VPN по ГОСТу. «Ростелеком» представил ГОСТ VPN, который не даёт подключаться к запрещённым сайтам
Крупнейший в России провайдер телекоммуникационных услуг «Ростелеком» представил сервис шифрования каналов связи под названием «ГОСТ VPN».
Сервис не предназначен для обычных пользователей — он ориентирован на применение в организациях: государственных органах, медицинских учреждениях, финансовых и т.д. Для них «ГОСТ VPN» может стать удобным способом организации сети, которая автоматически соответствует требованиям федеральных законов о персональных данных (ФЗ-152) и критической информационной инфраструктуре (ФЗ-187), а также требованиям ФСБ России и ФСТЭК России. Подписка на сервис наверняка обойдётся дешевле развёртывания соответствующей инфраструктуры.
«Мы предлагаем операторам связи оптимальное решение для построения и эксплуатации защищенных сетей с использованием сертифицированных средств криптографической защиты информации, когда обычного шифрования недостаточно и оно должно быть обеспечено с применением криптоалгоритмов по ГОСТу. Важное преимущество нашего сервиса — мы предоставляем его по хорошо зарекомендовавшей себя сервисной модели, которая гарантирует минимальные стартовые затраты заказчика, регулярные управляемые и прозрачные платежи, а также отсутствие затрат на аппаратную и программную часть СКЗИ», — сказала вице-президент по работе с операторами связи «Ростелекома» Наталия Крючкова.
«ГОСТ VPN» разработан дочерней компанией «Ростелекома» — «РТК-Солар».
«Ростелеком» представил для корпоративных заказчиков сервис шифрования каналов связи «ГОСТ VPN»

«Ростелеком» представил операторам связи РФ, операторам ПД и госкомпаниям сервис шифрования каналов под названием «ГОСТ VPN» для построения и эксплуатации защищённых сетей. Решение «ГОСТ VPN» позволяет организовать защищённое взаимодействие между географически распределёнными объектами в любых регионах страны, а его реализация выполнена согласно требованиям российского законодательства по защите данных.
Разработчик сервиса «ГОСТ VPN» — российская компания «Ростелеком-Солар», которая входит в кластер информационной безопасности группы ПАО «Ростелеком». В июне «Ростелеком-Солар» сообщила, что инвестирует до 2025 года 22 млрд рублей в ИБ-стартапы и компании в сфере кибербезопасности, а также в собственные разработки и проекты.
По данным разработчиков, сервис шифрования каналов связи «ГОСТ VPN» обеспечивает конфиденциальность и целостность данных при их передаче по открытым каналам связи. Для этого используются сертифицированные ФСБ РФ средства криптографической защиты информации (СКЗИ) по третьему классу (КСЗ), что гарантирует высокий уровень защиты и позволяет организациям соблюдать требования федеральных законов о персональных данных (№ 152-ФЗ) и о безопасности критической информационной инфраструктуры (№ 187-ФЗ).
«Сервис «ГОСТ VPN» позволяет пополнить продуктовую линейку самих операторов связи. Теперь они могут предлагать сервис для построения и эксплуатации защищённых сетей собственным заказчикам, например государственным органам, операторам персональных данных, предприятиям электроэнергетики, компаниям финансовой отрасли или медицины. Преимуществами сервиса являются снижение расходов на средства СКЗИ, оптимизация штата службы информационной безопасности компании, при этом ответственность за выполнение требований регуляторов «Ростелеком» берёт на себя», — пояснили СМИ в компании.
Представитель «Ростелекома» пояснил СМИ, что компания предоставляет «ГОСТ VPN» по сервисной модели, которая гарантирует минимальные стартовые затраты заказчика, регулярные управляемые и прозрачные платежи, а также отсутствие затрат на аппаратную и программную часть СКЗИ». В рамках реализации сервиса есть две модели его развёртывания у заказчиков. Это классическая интеграция и сервисная модель по подписке без инсталляционного платежа.
Схема работы защищённой сети «ГОСТ VPN».
Схема подключения контрагентов к защищённой сети «ГОСТ VPN».
Схема подключения ЦОД к защищённой сети «ГОСТ VPN».
Схема эксплуатации СКЗИ в защищённой сети «ГОСТ VPN».
7 ноября «Лаборатория Касперского» сообщила о прекращении работы своего VPN-приложения Kaspersky Secure Connection на российском рынке.
В конце октября Минцифры запросило от ряда госкомпаний, госкорпораций и крупных банков отчёт об использовании VPN-сервисов.
11 октября СМИ сообщили, что Роскомнадзор планирует ограничить доступ к ряду VPN-сервисов в ближайшее время. Регулятор намерен заблокировать CyberGhost VPN, McAfee VPN, QuarkVPN, UltraSurf VPN, VPN — Super Unlimited Proxy, ZenMate VPN, VPN Russia — Unblock VPN Proxy, VPNhub и ряд других VPN-сервисов.
2 июня 2022 года Роскомнадзор утвердительно ответил на сообщения о блокировке сервиса Proton VPN. В ведомстве заявили, что средства обхода блокировок признаны угрозой в РФ и подтвердили, что в рамках закона о «суверенном» Рунете ведётся работа по блокировке VPN-сервисов, в том числе Proton VPN, помогающих обходить блокировки признанного в РФ запрещённым контента.
«Согласно закону «О связи», средства обхода блокировок противоправного контента признаются угрозой. Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) принимает меры по ограничению работы на территории России VPN-сервисов, нарушающих российское законодательство», — сообщили в РКН различным СМИ в ответ на запрос относительно проблем с доступом пользователей в России к сервису Proton VPN.
3 сентября 2021 года Роскомнадзор заблокировал 6 VPN-сервисов: Hola!VPN, ExpressVPN, KeepSolid VPN Unlimited, Nord VPN, Speedify VPN, IPVanish VPN.
17 июня 2021 года Роскомнадзор ввел ограничения на использование VPN-сервисов VyprVPN и Opera VPN. В этот же день Opera приостановила поддержку сервисов VPN в своих браузерах на территории РФ для всех пользователей.
ГОСТ VPN как сервис лучше, чем локальная инсталляция. Или нет?

Сервисная модель реализации сертифицированной криптографической защиты информации при передаче по каналам связи (ГОСТ VPN) стремительно набирает популярность. Рассказываем, когда сервис лучше самостоятельного построения и обслуживания защищённой VPN-сети, а в каких случаях это не так.
Введение
Основной мотив компаний для применения средств криптографической защиты каналов связи — требование регуляторов обеспечить защищённую передачу конфиденциальной информации по недоверенным (незашифрованным) сетям связи между филиалами компании или при обмене информацией с государственными и иными информационными системами. Использование алгоритмов шифрования на базе ГОСТ (ГОСТ Р 34.12-2015, ГОСТ Р 34.10-2012 и ГОСТ 28147-89) при построении частных виртуальных сетей (VPN) необходимо при передаче персональных данных, конфиденциальной информации, относящейся к государственным информационным системам или к значимым объектам критической информационной инфраструктуры (КИИ), а также для подключения к центрам мониторинга инцидентов информационной безопасности. Компании покупают программно-аппаратные комплексы криптографической защиты каналов связи, чтобы не нарваться на штрафные санкции регуляторов.
Однако, приобретя решение, компании сталкиваются с проблемой большого дефицита ИТ- и ИБ-кадров на рынке. Грамотных специалистов не хватает для решения даже самых базовых вопросов информационной безопасности, а задач в области ИБ у современного бизнеса масса. Если же направить уже имеющихся в штате специалистов по ИБ или ИТ на полноценное обслуживание оборудования криптозащиты, их ресурсов не хватит для решения иных важных задач. По нашим наблюдениям, при самостоятельном развёртывании и сопровождении СКЗИ на них тратится до 30 % рабочего времени администрирующих и обслуживающих их специалистов.
Какой выход из положения находят компании? Правильно, для экономии людских ресурсов задействуют возможности СКЗИ максимум на 70–80 %, а зачастую и меньше. То есть купили дорогое оборудование и ПО, запустили без дополнительной настройки и не используют даже половины его возможностей. Когда же решение не настроено должным образом, оно выдаёт неполную эффективность. Это приводит к проблемам с работоспособностью оборудования и нецелевому расходованию бюджетных средств.
Помимо собственно технического обслуживания СКЗИ у специалистов компаний возникают дополнительные трудозатраты на перевыпуск ключей шифрования и ведение журнала учёта СКЗИ на всё оборудование в сети компании. Вишенкой на торте для бизнеса становится сложность прогнозирования капитальных затрат, к которым относится приобретение в собственность СКЗИ: необходимо закладывать расходы на замену оборудования при его выходе из строя, что малопредсказуемо.
Почему приходят за сервисом
Сервис сильно упрощает решение задачи. Оформляешь ежемесячную подписку и получаешь всё нужное «под ключ». Сервисная модель криптографической защиты каналов связи или ГОСТ VPN подразумевает как реализацию защищённой сети «с нуля», так и частичное использование уже имеющегося у заказчика оборудования. В обоих случаях сервисная модель предполагает смещение вопросов администрирования, эксплуатации и технической поддержки в сторону провайдера. При любом из этих сценариев эффективность использования VPN-шлюзов возрастает до 99 %.
Ключевое преимущество сервисной модели — максимальная предсказуемость финансовых затрат. Если что-то случится с оборудованием, это не заботит заказчика, замена входит в стоимость сервиса. Таким образом капитальные затраты на приобретение оборудования по локальной схеме (on-premise) превращаются в операционные.
Что касается загрузки специалистов заказчика, она снижается с 30 % до 5 % при использовании сервиса в любой модели. При необходимости специалисты заказчика тратят пару часов в неделю на формулировку задач по обслуживанию ГОСТ VPN и затем только контролируют процесс. Все остальные стандартные операции вроде развёртывания и настройки VPN-шлюзов либо работы с ключами шифрования происходят практически без участия представителей заказчика.
Кому нужно собственное решение
Стоит отметить, что решения для защиты каналов связи с применением алгоритмов шифрования ГОСТ давно есть у многих крупных (и не очень) компаний. Сервисная модель — это новый, набирающий популярность подход. Поэтому часто заказчики рассматривают гибридную схему, когда основной комплекс шлюзов находится под управлением самой компании, а дополнительные филиалы открываются с использованием оборудования, предоставленного в рамках сервиса. Это выгодно, например, при открытии новых площадок или небольших представительств в маленьких городах. При использовании сервиса защищённый и работающий VPN-канал приобретается как сервис под ключ.
Однако не для всех сервисная схема применения решений ГОСТ VPN бывает оптимальной. Встречаются организации — как правило, из крупного бизнеса и госсектора, — у которых внутренние регламенты запрещают передачу функций безопасности на любой вид аутсорсинга. При этом они имеют в штате достаточное количество профильных специалистов для самостоятельной настройки и обслуживания VPN-шлюзов.
Фактически это — организации-гиганты с сотнями тысяч сотрудников в штате и с собственной ИТ-компанией внутри. Для них затраты на владение отдельно взятым шлюзом максимально предсказуемы и просчитаны благодаря настроенным процессам замены в случае его выхода из строя и наличию запасных частей и инструментов для устранения неполадок. Администрирование шлюзов осуществляется централизованно либо имеются общие политики безопасности, регламентирующие вопросы настройки и безопасной работы шлюзов. На все стандартные операции в рамках компании имеются соответствующие инструкции и лучшие практики.
Какую модель в итоге выбрать
Таким образом, при планировании построения VPN-сети и её защиты сертифицированными СКЗИ мы рекомендуем выбирать сервисную модель, когда:
- Это выгоднее компании с финансовой точки зрения. Посчитать затраты на сервис и на самостоятельную эксплуатацию нетрудно.
- Компания является крупным холдингом, филиалы которого оформлены как разные юридические лица. Ведь в таком случае компании, которая обеспечивает защиту сети для группы, нужно будет получать лицензию ФСБ России и формировать внутри себя центр управления сетями, а это весьма хлопотно.
- Компания любого масштаба уже имеет «на борту» оборудование, но ощущает нехватку квалифицированных специалистов для его обслуживания.
- Компании необходимо одновременно и построить канал связи, и обеспечить криптографическую защиту передаваемых по нему данных. Удобнее это делать у одного поставщика (оптимизация, ускорение процессов и прочее).
Самостоятельное внедрение и обслуживание программно-аппаратных комплексов криптографической защиты каналов связи целесообразно, если:
- Политика компании запрещает передавать на аутсорсинг любые функции безопасности. В таком случае компания готова смириться со всеми «побочными эффектами» этого решения: более высокой стоимостью владения, тяготами выполнения требований регуляторов и т. п.
- В компании есть достаточное количество штатных ИТ- и ИБ-специалистов, которые могут полноценно обслуживать VPN-шлюзы: у них есть все необходимые знания и время. Если же таких специалистов ощутимо недостаёт, стоит пересмотреть п. 1.
Выводы
В целом, для ряда компаний схема самостоятельной эксплуатации сертифицированных СКЗИ до сих пор является более привычной, однако сервисные модели поставки таких решений продолжают стремительно набирать популярность. Во-первых — благодаря возможности снизить нагрузку на квалифицированный персонал, обеспечивающий поддержку работы средств защиты информации и сетей. Во-вторых — потому, что сервисная модель позволяет перейти к предсказуемым операционным затратам.
ГОСТ-шифрование для VPN

Глобальный локдаун, вызванный пандемией, привёл к взрывному росту потребности в защищенных удаленных подключениях к сетевым ресурсам. Компании, вынужденные перевести сотрудников на удалённый режим работы, срочно перенастроили инфраструктуру для новой реальности. Чаще всего использовались типовые решения, основанные на OpenVPN, WireGuard и их аналогах.

Вскоре выяснилось, что эти продукты имеют общий недостаток: в них нет поддержки отечественных стандартов шифрования ГОСТ 28147-89, ГОСТ 34.10/34.11-2012, ГОСТ 34.12/34.13-2015. А в соответствии с требованиями различных нормативных документов, выпущенных российскими регулирующими органами, при защите каналов связи должны применяться отечественные средства криптографической защиты информации (СКЗИ).
Это значит, что для многих «отсидеться» на OpenVPN с RSA-шифрованием уже не получится. Даже если сделать 4096-битные ключи.
Законодательные требования
Разумеется, все нормативные документы появились значительно раньше начала пандемии. Регуляторы вводили требования по защите каналов связи с использованием отечественной криптографии постепенно.
Приведём перечень нормативных актов, устанавливающих требования к защите каналов передачи данных:
- Положение Банка России. № 672-П «О требованиях к защите информации в платёжной системе Банка России».
- ГОСТ Р 57580.1-2017, базовый стандарт совершения страховыми организациями операций на финансовом рынке.
- Указание Банка России и ПАО «Ростелеком» №4859-У/01/01/782-18 о Единой биометрической системе (ЕБС), в соответствии с которым сертифицированная криптозащита необходима на всех этапах передачи данных между инфраструктурой банков, банковскими приложениями и сервисами электронного правительства.
- Приказ Минздрава РФ № 911н, который вступил в силу с 1 января 2020 года и требует от всех медицинских и фармацевтических организаций использовать сертифицированные средства защиты, в том числе для каналов связи.
- Приказ Министерства энергетики № 1015, в соответствии с которым для защиты Систем Удалённого Мониторинга и Диагностики (СУМиД) необходимо использовать сертифицированные средства защиты.
- Постановление Правительства № 1119, а также Приказ ФСБ России № 378 обязывает операторов персональных данных использовать сертифицированные СКЗИ.
- Приказ ФСБ России №196 требует применения сертифицированных СКЗИ при подключении организаций к центрам мониторинга, например, Национальному координационному центру по компьютерным инцидентам (НКЦКИ) в рамках глобальной системы ГосСОПКА.
Таким образом, регуляторы требуют использования сертифицированных СКЗИ. А для прохождения сертификации ФСБ России СКЗИ должны использовать отечественные криптоалгоритмы семейства ГОСТ.
ГОСТ-шифрование в Traffic Inspector Next Generation
Отслеживая законодательные требования, мы своевременно дополнили функциональные возможности Traffic Inspector Next Generation поддержкой отечественных алгоритмов шифрования.
ГОСТ-шифрование в VPN обеспечивает разработанный нашими программистами плагин os-gostvpn. Установить его можно в разделе «Система → Прошивка».
Установку и распространение ГОСТ VPN могут осуществлять только компании с лицензией ФСБ, поэтому перед установкой плагина необходимо передать сервер с Traffic Inspector Next Generation в компанию КриптоКом для установки исполняемых файлов и начальной инициализации ГОСТ-шифрования.
После установки плагина нужно создать внутренний центр сертификации, сертификаты сервера и клиента.

Далее нужно создать VPN сервер в разделе VPN → GOST VPN → Серверы.
После этого можно определить сетевые настройки нового сервера и экспортировать файлы конфигурации для установки на клиентских устройствах в разделе VPN →GOST VPN → Clients export.
Заключение: кому пригодится VPN с поддержкой ГОСТ-шифрования
Учитывая тенденцию к импортозамещению, всем российским компаниям целесообразно выбирать сертифицированные ФСБ России решения для создания защищённых виртуальных частных сетей. Это позволит помимо защиты передаваемой информации удовлетворить требования российских регуляторов.
В обязательном порядке ГОСТ-шифрование в VPN должны использовать государственные организации и госкомпании, банки, медицинские и страховые компании, операторы персональных данных, а также организации и предприятия, входящие в состав КИИ или подключенные к системе ГосСОПКА.
Оптимальным по стоимости и функционально богатым решением для этой категории задач является Traffic Inspector Next Generation, который имеет поддержку сертифицированных ФСБ алгоритмов шифрования, что позволяет пройти самые строгие проверки со стороны надзорных ведомств.