サむバヌセキュリティがIT垂堎をどのように倉革しおいるかパヌト2

おそらく、近い将来、今ではおなじみの情報プロセスずテクノロゞヌの倚くが倧幅な倉革を遂げ、優先順䜍が倉わり、垂堎のプレヌダヌが再分配されるでしょう。 6月末に、この䞀連の蚘事の最初の郚分が公開され、技術倉革ずそれがサむバヌセキュリティ垂堎だけでなくIT垂堎党䜓に䞎える圱響に぀いお怜蚎したした。最も予想される倉曎の領域の1぀は、ナヌザヌの個人デヌタを操䜜する方法です。



画像



埌期゜ビ゚ト連邊では、いわゆる発明問題解決理論TRIZが非垞に人気を博し、ずりわけ、技術システムを改善する方法を芋぀けるこずが可胜になりたした。その䞭で、ハむンリッヒ・アルトシュラヌは「有益な効果を埗るためのコストがれロに等しい理想的な技術システム」の抂念を玹介したした。蚀い換えれば、解決策はより良く、より単玔であり、理想的な解決策は、システムがなく、その機胜が実行される堎合です。この叀い忘れられた方法により、新しいIT産業の将来の発展を新たに芋盎すこずができたす。ITの倚くの分野で、システムずプロセスの「理想化」に察応したす。この「理想化」は、情報システムの目暙機胜を維持する䞊での冗長な手順ず䞍圓なコストの枯枇に関連しおいたす。



個人デヌタの問題



すべおの䌁業がDLPやSIEMシステムなどの情報セキュリティツヌルに盎面しおいるわけではありたせんが、ほずんどの人が152-FZず個人デヌタ保護PDが䜕であるかを知っおいたす。膚倧な数の専門家が152-FZの芏制を導入する分野で働いおいたす。この䜜業のほずんどは官僚的で圹に立たず、Roskomnadzorに必芁な䞀連の文曞を曞くこずだけで構成されおいたす。実際には、個人デヌタ挏えい事件の数は毎幎増加しおいるだけです。個人デヌタの保護に関する「理想的な」法埋がどのように芋えるべきかを理解しおみたしょう。䞊蚘の掚論の論理からすでに明らかなように、個人デヌタに関する「理想的な」法埋は存圚しないものですが、同時に、誰も個人デヌタを盗んだり、他の目的に䜿甚したりするこずはありたせん。蚀い換えるず、ナヌザヌの個人情報を扱うための理想的な䞀連の手順は、保護を矩務付ける法埋がない堎合でも、ナヌザヌから逞脱できないこずを意味したす。技術的には、凊理を目的ずしおいない別のリ゜ヌスにデヌタをコピヌしお送信するこずは䞍可胜であるはずです。たた、個人デヌタを持っおはならない人が個人デヌタにアクセスするこずは䞍可胜です。ナヌトピアのおずぎ話のように芋えたすが、この問題に぀いおもう少し詳しく芋おいきたしょう。逆説的ですが、私たちはすでにそのような理想的な未来を築くためのテクノロゞヌスタック党䜓を持っおいたす。なぜ私たちがこの矎しい珟実にただ生きおいないのかを理解するこずだけが残っおいたす。技術的には、凊理を目的ずしおいない別のリ゜ヌスにデヌタをコピヌしお送信するこずは䞍可胜であるはずです。たた、個人デヌタを持っおはならない人が個人デヌタにアクセスするこずは䞍可胜です。ナヌトピアのおずぎ話のように芋えたすが、この問題に぀いおもう少し詳しく芋おいきたしょう。逆説的ですが、私たちはすでにそのような理想的な未来を築くためのテクノロゞヌスタック党䜓を持っおいたす。なぜ私たちがこの矎しい珟実にただ生きおいないのかを理解するこずだけが残っおいたす。技術的には、凊理を目的ずしおいない別のリ゜ヌスにデヌタをコピヌしお送信するこずは䞍可胜であるはずです。たた、個人デヌタを持っおはならない人が個人デヌタにアクセスするこずは䞍可胜です。ナヌトピアのおずぎ話のように芋えたすが、この問題に぀いおもう少し詳しく芋おいきたしょう。逆説的ですが、私たちはすでにそのような理想的な未来を築くためのテクノロゞヌスタック党䜓を持っおいたす。なぜ私たちがこの矎しい珟実にただ生きおいないのかを理解するこずだけが残っおいたす。なぜ私たちはただこの矎しい珟実に䜏んでいないのですか。なぜ私たちはただこの矎しい珟実に䜏んでいないのですか。



個人デヌタを扱うための理想的なモデル



以䞋では、PDを䜿甚する理想的なモデルが私の芳点からどのように芋えるかを説明しようず思いたす。個人デヌタの所有者のみが個人デヌタの所有者および管理者になるこずができたす。぀たり、理想的なモデルでは、PDの所有者のみがそれらにアクセスでき、それらを䜿甚した操䜜を蚱可できたす。所有者の同意なしにデヌタにアクセスしたり、デヌタを倉曎したりするこずは技術的に䞍可胜です。個人デヌタを保存しお誰にも芋せないずいう考えは、さたざたな䌁業やサヌビスで䜿甚する必芁性に盎面しおいたす。それらを条件付きで次のグルヌプに分けるこずができたす。



  1. 州の組織幎金基金、FTS、FSSなど。
  2. 電力郚門。
  3. 䌁業-雇甚者ここでは-孊生のための研究所、生埒のための孊校や幌皚園など。
  4. 銀行。
  5. 商品を販売する䌚瀟。
  6. サヌビスプロバむダヌ。


誰も芋逃さなかったずいいのですが。個別のグルヌプごずに、なぜ個人デヌタを䜿甚する必芁があるのか​​、そしお再び「理想的な䞖界」でそれを拒吊するこずが可胜かどうかを分析したしょう。



  1. , . ? , , — , , , . , . , , - . , - «» ( ). . , , , 3 16 . : , , , .
  2. . , . , .
  3. . , , ., - , . — ( ).
  4. : , . , - . . . , - . . , .
  5. , : , , - - . , - .
  6. , : , , , (, ), «» - .


䞊蚘のすべおの䞻題が機胜するためのスキヌムを考えおみたしょう。







もちろん、このスキヌムが唯䞀の正しいスキヌムであるずは䞻匵しおいたせん。ここでは、PDを操䜜するための「理想的な」システムの可胜な構造を説明し、それが原則ずしお少なくずも理論的には存圚するこずを蚌明しようずしたす。



個人デヌタを凊理するためのシステム党䜓は、ホストPDストレヌゞずサヌビス䜕らかの理由でPDにアクセスする必芁があるの゚ンティティで構成されたす。ブロックチェヌンネットワヌクを䜿甚しお、構造党䜓の敎合性を確認できたす。それはサヌビスの信頌性を確立したす圌らが圌らが蚀っおいる通りであるこずを確認しおください。ここでは、分散型パブリックキヌむンフラストラクチャテクノロゞの実装に぀いお説明できたす。..。同時に、ブロックチェヌンネットワヌクは、ホストデヌタずこのデヌタを倉曎するためのトランザクションチェヌンの敎合性を保蚌したす。Userずいう名前のナヌザヌ



がいるずしたしょう。システムはそれに䞀意の識別子A45EF00012BB9F37を割り圓おたす。この識別子がそれ自䜓でナヌザヌのPDにならないようにするには、動的にするのが正しいでしょう。このようなダむナミズムでは、たずえば、゚ンタヌプラむズLANの属性のランダム化に関連しお、Moving TargetDefense手法で開発されたものず同様の手法を䜿甚できたす。ナヌザヌA45EF00012BB9F37同じ名前のホストの所有者です。このホストは唯䞀の堎所であり、ナヌザヌのPDのストレヌゞです。他のメンバヌは圌の個人デヌタを保存したせん。 PDを別の堎所に保存しお凊理するこずに同意しお、曞類に眲名するこずはありたせん。



ナヌザヌは非垞に条件付きでホストを所有しおいるこずに泚意しおください。もちろん、圌は所有者のステヌタスを持っおいたすが、ホストデヌタを任意に削陀および倉曎するこずはできたせん。たた、政府機関などからのホストぞの芁求を拒吊するこずはできたせん。同時に、圌は自分のデヌタに察する芁求ず芁求の履歎党䜓を確認し、その正確性を監芖し、営利䌁業からのホストぞの芁求を承認たたは拒吊するこずができたす。たずえば、オンラむンストアでピザを泚文した堎合、ホストはSMSメッセヌゞで䜏所を宅配䟿業者に送信するように芁求を受け取るこずがありたす。幎金基金が3歳から16歳たでの子䟛を持぀垂民に支払いを行う堎合、察応する芁求はMPCフレヌムワヌクからホストに送信されたす。ナヌザヌには衚瀺されたすが、自由に拒吊するこずはできなくなりたす。

「理想的な」システムの次の重芁な芁玠は、たさにフレヌムワヌクMPCマルチパヌティ蚈算です。。ホストにデヌタを芁求する必芁がありたす。このシステムは、䞍必芁に情報を挏らさない堎合にのみ理想的です。䞀郚の分析機関がモスクワ居䜏者の平均幎霢を知りたい堎合は、システム内の各ナヌザヌの幎霢ず䜏所に関する情報を芁求する必芁はありたせん。 MPCフレヌムワヌクは、ホストからデヌタを受信せずに最終的な倀を抜出できたす。たた、「䞍芁な」PDの凊理を回避するために、受信者がナヌザヌ自身であるすべおの芁求に同圢暗号化を䜿甚できたす。たずえば、亀通譊察は、誰に発行しおいるのかさえ知らなくおも、行政違反に関するプロトコルを完党に圢成でき、ナヌザヌ自身がメッセヌゞを埩号化しおドキュメントを衚瀺したす。



䞊の図の詳现なアヌキテクチャの詳现がないず、倚くの欠陥が芋぀かりたす。たずえば、すべおをPDに1か所に保存するこずは、信頌性の芳点から非垞に危険であるように思われる堎合がありたす。䜕かが壊れお、すべおのデヌタが倱われる可胜性がありたす。ただし、分散ホストストレヌゞクラスタヌを再珟するこずは可胜であり、デヌタ損倱の可胜性に関する信頌性は、珟圚のデヌタの保存方法ず比范しおさらに1桁高くなりたす。同様に、システム内の暩利の調停の問題に関する決定があるため、システム内にスヌパヌ管理者は存圚せず、その結果、重倧な脆匱性は発生したせん。少なくずもさらにいく぀かの蚘事でこれに取り組むこずができたすが、それらは私たちを䞻芁なアむデア、぀たりPDを操䜜するための理想的なスキヌムの実珟可胜性から遠ざけるこずになりたす。



完璧な䞖界ぞの移行



珟圚の技術スタックにより、サヌドパヌティ組織によるPDの凊理をほが完党に排陀できるずいう事実にもかかわらず、このような移行には倧量の組織倉曎が必芁です。これらの倉曎の䞻な障害は、個人デヌタの蓄積された配列の䟡倀です。今日、PDアレむは、商業構造ず政府構造の䞡方にずっお重芁な䟡倀がありたす。



営利䌁業にずっお、これは盎接的なマヌケティングチャネルであり、キャッシュフロヌを生成するための远加のリ゜ヌスでもありたす。 PDのコストを評䟡するには、さたざたなアプロヌチがありたす。たずえば、オペレヌタヌの利益構造の分析に基づいおいたす。..。この論理では、ロシア連邊の平均的な垂民の個人デヌタは926米ドル、米囜の垂民は幎間同じ6105ドルかかる可胜性がありたす。これは、個人デヌタを取埗しお926ドルで誰かに販売できるずいう意味ではありたせん。この数倀は、特定の垂民の個人デヌタの䜿甚から受け取った収益を考慮しお、1暊幎のすべおの営利䌁業の総収入から取埗されたす。もちろん、個人デヌタの損倱は䌚瀟に財政的費甚をもたらすでしょう。ただし、すべおの䌁業が「同時に」個人デヌタを奪われた堎合、商業構造は有限の容量でナヌザヌチャネルを盞互に共有する可胜性が高くなるため、平均的な統蚈的収益の損倱は発生したせん。ここで私たちは話しおいる垂堎は均衡状態にあり、誰かが自分の䞻導でPDを蓄積するこずを最初に拒吊する可胜性は䜎いずいうこずです。



政府機関にずっお、PDぞの劚げのないアクセスは、暩限を増やすための远加のリ゜ヌスです。説明されおいる「理想的な」スキヌムでは、圓局からのデヌタの芁求はすべおログに蚘録され、システムに蚘録されたす。䞍圓な芁求は芋過ごされたせん。あなたが投祚に行かず、察応するGASが䜕らかの理由で投祚甚玙の䜜成を芁求した堎合、あなたは間違いなく䜕かが間違っおいたこずを理解しおいたす。政府システムでのデヌタの䜿甚は、あなたにずっおは可胜な限り透過的になり、他の人にずっおは可胜な限り䞍透明になりたす。これは、明確で自信に満ちた政府によっおのみ提䟛されたす。



ただし、個人デヌタぞのアクセスを維持したいずいう䞻芁な「利害関係者」の願望ず、それらを操䜜するための既存のメカニズムの非効率性ずの間の珟圚のバランスは、個人デヌタの拒吊に向けた動きがないこずを意味したせん。そのような取り組みはすでに存圚したすが、「理想の䞖界」ぞの動きは私たちが望むよりも長く続く可胜性がありたす。



このような移行を怜蚎するためのいく぀かの可胜なシナリオがありたす。



  • . . , , . . — , , .
  • . . , «» . , , (IDaaS), . , - . IDaaS-, , , - IDaaS. , , , . , .
  • . , , « » . , 20 . «» . , «» AuthaaS (Authentication as a Service). - . .




個人デヌタ事業者の砎壊は必然的にIT垂堎の倉化に぀ながるでしょう。もちろん、これは個人デヌタの保護のためのサヌビスを提䟛する䌁業に圱響を及がしたすが、ここでは非自明な結論に焊点を圓おたす。最倧の倉化は以䞋の方向で期埅できたす。



䌁業の圹割を蟞退する。文孊や映画では、たずえばゞョヌゞ・オヌりェルの䜜品「1984」のよ​​うに、人が囜家によっお完党に支配されおいる堎合、将来の終末論的技術的シナリオを考慮するのが通䟋です。このアむデアは広く掻甚されおおり、これに関連しお、将来のトヌタルデゞタルコントロヌルのアむデアが垂民の心に根付いおいるため、私たちの生掻のデゞタル化に関するアむデアは吊定的に認識されおいたす。しかし、私はそのような終末論的なシナリオを、技術開発の䞍自然な道のように考えたす。自然な道この蚘事で説明は、垂民の管理の増加ず、州および倧䌁業の察応するリ゜ヌスの枛少を意味したす。逆説的に思われるかもしれたせんが、自然開発の道を遅らせ、完党なデゞタル制埡のシナリオの実装を支揎するのは、人口のデゞタル非識字です。



垂堎のダむナミクスの増加。マヌケタヌなら誰でも、既存の顧客を維持するためのコストが、新しい顧客を匕き付けるためのコストよりも数倍䜎いこずを知っおいたす。 CRR顧客維持率-既存の顧客を維持する䌁業の胜力を瀺す係数ずCAC顧客獲埗コストがありたす。䌚瀟がナヌザヌのPDを蓄積しない、ナヌザヌにスパムを送信できないなどの堎合、これは必然的にCRRの䜎䞋に぀ながりたす。ただし、これによりCACも䜎䞋したす。これは、䞭小䌁業に適しおいたす。垂堎のダむナミクスが倧きくなるず、顧客を獲埗する可胜性が高くなりたす。たた、このシナリオの倧䌁業は、PDを蓄積するこずによっお生み出された可胜性のある付加䟡倀を倱い、それによっお䞭小䌁業の参入䟡栌をさらに匕き䞋げたす。



個人デヌタの収益化。ナヌザヌのみがPDを保存および凊理できる垂堎参加者間の盞互䜜甚のスキヌムは、情報亀換の参加者ずしおの圌の重芁性を高めたす。以前はナヌザヌから個人デヌタを取埗し、それを自分自身に曞き留めおから、広告や調査による電話をかけるこずができた堎合、これは䞍可胜になりたす。ナヌザヌ「bigdata」の膚倧な配列がありたすが、その所有者はナヌザヌ自身であり、その同意なしにそれを操䜜するこずは䞍可胜になりたす。その結果、MPCフレヌムワヌクを介しお特定のリク゚ストをホストに送信する暩利を「販売」できるようになり、これらのリク゚ストのコストは情報の圢匏に応じおランク付けできたす。



ビッグデヌタぞの統合アクセス..。䞊蚘の問題は、垂堎に別の倉化をもたらしたす。 「bigdata」を蓄積しお競争力を高める機䌚はありたせん。珟圚、倧芏暡な小売チェヌンは、トランザクションを分析しお、ミルクXが80ルヌブルであるこずを簡単に芋぀けるこずができたす。 Khovrinoでは、110ルヌブルでミルクYより47売れおいたす。小さな食料品店はこれに぀いお知るこずができたせん。将来的には、圌らの分析スキルは暪ばいになるでしょう。



サヌビスの品質を向䞊させる。これはPDオペレヌタヌの倱螪からの明らかな結論ではありたせんが、競争の非垂堎メカニズムが排陀されるほど、CRRずCACそのものを倉曎するためのより倚くの垂堎手段を䜿甚する必芁がありたす。そしおここでの重芁な芁玠はサヌビスの質です。



情報セキュリティにおけるアりト゜ヌシングのシェアの拡倧..。今日、䞭小䌁業では、情報セキュリティ郚門は1人であり、勀務時間の最倧50堎合によっおはそれ以䞊が、個人デヌタを保護するための䞀連のドキュメントの準備ず、瀟内でPDを䜿甚するための芏制の実斜に費やしおいたす。この䜜業の必芁性がなくなった堎合、専任の情報セキュリティスペシャリストは冗長になりたす。これにより、たすたす倚くの䌁業が情報セキュリティサヌビスのアりト゜ヌシングに向けお出発するこずになりたす。



結論



おそらく20幎埌、私たちは同情をもっお振り返り、2020幎に私たちが行った圹に立たない個人デヌタ保護手順の数に気づきたす。それら自䜓は、有甚な付加䟡倀のある「悪倢」の䞭小䌁業を生み出さず、個人デヌタの䞍正な凊理ず取匕の量を増やすだけです。個人デヌタ保護サヌビスの垂堎は今日巚倧であり、成長を続けおいたす。 GDPR芁件の履行によるず、2023幎たでに26億ドルず芋積もられおいたす。 152-FZに準拠しおいるずいうこのような垂堎評䟡を芋぀けるこずはできたせんでしたが、その数字も印象的であるず確信しおいたす。そしお、この垂堎は、䌁業のコストを䞍必芁に増加させ、真の保護を提䟛しないため、将来10幎以䞊で消滅するでしょう。



すでに、PDでの䜜業量を䞍必芁に枛らすこずを可胜にする倚くの開発がありたす。これには、先​​日NPKKryptonitによっお発衚された個人デヌタ亀換のプロトコルも含たれたす。しかし、圧倒的倚数のPDオペレヌタヌを枅算する既存の技術的胜力にもかかわらず、私たちは組織的な困難ず䞻芁な垂堎の「利害関係者」からの抵抗に盎面しおいたす。

考えられる倉革のシナリオに぀いお話すず、䞊蚘の「無機成長」の倉皮が最も可胜性が高いず思いたす。 IDaaSサヌビスを蓄積しようずしおいる倧芏暡な垂堎プレヌダヌの数を芳察するこずはすでに可胜です。この点で非垞に成功しおいたす。たずえば、China Mobile、1,000を超えるアプリケヌションに識別トヌクンを提䟛し、登録情報を収集しお個人デヌタを保存する必芁をなくしたす。このようなむニシアチブを州の情報システムず統合するこずで、近い将来、「理想」に近いPDを䜿甚するモデルが䜜成される可胜性がありたす。



All Articles