Изучаю темку B2B2G по ФМ :)
Лично для себя, не утверждаю что именно так устроено, возможно всё ровно наоборот.
=
Когда предлагаешь свой софт для условных КИИ, требуется подтверждение соответствия формальной модели политики безопасности, причём платят тут не за сам процесс верификации, а за заключение экспертной организации, которое позволяет получить сертификат ФСТЭК.
То есть продаётся по сути право на вход в госзакупки (в хорошем смысле, формальные гарантии качества): "Мы за 2 недели подготовим документы для вашей формальной модели, чтобы вы получили сертификат с первого раза".
В нишах аэрокосмоса продаётся контракт на отсутствие CVE в критических модулях, и т.п. "Мы докажем, что ваш БПЛА не потеряет управление из-за переполнения буфера, и это одобрит военная приёмка."
Банкам продают например верифицированное микро-ядро безопасности, буквально сотни строк кода, которое отвечает за разграничение доступа. "Мы математически запечатаем вход в ваше мобильное приложение, чтобы клон не мог подделать сессию."
Отдельно хорошо взлетает DevSecOps и т.п.
С улицы туда действительно не подпустят на 100500 километров:)
контракты на сотни миллионов рублей не заключают с ИП-самозванцами.
Большие бюдежеты на кибербез проходят через программы инновационного развития госкорпораций (Газпром, Росатом, РЖД) и ФПИ, они объявляют конкурсы на темы вроде "Разработка методов верификации защищённого ПО". Занимаются этим скорее всего ИСП РАН, Бауманка, МГУ, ИТМО, и никаких ИП (ну может суб-суб-подряд по своим знакомым).
При этом они обычно загружены договорами на годы вперёд, а по 44-ФЗ (минимальная цена) дорогая уникальная математика им незачем.
В оборонке вообще требуется положительное заключение головного НИИ (условный НИИ "Восход"), а верификацией занимается частный подрядчик, у которого есть лицензия ФСТЭК на ТЗКИ и который платит привлечённым экспертам (из своего проверенного круга). Тут никаких сторонних лиц на (суб)-подряд не может быть в принципе, потому что им надо открыть гостайну например.
При том, что ФСТЭК выдаст сертификат только на конкретную программу, установленную на конкретном железе в конкретном окружении.
Собрать комплект документов на 2000 страниц.
Оплатить экспертизу в аккредитованной лаборатории (от 1 млн рублей).
Ждать 6–12 месяцев.
Если поменяешь одну строчку кода, сертификат аннулируется.
Без начального капитала в 10-15 млн рублей даже не начать этот процесс.
А как с этим в европах? И что теперь с этим делать?
(продолжение следует)
Post #2639
572
- 🤔 32
- ✍ 5
- 🤯 5
- ❤ 2
- 🏆 1