Журнал "Information Security/ Информационная безопасность" #3, 2026
ный разговор стал естествен- ным способом совместного раз- вития отрасли. За эти годы я заметила еще одну закономерность. Почти каждая практика, которая сего- дня воспринимается как есте- ственная часть системы, когда- то была новой идеей. Какими бы разными ни были эти инициативы, почти все они проходят один и тот же путь. 1. Сначала идея становится предметом профессионального обсуждения. 2. Затем идея проходит прак- тическую апробацию на одном или нескольких вендорах. 3. Если найденное решение подтверждает свою эффектив- ность, его начинают использо- вать другие участники рынка. 4. Постепенно решение ста- новится устойчивой отраслевой практикой, а накопленный опыт помогает развивать существую- щие механизмы регулирования и формировать новые подхо- ды. Именно такой путь прошел целый ряд инициатив, обсуж- давшихся на Certification Day. Одной из первых стала прак- тика открытого обсуждения результатов независимых ауди- тов внедрения безопасной раз- работки. В отрасли стало нор- мальным говорить не только о достигнутом уровне зрелости, но и о вопросах, которые еще предстоит решить. Следующим примером стала модель самостоятельной сер- тификации продуктов силами самого разработчика. Практи- чески это привело к созданию центра сертификации в "Лабо- ратории Касперского" и после- дующей апробации модели дру- гими российскими разработчи- ками. Еще одним примером стала практика электронной поставки сертифицированных продуктов. Она изменила модель сопро- вождения сертифицированных решений: при обновлении сер- тифицированной версии в рам- ках действующего сертификата пользователю больше не тре- буется повторно приобретать медиапак или выводить инфор- мационную систему из аттесто- ванного состояния. Особенно важным этот механизм стал на фоне роста количества уязви- мостей в сторонних библиоте- ках, когда оперативное обнов- ление становится необходимым условием обеспечения безопас- ности. По похожему пути развива- лась апробация первой редак- ции Методики выявления уязвимостей и недеклариро- ванных возможностей. Прак- тическая работа позволила подтвердить ее применимость в реальных сертификационных испытаниях. Аналогичным образом строи- лась работа и над совершен- ствованием "Требований дове- рия". Профессиональное обсуж- дение практики их применения в рабочей группе вендоров поз- волило сформировать предло- жения, которые были представ- лены регулятору и учтены при дальнейшем развитии докумен- та. Такой же путь прошла и новая редакция ГОСТ Р 56939– 2024 "Защита информации. Разработка безопасного про- граммного обеспечения", под- готовленная рабочей группой с участием представителей отрасли. Сегодня аналогичный путь проходит сертификация процес- сов безопасной разработки. Первый сертификат на про- цессы безопасной разработки, полученный "Лабораторией Кас- перского", стал важным этапом для всей отрасли. К середине 2026 г. такие сертификаты уже стали новой рыночной практи- кой. При этом, на мой взгляд, глав- ный вопрос уже заключается не в количестве выданных сер- тификатов – гораздо важнее сохранить их содержательную ценность. Сертификат должен быть не маркетинговой наклей- кой и не формальным подтвер- ждением соответствия, а дока- зательством зрелости процес- сов разработки, которым дей- ствительно можно доверять. Оглядываясь назад, я все чаще думаю о том, что главная ценность Certification Day заклю- чается в формировании куль- туры профессионального взаи- модействия. Она становится основой доверия, без которого невозможно устойчивое разви- тие системы информационной безопасности. Самым сложным оказалось создание профессиональной среды, в которой люди начи- нают доверять друг другу настолько, чтобы вместе искать решения общей задачи. В такие моменты конкуренция переста- ет мешать развитию отрасли, а накопленный опыт становится общим ресурсом для ее движе- ния вперед. l • 17 СОБЫТИЯ www.itsec.ru Ваше мнение и вопросы присылайте по адресу is@groteck.ru Фото: Николай Каширин Фото: Николай Каширин Фото: Николай Каширин Фото: Николай Каширин
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw