
Требования ФСТЭК и ФСБ
Пришло предписание ФСТЭК или ФСБ по классу защиты информационной системы — обязательно использовать сертифицированное средство криптозащиты

Сервер с СКЗИ для ФСТЭК — задача, которая начинается с предписания регулятора: класс криптозащиты, уровень доверия, требования к серверу как средству вычислительной техники. Дальше — подбор совместимой платформы из реестра Минпромторга. В финале — приёмочные тесты и полный пакет закупочных документов под 44-ФЗ или 223-ФЗ. Работаем под ваше ТЗ

Требования ФСТЭК и ФСБ
Пришло предписание ФСТЭК или ФСБ по классу защиты информационной системы — обязательно использовать сертифицированное средство криптозащиты

ГОСТ-VPN
Разворачивается шлюз ГОСТ-VPN между филиалами и ЦОД (ViPNet Coordinator, КриптоПро NGate) — сервер выступает узлом криптозащищённого канала

Массовая ЭЦП и ГОСТ
Массовое подписание ЭЦП в СЭД, финансовых ИС и порталах госуслуг — нужны серверные лицензии и производительность CPU под ГОСТ-алгоритмы (ГОСТ Р 34.10-2012, 34.11-2012, 34.12-2015)

СКЗИ для ПДн и КИИ
Обработка ПДн уровня 1 или 2, работа на объекте КИИ — применение сертифицированного СКЗИ обязательно по 152-ФЗ и 187-ФЗ

Импортозамещение СКЗИ
Замещение импортных средств криптозащиты в рамках 44-ФЗ или 223-ФЗ на решения из реестра отечественного ПО
| СКЗИ | Производитель | Классы | Типовое применение |
|---|---|---|---|
| КриптоПро CSP | «КриптоПро» | КС1, КС2, КС3 | Массовый стандарт — ЭЦП, СЭД, ЕСИА, торговые площадки, банкинг |
| ViPNet CSP | «ИнфоТеКС» | КС1, КС2, КС3 | Криптошлюзы ViPNet Coordinator, VPN-каналы, ИС с ПДн |
| Signal-COM CSP | «Валидата» | КС1, КС2 | Финансовый сектор, банкинг, ЭЦП |
| МагПро КриптоПакет | «Криптоком» | КС1, КС2, КС3 | Специализированные ИС, промышленные системы |
| LirSSL / LirJava | «Актив-Софт», «Лан Крипто» | КС1, КС2 | Веб-приложения, серверные ГОСТ-соединения |
| Платформа | Форм-факторы | CPU | Реестр Минпромторга | Аппаратные модули криптозащиты |
|---|---|---|---|---|
| YADRO Vegman / Impulse | 1U / 2U / 4U | Intel Xeon с поддержкой AES-NI | Да, включён | TPM 2.0 опционально, поддержка HSM в PCIe |
| Aquarius Server T-серия | 1U / 2U / 4U / Tower | Intel Xeon / Эльбрус | Да, включён | TPM 2.0, поддержка «Соболь» или «Аккорд» |
| KRAFTWAY Express / GraviTON | 1U / 2U / Tower | Intel Xeon / AMD EPYC с AMD-V | Да, включён | TPM 2.0, USB-порты для Рутокен и JaCarta |
| DEPO Storm | 1U / 2U / 4U | Intel Xeon с AES-NI | Да, включён | TPM 2.0, поддержка HSM в PCIe |
| iRU Rock / Opal | 1U / 2U / Tower | Intel Xeon / AMD EPYC | Да, включён | TPM 2.0, USB-порты для токенов |
| F+ tech Bushido | 1U / 2U / 4U | Intel Xeon / AMD EPYC | Да, включён | TPM 2.0 |
| GAGAR>N | 1U / 2U | Intel Xeon / AMD EPYC | Да, включён | TPM 2.0, поддержка HSM в PCIe |
| Rikor | 1U / 2U / 4U / Tower | Intel Xeon / AMD EPYC | Да, включён | TPM 2.0 |
| Объект | Документ / статус | Применимость | Кто подтверждает |
|---|---|---|---|
| СКЗИ (программное) | Сертификат ФСБ России на класс КС1/КС2/КС3 | Обязательно для использования криптосредства в ИС любого уровня | Вендор СКЗИ |
| СКЗИ (программное) | Реестр отечественного ПО Минцифры | 44-ФЗ, 223-ФЗ | Минцифры |
| Сервер (СВТ) | Класс защиты по РД Гостехкомиссии от 30.03.1992 и уровень доверия УД | Обязательно для ИС класса защиты К1/К2 и объектов КИИ | Испытательная лаборатория и ФСТЭК |
| Сервер (СВТ) | Реестр Минпромторга (ПП №719) и СТ-1 от ТПП РФ | 44-ФЗ с требованиями к отечественному оборудованию | Производитель и ТПП РФ |
| HSM или АСДЗ | Сертификат ФСТЭК/ФСБ на модуль | При классе КС3 или требовании доверенной загрузки | Вендор аппаратного модуля |
| Комплекс для КИИ | Требования по 187-ФЗ, ПП №127 (категорирование), приказ ФСТЭК №239, аттестация ИС | Обязательно для объектов КИИ | Аттестационный орган и ФСТЭК |
| Задача | СКЗИ | Класс | Совместимая ОС | Аппаратные модули |
|---|---|---|---|---|
| Шлюз криптозащиты каналов (ViPNet Coordinator) | ViPNet CSP | КС1 / КС2 | Astra Linux SE, РЕД ОС, ОС ViPNet | TPM 2.0, «Соболь» для КС3 |
| Сервер ЭЦП (СЭД, порталы) | КриптоПро CSP | КС1 / КС2 | Astra Linux (CE или SE), РЕД ОС, Windows Server | Рутокен ЭЦП 2.0 / JaCarta LT |
| Сервер удостоверяющего центра | КриптоПро CSP и КриптоПро УЦ 2.0 | КС2 / КС3 | Astra Linux SE, Windows Server | КриптоПро HSM или «Соболь» |
| ИС ПДн уровня 1/2 | КриптоПро или ViPNet | КС2 / КС3 | Astra Linux SE 1.8 | TPM 2.0 плюс АСДЗ (для КС3) |
| Объект КИИ (К1/К2) | Сертифицированное СКЗИ по модели угроз | КС3 | Astra Linux SE 1.8 или РЕД ОС | HSM плюс АСДЗ плюс TPM |
| Массовое подписание в СЭД | КриптоПро CSP | КС1 | Astra Linux, РЕД ОС, Windows Server | Программная реализация или токены |
| ИС с гостайной | Сертифицированное СКЗИ по модели угроз | КС2 / КС3 | Astra Linux SE 1.8 «Смоленск» | HSM плюс АСДЗ обязательны |
| Параметр подбора | На что влияет | Что уточняем |
|---|---|---|
| Модель угроз (по предписанию ФСТЭК/ФСБ) | Класс криптозащиты КС1/КС2/КС3, необходимость HSM или АСДЗ | Предписание регулятора, класс защиты ИС |
| Целевое СКЗИ (КриптоПро, ViPNet и другое) | Список совместимых ОС и версий, сертифицированные сборки | Уже приобретённое СКЗИ или в процессе закупки |
| Класс защиты СВТ по РД Гостехкомиссии | Требования к сертификату ФСТЭК на сервер | Тип ИС, УЗ, статус объекта КИИ |
| Уровень доверия (УД1–УД6) | Требования к BIOS/UEFI, доверенной загрузке | Класс защиты информации в ИС |
| Задача сервера (шлюз, ЭЦП, УЦ, СЭД) | Требования к CPU/RAM/дискам | Число одновременных сессий, ожидаемая нагрузка |
| Совместимая ОС | Astra Linux SE / РЕД ОС / Windows Server | Уже используемая ОС или требования регулятора |
| Аппаратные носители (Рутокен, JaCarta) | Число USB-портов, поддержка на уровне ОС | Тип и количество токенов |
| Планы масштабирования | Запас по CPU/RAM/дискам, число слотов PCIe под HSM | План развития ИС на 3–5 лет |
Заявка и обследование: 3–5 дней
модель угроз, класс защиты ИС, целевое СКЗИ, ОС, задача сервера
Расчёт конфигурации: 5–7 дней
подбор платформы из реестра Минпромторга, проверка совместимости СКЗИ и ОС, спецификация, документальный пакет
Согласование по 44-ФЗ или 223-ФЗ
публикация закупки, обработка запросов
Поставка оборудования: 35–70 дней
HSM, АСДЗ, токены
Установка ОС и тестирование: 3–5 дней
настройка СКЗИ, интеграция с АСДЗ (при использовании) и с существующей ИС
Сдача комплекса и документов, обучение администратора, гарантия и постпродажное сопровождение
2–4 рабочих дня

Совместимость
проверяем связку «сервер + ОС + сертифицированная сборка криптосредства» до поставки

Опыт
опыт с КриптоПро CSP, ViPNet CSP, аппаратными модулями «Соболь», «Аккорд», КриптоПро HSM
Подготовка документации
работаем по 44-ФЗ и 223-ФЗ, полный пакет документов сдаём заказчику вместе с оборудованием

Вендоры и стек
Криптосредства: КриптоПро CSP от «КриптоПро», ViPNet CSP от «ИнфоТеКС», Signal-COM от «Валидата», МагПро от «Криптоком». Аппаратные модули — КриптоПро HSM, АСДЗ «Соболь» от «Кода Безопасности», «Аккорд» от ОКБ САПР. Токены — Рутокен ЭЦП 2.0/3.0 от «Актив», JaCarta LT/PKI/GOST от «Аладдин Р.Д.»

Постпродажное сопровождение
обновления, консультации, обучение администраторов

Пришлите модель угроз (или класс защиты ИС), целевое СКЗИ и версию ОС, задачу сервера (шлюз, ЭЦП, УЦ, СЭД), требования по документам и объект КИИ — по итогам обследования и расчёта конфигурации (8–15 рабочих дней) вернёмся с проектом. В него войдут конфигурация сервера, набор аппаратных модулей (HSM, АСДЗ, TPM), лист совместимости с сертифицированной сборкой криптосредства, документальный пакет под 44-ФЗ или 223-ФЗ, план поставки и приёмочных тестов, срок сдачи. При объекте КИИ — комплект по 187-ФЗ, ПП №127 и приказу ФСТЭК №239
КС1 — программная реализация без дополнительной защиты ключей, подходит для массовых задач с открытыми данными. КС2 — добавляется защита ключей на уровне ОС и загрузчика (доверенная загрузка). КС3 — аппаратная защита ключей, HSM или АСДЗ «Соболь»/«Аккорд». Класс задаётся моделью угроз в предписании регулятора, а не выбирается заказчиком «на глаз».
Не всегда. Для ИС общего назначения региональных ведомств часто достаточно записи в реестре Минпромторга и СТ-1. Для ИС ПДн уровня 1/2, ГИС высокого уровня и объектов КИИ сертифицированное СВТ обязательно, класс защиты СВТ задаётся моделью угроз (числовые классы 1–7 по РД Гостехкомиссии от 30.03.1992).
АСДЗ — аппаратное средство доверенной загрузки, физически проверяет целостность BIOS/UEFI, загрузчика и ключевых компонентов ОС до их запуска. Примеры — «Соболь» от «Кода Безопасности», «Аккорд» от ОКБ САПР. Ставится при классе КС2 (когда нужна защита ключей до старта ОС) или КС3 (когда защита ключей должна быть аппаратной).
Да. У «КриптоПро» есть отдельная сертифицированная сборка под каждую сертифицированную версию Astra Linux SE. Список актуальных связок опубликован на сайте вендора, к поставке мы прикладываем копию сертификата ФСБ на конкретную сборку под конкретную версию ОС.
Для объектов КИИ и ИС класса защиты К1/К2 — обычно да. Аттестация проводится аттестационным органом клиента отдельно от поставки оборудования — мы поставляем сертифицированный комплекс с полным пакетом документов, аттестационный орган проверяет его в составе ИС и выдаёт заключение о соответствии по 187-ФЗ, ПП №127 и приказу ФСТЭК №239.
Реалистично 55–100 рабочих дней от заявки до сдачи. Если проект включает HSM и АСДЗ — верх диапазона: аппаратные модули поставляются под заказ, а сертифицированное СКЗИ приходит с отдельным серийным номером под конкретный экземпляр сервера.

Заполните форму, и мы проведём бесплатный аудит: проверим серверы, сети и системы безопасности, определим риски и предложим план перехода на отечественное оборудование.