8 (800) 302-34-73

Подбор сервера с СКЗИ для ФСТЭК

Сервер с СКЗИ для ФСТЭК — задача, которая начинается с предписания регулятора: класс криптозащиты, уровень доверия, требования к серверу как средству вычислительной техники. Дальше — подбор совместимой платформы из реестра Минпромторга. В финале — приёмочные тесты и полный пакет закупочных документов под 44-ФЗ или 223-ФЗ. Работаем под ваше ТЗ

{ сценарии }

Когда госзаказчику нужен именно сервер под СКЗИ

Требования ФСТЭК и ФСБ

Требования ФСТЭК и ФСБ

Пришло предписание ФСТЭК или ФСБ по классу защиты информационной системы — обязательно использовать сертифицированное средство криптозащиты

ГОСТ-VPN

ГОСТ-VPN

Разворачивается шлюз ГОСТ-VPN между филиалами и ЦОД (ViPNet Coordinator, КриптоПро NGate) — сервер выступает узлом криптозащищённого канала

Массовая ЭЦП и ГОСТ

Массовая ЭЦП и ГОСТ

Массовое подписание ЭЦП в СЭД, финансовых ИС и порталах госуслуг — нужны серверные лицензии и производительность CPU под ГОСТ-алгоритмы (ГОСТ Р 34.10-2012, 34.11-2012, 34.12-2015)

СКЗИ для ПДн и КИИ

СКЗИ для ПДн и КИИ

Обработка ПДн уровня 1 или 2, работа на объекте КИИ — применение сертифицированного СКЗИ обязательно по 152-ФЗ и 187-ФЗ

Импортозамещение СКЗИ

Импортозамещение СКЗИ

Замещение импортных средств криптозащиты в рамках 44-ФЗ или 223-ФЗ на решения из реестра отечественного ПО

{ производители }

Линейка сертифицированных СКЗИ на рынке РФ

СКЗИПроизводительКлассыТиповое применение
КриптоПро CSP«КриптоПро»КС1, КС2, КС3Массовый стандарт — ЭЦП, СЭД, ЕСИА, торговые площадки, банкинг
ViPNet CSP«ИнфоТеКС»КС1, КС2, КС3Криптошлюзы ViPNet Coordinator, VPN-каналы, ИС с ПДн
Signal-COM CSP«Валидата»КС1, КС2Финансовый сектор, банкинг, ЭЦП
МагПро КриптоПакет«Криптоком»КС1, КС2, КС3Специализированные ИС, промышленные системы
LirSSL / LirJava«Актив-Софт», «Лан Крипто»КС1, КС2Веб-приложения, серверные ГОСТ-соединения
{ совместимость }

Совместимые серверные платформы

ПлатформаФорм-факторыCPUРеестр МинпромторгаАппаратные модули криптозащиты
YADRO Vegman / Impulse1U / 2U / 4UIntel Xeon с поддержкой AES-NIДа, включёнTPM 2.0 опционально, поддержка HSM в PCIe
Aquarius Server T-серия1U / 2U / 4U / TowerIntel Xeon / ЭльбрусДа, включёнTPM 2.0, поддержка «Соболь» или «Аккорд»
KRAFTWAY Express / GraviTON1U / 2U / TowerIntel Xeon / AMD EPYC с AMD-VДа, включёнTPM 2.0, USB-порты для Рутокен и JaCarta
DEPO Storm1U / 2U / 4UIntel Xeon с AES-NIДа, включёнTPM 2.0, поддержка HSM в PCIe
iRU Rock / Opal1U / 2U / TowerIntel Xeon / AMD EPYCДа, включёнTPM 2.0, USB-порты для токенов
F+ tech Bushido1U / 2U / 4UIntel Xeon / AMD EPYCДа, включёнTPM 2.0
GAGAR>N1U / 2UIntel Xeon / AMD EPYCДа, включёнTPM 2.0, поддержка HSM в PCIe
Rikor1U / 2U / 4U / TowerIntel Xeon / AMD EPYCДа, включёнTPM 2.0
{ документы }

Требования ФСТЭК и ГОСТ к серверу с СКЗИ

ОбъектДокумент / статусПрименимостьКто подтверждает
СКЗИ (программное)Сертификат ФСБ России на класс КС1/КС2/КС3Обязательно для использования криптосредства в ИС любого уровняВендор СКЗИ
СКЗИ (программное)Реестр отечественного ПО Минцифры44-ФЗ, 223-ФЗМинцифры
Сервер (СВТ)Класс защиты по РД Гостехкомиссии от 30.03.1992 и уровень доверия УДОбязательно для ИС класса защиты К1/К2 и объектов КИИИспытательная лаборатория и ФСТЭК
Сервер (СВТ)Реестр Минпромторга (ПП №719) и СТ-1 от ТПП РФ44-ФЗ с требованиями к отечественному оборудованиюПроизводитель и ТПП РФ
HSM или АСДЗСертификат ФСТЭК/ФСБ на модульПри классе КС3 или требовании доверенной загрузкиВендор аппаратного модуля
Комплекс для КИИТребования по 187-ФЗ, ПП №127 (категорирование), приказ ФСТЭК №239, аттестация ИСОбязательно для объектов КИИАттестационный орган и ФСТЭК
{ совместимость и задачи }

Совместимость сервера с СКЗИ и ОС

ЗадачаСКЗИКлассСовместимая ОСАппаратные модули
Шлюз криптозащиты каналов (ViPNet Coordinator)ViPNet CSPКС1 / КС2Astra Linux SE, РЕД ОС, ОС ViPNetTPM 2.0, «Соболь» для КС3
Сервер ЭЦП (СЭД, порталы)КриптоПро CSPКС1 / КС2Astra Linux (CE или SE), РЕД ОС, Windows ServerРутокен ЭЦП 2.0 / JaCarta LT
Сервер удостоверяющего центраКриптоПро CSP и КриптоПро УЦ 2.0КС2 / КС3Astra Linux SE, Windows ServerКриптоПро HSM или «Соболь»
ИС ПДн уровня 1/2КриптоПро или ViPNetКС2 / КС3Astra Linux SE 1.8TPM 2.0 плюс АСДЗ (для КС3)
Объект КИИ (К1/К2)Сертифицированное СКЗИ по модели угрозКС3Astra Linux SE 1.8 или РЕД ОСHSM плюс АСДЗ плюс TPM
Массовое подписание в СЭДКриптоПро CSPКС1Astra Linux, РЕД ОС, Windows ServerПрограммная реализация или токены
ИС с гостайнойСертифицированное СКЗИ по модели угрозКС2 / КС3Astra Linux SE 1.8 «Смоленск»HSM плюс АСДЗ обязательны
{ параметры }

Как подбираем платформу

Параметр подбораНа что влияетЧто уточняем
Модель угроз (по предписанию ФСТЭК/ФСБ)Класс криптозащиты КС1/КС2/КС3, необходимость HSM или АСДЗПредписание регулятора, класс защиты ИС
Целевое СКЗИ (КриптоПро, ViPNet и другое)Список совместимых ОС и версий, сертифицированные сборкиУже приобретённое СКЗИ или в процессе закупки
Класс защиты СВТ по РД ГостехкомиссииТребования к сертификату ФСТЭК на серверТип ИС, УЗ, статус объекта КИИ
Уровень доверия (УД1–УД6)Требования к BIOS/UEFI, доверенной загрузкеКласс защиты информации в ИС
Задача сервера (шлюз, ЭЦП, УЦ, СЭД)Требования к CPU/RAM/дискамЧисло одновременных сессий, ожидаемая нагрузка
Совместимая ОСAstra Linux SE / РЕД ОС / Windows ServerУже используемая ОС или требования регулятора
Аппаратные носители (Рутокен, JaCarta)Число USB-портов, поддержка на уровне ОСТип и количество токенов
Планы масштабированияЗапас по CPU/RAM/дискам, число слотов PCIe под HSMПлан развития ИС на 3–5 лет
{ комплектация }

Что входит в поставку?

Сервер с установленной ОС нужной версии
Аппаратный HSM (КриптоПро HSM и аналоги)
АСДЗ «Соболь» от «Кода Безопасности» или «Аккорд»
Токены операторов
Сертификат ФСТЭК на серверную платформу как СВТ
Выписка из реестра Минпромторга по ПП №719, СТ-1 от ТПП РФ
Инструкция, ТУ, пусконаладка, тестирование
Обучение, пакет документов под 44-ФЗ или 223-ФЗ
{ этапы и сроки }

Как мы работаем

  1. 1 этап

    Заявка и обследование: 3–5 дней

    модель угроз, класс защиты ИС, целевое СКЗИ, ОС, задача сервера

  2. 2 этап

    Расчёт конфигурации: 5–7 дней

    подбор платформы из реестра Минпромторга, проверка совместимости СКЗИ и ОС, спецификация, документальный пакет

  3. 3 этап

    Согласование по 44-ФЗ или 223-ФЗ

    публикация закупки, обработка запросов

  4. 4 этап

    Поставка оборудования: 35–70 дней

    HSM, АСДЗ, токены

  5. 5 этап

    Установка ОС и тестирование: 3–5 дней

    настройка СКЗИ, интеграция с АСДЗ (при использовании) и с существующей ИС

  6. 6 этап

    Сдача комплекса и документов, обучение администратора, гарантия и постпродажное сопровождение

    2–4 рабочих дня

{ преимущества }

Почему выбирают нас?

Совместимость

проверяем связку «сервер + ОС + сертифицированная сборка криптосредства» до поставки

Опыт

опыт с КриптоПро CSP, ViPNet CSP, аппаратными модулями «Соболь», «Аккорд», КриптоПро HSM

Подготовка документации

работаем по 44-ФЗ и 223-ФЗ, полный пакет документов сдаём заказчику вместе с оборудованием

Вендоры и стек

Криптосредства: КриптоПро CSP от «КриптоПро», ViPNet CSP от «ИнфоТеКС», Signal-COM от «Валидата», МагПро от «Криптоком». Аппаратные модули — КриптоПро HSM, АСДЗ «Соболь» от «Кода Безопасности», «Аккорд» от ОКБ САПР. Токены — Рутокен ЭЦП 2.0/3.0 от «Актив», JaCarta LT/PKI/GOST от «Аладдин Р.Д.»

Постпродажное сопровождение

обновления, консультации, обучение администраторов

{ свяжитесь с нами }

Пришлите ТЗ — вернёмся с проектом и пакетом документов

Пришлите модель угроз (или класс защиты ИС), целевое СКЗИ и версию ОС, задачу сервера (шлюз, ЭЦП, УЦ, СЭД), требования по документам и объект КИИ — по итогам обследования и расчёта конфигурации (8–15 рабочих дней) вернёмся с проектом. В него войдут конфигурация сервера, набор аппаратных модулей (HSM, АСДЗ, TPM), лист совместимости с сертифицированной сборкой криптосредства, документальный пакет под 44-ФЗ или 223-ФЗ, план поставки и приёмочных тестов, срок сдачи. При объекте КИИ — комплект по 187-ФЗ, ПП №127 и приказу ФСТЭК №239

{ FAQ }

Часто задаваемые вопросы

КС1 — программная реализация без дополнительной защиты ключей, подходит для массовых задач с открытыми данными. КС2 — добавляется защита ключей на уровне ОС и загрузчика (доверенная загрузка). КС3 — аппаратная защита ключей, HSM или АСДЗ «Соболь»/«Аккорд». Класс задаётся моделью угроз в предписании регулятора, а не выбирается заказчиком «на глаз».

Не всегда. Для ИС общего назначения региональных ведомств часто достаточно записи в реестре Минпромторга и СТ-1. Для ИС ПДн уровня 1/2, ГИС высокого уровня и объектов КИИ сертифицированное СВТ обязательно, класс защиты СВТ задаётся моделью угроз (числовые классы 1–7 по РД Гостехкомиссии от 30.03.1992).

АСДЗ — аппаратное средство доверенной загрузки, физически проверяет целостность BIOS/UEFI, загрузчика и ключевых компонентов ОС до их запуска. Примеры — «Соболь» от «Кода Безопасности», «Аккорд» от ОКБ САПР. Ставится при классе КС2 (когда нужна защита ключей до старта ОС) или КС3 (когда защита ключей должна быть аппаратной).

Да. У «КриптоПро» есть отдельная сертифицированная сборка под каждую сертифицированную версию Astra Linux SE. Список актуальных связок опубликован на сайте вендора, к поставке мы прикладываем копию сертификата ФСБ на конкретную сборку под конкретную версию ОС.

Для объектов КИИ и ИС класса защиты К1/К2 — обычно да. Аттестация проводится аттестационным органом клиента отдельно от поставки оборудования — мы поставляем сертифицированный комплекс с полным пакетом документов, аттестационный орган проверяет его в составе ИС и выдаёт заключение о соответствии по 187-ФЗ, ПП №127 и приказу ФСТЭК №239.

Реалистично 55–100 рабочих дней от заявки до сдачи. Если проект включает HSM и АСДЗ — верх диапазона: аппаратные модули поставляются под заказ, а сертифицированное СКЗИ приходит с отдельным серийным номером под конкретный экземпляр сервера.

{ свяжитесь с нами }

Остались вопросы? Оставьте заявку и мы свяжемся с вами
в ближайшее время

Заполните форму, и мы проведём бесплатный аудит: проверим серверы, сети и системы безопасности, определим риски и предложим план перехода на отечественное оборудование.