Зададимся вопросом: действительно ли российская криптография обречена развиваться и появляться в обсуждениях только подобно нелюбимому родственнику, которого приглашают в гости по необходимости и тихо надеются, что смогут быстро и без конфликтов от него отделаться? Может ли — а главное, должна ли — эта ситуация меняться в ближайшие пять или десять лет?
Начнем с очевидного любому владельцу информационной системы: никто не станет желать расходов на обновление криптографических средств, узнавая об обновлении набора эллиптических кривых или об усилении механизмов безопасного хранения ключей, — все усовершенствования криптографических механизмов и их реализаций интересуют конечных заказчиков в рамках слов, написанных в сертификате или выписке из заключения ФСБ России, а главное — соответствия этих формулировок тем или иным положениям нормативной базы или согласованных системных проектов. Плохо ли это? Отнюдь.
Глубокое погружение в свойства криптографических алгоритмов и протоколов невозможно и не нужно производить тем, кто нацелен на создание удобных, надежных и шустро работающих систем и приложений. Криптографические дебри требуют мышления, склонного видеть каждую информационную систему через призму математической модели нарушителя, а значит, видеть в первую очередь не преимущества и удобство, которые эта система может дать, а риски и угрозы обрабатываемых в ней данных, неминуемо стремясь обезопасить ее ценой ограничения функционала, замедления, усложнения пользовательского пути и удорожания.
Баланс между возможностью развития и сохранением безопасности может достигаться только в результате поиска компромиссов между разработчиком информационной системы (нацеленным на удобство) и теми, кто старается ее уберечь от уязвимостей, — и эта роль неминуемо связана с регуляторами, накладывающими ограничения и совершенствующими нормативную базу исходя из осознания угроз.