пользовательская технология. Не математически. Социально.

В 1999 году Алма Уиттен и Дж. Д. Тайгар опубликовали статью с замечательным названием «Why Johnny Can’t Encrypt». Они протестировали PGP на людях без технического образования. Результат оказался катастрофическим. Большинство участников не смогли отправить зашифрованное письмо за полтора часа. Многие отправили незашифрованное, будучи уверенными в обратном. Некоторые сгенерировали ключи и опубликовали приватную часть вместо публичной, не понимая разницы. Люди тестировали не баги, а интерфейс, в котором всё было правильно с точки зрения криптографа и просто взрывало мозг обычного человека.

Спустя почти тридцать лет тот же среднестатистический пользователь, который когда-то не мог справиться с PGP, ежедневно переписывается через WhatsApp или Signal, хотя вообще ничего не знает о Signal Protocol под капотом этих мессенджеров. Никаких отпечатков, никакой сети доверия, никаких решений, которые нужно принимать. Криптография наконец сделала то, что от неё ждали тридцать лет — ​исчезла из интерфейса.

Но у этой исчезнувшей криптографии есть оборотная сторона. Когда мессенджер однажды сообщит, что «ключ безопасности собеседника изменился» — ​а это может означать как новый телефон у друга, так и атаку «человек посередине» (MitM-атаку), — ​обычный пользователь не сможет достоверно определить, какой из двух случаев перед ним. Он нажмёт «ОК» и продолжит переписку. Вместе с отсутствием необходимости разбираться в технологии исчезла и возможность отличить норму от аномалии. PGP требовала думать и проиграла. WhatsApp не требует и победил. Хорошо ли это для безопасности в долгую, по-прежнему остаётся открытым вопросом.

 

SSH-ключи: алгоритм идеален, эксплуатация катастрофична

В теории SSH-ключ — ​почти идеальный механизм аутентификации. Асимметричная криптография. Достаточно длинные ключи. Нет передачи секрета по сети. Возможность отозвать доступ. Поддержка аппаратных токенов.

Но на практике в любой достаточно большой инфраструктуре есть свой тихий кризис ключей. Их слишком много. Они копируются между серверами при настройке и сопровождении. Пассфразы часто отключают или делают слишком простыми, потому что не хочется усложнять автоматизацию и повседневную работу, но нужно, чтобы деплой-скрипт ночью точно отработал. SSH-ключи остаются после увольнения сотрудников, потому что никто точно не знает, какие именно у этого человека были доступы. Ключи оказываются в публичных Git-репозиториях и дублируются в десятках CI/CD-конфигов.

Криптография никак не защищает от этого хаоса. Алгоритму всё равно, в чьих руках находится приватная часть ключа. Если её скопировали трижды, поделились с подрядчиком и забыли отозвать после ухода администратора, длина ключа и даже переход на постквантовые алгоритмы не имеют значения.

Это общая закономерность: жизненный цикл почти всегда уязвимее алгоритма. То же верно для API-токенов, OAuth-секретов, паролей сервисов, ключей подписи кода и сертификатов внутренних центров сертификации. Современные компании страдают не от слабой криптографии, а от того, что у них тысячи секретов и нет ответа на простые вопросы: сколько их, где они находятся, кто их создал, кто ими пользуется, когда последний раз менялись, какие из них всё ещё нужны.

SSH тут — ​концентрированная иллюстрация общей беды. Сам алгоритм безупречен. Но его обходят через копии, забытые отзывы, скрипты без парольной фразы и бывших подрядчиков, ключи которых так и не отозвали.

 

Безопасность как театр

В 2003 году американский криптограф и публицист Брюс Шнайер, автор учебника «Applied Cryptography» (1993) и одного из самых читаемых блогов о безопасности, ввёл термин «security theater». Так он описывал меры, которые создают ощущение безопасности, не создавая её фактически. Изначально это касалось процедур в аэропортах после 11 сентября, но термин оказался слишком удобным, чтобы остаться в одной области.

Любопытно, что термин «security theater» появился у Шнайера уже после того, как он публично пересмотрел собственные ранние взгляды: в «Secrets and Lies» (2000) он прямо признал, что в «Applied Cryptography» переоценил роль математики и недооценил человеческий фактор.

В корпоративной ИБ ритуальная безопасность встречается чаще, чем хотелось бы признавать. «Мы шифруем все данные». Где именно? На каком уровне? От какого противника? На скомпрометированном устройстве полнодисковое шифрование не защищает ни от чего: атакующий читает данные из работающей системы, где ключи уже подгружены в память. Но галочка в чек-листе проставлена, аудитор удовлетворён, лендинг про «банковский уровень шифрования» написан и демонстрируется клиентам.

Во многих случаях фраза «у нас Zero Trust» постепенно превращается в голый маркетинг и означает следующее: «мы купили дорогой продукт у вендора, который называет себя Zero Trust». Архитектурная философия превратилась в рекламный ярлык, и пользоваться этим ярлыком стало проще, чем выстраивать настоящую модель угроз.

«Соединение защищено VPN». От кого? VPN не устраняет необходимость в доверии, а переносит его: вместо интернет-провайдера пользователь вручает часть своей сетевой активности и метаданных VPN-провайдеру. Иконка с замком в углу окна сообщает пользователю, что он в безопасности. Что именно за этой иконкой делается с его DNS-запросами, телеметрией и логами подключения, пользователь не знает и узнать не может.

Ритуальная безопасность опасна не сама по себе. Шифрование диска полезно. VPN, несомненно, важен и нужен. Чек-листы иногда заставляют сделать минимально разумные вещи. Опасно другое — ​ритуал создаёт уверенность, а уверенность снижает бдительность. Человек, который думает, что защищён, ведёт себя не так осторожно, как человек, который знает, что беззащитен.

 

Криптография и все-все-все

PKI, мессенджеры, SSH-ключи, корпоративные ритуалы — ​все эти истории говорят об одном: защита — ​это не выбор между криптографией и процессами. Это всегда и то, и другое вместе. Сильные алгоритмы — ​необходимая часть. Без них любая попытка защититься теряет смысл на первом же шаге. Но сами по себе они ничего не защищают. На этом фундаменте нужно построить инфраструктуру доверия, интерфейсов, процедур и людей.

Внедрить TLS, развернуть PKI, включить шифрование диска, настроить многофакторную аутентификацию (MFA) — ​это критически важная часть, но далеко не вся работа. Дальше начинается то, что куда сложнее автоматизировать: процессы, в которых человек по умолчанию делает безопасное действие, а небезопасное требует усилий. Управление жизненным циклом ключей и секретов. Отзыв доступов после увольнений. Аудит выданных прав. Отказ от ритуалов в пользу честных моделей угроз. И отказ от привычки считать стойкость алгоритма гарантией стойкости системы.

Идеальная криптография сама по себе не делает мир безопасным. Она лишь гарантирует, что математика на вашей стороне. Всё остальное остаётся за людьми: кому доверять, какие права выдавать, что считать нормой, а что — ​тревожным сигналом.

Мы построили крепость с почти непробиваемыми стенами. Но вход в неё открывает человек. И этого человека всё ещё можно попросить нажать «ОК».

 

[1] WhatsApp принадлежит компании Meta, признанной в РФ экстремистской организацией и запрещённой на территории России.

 


2026-08-24 00:00 «Очень хочется клонировать сотрудников...»

— Насколько сложно быть разработчиком и производителем криптографических решений, в чём специфика этой области деятельности?

— Если отвечать кратко, то заниматься криптографией очень сложно, но почётно. Регулятор отрасли в лице ФСБ России предъявляет высокие требования при получении лицензий на разработку, а для сертификации криптографических решений нужны значительные трудовые и временные ресурсы. Это сегмент российского рынка информационной безопасности с весьма серьёзным порогом входа, но компании, которые «перешагивают» этот порог, приобретают дополнительную устойчивость. Компания «Актив» шла по этому пути достаточно долго. Первый Рутокен мы сделали в далёком 2001 году, первые лицензии регулятора получили в 2006-м. Сейчас в контуре нашей компании есть испытательная лаборатория средств криптографической защиты информации в системе сертификации ФСБ России, которая имеет право проводить криптографические и инженерно-криптографические исследования для собственных разработок и в интересах сторонних заказчиков. 

В информационных технологиях главное — ​люди, их опыт, знания и умения. В криптографии зависимость от квалифицированных кадров ещё выше. Иногда очень хочется часть сотрудников клонировать, но это строго запрещено законом. В нашей компании много сотрудников с хорошим техническим и математическим образованием, это высоко ценится. Даже для маркетологов и менеджеров по работе с клиентами хорошее техническое образование является серьёзным преимуществом. Криптографические продукты требуют высокой квалификации и со стороны разработчика решений, и со стороны интегратора, и со стороны заказчика. Конечно, важнейшей задачей является снижение уровня сложности, создание продуктов, требующих минимум ресурсов при внедрении и эксплуатации. Но это требует ещё больших усилий от экспертов, ещё большей квалификации людей внутри компании-разработчика. 

Криптография — ​это работа вдолгую. От идеи до продукта с хорошим тиражом проходят многие годы. Сделанное ранее «кормит» новые проекты, инвестиционные бюджеты у всех приличные. Очень много усилий приходится прикладывать для обеспечения совместимости, бесшовной работы. Крупнейшие российские криптографические компании выделяют значительную часть времени своих очень недешёвых сотрудников для работы в ТК 26 (технический комитет по стандартизации «Криптографическая защита информации»), чтоб для всей отрасли создавались технические спецификации, методические рекомендации, рекомендации по стандартизации, национальные и межгосударственные стандарты. Криптографические вендоры ведут научные разработки, которые могут стать полезными для бизнеса только через 5–10 лет, но без этого никак. 

— Ваша компания — ​технологический партнёр подавляющего большинства российских криптографических компаний. Какие тенденции вы видите «изнутри» в последние годы, что меняется?

— Да, действительно, модель работы нашей компании отличается от остальных криптографических вендоров. Мы разрабатываем программно-аппаратные продукты для подавляющего большинства компаний, занимающихся криптографией. Стойкость к взлому криптографической системы кардинально зависит от того, насколько хорошо хранятся и используются криптографические секретные ключи, мы делаем активные ключевые носители (USB-токены и смарт-карты). Поставляя продукты для всего российского криптографического рынка, мы видим его изнутри. 

Если на заре становления коммерческой криптографии главными потребителями были финансовые организации, то затем постепенно российская криптография в полный рост зашла в государственные информационные системы и достаточно длительное время этот сегмент являлся самым значимым. Отдельно хочется отметить всё, что связано с электронным взаимодействием государства и бизнеса: сейчас это наиболее массовые проекты. В последние годы Банк России придал новые импульсы криптографическому рынку: это криптография в платёжных системах и Цифровой рубль. Причём отрадно, что российская криптография начала глубже проникать в информационные системы, ориентированные не на бизнес или государство, а на простых граждан. 

Если говорить про компании, разрабатывающие российские криптографические средства, то, конечно, очень многое произошло за эти годы. Отрасль стала зрелой, нас слушают, с нами считаются. Компании празднуют 25-летние, 30-летние и 35-летние юбилеи. В последние годы почти ушли с рынка несколько организаций, которые раньше много для него значили. Те, кто ушёл, к сожалению, не смогли пережить смену поколений. Роль личности, роль основателей в технологической компании зачастую определяющая. Очень радует, что отрасль молодеет, на серьёзных совещаниях и на научных конференциях всё больше женских лиц. У нас в Отделе криптографии и аналитики прекрасных девушек ровно 50%. Конечно, происходит некоторое укрупнение, консолидация, но это вполне объяснимые тенденции, которые свойственны зрелой отрасли. Многие компании пытаются выйти за пределы сегментов, в которых они сильны, сделать продукты для новых рынков и новых применений. 

— Важно ли для криптографического сообщества, профессиональных криптографов, математиков и специалистов, создающих криптографические средства, именно личное общение? В наш век быстрой видеосвязи и мгновенного обмена информацией, может быть, без этого можно обойтись?

— Мы живём в интересное время, меняются многие уклады, то, что вчера казалось невозможным, сегодня уже норма. Но реальный, практический опыт, тем более в масштабах всей планеты — ​лучшее подтверждение аксиомы, что общение глаза в глаза ничем нельзя заменить. Шесть лет назад пандемия загнала всех на удалёнку, в общение по видеосвязи, и все твердили, что офисы и офлайн-мероприятия можно отправить на свалку истории. Но жизнь всё расставила по местам: IT-компании строят новые офисы, серьёзные отрасли не могут развиваться без собственных крупных офлайн-мероприятий.

Я уже много лет не представляю свой рабочий график без командировок на РусКрипто, CTCrypt, PKI-Форум. Без этих мероприятий криптографическая отрасль не была бы такой, какой она является сейчас. У каждого из них своя специфика и своя ключевая аудитория, но все компании, которые делают массовые криптографические продукты, участвуют во всех трёх. Я являюсь членом программного комитета PKI-Форума и ответственным секретарём программного комитета конференции РусКрипто. Считаю это очень важной общественной работой и очень надеюсь, что она приносит осязаемую пользу всем, кто связан с российской криптографией.

 


2026-08-24 00:00 «Обращайтесь к разработчикам СКЗИ, чтобы сократить время на создание действительно защищённого криптографическими методами ПО»

— Насколько сложно быть разработчиком и производителем криптографических решений, в чём специфика этой области деятельности?

— При наличии профильных специалистов в области разработки криптографических средств, математиков-криптографов, а таких специалистов готовят лишь несколько учебных заведений в России, готовности организации-разработчика работать с информацией ограниченного доступа, включая информацию, составляющую государственную тайну, а также готовности вкладываться в достаточно длинные циклы разработки и сертификации своих СКЗИ-продуктов, разработка и поддержка СКЗИ превращаются во вполне типичную деятельность по созданию и поддержке программных или программно-аппаратных продуктов. Другими словами: если у вас есть соответствующие компетенции и ресурсы, разработка СКЗИ не сложнее любой другой профессиональной области деятельности, предполагающей разработку ПО и железа, основанной на определенных алгоритмах и математической теории. 

Специфики в этой области деятельности достаточно много: жёсткое регулирование со стороны ФСБ России, небольшое число профильных специалистов по сравнению с обычными разработчиками, большое разнообразие сценариев применения СКЗИ в тех или иных информационных системах (ИС): от обычных офисных систем до систем IoT и промышленных систем автоматизации, мобильных устройств, что порождает большое разнообразие видов и типов СКЗИ и, как следствие, специфику их реализации и сертификации. Одной компании-разработчику очень сложно в равной степени уделять внимание и иметь в продуктовой линейке все возможные типы СКЗИ — ​все так или иначе выбирают определённую продуктовую нишу, на которой и специализируются. 

Также не следует забывать, что СКЗИ при всей своей специфичности — ​это средство защиты информации, элемент информационной системы, который сам по себе должен соответствовать жёстким требованиям безопасности. Недостаточно написать программный код, который будет реализовывать тот или иной криптоалгоритм, надо ещё реализовать правильные, безопасные механизмы работы с ключами, интерфейсы взаимодействия СКЗИ с другими элементами ИС и много чего ещё. Не все разработчики прикладных систем это понимают и часто считают, что достаточно взять open-source реализацию криптоалгоритмов, где-то и как-то сформировать ключи защиты и — ​voilà — ​я уже использую криптографию в своём приложении — ​всё хорошо. К сожалению, практика показывает, что такие подходы часто приводят к отсутствию реальной защиты данных и являются всего лишь опасной иллюзией применения криптографии. Поэтому хочется всех разработчиков ПО и железа призвать не заниматься экспериментами, а обращаться к нам, разработчикам СКЗИ, чтобы сократить время на создание действительно защищённого криптографическими методами ПО и ИС. 

— ИнфоТеКС делает серьёзные вложения в квантовые криптографические системы. Почему это для вас важно и какие новые перспективы вы видите в этом направлении?

— Одной из базовых задач в практической криптографии является задача распределения криптографических ключей по местам установки СКЗИ. Ключи бывают разных видов и в больших ИС их может быть очень много. Ключи нельзя использовать бесконечно. В зависимости от вида решаемой задачи их надо с заданной периодичностью менять. Поэтому в больших, территориально распределённых ИС эта задача может требовать достаточно серьёзных ресурсов администраторов безопасности, даже при условии наличия в СКЗИ механизмов удалённой смены ключей — ​в любом случае человек нажимает на кнопки. И человек может оказаться не совсем доверенным лицом либо просто нарушить по ошибке или недомыслию инструкции по смене ключей… и ключи могут оказаться в руках нарушителя, что приведёт к компрометации всей криптографической системы защиты. К сожалению, такие прецеденты случаются.

Системы квантового распределения ключей (КРК) — ​единственные в своём роде системы, использующие в своей основе фундаментальные физические законы квантового мира, позволяющие исключить человека-администратора из процесса обновления ключей для СКЗИ и максимально осложнить попытки нарушителей эти ключи перехватить или подменить. На принципах работы систем КРК останавливаться не будем — ​здесь много своей «квантовой магии», порекомендую обратиться к множеству публикаций по теме, в том числе к публикациям нашей компании.

Вторым важным качеством систем КРК является скорость автоматической выработки ключей для СКЗИ, что позволяет таким системам в перспективе противостоять «квантовой угрозе» или способности будущих квантовых компьютеров эффективно взламывать существующие асимметричные криптосистемы, на которых построены все существующие системы юридически значимого ЭДО, банковские системы и многие другие, включая безопасные интернет-соединения на основе протоколов SSL/TLS. Быстрая же смена асимметричных ключей под защитой квантовозащищённых ключей может существенно снизить возможные последствия взлома квантовым компьютером таких систем, и при этом ещё отсутствует человеческий фактор.

Тут сразу хотелось бы дать комментарий про постквантовую криптографию, которую некоторые противопоставляют системам квантового распределения ключей и считают при этом универсальным рецептом решения всех криптографических задач. Постквантовая криптография — ​это попытка математиков-криптографов придумать алгоритмы, которые не взламывались бы квантовым компьютером. Определённые успехи на этом пути уже достигнуты, но эта область знаний ещё очень молода по сравнению с классической криптографией, и нет гарантий, что для того или иного постквантового алгоритма не будет предложен способ взлома на обычном компьютере — ​такие прецеденты тоже уже есть! Но даже если предположить, что мы сумели доказать надёжность какого-либо постквантового алгоритма, то многие из них страдают серьёзным недостатком — ​длины ключей в них могут на несколько порядков превышать длины современных асимметричных ключей. Эти ключи тоже надо распределять и обновлять. И вот здесь на помощь готовы прийти системы КРК. Поэтому следует говорить не о конкуренции систем КРК с постквантовой криптографией, а о возможности объединения в будущем этих двух направлений развития криптографических решений.

Все эти замечательные и уникальные свойства систем КРК, на наш взгляд, однозначно заслуживают внимания разработчиков СКЗИ и отрасли ИБ в целом. Не зря в России в рамках Национальной программы «Цифровая экономика РФ» было выделено и поддерживается отдельное высокотехнологичное направление под названием «Квантовые коммуникации». И поэтому наша компания уже восемь лет активно развивает это направление и имеет сертифицированные и массово производимые продукты — ​элементы систем КРК, которые поставляются ряду заказчиков и находятся в реальной эксплуатации.

— Ваша компания стояла у истоков ТК26 и симпозиума CTCrypt. Ведение функций секретариата ТК 26 сейчас возложено на АО «ИнфоТеКС». Это серьёзные затраты времени и средств. Такая общественная нагрузка оправдана для вашей компании? Что ещё вы делаете для криптографического сообщества?

— Будет не совсем правильным считать такие активности исключительно общественной нагрузкой. Вся наша работа по линии ТК26 — ​подготовка и проведение первых CTCrypt, а сейчас активное участие в формировании программы и работе на новых симпозиумах — ​имеет под собой понятные практические основания. Так, например, CTCrypt задумывался как площадка обмена опытом с международным криптографическим сообществом с целью получения оснований для вывода на международный уровень отечественных криптоалгоритмов. И задумка удалась — ​несколько криптоалгоритмов ГОСТ вошли в международные стандарты. С целью национальной стандартизации криптографических механизмов был создан технический комитет ТК26 «Криптографическая защита информации». Всё это продемонстрировало всему миру высокий потенциал России как страны, обладающей собственной сильной криптографической школой и готовой делиться своим опытом и наработками с заинтересованными специалистами в других странах. А для нашей компании эта работа стала точкой входа в систему национальной стандартизации. К настоящему моменту мы являемся авторами целого ряда национальных стандартов в области криптографии, что является хорошим стимулом для развития наших специалистов, а также позволяет защищать вложения компании в такие перспективные направления развития продуктов, как системы КРК, о которых я рассказал выше, и специализированные криптографические решения для промышленных систем автоматизации и IoT. 

Помимо работы в ТК26 и в рамках симпозиумов CTCrypt, ИнфоТеКС активно поддерживает и другие криптографические конференции: РусКрипто, PKI-Форум.

Ещё одним важным направлением своей работы в части популяризации отечественной криптографии и криптографических методов защиты информации в целом мы считаем подготовку новых инженерных кадров, которые со студенческой скамьи, будь то программисты или инженеры-схемотехники, начинают осваивать работу с СКЗИ. Поставляем в вузы и колледжи свои учебно-методические комплексы с СКЗИ, оборудуем учебные лаборатории, приглашаем преподавателей и студентов участвовать в грантовой программе ИнфоТеКС Академии и в наших публичных мероприятиях, где мы рассказываем о месте и роли криптографической защиты в современных ИС.


2026-08-24 00:00 Криптография — фундамент без трещин

— Насколько сложно быть разработчиком и производителем криптографических решений, в чём специфика этой области деятельности?

— Как и любая сфера деятельности, неотъемлемой частью которой являются глубокие научные исследования, криптографическая отрасль, во‑первых, развивается вокруг крайне небольшого круга экспертов — ​как правило, одновременно математиков, инженеров и специалистов по информационной безопасности в одном лице, — ​а во‑вторых, из-за весьма серьёзного порога вхождения в неё встречается порой с некоторыми трудностями понимания со стороны смежных отраслей. В связи с этим криптографам необходимо не только безукоризненно делать свою работу и разрабатывать лучшие решения, не только действовать на опережение, но ещё и вовремя рассказывать представителям смежных отраслей как о появившихся наработках, так и об актуальных угрозах. При этом ни в коем случае нельзя допускать снобизма в отношении специалистов в других областях, которые, разумеется, не могут и не должны сами отслеживать задачи криптографической отрасли. Таким образом, здесь на нас лежат два уровня ответственности: за стойкость самих разрабатываемых криптографических решений и за содействие внедрению этих решений в прикладных областях. 

На плечах разработчика криптографических решений лежит ответственность не только за качество собственных продуктов, но и за обеспечение безопасности страны, граждан, организаций, за выработку сбалансированных решений в диалогах с регуляторами, за научные исследования, необходимые как для улучшения существующих разработок, так и для создания принципиально новых механизмов защиты. 

Напрашиваются два примера такой ответственности: сертификаты безопасности (TLS-сертификаты) и постквантовая криптография. 

Криптографическая отрасль много лет указывала на опасность зависимости от зарубежных удостоверяющих центров в части выдачи TLS-сертификатов для защиты веб-сайтов, задолго до появления федеральных законов, поручений Президента и соответствующих нормативных актов создавала решения, позволяющие обеспечить независимость в данном вопросе и ликвидировать проблему в случае принятия иностранными организациями решения об отзыве сертификатов. Разработчиками криптосредств создавались, стандартизировались в России и за рубежом протоколы защиты соединений на основе российских алгоритмов, а также прорабатывались вопросы о переходе на отечественные сертификаты безопасности (как с российскими алгоритмами, так и, в качестве временного решения, с зарубежными) для веб-сайтов. Предприятиями отрасли осуществлялась также и поддержка Национального удостоверяющего центра (НУЦ), в том числе распространение его корневых сертификатов, — ​и всё это задолго до появления нормативной базы, обязывающей осуществлять такое распространение. И теперь, когда происходят отзывы TLS-сертификатов зарубежными УЦ, в том числе GlobalSign, мы видим, что эта многолетняя подготовка была не зря, и наша отрасль в серьёзной степени готова к решению возникших проблем. 

На более раннем этапе, но по аналогичному сценарию развивается история с постквантовой криптографией. При этом в данном случае речь не о политических аспектах, а об угрозе фундаментальной, физико-математической природы. Независимо от прогнозов появления полномасштабного квантового компьютера и сомнений в перспективах его появления, вряд ли найдётся грамотный специалист, который с уверенностью скажет, что такой компьютер точно не появится. Другими словами, отрасль, возможно, и не уверена в том, что в ближайшие годы он будет создан, но, увы, не может быть уверена и в обратном — ​а значит, конечно, обязана готовиться к худшему, не допуская перспективы такого развития событий, при котором вся существующая криптография с открытым ключом (а значит, вся массовая криптография, включая отрасль электронной подписи и защиту соединений в Интернете) окажется полностью уязвимой. Поэтому необходимо работать на опережение, думая о безопасности страны, работать задолго до появления нормативных актов, предписывающих применять те или иные постквантовые алгоритмы. Недопустимо считать, что всю эту работу должны сделать ФСБ России и иные регуляторы: это всегда общая задача, общая ответственность, общая работа. В связи с этим сейчас одновременно с решением задач по синтезу и анализу постквантовых алгоритмов идут активные работы, связанные с определением порядка их встраивания в криптографические протоколы и действующие процедуры по работе с сертификатами, а также с их реализацией. Выработка решений, позволяющих избежать рисков перехода на постквантовые алгоритмы благодаря гибридным схемам (опирающимся одновременно на классические алгоритмы на основе эллиптических кривых и на постквантовые), без нарушения логики работы протоколов, обязана вестись одновременно с выбором самих алгоритмов — ​как раз этим сейчас и занята криптографическая промышленность. 

Уверен, мы сможем решить все возникающие задачи по этим направлениям своевременно, у нас всё для этого есть.

— Существует мнение, что отечественные криптографические продукты востребованы в большей степени благодаря государственному регулированию — ​насколько это соответствует действительности?

— С одной стороны, область информационной безопасности — ​и криптография в особенности — ​конечно, развиваются в плотном контакте с государственным регулированием, это нормально и правильно. Когда появляются те или иные угрозы, когда создаются новые технологии обеспечения защиты, когда разрабатываются новые информационные системы, требования по криптографической защите неизбежно детализируются или расширяются, этим занимаются регуляторы, в первую очередь ФСБ России, Банк России и Минцифры. И такие требования, создаваемые и уточняемые взвешенно, в плотном контакте как с криптографической промышленностью, так и с владельцами информационных систем, и становятся в итоге формальными основаниями для применения криптографических средств. В этом смысле, конечно, востребованность криптографических решений неразрывно связана с государственным регулированием. Но если этап обсуждений требований проводится с участием экспертов всех заинтересованных сторон, то такие формальные основания становятся как раз разумным итогом достигнутого консенсуса, проекцией реально необходимой потребности, отражаемой в сухом остатке в документах. А возможность закрыть эти потребности, выполнить все стоящие перед промышленностью задачи — ​именно это означает высочайший уровень развития нашей криптографической отрасли.

Необходимо подчеркнуть, что востребованность и высокий уровень нашей области вовсе не являются лишь эксплуатацией задела советских времён. Криптографическая школа нашей страны являлась и является сильнейшей в мире, современная российская криптография продолжает развиваться безусловно достойно, опираясь на достижения прошлого, именно приумножая их, а не стагнируя. Достаточно вспомнить, как в последние годы решались задачи по созданию протоколов для мобильной подписи или систем электронного голосования: эти темы не существовали в советской повестке, но были блестяще закрыты уже современной школой.

Современные российские криптографические разработки, начиная с теоретических результатов и оканчивая прикладными решениями, по многим направлениям действительно являются передовыми, прорывными: криптографические протоколы и решения для мобильной электронной подписи, для дистанционного электронного голосования и конфиденциальных вычислений, для защиты платежных систем и биометрических данных, для доверенного функционирования в системах виртуализации и контейнеризации — ​в каждом из этих направлений именно нашими криптографами получены великолепные научные результаты, которые в итоге внедрены как в документы области стандартизации и криптосредства, так и в прикладные решения. Отдельно необходимо отметить, что ряд прорывных решений в России связан с необходимостью обеспечивать криптографическую защиту в условиях массового применения, в том числе при функционировании на зарубежных аппаратных компонентах и операционных системах, то есть в так называемом слабодоверенном окружении, предположения о безопасности которого могут быть лишь ограниченными. Математические и инженерные подходы, разработанные для обеспечения защиты даже в таких условиях, позволяют радикально увеличить запас прочности систем.

Какие примеры законченных масштабных информационных систем можно привести, говоря про исходную потребность в криптографии? Разумеется, логично начать с тех систем, которые в принципе не могли бы существовать вне максимальных гарантий криптографической защиты, заложенных в их фундамент: системы биоэквайринга, биометрической идентификации и аутентификации на транспорте, платформа цифрового рубля, системы электронного документооборота всех основных государственных органов и крупных коммерческих организаций, Федеральная система дистанционного электронного голосования. Каждая из них предоставляет удобство переноса в электронный вид тех или иных процессов, который не смог бы состояться без полного доверия к безопасности. Разумеется, таких систем кратно больше: фактически все серьёзные информационные системы, для которых вопросы безопасности являются важными, разрабатываются с учётом аспектов криптографической защиты.

Конечно, о криптографии не так часто вспоминают, думая о самих системах, — ​но это именно потому, что она остаётся надёжным фундаментом без трещин и без рисков повлиять на устойчивость всего прекрасного здания, построенного на нём.

— По вашему мнению, насколько российским криптографам важно сейчас учитывать опыт иностранных коллег? Что это даёт?

— Опыт коллег необходимо учитывать всегда — ​и отечественных, и зарубежных. В любой отрасли важно учиться в том числе на чужих ошибках и успехах, но особенно важно это в тех сферах, где цена неверного выбора будет измеряться не в годах, а в десятилетиях: именно столько времени занимает полный переход на другую алгоритмическую базу в массовой криптографии, например.

Международные рабочие группы, технические комитеты и конференции, где можно продолжать черпать знания, в любое время должны оставаться источником информации для любого специалиста в области криптографии. Что же касается математической базы и фундаментальных исследований, то в любые времена они продолжаются с внимательным изучением результатов коллег по научной тематике независимо от места их работы. Кроме того, в части открытой криптографии важен и другой аспект — ​мы часто говорим об этом с коллегами по отрасли — ​когда зарубежные специалисты узнают о наших алгоритмах и подключаются к исследованиям с целью понизить стойкость наших механизмов, даже если делают это с целью дискредитировать их, мы получаем бесплатный криптоанализ, а это бесценно. Когда мы видим, например, как уважаемые исследователи из Израиля, потратившие много сил на исследование российского режима шифрования CTR-ACPKM (ставшего к тому времени уже международным стандартом ISO), выступают на FSE 2023 с докладом, в котором полученная ими верхняя оценка стойкости оказывается равной доказанной ранее нижней оценке, мы за счёт их ресурсов получаем важнейшие знания для российской криптографии: точную оценку стойкости режима. Так открытость и научная честность позволяют превращать чужие усилия в собственную силу.

Для решения практических задач массовой криптографии также необходимо отстаивать — ​а делать это можно только в рамках взаимодействия на международных площадках — ​принципы так называемой «криптографической гибкости», предполагающие, что все высокоуровневые криптографические протоколы должны обеспечивать возможность работы с различными криптографическими алгоритмами, а не только какими-то конкретными, зафиксированными изначально (как правило, увы, зарубежными). Кроме того, так как российские подходы к криптографической защите зачастую учитывают большее количество угроз, необходимо, чтобы в рамках высокоуровневых протоколов наши алгоритмы могли функционировать именно так, как нам требуется, причём будучи снабжёнными международно признанными идентификаторами. Для основных протоколов, таких как TLS и IPsec, эти задачи успешно решены, причём часть из них была решена уже после 2022 года — ​так что такие задачи удаётся решать даже в самые непростые времена.

Безусловно, взаимодействие с зарубежными коллегами невозможно без международных конференций, обеспечивающих равноправный научный диалог, честное и прозрачное обсуждение криптографических вопросов по существу. К сожалению, существующие международные научные конференции по криптографии не вполне соответствуют этим требованиям, в связи с чем вместе с российскими и зарубежными коллегами, имеющими по-настоящему серьёзный опыт международного взаимодействия в криптографии, в частности, по линии ISO/IEC, мы развиваем конференцию AgileCrypto. Её основная идея связана с упомянутой выше криптографической гибкостью, модульным подходом к разработке и анализу криптографических механизмов. Как мы указали в меморандуме конференции, она призвана объединить на международном уровне усилия специалистов-единомышленников для развития криптографических механизмов, функционирующих в парадигме криптографической гибкости, а главное, должна стать хорошей площадкой для диалога между различными криптографическими школами. В прошлом году мы провели AgileCrypto во Вьетнаме с участием без преувеличения выдающихся специалистов из России, Японии, Вьетнама и Индии, а в ноябре этого года планируем провести AgileCrypto 2026 в Индии, в Джайпуре, причём мы ожидаем дальнейшего расширения числа участников из числа наиболее авторитетных специалистов области. Конечно, такие мероприятия играют важную роль в усилении нашей криптографической школы на международной арене.

В завершение отмечу, что важно всеми способами продолжать отстаивать и приумножать авторитет российской криптографии: как в части математического аппарата, так и в прикладных областях. Это напрямую относится к контексту той самой ответственности экспертов, о которой мы говорили в начале: быть не просто участниками повестки, а теми, кто эту повестку формирует. Наша криптография должна быть мощнее всех, не смиряясь никогда с тем, чтобы оставаться на вторых ролях, быть такой, чтобы коллеги ориентировались на наши успехи и тянулись за нами.



©  Все права защищены Об издании

 
     Прошлые выпуски
В России таки начнут маркировать ИИ-контент? Глава F6: Борьба с преступностью стала доброй традицией TikTok разрешит отправлять деньги в личные сообщения (?) Все выпуски рассылки
 
Если выпуск не отображается, вы можете прочесть его на сайте

Это сообщение было отправлено на novostnoy.24@gmail.com потому, что вы подписались на рассылку economics.fin.ibbanknews на subscribe.ru.
Чтобы гарантировать получение писем от нас — добавьте наш адрес в адресную книгу.

Вы можете отказаться от получения писем.

Архив рассылки Поддержка подписчиков

Это сообщение сформировано и выслано с помощью Sendsay.Ru