«Ростелеком» представил для корпоративных заказчиков сервис шифрования каналов связи «ГОСТ VPN»

«Ростелеком» представил операторам связи РФ, операторам ПД и госкомпаниям сервис шифрования каналов под названием «ГОСТ VPN» для построения и эксплуатации защищённых сетей. Решение «ГОСТ VPN» позволяет организовать защищённое взаимодействие между географически распределёнными объектами в любых регионах страны, а его реализация выполнена согласно требованиям российского законодательства по защите данных.
Разработчик сервиса «ГОСТ VPN» — российская компания «Ростелеком-Солар», которая входит в кластер информационной безопасности группы ПАО «Ростелеком». В июне «Ростелеком-Солар» сообщила, что инвестирует до 2025 года 22 млрд рублей в ИБ-стартапы и компании в сфере кибербезопасности, а также в собственные разработки и проекты.
По данным разработчиков, сервис шифрования каналов связи «ГОСТ VPN» обеспечивает конфиденциальность и целостность данных при их передаче по открытым каналам связи. Для этого используются сертифицированные ФСБ РФ средства криптографической защиты информации (СКЗИ) по третьему классу (КСЗ), что гарантирует высокий уровень защиты и позволяет организациям соблюдать требования федеральных законов о персональных данных (№ 152-ФЗ) и о безопасности критической информационной инфраструктуры (№ 187-ФЗ).
«Сервис «ГОСТ VPN» позволяет пополнить продуктовую линейку самих операторов связи. Теперь они могут предлагать сервис для построения и эксплуатации защищённых сетей собственным заказчикам, например государственным органам, операторам персональных данных, предприятиям электроэнергетики, компаниям финансовой отрасли или медицины. Преимуществами сервиса являются снижение расходов на средства СКЗИ, оптимизация штата службы информационной безопасности компании, при этом ответственность за выполнение требований регуляторов «Ростелеком» берёт на себя», — пояснили СМИ в компании.
Представитель «Ростелекома» пояснил СМИ, что компания предоставляет «ГОСТ VPN» по сервисной модели, которая гарантирует минимальные стартовые затраты заказчика, регулярные управляемые и прозрачные платежи, а также отсутствие затрат на аппаратную и программную часть СКЗИ». В рамках реализации сервиса есть две модели его развёртывания у заказчиков. Это классическая интеграция и сервисная модель по подписке без инсталляционного платежа.

Схема работы защищённой сети «ГОСТ VPN».

Схема подключения контрагентов к защищённой сети «ГОСТ VPN».

Схема подключения ЦОД к защищённой сети «ГОСТ VPN».

Схема эксплуатации СКЗИ в защищённой сети «ГОСТ VPN».
7 ноября «Лаборатория Касперского» сообщила о прекращении работы своего VPN-приложения Kaspersky Secure Connection на российском рынке.
В конце октября Минцифры запросило от ряда госкомпаний, госкорпораций и крупных банков отчёт об использовании VPN-сервисов.
11 октября СМИ сообщили, что Роскомнадзор планирует ограничить доступ к ряду VPN-сервисов в ближайшее время. Регулятор намерен заблокировать CyberGhost VPN, McAfee VPN, QuarkVPN, UltraSurf VPN, VPN — Super Unlimited Proxy, ZenMate VPN, VPN Russia — Unblock VPN Proxy, VPNhub и ряд других VPN-сервисов.
2 июня 2022 года Роскомнадзор утвердительно ответил на сообщения о блокировке сервиса Proton VPN. В ведомстве заявили, что средства обхода блокировок признаны угрозой в РФ и подтвердили, что в рамках закона о «суверенном» Рунете ведётся работа по блокировке VPN-сервисов, в том числе Proton VPN, помогающих обходить блокировки признанного в РФ запрещённым контента.
«Согласно закону «О связи», средства обхода блокировок противоправного контента признаются угрозой. Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) принимает меры по ограничению работы на территории России VPN-сервисов, нарушающих российское законодательство», — сообщили в РКН различным СМИ в ответ на запрос относительно проблем с доступом пользователей в России к сервису Proton VPN.
3 сентября 2021 года Роскомнадзор заблокировал 6 VPN-сервисов: Hola!VPN, ExpressVPN, KeepSolid VPN Unlimited, Nord VPN, Speedify VPN, IPVanish VPN.
17 июня 2021 года Роскомнадзор ввел ограничения на использование VPN-сервисов VyprVPN и Opera VPN. В этот же день Opera приостановила поддержку сервисов VPN в своих браузерах на территории РФ для всех пользователей.
- Информационная безопасность
- IT-инфраструктура
- Сетевые технологии
- Облачные сервисы
- IT-компании
ГОСТ VPN
Сервис шифрования каналов связи защищает информацию при передаче по открытым каналам связи, обеспечивая конфиденциальность и целостность данных. Сервис позволяет организовать защищенное взаимодействие между геораспределенными объектами в любых регионах и выполнить требования российского законодательства. В рамках сервиса ГОСТ VPN используются СКЗИ, сертифицированные ФСБ России.
Где необходимо использовать ГОСТ-шифрование данных
- Государственные органы – министерства и органы власти
- Операторы персональных данных – почти все организации в стране
- Электроэнергетика – генерирующие и сетевые компании
- Финансы – банки и страховые компании
- Предприятия критической информационной инфраструктуры
- Здравоохранение – больницы, клиники, аптеки
- Проектная модель – классическая интеграция Заказчик приобретает оборудование на свой баланс. Осуществляется проектирование, внедрение и обучение сотрудников службы эксплуатации.
- Миграция с интеграции на подписку Если оборудование уже куплено и поставлено на баланс заказчика, можно перейти на сервисную модель постепенно. Сначала передать оборудование в эксплуатацию сервис-провайдеру, новые точки подключать уже по сервисной модели. Ранее вы покупали ViPNet Coordinator HW, «Континент», «С-Терра Шлюз», потом настраивали и обслуживали? Теперь российская криптография доступна по подписке. Делегируйте вашу задачу нам.
- Сервисная модель – защита по подписке Заказчику предоставляется оборудование, его настройка и эксплуатация.
Почему подписка на сервис криптозащиты (ГОСТ VPN) лучше покупки?
- Снижение расходов Снижает расходы на средства криптографической защиты информации (СКЗИ)
- Оптимизация штата Оптимизирует штат службы информационной безопасности компании
- Смещение ответственности Смещает ответственность за выполнение требований регуляторов (ФСБ России и ФСТЭК России) на нашу сторону

- Защищенная сеть
- Подключение контрагентов
- Подключение к ЦОД
- Эксплуатация СКЗИ
-
- Выполнить требования федеральных законов о персональных данных (ФЗ-152) и критической информационной инфраструктуре (ФЗ-187)
- Сэкономить на покупке дорогостоящего оборудования и обновлении, когда используются СКЗИ неактуальной версии и сертификаты ФСБ России закончились
- Организовать учет СКЗИ в условиях, когда сотрудники перегружены текучкой, нет специалистов по оформлению журналов учета
- Мы предоставим новое оборудование
- У нас нет инсталляционного платежа
- Актуализация настроек и учет СКЗИ — в нашей зоне ответственности
- Мы используем сертифицированное оборудование
- Мы осуществляем обслуживание, ремонт и учет СКЗИ
- Ваши ежемесячные платежи без скрытых дополнительных затрат

- Унифицировать подключения различных «дочек» и контрагентов
- Исключить необходимость получать лицензию ФСБ России
- Обеспечить прозрачный SLA по организации и работоспособности подключений
- Мы предоставим все необходимое оборудование для подключения к вашей информационной инфраструктуре
- Предложим различные варианты подключения «дочек» и контрагентов
- Выступим доверенной стороной в работе с ключами аутентификации и шифрования
- Проведем настройку оборудования для всех ваших объектов, «дочек» и контрагентов
- Обеспечим эксплуатацию 24/7
- Внедрены стандартизованные варианты подключения к вашей инфраструктуре
- Обеспечено соответствие требованиям регуляторов по защите каналов связи
- Выполнение SLA — 99,5%

- Унифицировать подключения различных «дочек» и контрагентов
- Исключить необходимость получать лицензию ФСБ России
- Обеспечить прозрачный SLA по организации и работоспособности подключений
- Мы предоставим все необходимое оборудование для подключения к вашей информационной инфраструктуре
- Предложим различные варианты подключения «дочек» и контрагентов
- Выступим доверенной стороной в работе с ключами аутентификации и шифрования
- Все работы по эксплуатации – в нашей зоне ответственности
- Внедрены стандартизованные варианты подключения к вашей инфраструктуре
- Обеспечено соответствие требованиям регуляторов по защите каналов связи
- Выполнение SLA — 99,5%

- Обеспечить бесперебойную работу системы защиты каналов
- Устранить кадровый дефицит
- Обеспечить прозрачный SLA для бизнеса
- Вместо советов технической поддержки – решение проблем от нашей службы эксплуатации
- Обеспечим SLA 99,5%
- Актуальные журналы учета СКЗИ
- Используются только лучшие практики в политиках СКЗИ
- Наши специалисты занимаются СКЗИ, ваши – другими задачами
- Выполнение SLA – 99,5%
Личный кабинет обеспечивает прозрачные процессы взаимодействия на всех этапах и полный контроль над безопасностью компании

- Оперативная связь с личным менеджером
- Актуальные статусы подписок
- Детализированные отчеты для руководства
- Индивидуально настраиваемые виджеты по работе сервисов
- Информативные ответы на частые вопросы
- Подробная информация о заявках в техническую поддержку
Подробнее о личном кабинете
Что вы получаете в результате
- Защиту шифрованного канала связи в соответствии с требованиями ФСБ России и ФСТЭК России: все работы по созданию и эксплуатации на нашей стороне
- Единую точку ответственности за канал связи и его криптозащиту
- Мониторинг состояния шифрованного канала связи через веб-интерфейс вашего личного кабинета по информационной безопасности





Что делаем мы и вы
- «Ростелеком-Солар»
- Подбираем оптимальный вариант оборудования на основе десятка критериев сравнения
- Покупаем, устанавливаем, настраиваем и администрируем СКЗИ
- Распределенная команда специалистов контролирует работоспособность криптошлюзов в режиме 24/7
- Самостоятельно ведем учет СКЗИ
- Бесплатно и вовремя обновляем оборудование до новой сертифицированной версии
- Заменяем вышедшее из строя оборудование
- Предоставляет технические и бизнес-требования
- Получает наше оборудование и обеспечивает его сохранность
- Предоставляет доступ к сети электропитания
- Предоставляет физический доступ для подключения к своему сетевому оборудованию
- Ежемесячно оплачивает сервис шифрования каналов связи
Ключевые преимущества сервиса
- Без паники, мы все сделаем сами: эксплуатация на нашей стороне
- Не требуются капитальные затраты на старте, оплата только потребляемого сервиса
- Наши сотрудники есть в каждом регионе России и быстро придут на помощь
- Сервис позволяет соблюсти требования регуляторов по шифрованию каналов связи

Создание шифрованного канала связи до Yandex Cloud для «Банка Стрела»
«Нам требовалось реализовать защищенное взаимодействие с ресурсами облака, при этом необходим был класс защиты КС3. Установку аппаратных криптошлюзов своими силами мы видели нецелесообразной, поэтому обратились к партнеру Yandex Cloud – компании “Ростелеком-Солар”. Коллеги помогли решить эту задачу без капитальных затрат — по сервисной модели» Подробнее

Шифрование каналов связи по ГОСТу для Росрыболовства
«Для нас было важно не просто выполнить требования закона, но и обеспечить реальную защиту наших VPN-каналов без деградации качества связи. Реализованное технологическое решение полностью учитывает эти требования. И, что особенно важно, мы получили эту услугу по подписке, то есть существенно снизили затраты на владение системой» Подробнее
Подключить защиту – просто
Мы совместно скорректируем техническое задание, стоимость и уровень предоставляемого сервиса. Заключим договор на предоставление сервиса криптозащиты по подписке
- Вы оставляете заявку, мы делаем бюджетную оценку сервиса
- Совместно скорректируем техническое задание, стоимость и уровень предоставляемого сервиса
- Заключаем договор на предоставление сервиса криптозащиты по подписке
- Мы сами привезем, установим, настроим и проверим оборудование
- Пользуйтесь сервисом без головной боли, мы все сделаем за вас
- Оплачивайте сервис по мере использования
Получить консультацию эксперта
Для получения бесплатной консультации, подбора нужного решения и расчета стоимости заполните форму ниже и отправьте заявку. Наш менеджер свяжется с вами в ближайшее время.
Требования: когда нужен ГОСТ?
- Указ Президента России № 334 — «Положение об Управлении Президента Российской Федерации по развитию информационно-коммуникационных технологий и инфраструктуры связи».
- Приказ ФСБ России № 416, ФСТЭК России № 489 от 31.08.2010 «Об утверждении Требований о защите информации, содержащейся в информационных системах общего пользования».
- Приказ ФСТЭК России от 11.02.2013 г. № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
Операторы персональных данных
Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности».
Приказ Минэнерго России от 06.11.2018 № 1015 «Об утверждении Требований в отношении базовых (обязательных) функций и информационной безопасности объектов электроэнергетики при создании и последующей эксплуатации на территории Российской Федерации систем удаленного мониторинга и диагностики энергетического оборудования».
Субъекты критической информационной инфраструктуры
- Приказ ФСБ России от 06.05.2019 № 196 «Об утверждении требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты».
- «ГОСТ Р 57580.1-2017. Национальный стандарт Российской Федерации. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер».
- «Базовый стандарт совершения страховыми организациями операций на финансовом рынке».
- Положение Банка России от 23 декабря 2020 г. N 747-П «О требованиях к защите информации в платежной системе Банка России».
- Указание Банка России № 4859-У, ПАО «Ростелеком» № 01/01/782-18 от 09.07.2018 «О перечне угроз безопасности, актуальных при обработке, включая сбор и хранение, биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации в государственных органах, банках и иных организациях, указанных в абзаце первом части 1 статьи 14.1 Федерального закона от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации», в единой биометрической системе».
Подключение к центрам мониторинга
Постановление Правительства РФ от 03.02.2012 № 79 (ред. от 15.06.2016) «Положение о лицензировании деятельности по технической защите конфиденциальной информации».
- Приказ Минздрава России № 911н «Об утверждении Требований к государственным информационным системам в сфере здравоохранения субъектов Российской Федерации, медицинским информационным системам медицинских организаций и информационным системам фармацевтических организаций».
- «Регламент предоставления услуги подключения к Защищенной сети передачи данных (ЗСПД) Министерства здравоохранения Российской Федерации региональных медицинских организаций».
Памятка Как работать с СКЗИ Подробнее

Чек-лист Как выбрать криптошлюзы Подробнее

Каталог Сервисы и решения Solar MSS Подробнее

Кейс. Росрыболовство «История успеха» Подробнее

«Ростелеком-Солар» разработал mss.

Шлюз веб-безопасности (SWG)
ГОСТ VPN как сервис
Создайте удаленный доступ к вашей инфраструктуре в Selectel, используя алгоритмы шифрования ГОСТ. Наш сервис поможет организовать безопасное соединение между защищенной сетью Selectel и вашей сетью. Это позволит соответствовать требованиям российского законодательства.
Оставить заявку Проконсультироваться
- Сертификат ФСБ
- Сертификат ФСТЭК
- От 30 000 ₽/мес.
Какие задачи сервис поможет решить
Выполнит требования законодательства РФ
Он идеально подойдет государственным органам, банкам, страховым компаниям, больницам, операторам связи.
Обеспечит безопасное соединение облачной и локальной инфраструктуры
Защита каналов связи организована в соответствии с требованиями ФСБ России и ФСТЭК России.
Разграничит доступ к ресурсам
Благодаря управлению потоками данных, вы можете своим сотрудникам ограничивать или, наоборот, расширять политики доступа к разным площадкам. Например, сделать так, чтобы только сотрудники бухгалтерии могли пользоваться корпоративной информационной системой, размещаемой в Selectel.
Как распределяется ответственность между клиентом и компанией
На стороне Selectel
- Предоставление аппаратного криптошлюза ViPNet Coordinator HW (в дата-центре Selectel)
- Организация межсетевого соединения между ViPNet клиента и Selectel
- Создание условий размещения в дата-центрах Selectel
- Мониторинг
- Установка обновлений
- Изменений правил по требованию
На стороне клиента
- Оборудование и организация ViPNet на своей стороне (в офисе)
- Передача межсетевого мастер-ключа и межсетевой информации
- Импорт межсетевой информации, полученной от Selectel
- Настройка глобального роутера для инфраструктуры в Selectel
- Предоставление информации для настройки сетевой связности и правил на ViPNet Coordinator HW
Сколько стоит аренда ГОСТ VPN
Стоимость услуги складывается из аренды выделенного криптографического оборудования и работ наших администраторов по организации ГОСТ VPN.
ViPNet HW100C
L3 VPN 175 Мбит/с
L2 VPN 175 Мбит/с
МЭ 930 Мбит/с
ViPNet HW1000
L3 VPN 915 Мбит/с
L2 VPN 915 Мбит/с
МЭ 930 Мбит/с
ViPNet HW2000
L3 VPN 6600 Мбит/с
L2 VPN 6000 Мбит/с
МЭ 9200 Мбит/сПочему использовать сервис ГОСТ VPN — выгодно и безопасно
Не нужно покупать дорогое оборудование
Вы его просто арендуете от 15 000 ₽/мес. на срок, который вам необходим.
Используются СКЗИ КС3
Представленная линейка СКЗИ подойдет для большинства организаций.
Аппаратные СКЗИ и МЭ
У предоставляемого оборудования есть сертификаты ФСБ и ФСТЭК. Оно подойдет, если вам нужно соблюдать повышенные требования безопасности.
Удобно участвовать в тендерах
Вы можете получить услугу ГОСТ-VPN в составе одного конкурса вместе с IT-инфраструктурой.
Одна компания — один договор
Вам не нужно заключать отдельный договор с другой компанией. В Selectel 40+ сервисов, которыми вы можете пользоваться в единой панели управления.
FAQ
Кому нужен ViPNet ГОСТ VPN?
Использование VPN с алгоритмом шифрования по ГОСТ требуется для защиты каналов связи ГИС и ИСПДн, если применяются сертифицированные средства защиты и актуальны угрозы нарушения конфиденциальности данных.
Что нужно сделать, чтобы начать пользоваться ViPNet ГОСТ VPN?
У вас тоже должна быть развернута своя сеть ViPNet, так как защищенный канал организован за счет межсетевого взаимодействия вашей ViPNet и ViPNet Selectel. Если своей сети ViPNet нет, необходимо закупить ПО и оборудование.
Можно ли подключить к ViPNet ГОСТ VPN ноутбук администратора используя ViPNet Client?
Чтобы построить защищенный канал связи, нужен ViPNet Coordinator. Чтобы его организовать, нужно сперва создать межсетевое взаимодействие между вашей ViPNet и ViPNet Selectel. Дальше — создать тикет в панели управления об организации связности ViPNet Client администратора с шлюзовым координатором на площадке Selectel.
С какими услугами Selectel можно использовать ViPNet ГОСТ VPN?
Вы можете организовать связность с любым продуктом, который поддерживает подключение к глобальному роутеру. Настройка связности и маршрутизация — на вашей стороне. По умолчанию мы подключаем шлюзовый координатор к коммутатору локальной сети в выбранный вами VLAN. О том, что такое глобальный роутер и как с его помощью настроить связность с другим продуктами, мы написали в документации.
Можно ли подключить ViPNet ГОСТ VPN напрямую к серверу?
Да, прямое подключение возможно при размещении в аттестованном сегменте ЦОД (А-ЦОД). В этом случае шлюзовый координатор на стороне Selectel подключается в выбранный порт межсетевого экрана, который вы арендовали. Настройка связности и маршрутизация — на вашей стороне.
Что входит в администрирование ViPNet ГОСТ VPN силами Selectel?
- Мониторинг работоспособности шлюзового координатора на площадке Selectel.
- Ремонт и замена шлюзового координатора на площадке Selectel в случае выхода его из строя.
- Установка обновлений ПО сети ViPNet Selectel.
- Изменение настроек шлюзового координатора на площадке Selectel по запросу.
ГОСТ VPN как сервис лучше, чем локальная инсталляция. Или нет?

Сервисная модель реализации сертифицированной криптографической защиты информации при передаче по каналам связи (ГОСТ VPN) стремительно набирает популярность. Рассказываем, когда сервис лучше самостоятельного построения и обслуживания защищённой VPN-сети, а в каких случаях это не так.
- Введение
- Почему приходят за сервисом
- Кому нужно собственное решение
- Какую модель в итоге выбрать
- Выводы
Введение
Основной мотив компаний для применения средств криптографической защиты каналов связи — требование регуляторов обеспечить защищённую передачу конфиденциальной информации по недоверенным (незашифрованным) сетям связи между филиалами компании или при обмене информацией с государственными и иными информационными системами. Использование алгоритмов шифрования на базе ГОСТ (ГОСТ Р 34.12-2015, ГОСТ Р 34.10-2012 и ГОСТ 28147-89) при построении частных виртуальных сетей (VPN) необходимо при передаче персональных данных, конфиденциальной информации, относящейся к государственным информационным системам или к значимым объектам критической информационной инфраструктуры (КИИ), а также для подключения к центрам мониторинга инцидентов информационной безопасности. Компании покупают программно-аппаратные комплексы криптографической защиты каналов связи, чтобы не нарваться на штрафные санкции регуляторов.
Однако, приобретя решение, компании сталкиваются с проблемой большого дефицита ИТ- и ИБ-кадров на рынке. Грамотных специалистов не хватает для решения даже самых базовых вопросов информационной безопасности, а задач в области ИБ у современного бизнеса масса. Если же направить уже имеющихся в штате специалистов по ИБ или ИТ на полноценное обслуживание оборудования криптозащиты, их ресурсов не хватит для решения иных важных задач. По нашим наблюдениям, при самостоятельном развёртывании и сопровождении СКЗИ на них тратится до 30 % рабочего времени администрирующих и обслуживающих их специалистов.
Какой выход из положения находят компании? Правильно, для экономии людских ресурсов задействуют возможности СКЗИ максимум на 70–80 %, а зачастую и меньше. То есть купили дорогое оборудование и ПО, запустили без дополнительной настройки и не используют даже половины его возможностей. Когда же решение не настроено должным образом, оно выдаёт неполную эффективность. Это приводит к проблемам с работоспособностью оборудования и нецелевому расходованию бюджетных средств.
Помимо собственно технического обслуживания СКЗИ у специалистов компаний возникают дополнительные трудозатраты на перевыпуск ключей шифрования и ведение журнала учёта СКЗИ на всё оборудование в сети компании. Вишенкой на торте для бизнеса становится сложность прогнозирования капитальных затрат, к которым относится приобретение в собственность СКЗИ: необходимо закладывать расходы на замену оборудования при его выходе из строя, что малопредсказуемо.
Почему приходят за сервисом
Сервис сильно упрощает решение задачи. Оформляешь ежемесячную подписку и получаешь всё нужное «под ключ». Сервисная модель криптографической защиты каналов связи или ГОСТ VPN подразумевает как реализацию защищённой сети «с нуля», так и частичное использование уже имеющегося у заказчика оборудования. В обоих случаях сервисная модель предполагает смещение вопросов администрирования, эксплуатации и технической поддержки в сторону провайдера. При любом из этих сценариев эффективность использования VPN-шлюзов возрастает до 99 %.
Ключевое преимущество сервисной модели — максимальная предсказуемость финансовых затрат. Если что-то случится с оборудованием, это не заботит заказчика, замена входит в стоимость сервиса. Таким образом капитальные затраты на приобретение оборудования по локальной схеме (on-premise) превращаются в операционные.
Что касается загрузки специалистов заказчика, она снижается с 30 % до 5 % при использовании сервиса в любой модели. При необходимости специалисты заказчика тратят пару часов в неделю на формулировку задач по обслуживанию ГОСТ VPN и затем только контролируют процесс. Все остальные стандартные операции вроде развёртывания и настройки VPN-шлюзов либо работы с ключами шифрования происходят практически без участия представителей заказчика.
Кому нужно собственное решение
Стоит отметить, что решения для защиты каналов связи с применением алгоритмов шифрования ГОСТ давно есть у многих крупных (и не очень) компаний. Сервисная модель — это новый, набирающий популярность подход. Поэтому часто заказчики рассматривают гибридную схему, когда основной комплекс шлюзов находится под управлением самой компании, а дополнительные филиалы открываются с использованием оборудования, предоставленного в рамках сервиса. Это выгодно, например, при открытии новых площадок или небольших представительств в маленьких городах. При использовании сервиса защищённый и работающий VPN-канал приобретается как сервис под ключ.
Однако не для всех сервисная схема применения решений ГОСТ VPN бывает оптимальной. Встречаются организации — как правило, из крупного бизнеса и госсектора, — у которых внутренние регламенты запрещают передачу функций безопасности на любой вид аутсорсинга. При этом они имеют в штате достаточное количество профильных специалистов для самостоятельной настройки и обслуживания VPN-шлюзов.
Фактически это — организации-гиганты с сотнями тысяч сотрудников в штате и с собственной ИТ-компанией внутри. Для них затраты на владение отдельно взятым шлюзом максимально предсказуемы и просчитаны благодаря настроенным процессам замены в случае его выхода из строя и наличию запасных частей и инструментов для устранения неполадок. Администрирование шлюзов осуществляется централизованно либо имеются общие политики безопасности, регламентирующие вопросы настройки и безопасной работы шлюзов. На все стандартные операции в рамках компании имеются соответствующие инструкции и лучшие практики.
Какую модель в итоге выбрать
Таким образом, при планировании построения VPN-сети и её защиты сертифицированными СКЗИ мы рекомендуем выбирать сервисную модель, когда:
- Это выгоднее компании с финансовой точки зрения. Посчитать затраты на сервис и на самостоятельную эксплуатацию нетрудно.
- Компания является крупным холдингом, филиалы которого оформлены как разные юридические лица. Ведь в таком случае компании, которая обеспечивает защиту сети для группы, нужно будет получать лицензию ФСБ России и формировать внутри себя центр управления сетями, а это весьма хлопотно.
- Компания любого масштаба уже имеет «на борту» оборудование, но ощущает нехватку квалифицированных специалистов для его обслуживания.
- Компании необходимо одновременно и построить канал связи, и обеспечить криптографическую защиту передаваемых по нему данных. Удобнее это делать у одного поставщика (оптимизация, ускорение процессов и прочее).
Самостоятельное внедрение и обслуживание программно-аппаратных комплексов криптографической защиты каналов связи целесообразно, если:
- Политика компании запрещает передавать на аутсорсинг любые функции безопасности. В таком случае компания готова смириться со всеми «побочными эффектами» этого решения: более высокой стоимостью владения, тяготами выполнения требований регуляторов и т. п.
- В компании есть достаточное количество штатных ИТ- и ИБ-специалистов, которые могут полноценно обслуживать VPN-шлюзы: у них есть все необходимые знания и время. Если же таких специалистов ощутимо недостаёт, стоит пересмотреть п. 1.
Выводы
В целом, для ряда компаний схема самостоятельной эксплуатации сертифицированных СКЗИ до сих пор является более привычной, однако сервисные модели поставки таких решений продолжают стремительно набирать популярность. Во-первых — благодаря возможности снизить нагрузку на квалифицированный персонал, обеспечивающий поддержку работы средств защиты информации и сетей. Во-вторых — потому, что сервисная модель позволяет перейти к предсказуемым операционным затратам.