Автор: Алексей Хмыров, руководитель отдела по развитию бизнеса АО “ЭЛВИС-ПЛЮС”
Переход на отечественные решения в области защиты информации стал фактически неизбежен после ввода санкционных ограничений, повлекших уход с российского рынка иностранных производителей СЗИ. Прекращение технической поддержки иностранных средств, утрата сертификатов ФСТЭК России, отсутствие возможности получения актуальных обновлений приводят к снижению безопасности и эффективности системы защиты, в составе которой применяются иностранные решения. Аналогичная ситуация складывается и с импортозамещением систем промышленной автоматизации и ИТ-решений.
Но основным драйвером, безусловно, стало правовое регулирование в части обеспечения технологической независимости.
В конце марта 2022 г. вышел Указ Президента Российской Федерации № 166. Вспомним основные его положения.
В начале мая 2022 г. выходит Указ Президента Российской Федерации № 250, согласно которому с 1 января 2025 г. субъектам КИИ, системообразующим предприятиям, госорганам, госкорпорациям, стратегические предприятиям запрещается использовать СЗИ, произведенные в недружественных государствах либо организациями под их юрисдикцией, прямо или косвенно подконтрольными им либо аффилированными с ними.
В середине ноября 2023 г. вступает в силу Постановление Правительства PФ № 1912, согласно которому в срок с 1 сентября 2024 г. по 1 января 2030 г. всем субъектам КИИ необходимо перейти на использование доверенных ПАК на ЗОКИИ. ПАК признается доверенным, если сведения о нем содержатся в едином реестре российской радиоэлектронной продукции [1], ПАК и ПО в составе ПАК имеют сертификаты ФСТЭК России и (или) ФСБ России (для средств защиты информации) [2], ПО в составе ПАК размещено в едином реестре российских программ для электронных вычислительных машин и баз данных или в едином реестре программ для ЭВМ и баз данных государств, которые являются участниками Евразийского экономического союза [3].
В качестве еще одного драйвера импортозамещения и использования доверенных ПАК стоит отметить приказ ФСТЭК России от 20.02.2020 № 35 к приказу № 239, п. 29.3, который предъявляет требования к безопасной разработке прикладного ПО. Он вступил в действие 01.01.2023 и, по сути, не дожидаясь 2030 г. уже косвенно запрещает использование иностранного ПО.
Проект, о котором хочу рассказать, касается импортозамещения технических решений, используемых при построении системы защиты информации значимых объектов КИИ. Его цель – реализация требований по импортозамещению. Перед нашей командой были поставлены следующие задачи.
Анализ проектной документации показал наличие большого количества иностранных решений от таких производителей, как Cisco, HP, Check Point, Schneider Electric, MOXA и др. Больше всего позиций в части сетевого оборудования занимали коммутаторы Cisco различных моделей, система управления Cisco ISE, промышленные медиаконвертеры MOXA, SFP-модули, межсетевые экраны.
Сложность подбора аналогов заключалась в следующем:
Анализ рынка телекоммуникационного оборудования показал, что российских производителей не так уж и мало, но только двое готовы попытаться полностью заменить весь парк устройств. При этом удивило, что у крупного вендора при достаточно большой номенклатуре различных устройств отсутствуют свои медиаконвертеры и сильно ограничен выбор индустриальных коммутаторов. А производители с более скромными линейками телекоммуникационного оборудования смогли предложить неплохой выбор индустриальных моделей и медиаконвертеров.
В процессе реализации проекта мы пришли к следующим заключениям.
Чтобы не жертвовать качеством и надежностью выбираемых средств, мы решили применить следующую логику выбора.
Эти два допущения позволили нам выбрать средства и приступить к лабораторным испытаниям, целями которых были:
Все выбранные решения успешно прошли испытания.
Было принято решение: для телекоммуникационного оборудования рассматривать мультивендорные сборки, обязательно тестировать решения, проводить испытания на единой инфраструктуре в одинаковых условиях, проверять заявленный функционал и совместимость СЗИ с другими программными и аппаратными средствами. Таким образом мы смогли выбрать наиболее оптимальные средства для:
Конечно, применение продукции от одного производителя с точки зрения обслуживания и управления удобнее, но как показал наш опыт, на базе решений одного вендора мы не сможем заменить всю номенклатуру, вдобавок потеряем в надежности и эффективности. Применение мультивендорных решений позволяют минимизировать риски зависимости от единого поставщика, в том числе с точки зрения сроков поставки.
После вступления в силу ПП-1912 усложнился выбор программно-аппаратных комплексов для применения на значимых объектах КИИ, затруднился процесс обоснования применения решений, не входящих в единый реестр российской радиоэлектронной и не имеющих соответствующих сертификатов ФСТЭК России и (или) ФСБ России, – требуется доказательно показать отсутствие российских аналогов. В табл. 1 приведено общее видение проблематики выполнения требований ПП-1912 и путей их решения.