Сергей Полунин
руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»
КОГДА СХОДЯТСЯ ЗВЕЗДЫ
Как кибербезопасность убьет все, чем мы пользуемся
Когда я еще учился в университете на курсе по специальности «кибербезопасность», среди студентов ходила выдуманная (я очень надеюсь!) история про хакера и общественную столовую. В ней хакер обнаруживает, что в солонку и перечницу любой желающий может насыпать что угодно, а руководство столовой ничего с этим не делает. Хакер сообщает о находке директору столовой, но не встретив понимания, насыпает в солонку яд, чем вызывает массовое отравление.
После этого в течение 200 дней он пытается заставить директора что-то с этим сделать, и дело оборачивается судебными разбирательствами, безумными идеями, и в итоге соль можно получить только у официанта, предъявив паспорт и получив специальный восьмизначный одноразовый код к солонке.
История, увы, оказалась пророческой: в ближайшее время кибербезопасность может добить остатки удобства использования привычных сервисов. И дело тут не только в регуляции. Кажется, что мы идем не к безопасному, а неудобному Интернету. Такому, в котором антифрод запрещает вам перевести деньги папе, KYC требует, чтобы вы в течение 20 минут вертели головой под камерой, а VPN станет уделом компаний, получивших соответствующую лицензию и не забывающих ее продлевать. Доступ к фото вашей кошки в облаке может стать похож на доступ к хранилищу ЦРУ из фильма «Миссия невыполнима», а чтобы поделиться ими с друзьями, придется брать у них видеосогласие, причем анализ этого видео на предмет дипфейков будет занимать пару дней.
Ну, вы же знаете, цены на оперативную память растут, поэтому ЦОДы экономят, и каждый токен теперь стоит слишком дорого, чтобы поделиться фотографией любимой кошки прямо сейчас. А итог такого Интернета будет закономерным: люди массово начнут использовать сервисы, которые по разным причинам игнорируют мнение регуляторов. Появится целый рынок теневых ИТ, где все работает «как раньше», а все риски пользователи готовы взять на себя, лишь бы не вводить в пятнадцатый раз пароль, состоящий из букв, цифр, спецсимволов, скандинавских рун и фрагментов спирали ДНК, а затем дополнительно подтверждать свою личность с помощью QR-кода, распечатанного на бересте.
И в этом есть главный парадокс ситуации, который многие не понимают: чем больше мы защищаем пользователя от его собственных действий, тем сильнее толкаем его в небезопасное поведение.
Мы тут не одиноки: специалисты ведущих банков РФ объединились с Центробанком и регуляторами и общими усилиями превратили современный российский онлайн-банкинг в глобальную антифрод-систему, всемогущую, но неудобную. Банковские приложения показывают веселые истории, устраивают конкурсы, предлагают оформить кредит, но выяснить, почему не дошел платеж и почему твой счет заблокировали, зачастую не получается. Вам это ничего не напоминает?
В области кибербезопасности мы всего за несколько лет ушли от схемы, где безопасность была невидимой. Вспомните, как это было: ввел логин, ввел пароль, вошел. Все. Сегодня для входа нужны SMS, пуш, приложить палец и уточнить геолокацию. Если что-то из этого не совпадет с данным предыдущего входа, то ваш аккаунт заблокируют за подозрительную активность. Стало ли от этого в Интернете безопаснее? Статистика по киберпреступлениям говорит сама за себя: нет, не стало.
А все потому, что современная защита — это не защита в обычном смысле, а фактически контроль поведения. Вам как бы постоянно объясняют, что можно, а что нет. Причем это напоминает не диалог, а команды старшего по званию.
И пользователи начинают отвечать: отключают двухфакторную аутентификацию, используют один и тот же пароль везде, где это возможно, пишут коды на бумажках и не пропускают галочку «запомнить устройство навсегда». Пользователь в этом смысле не слабое звено, а система оптимизации этого трения между мирами. Когда становится совсем неудобно, возникает параллельный мир. В параллельном мире будут прокси-боты, общие аккаунты с друзьями и коллегами, левые VPN, сервисы KYC через помощников. Сначала это будет экзотикой, про которую шепчутся в приватных чатах, а потом это станет нормой. А уж когда безопасность начнет наказывать легальных пользователей — теневые ИТ станут предпочтением. Поинтересуйтесь на досуге, что делали ваши дети, чтобы вернуться в игру Roblox в прошлом году. Как можно было вернуть подключение, подтвердить свой возраст и даже положить робуксы на счет. А это просто детская игра.
Но вернемся к нашему любимому — подозрению пользователя во всех смертных грехах. Для современной антифрод-системы риск — это буквально все. Новый город, новый девайс, новая активность, новая сим-карта: а это современная жизнь. Норма становится подозрительной. А спонтанность так вообще преступление. На одном мероприятии уже грустно пошутили, что главный объект Zero Trust’a — это легитимный пользователь.

Для интереса можно послушать не только пользователей, но и разработчиков. Усталость от безопасности есть и там. Сам бизнес начинает ориентироваться не на клиента, а на антифрод и регулятора. Если завтра регулятор решит, что проверка возраста должна происходить лично в региональном офисе РКН, то разработчики так и сделают. Спорим? Я утрирую, но продукты становятся заложниками систем защиты.
Будущее такого подхода — бесконечные проверки, подтверждения, повторные аутентификации и нулевое доверие ко всему и ко всем. Системы будут заточены на нормальность, где пользователи в одно и то же время делают одни и те же действия. А страдать будут путешественники, крупный бизнес, кто угодно с VPN, а также просто люди с несколькими устройствами и разными операционными системами.
Интернет вообще станет местом, где есть условно белый Интернет, серый, доверенные устройства, подтвержденные личности. Однажды вы зайдете на любимый сайт, и там будет написано, что «мы успешно проверили вашу личность, но доступа не будет, слишком вы подозрительный, давайте потом как-нибудь». И люди начнут голосовать рублем. Только покупать они будут не самое безопасное, а такое, что ничего не спрашивает по пять раз, не блокирует и не отваливается, когда я покидаю границы города. Победит в этой гонке тот вендор, который предложит решение, дающее безопасность без ощущения безопасности. Звучит парадоксально, но тем не менее.

Параллельно с этим возникнет рынок цифровых посредников. Он уже существует, просто несколько хаотично. Уже сегодня есть люди, которые оформят вам карту, сделают кошелек, пройдут KYC, настроят доступ куда нужно: потому что инфраструктура слишком сложна, чтобы каждый в нее вникал. И если раньше проблема теневых ИТ была проблемой компаний, то завтра у каждого будет лишний VPN, запасной мессенджер, второй аккаунт и обходной маршрут.
Так мы не придем к безопасному Интернету. Мы придем к Интернету, который сложно использовать, в котором легко искать дыры и невозможно никого ни от чего защитить. Безопасность проиграет не хакерам, а человеческой природе. Это обычный пользователь будет думать как хакер, чтобы получить то, что просто работало еще 10 лет назад.

Что делать нам? Идти против трендов, конечно. Для начала перестать измерять безопасность количеством проверок, блокировок и запретов. Затем было бы неплохо начать считать «стоимость» безопасности. Мы же считаем задержки и время восстановления системы. А тут можно оценить в числах время, раздражение, потерю доверия и уход в тень. Вообще UX должен стать частью ИБ. Потому что сейчас это буквально враги. ИБ-командам придется не только обучать разработчиков писать чистый и безопасный код, но и объяснять UX-специалистам, для чего это все нужно.
И самый главный разворот — перестать считать пользователя идиотом. Наш пользователь не глупый и не ленивый. Он оптимизирует свою жизнь, которую не хочет тратить на бесконечный ввод одинаковых сложных паролей. И если он выключил все эти галочки в панели безопасности, то, возможно, проблема вообще не в нем.
Это все с точки зрения технопессимизма. Но разворот может быть и другим. Во-первых, люди начнут понимать технологии. Интернет и все, что с ним связано, долгое время были фактически магией — нажал на кнопку, и оно как-то работает, а не работает — ну, видимо, день такой, надо SMS от МЧС проверить. Но в ситуации, когда аккаунты блокируются, сервисы ломаются, а антифрод не дает купить шаверму, люди начнут задаваться вопросом: а где, собственно, мои данные? А кто контролирует к ним доступ? И как это все работает? Цифровая грамотность вполне может перестать быть хобби айтишников и станет неотъемлемой частью жизни современного гражданина.
Отсюда вытекает второе следствие — интерес к цифровой автономности. У людей будут свои NAS для фильмов и музыки, свои серверы для совместных игр, свои хостинги для размещения интернет-ресурсов. На этом фоне возникнет уже совсем новая инженерная эстетика. Ну и, наконец, третье — на фоне гигантских платформ люди начнут ценить маленькие программные продукты и небольшие сервисы, где действуют понятные правила, имеется живая техническая поддержка, а сама безопасность имеет человеческое лицо. Рынок просто заставят думать о психологии людей и делать безопасность прозрачнее, потому что, если системой невозможно пользоваться, она проиграет.
В любом случае нам уже сейчас нужно научиться делать «тихую» безопасность, которая просто работает, не отвлекает и не заставляет человека страдать. Самая опасная уязвимость будущего — момент, когда пользователь окончательно решит, что официальные правила слишком неудобны, чтобы им следовать. Люди уже как-то раз построили еще один Интернет поверх официального и сделают это еще раз.