Евгений Тарелкин («Код Безопасности»): «Осознание необходимости микросегментации приходит через миллиардные потери»

Изображение: Magnific.com
Переход от концепции «доверяй, но проверяй» к принципу «никому не доверяй по умолчанию» диктует новые правила. Когда угроза исходит от легитимного пользователя, ставшего жертвой фишинга, одной лишь внешней защиты недостаточно. Зачем бизнесу дробить свою инфраструктуру и внедрять микросегментацию, какие экономические выгоды это несет и что препятствует массовому внедрению технологии на российском рынке, рассказал руководитель направления защиты виртуализации компании «Код Безопасности» Евгений Тарелкин.

 — Евгений, классическая сетевая сегментация десятилетиями считалась золотым стандартом безопасности. Почему сегодня этого уже недостаточно?

 — Эффективность классического периметра напрямую зависит от архитектуры сети, и в современных распределенных средах он объективно перестает быть единственной линией обороны. Минимальный блок классической сегментации − подсеть или сервер. Как только злоумышленник проникает за внешний контур, например, скомпрометировав компьютер через фишинг, он получает доступ ко всей подсети.

Микросегментация меняет этот масштаб: сегментом может выступать даже одна или две виртуальные машины. Представьте защиту от лесного пожара, когда вместо широких просек мы создаем изоляцию вокруг каждого дерева, то есть, в переводе на «технологический» язык, даже если шифровальщик попал на одну виртуальную машину, он физически не перекинется на соседние.

 

Руководитель направления защиты виртуализации компании «Код Безопасности» Евгений Тарелкин

Руководитель направления защиты виртуализации компании «Код Безопасности» Евгений Тарелкин

Фото: «Код Безопасности»

 

 — Что именно изменило ландшафт угроз и сделало старые методы неэффективными?

 — Во-первых, рост плотности вычислений. Если раньше сто ядер распределялись на пяти физических серверах, то теперь четыреста ядер могут находиться в одном стандартном двухсокетном сервере. Плотность виртуальных машин выросла кратно, а значит, вырос и консолидированный ущерб от одного инцидента. Сегодня компрометация одного узла парализует сотни критических приложений.

Во-вторых, изменился вектор атак. Традиционный защищенный периметр бессилен против внутреннего нарушителя или легитимного пользователя, ставшего жертвой социальной инженерии. Достаточно прислать фишинговое письмо с вредоносным файлом под видом резюме в отдел кадров. Один клик сотрудника – и вредонос захватывает всю инфраструктуру.

 — Микросегментация часто упоминается в связи с концепцией Zero Trust. Действительно одно без другого не существует или это маркетинговые уловки?

 — Микросегментацию можно считать фундаментом Zero Trust. Математически очевидно: чем на большее количество независимых сегментов разбито пространство, тем ниже вероятность того, что локальный инцидент станет катастрофой для всего бизнеса. Изоляция каждой виртуальной машины превращает периметральную защиту в распределенную систему безопасности, где компрометация одной точки не дает злоумышленнику ключей от всей остальной инфраструктуры.

 — Если эффект настолько очевиден, почему рынок внедряет микросегментацию эволюционно, а не революционно? Какие барьеры мешают массовой перестройке?

 — На сегодняшний день существуют три главных препятствия. Первое − отсутствие комплексных решений. Зарубежная компания VMware предлагала экосистему «три в одном»: единую среду виртуализации, встроенный модуль SDN и межсетевой экран от одного вендора. Ни один отечественный производитель пока не предлагает комплексного решения такого же качества, поэтому российская экосистема формируется через альянсы разработчиков. По крайней мере, на данном этапе.

Второе − нехватка компетенций. Исторически VMware NSX был инструментом корпораций, для остальных компаний глубокое сегментирование казалось неоправданным и дорогим. И третье − аппаратные ограничения. Российские производители сетевого оборудования не могут предложить аналоги Cisco из-за отсутствия ASIC-микросхем высокой производительности, поэтому защиту приходится делать программно внутри сервера.

 — Еще есть страх заказчиков, что микросегментация нарушит взаимодействие разных приложений и повлияет на бизнес-процессы.

 — Эти опасения понятны, но они исходят из неверного понимания технологии. Смысл микросегментации не во введении избыточных ограничений, а в изоляции подозрительной активности. Трафик не запрещается, а направляется на инспекцию. Современные отечественные NGFW анализируют даже зашифрованные пакеты. Проблема лишь в пропускной способности: текущие системы обнаружения вторжений часто не справляются с дешифрованием потока данных сразу от ста серверов из-за нехватки мощности процессоров.

 — Бизнес обычно хорошо считает деньги. Есть ли какие-то экономические аргументы, которые убедят внедрять микросегментацию?

 — Главный аргумент − прямая экономия. Решения уровня гипервизора обходятся бизнесу значительно дешевле и внедряются незаметно для текущей инфраструктуры. Программные модули работают «под капотом» сервера, не требуя закупки железных шкафов или перепланирования топологии сети. Такие решения потребляют не более 1-2 % производительности, что абсолютно незаметно даже для высоконагруженных систем. В итоге многомиллионный ущерб от потенциального взлома ограничивается стоимостью восстановления нескольких рабочих станций из бэкапов, превращая глобальную трагедию в рядовую операционную задачу.

 — С чего компаниям стоит начать внедрение, чтобы не совершить типичных ошибок?

 — Главная ошибка обычно состоит в том, что продукты единой инфраструктуры покупают и интегрируют по частям. Сначала виртуализация, потом к ней пытаются «прикрутить» межсетевой экран, который в итоге не может работать с этой конкретной средой, и так далее.

А подход должен быть обратным: сначала идет сбор требований бизнеса, проходит аудит процессов и связанных с ними приложений и оборудования. Затем начинается анализ рынка и выбор подходящих под задачи готовых платформ, где среда виртуализации и межсетевой экран гарантированно работают вместе. Желательно также, чтобы у них были подтвержденные списки интеграций с самыми разными ИТ— и ИБ-продуктами.

 — В последние годы российские разработчики часто выпускают различные релизы о совместимости своих продуктов с решениями других вендоров.

 — Потому что технологические альянсы отечественных разработчиков выигрывают у разрозненных решений за счет гарантированной совместимости. Для заказчика это единая точка ответственности: больше не нужно тратить ресурсы на споры между техподдержками разных вендоров, потому что есть корректно работающий бандл.

 — В технологическом секторе Россия часто на первых порах отстает от мира, а потом резко начинает догонять и даже перегонять отдельные страны. В контексте виртуализации и микросегментации этот сценарий также справедлив?

 — Объективно мировым лидером была и остается американская компания VMware, хотя после приобретения компанией Broadcom и смены лицензионной модели ее доля сократилась с более чем 60 % рынка до менее 30 %. Но Россия, которая начала путь разработки собственных платформ виртуализации еще до 2018 года, на сегодняшний день добилась существенного прогресса. Если сравнивать наши темпы с европейскими странами, мы не просто догнали, а объективно опережаем их примерно на пять лет. Пока Европа осознает критическую зависимость от американских технологий и пытается адаптировать бесплатный Proxmox, российский рынок уже прошел этот этап вынужденного импортозамещения. Драйвером выступает жесткое регулирование: требования к объектам критической информационной инфраструктуры (КИИ) привели к тому, что только за 2025 год доля отечественного ПО в сегменте виртуализации превысила 60 %.

 — Как вы считаете, может ли микросегментация превратиться из нишевого инструмента в стандарт?

 — Если мы говорим про частный бизнес, то здесь микросегментацию все еще воспринимают как навязанную государством ненужную технологию. Но чем чаще компании будут подвергаться успешным атакам, тем скорее они придут к мысли о необходимости внедрения. Например, в середине июня этого года одна из хакерских группировок заявила об успешной атаке на российского производителя стройматериалов – по утверждению хакеров, зашифровано более 3 тыс. серверов, а также свыше 700 виртуальных машин VMware, уничтожено 100 ТБ бэкапов. Этого можно было избежать за счет более дробной инфраструктуры.

Так что микросегментация перестает быть опцией выбора и становится обязательным гигиеническим требованием для выживания в цифровом мире, но полноценное осознание придет через публичные кейсы и финансовые потери. Когда убытки исчисляются миллиардами, это мотивирует гораздо сильнее, чем любые государственные указы, пусть они и строятся на объективной реальности.

 — Большое спасибо за беседу!

Тематики: Интеграция, Безопасность

Ключевые слова: информационная безопасность, виртуализация, Код безопасности