Открыть сервис

Росс Андерсон

Росс Андерсон (англ. Ross Anderson; 15 сентября 1956, Лондон — 28 марта 2024, Кембридж) — британский учёный в области компьютерной безопасности и криптографии, профессор Кембриджского университета. Известен как один из основоположников инженерной психологии безопасности (security engineering), автор фундаментального труда «Security Engineering: A Guide to Building Dependable Distributed Systems», а также как пионер в области анализа уязвимостей банковских систем, протоколов аутентификации и систем управления цифровыми правами (DRM). Андерсон внёс значительный вклад в развитие криптографии, включая разработку алгоритмов шифрования и методов анализа безопасности.

Биография

Ранние годы и образование

Росс Андерсон родился в Лондоне в 1956 году. В 1978 году получил степень бакалавра по математике и компьютерным наукам в Кембриджском университете (Колледж Тринити). В 1980-х годах работал в промышленности, занимаясь разработкой программного обеспечения, в том числе в области систем управления базами данных. В 1992 году вернулся в академическую среду, защитив докторскую диссертацию (PhD) в Кембриджском университете по теме «Устойчивость к ошибкам в распределённых системах».

Академическая карьера

С 1992 года Андерсон работал на факультете компьютерных наук Кембриджского университета (Computer Laboratory). В 2000 году стал профессором. В 2002 году основал исследовательскую группу по безопасности (Security Group), которая стала одной из ведущих в мире в области компьютерной безопасности. Являлся членом Королевского общества (FRS) с 2019 года, а также членом Королевской инженерной академии (FREng) с 2018 года.

Андерсон активно участвовал в общественной деятельности, выступая за открытость научных исследований, против чрезмерного регулирования криптографии и за защиту прав потребителей в цифровой среде. Он был одним из основателей организации «Фонд электронных рубежей» (Electronic Frontier Foundation, EFF) в Великобритании.

Смерть

Росс Андерсон скончался 28 марта 2024 года в Кембридже в возрасте 67 лет после продолжительной болезни. Его смерть была отмечена многочисленными некрологами в научных и технологических изданиях, подчёркивающими его вклад в безопасность информационных систем.

Научные достижения

Инженерная психология безопасности

Андерсон является автором концепции «инженерной психологии безопасности» (security engineering), которая рассматривает безопасность как системную проблему, включающую не только технические, но и человеческие, организационные и экономические аспекты. Его книга «Security Engineering: A Guide to Building Dependable Distributed Systems» (первое издание — 2001, второе — 2008) стала стандартным учебником в этой области и переведена на несколько языков.

Криптография

В области криптографии Андерсон разработал несколько алгоритмов и протоколов:

  • Алгоритм шифрования Serpent — один из пяти финалистов конкурса AES (Advanced Encryption Standard) в 1999 году. Serpent был разработан в соавторстве с Эли Бихамом и Ларсом Кнудсеном и отличается высокой степенью безопасности, хотя и уступает победителю AES (Rijndael) по скорости.
  • Протоколы аутентификации — Андерсон внёс вклад в анализ и улучшение протоколов аутентификации, включая протокол Needham-Schroeder и протоколы на основе смарт-карт.
  • Криптоанализ — совместно с другими исследователями провёл анализ уязвимостей ряда криптографических систем, включая алгоритмы шифрования в банкоматах и системах мобильной связи.

Анализ банковских систем

Одной из наиболее известных работ Андерсона стал анализ уязвимостей банковских систем, в частности, банкоматов (ATM) и систем электронных платежей. В 1990-х годах он показал, что многие протоколы аутентификации в банкоматах, использующие алгоритм DES, подвержены атакам, что привело к модернизации систем безопасности в Великобритании и других странах.

Системы управления цифровыми правами (DRM)

Андерсон был одним из самых последовательных критиков систем DRM (Digital Rights Management), утверждая, что они неэффективны для защиты авторских прав и наносят вред потребителям. В 2003 году он опубликовал статью «The Economics of Digital Rights Management», в которой показал, что DRM-системы часто создают ложное чувство безопасности и могут быть легко обойдены.

Экономика безопасности

Андерсон внёс вклад в экономику безопасности, исследуя, как экономические стимулы влияют на уровень защищённости систем. Он показал, что многие проблемы безопасности возникают из-за несовпадения стимулов: разработчики программного обеспечения не несут ответственности за уязвимости, а пользователи не имеют достаточных стимулов для защиты своих данных.

Общественная деятельность

Криптография и свобода информации

Андерсон выступал за свободу криптографических исследований и против ограничений на экспорт криптографического ПО. Он был одним из организаторов кампании против британского законопроекта «Regulation of Investigatory Powers Act» (RIPA) 2000 года, который требовал от компаний предоставлять доступ к зашифрованным данным по запросу властей.

Защита прав потребителей

В 2010-х годах Андерсон активно участвовал в обсуждении проблем безопасности «интернета вещей» (IoT). Он критиковал производителей устройств за недостаточное внимание к безопасности и призывал к введению обязательных стандартов.

Научная этика

Андерсон был сторонником открытого доступа к научным публикациям и выступал против коммерциализации академических исследований. Он основал несколько инициатив по публикации материалов в открытом доступе.

Награды и признание

  • Премия имени Дональда Кнута (2015) — за вклад в развитие информатики.
  • Член Королевского общества (FRS, 2019).
  • Член Королевской инженерной академии (FREng, 2018).
  • Премия за лучшую статью на конференциях IEEE S&P и ACM CCS.
  • В 2022 году включён в список «100 самых влиятельных людей в области компьютерной безопасности» по версии журнала «SC Magazine».

Критика

Работы Андерсона, особенно в области DRM и экономики безопасности, вызывали критику со стороны представителей индустрии развлечений и некоторых производителей ПО, которые обвиняли его в излишнем скептицизме по отношению к технологиям защиты авторских прав. Однако в академической среде его подход считается общепризнанным.

Основные публикации

  • Anderson, R. (2001). Security Engineering: A Guide to Building Dependable Distributed Systems. Wiley. (2nd ed. 2008).
  • Anderson, R., Biham, E., & Knudsen, L. (1998). «Serpent: A Proposal for the Advanced Encryption Standard».
  • Anderson, R. (2003). «The Economics of Digital Rights Management».
  • Anderson, R. (2008). «Why Information Security is Hard — An Economic Perspective».

Источники

  • Некролог в The Guardian, 2024.
  • Профиль на сайте Кембриджского университета (Computer Laboratory).
  • Биография на сайте Королевского общества.
  • Статья «Ross Anderson: The Man Who Made Security Engineering a Science» в журнале IEEE Spectrum, 2024.
  • «Security Engineering» (2nd ed.), Wiley, 2008.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →