Интервью: Cloud Software Platform — новый подход к предоставлению информационной безопасности
Как сократить путь от потребности в информационной безопасности до реально работающего решения и сделать внедрение ИБ-сервисов проще, быстрее и доступнее — рассказывает директор по развитию ООО «Стаффсофт» Владимир Вязьмитин.
Интервью: Cloud Software Platform — новый подход к предоставлению информационной безопасности
Для начала — что такое CSP?
CSP расшифровывается как Cloud Software Platform. Это онлайн-платформа для предоставления клиентам программного обеспечения и связанных с ним сервисов. Она объединяет в едином цифровом контуре работу с подписками, заказами, потреблением программных продуктов, финансовыми операциями, а также их предоставлением и сопровождением.
Если говорить проще, CSP — это единая точка взаимодействия клиента с программным обеспечением на всём его жизненном цикле.
Сегодня классический путь достаточно сложный. Заказчику в конечном итоге нужен не договор, не лицензия и не дистрибутив — ему нужно оперативно развернутое и работающее программное обеспечение и автоматизация бизнес-процессов. Но прежде чем он это получит, зачастую приходится пройти длинную цепочку.
Сначала необходимо определить требования и выбрать продукт, запросить коммерческие условия, провести сравнение предложений, согласовать бюджет и пройти внутреннюю закупочную процедуру. В крупных организациях к этому могут добавляться тендерные процедуры, подготовка технического задания, сбор и рассмотрение предложений, согласование условий с подразделениями информационной безопасности, IT, закупками, финансистами и юридическим блоком.
И это только этап приобретения. Дальше начинается сама цепочка поставки. Между разработчиком программного продукта и конечным заказчиком могут находиться дистрибьютор, партнёр, интегратор и другие участники. Необходимо согласовать договоры и условия поставки, зарегистрировать сделки, оформить заказ, получить лицензии и дистрибутивы, передать лицензии конечному потребителю, определить ответственность за внедрение, найти технических специалистов, разработать документацию, согласовать доступы и окно проведения работ.
После этого продукт ещё необходимо установить, настроить под конкретную инфраструктуру и проверить корректность его работы. Затем отдельно возникают вопросы функциональной настройки, технической поддержки, обновлений, продления лицензий и дальнейшего сопровождения.
В результате между фразами «нам необходимо это средство защиты» и «средство защиты установлено и реально работает» может находиться большое количество организаций, людей, документов, согласований и отдельных процессов. Каждый дополнительный этап — это время, точка передачи ответственности и потенциальная задержка.
Мы хотим объединить этот путь в одном простом сервисе:
выбор решения → бесплатное управляемое тестирование → заказ → удобная модель оплаты → установка → проверка результата → техническая поддержка и сопровождение.
Поэтому CSP — это не просто каталог программ и не просто установщик. Это сервисная платформа, которая связывает коммерческую модель предоставления программного обеспечения с его фактическим использованием у конечного заказчика.
Для авиации CSP может быть особенно полезна за счёт быстрого внедрения и централизованного сопровождения ИБ-решений в распределённой инфраструктуре. Это позволяет сократить путь от потребности в защите до реально работающего решения и при этом сохранить контроль над критическими системами.
На наши вопросы отвечает Владимир Вязьмитин — директор по развитию компании ООО «Стаффсофт».
1. Владимир, какую главную проблему заказчика решает CSP и в каких ситуациях классическая покупка отдельных ИБ-решений уже становится менее эффективной?
Главная задача CSP — сделать информационную безопасность доступнее для бизнеса.
Сегодня существует очевидный дисбаланс: злоумышленнику не нужно проводить тендер, согласовывать бюджет, заключать договор, ждать поставку и затем несколько недель внедрять инструменты атаки. А компания, которая хочет защититься, зачастую вынуждена проходить именно такой длинный путь.
Мы хотим эту дистанцию максимально сократить.
CSP — это единая цифровая платформа программных решений и связанных с ними сервисов. При этом речь не идёт об отмене обязательных закупочных, тендерных, юридических или контрольных процедур. Там, где они необходимы, они должны соблюдаться. Наша задача — убрать лишние ручные действия, сократить технологические разрывы между этапами и связать необходимые процедуры в один управляемый процесс.
Наша задача — объединить продукты, которые могут работать друг с другом, и дать заказчику максимально короткий путь от потребности до реально работающего средства защиты.
В нашей модели клиент выбирает необходимое решение и фактически в один клик запускает весь дальнейший процесс: получает программный продукт, подписку и биллинг, установку, техническую поддержку и дальнейшее сопровождение.
При этом на начальном этапе мы хотим максимально снизить и финансовый, и технологический барьер входа. Поэтому заказчику предлагается на первом этапе бесплатное управляемое тестирование.
Это важное отличие. Мы не просто говорим: «Вот пробная версия, скачайте и попробуйте самостоятельно». Мы хотим помочь заказчику установить продукт в его инфраструктуре, пройти тестирование, увидеть реальный результат и только после этого принять решение о дальнейшем использовании.
Именно здесь классическая модель приобретения отдельных ИБ-решений начинает проигрывать по эффективности. Проблема не в самих продуктах — на рынке есть много сильных решений. Проблема в количестве действий между решением компании защититься и моментом, когда эта защита действительно начинает работать.
Если современные угрозы доступны быстро, то и современная информационная безопасность должна быть доступна заказчику так же быстро.
2. Если объяснить руководителю компании без технических терминов про CSP: что именно получает заказчик и за счёт чего модель позволяет упростить эксплуатацию системы управления информационной безопасностью?
Если совсем просто, заказчик получает информационную безопасность как понятный и управляемый сервис.
Сегодня приобретение средства ИБ — это не только выбор продукта. Нужно обосновать и согласовать бюджет, разобраться с лицензированием, получить дистрибутив, организовать установку, а затем отдельно решать вопросы технической поддержки.
В CSP мы хотим объединить весь этот путь в одной цифровой платформе: выбор решения, бесплатное управляемое тестирование, заказ, биллинг, установка, контроль результата и техническая поддержка.
Причём биллинг позволяет сделать более гибкой саму модель приобретения программного обеспечения. Заказчику не обязательно сразу оплачивать всю стоимость продукта на длительный период. В зависимости от конкретного продукта и предложения вендора по лицензионной политике можно настроить удобный формат приобретения — например, использовать программное обеспечение по подписке и оплачивать его как услугу.
Это особенно важно для малого и среднего бизнеса. Компания может начать с необходимого ей объёма защиты без большой единовременной финансовой нагрузки, а затем масштабировать использование по мере необходимости.
Вторая важная составляющая — управляемое тестирование. Клиент может сначала проверить решение в своей инфраструктуре, понять, действительно ли оно решает его задачу, и только после этого переходить к коммерческому использованию.
Для руководителя в итоге всё становится гораздо понятнее. Ему не нужно отдельно управлять коммерческой и технической стороной каждого продукта. Он получает единое окно:
выбрал защиту → бесплатно протестировал → подобрал удобную модель оплаты → подключил → получил работающий результат → дальше сопровождает решение через сервис.
Таким образом, CSP делает доступнее сразу две стороны информационной безопасности — технологическую и финансовую. Мы этим решением не повышаем уровень защиты единомоментно, но вместе с тем снижаем сложность её получения и повышаем эффективность её сопровождения.
3. Насколько гибко CSP можно адаптировать под инфраструктуру конкретного заказчика: например, если часть систем находится локально, часть — в облаке, а сама инфраструктура распределена между несколькими площадками?
Именно для таких инфраструктур CSP и должна быть особенно полезна.
Наша задача — не заставлять заказчика перестраивать инфраструктуру под систему информационной безопасности, а адаптировать сервисный контур под существующую инфраструктуру заказчика.
Сегодня у компаний редко бывает полностью однородная среда. Есть центральный офис, филиалы, удалённые рабочие места, несколько территориально распределённых площадок. Часть систем может находиться внутри собственного периметра, часть — в облаке.
Поэтому мы не хотим строить CSP вокруг единственного жёсткого сценария. Уже на уровне установки мы предусматриваем разные варианты, а в дальнейшем эта модель должна становиться ещё более гибкой: CSP сможет учитывать особенности конкретной инфраструктуры и подбирать соответствующий сценарий развёртывания и сопровождения для разных сред и площадок.
При этом для самого клиента интерфейс должен оставаться единым.
Неважно, находится у него десять компьютеров в одном офисе или распределённая инфраструктура на нескольких площадках: заказчик должен понимать, что подключено, что установлено, что работает, где возникла проблема и что необходимо сделать дальше.
То есть за CSP может находиться достаточно сложная техническая инфраструктура, но мы не хотим перекладывать эту сложность на клиента.
Для нас гибкость — это не просто возможность установить программу несколькими способами. Это возможность предоставить заказчику единый сервис управления программными решениями поверх локальной, облачной или распределённой инфраструктуры.
Разумеется, конкретные схемы интеграции и развёртывания должны подтверждаться применительно к инфраструктуре и требованиям конкретного заказчика. Универсального технического сценария, одинакового для всех компаний, здесь быть не должно.
4. Один из главных вопросов для ИБ — контроль и безопасность самой платформы. Как в CSP организованы разграничение доступа, защита учётных данных и контроль действий администраторов?
Для платформы, через которую заказчик получает средства информационной безопасности и сервисы их установки и сопровождения, безопасность самой платформы является базовым требованием, а не дополнительной функцией.
В основе заложено несколько принципов реализации платформы в инфраструктуре заказчика.
Разделение ролей и полномочий
Клиент, администратор заказчика, специалист технической поддержки и оператор платформы выполняют разные задачи. Наличие доступа к CSP не должно автоматически означать наличие административных полномочий на все операции.
Минимально необходимые права
Если платформе необходимо выполнить установку или другую операцию в инфраструктуре заказчика, это не должно означать предоставление постоянного неограниченного административного доступа.
Каждый участник должен получать только те возможности, которые необходимы ему для выполнения конкретной задачи.
Отдельное внимание мы уделяем работе с учётными данными. Наша архитектурная логика заключается в том, что пароли и другие чувствительные данные не должны бесконтрольно передаваться между компонентами или становиться доступными пользователям и сервисам, которым они не нужны.
Контролируемость и аудит действий
Для значимых операций должна сохраняться возможность понять: кто инициировал действие, что именно выполнялось и каким оказался результат.
Для нас здесь существует принципиальная граница: автоматизация не должна превращаться в потерю заказчиком контроля над собственной инфраструктурой.
Чем больше операций CSP сможет выполнять автоматически, тем важнее становятся разграничение полномочий, журналирование и возможность участия человека в критических действиях.
В конечном счёте мы хотим получить очень понятную модель: CSP берёт на себя рутинную техническую работу, но контроль над доступом, полномочиями и критическими решениями остаётся у человека.
5. Как вы видите развитие CSP в ближайшие годы: какие новые сценарии, автоматизация или использование ИИ могут появиться в платформе и что это даст заказчикам на практике?
Я думаю, следующий большой этап развития CSP — переход от единой платформы предоставления программного обеспечения к интеллектуальной сервисной среде управления жизненным циклом продуктов.
Дальнейшая автоматизация
Мы хотим максимально сократить количество рутинных операций: от выбора и тестирования продукта до его установки, проверки, обновления и сопровождения.
В идеале заказчик должен формулировать задачу, а платформа — помогать подобрать подходящий сценарий и провести его до подтверждённого результата.
Интеграция разных ИБ-решений
Мы хотим, чтобы CSP постепенно становилась не просто каталогом отдельных продуктов, а средой, в которой проверенные решения разных производителей и разных классов могут работать в едином сервисном контуре.
Заказчику в таком случае не придётся самостоятельно собирать сложный «конструктор» из отдельных продуктов, интеграторов и подрядчиков.
Искусственный интеллект
Но для нас ИИ — не самоцель. Мы не хотим добавлять его в платформу только потому, что сегодня это популярная технология. У него должна быть конкретная практическая польза.
Например, система обнаруживает проблему при установке. Вместо технического кода ошибки пользователь должен получить понятное объяснение: что произошло, почему это произошло и что рекомендуется сделать дальше.
Следующий уровень — анализ инфраструктуры и накопленного опыта. ИИ сможет помогать выбирать подходящие продукты и сценарии, автоматизировать разворачивание и распространение продуктов в инфраструктуре, анализировать диагностические данные, находить проблемы и предлагать способы их устранения.
Особенно интересна возможность обучения на повторяющихся операциях. Если специалисты много раз решают похожую задачу, этот опыт можно превращать в проверяемый сценарий и затем использовать для автоматизации аналогичных процессов у других заказчиков.
В перспективе клиент сможет приходить в CSP не обязательно с названием конкретного продукта, а со своей задачей: например, «мне необходимо защитить рабочие места», «контролировать определённый класс рисков» или «усилить защиту распределённой инфраструктуры».
А платформа поможет подобрать необходимый набор решений, протестировать его, развернуть и сопровождать.
При этом для нас принципиально важно сохранить человека в контуре критических решений. ИИ должен снизить нагрузку путём автоматизации рутинных и повторяемых действий, помогать специалисту, но не превращаться в бесконтрольного администратора инфраструктуры.
В конечном счёте мы хотим приблизить информационную безопасность к той модели цифровых сервисов, к которой бизнес уже привык в других областях: понятно, быстро, с бесплатным тестированием, удобной моделью оплаты, автоматизированным развёртыванием и дальнейшим сопровождением.
И если сформулировать нашу цель совсем коротко: мы хотим сделать качественную информационную безопасность доступнее — и технологически, и организационно, и финансово.

