Виктор Коноплев, Astra Cloud: Значительную часть новых требований ФСТЭК мы предусмотрели до их появления

Опубликовано: 3 сентября 2026 · Источник: TAdviser

Виктор
Коноплев Один из самых распространенных мифов — вера в то, что облако по определению менее безопасно, чем собственная инфраструктура.

Astra Cloud прошла аттестацию по требованиям приказов №21 и №117 ФСТЭК России. Насколько это сложный процесс для облачного провайдера и почему аттестованных облачных платформ на российском рынке пока немного?

Виктор Коноплев: Сложность аттестации во многом зависит от опыта провайдера. Для нас эта задача была относительно несложной, поскольку «Группа Астра» задолго до появления Astra Cloud реализовывала сложные проекты по созданию защищенных инсталляций на базе собственных продуктов. Кроме того, у нас уже была команда с большим опытом работы на рынке облачных услуг. При создании «Защищенного аттестованного облака» мы объединили две компетенции: построение инфраструктуры с учетом регуляторных требований и эксплуатацию облачных сервисов. Поэтому проект удалось реализовать достаточно быстро и уложиться в запланированные сроки.

Если же компания впервые проходит аттестацию информационной системы, процесс действительно может превратиться в своего рода квест. Есть множество нюансов, которые трудно предусмотреть без соответствующего опыта, к тому же регуляторные требования регулярно меняются. Дополнительная сложность связана с тем, что любая инфраструктура строится на программных продуктах, которые также должны пройти необходимую сертификацию. А для этого недостаточно иметь работающий код: нужен зрелый продукт с проверенным дистрибутивом, инсталлятором и развернутой технической документацией. Проверяющим должно быть понятно, как компоненты инфраструктуры устанавливаются и эксплуатируются, как передаются и хранятся пользовательские данные, где находятся потенциальные риски и какими мерами они закрываются. Это большой дополнительный пласт работы поверх собственно разработки продукта.

Такую подготовку невозможно провести за короткий срок. Нам удалось пройти аттестацию довольно быстро во многом благодаря накопленному опыту: большую часть новых требований ФСТЭК России мы предвидели заранее, еще до их официального разъяснения.

Что оказалось самым трудоемким при выполнении требований регулятора? Пришлось ли вам что-либо менять в инфраструктуре или процессах, чтобы пройти аттестацию?

Виктор Коноплев: Разработку мы начали больше года назад, и в процессе работы постоянно учитывали нововведения со стороны регулятора. Не могу сказать, что это было очень сложно, но ресурсы потребовались значительные. В проекте были задействованы более тридцати высококвалифицированных сотрудников. Команда Astra Cloud работала совместно с Департаментом информационной безопасности ГНТЦ ИБ «Группы Астра».

Какие категории организаций сегодня наиболее заинтересованы в размещении информационных систем в аттестованном облаке? Это в первую очередь государственный сектор или спрос уже активно формируется и в коммерческих компаниях?

Виктор Коноплев: Государственные организации и финансовый сектор действительно больше других заинтересованы в аттестованных облаках, ведь для них значительная часть требований закреплена регуляторно. Но круг заказчиков этим уже не ограничивается.

Мы наблюдаем растущий интерес и со стороны крупного коммерческого бизнеса. За последние несколько лет весь рынок видел примеры резонансных кибератак, разрушений инфраструктуры и утечек чувствительных данных, поэтому внимание к информационной безопасности растет.

У компаний есть выбор: самостоятельно строить всю систему защиты, инвестировать в инфраструктуру и недешевых ИБ-специалистов, непрерывно следить за угрозами и брать связанные с ними риски на себя, либо передать часть этой работы и этой ответственности облачному провайдеру. Многие коммерческие заказчики уже предпочитают второй вариант, даже если регуляторные требования не обязывают их использовать аттестованную инфраструктуру.

Можно ли сказать, что сегодня заказчики стали внимательнее смотреть не только на наличие сертификатов и аттестатов, но и на то, как именно построена защищенная облачная инфраструктура? Какие вопросы они задают чаще всего?

Виктор Коноплев: Профессиональные ИБ-команды всегда смотрели шире, не только на наличие сертификатов и аттестатов. Хотя это тоже играет немаловажную роль для тех организаций, которым необходимо выполнять конкретные предписания.

Также заказчики интересуются фактическими мерами защиты: какие технологии используются, как они реализованы, каким образом защищают данные и отдельные компоненты инфраструктуры.

Какие заблуждения вы чаще всего встречаете у заказчиков, которые только начинают рассматривать перенос систем в защищенное облако?

Виктор Коноплев: Один из самых распространенных мифов состоит в том, что облако по определению менее безопасно, чем собственная инфраструктура. Часто возникает ощущение, что если сервер физически находится рядом и его в буквальном смысле можно потрогать, то компания лучше его контролирует и поэтому он защищен надежнее. Но физическая близость оборудования сама по себе безопасности не обеспечивает. Такой сервер точно так же подключен к сети, подвержен угрозам и требует полноценной системы защиты.

Я бы здесь разделил безопасность на три типа: регуляторную, реальную и ощущение безопасности. Регуляторная безопасность означает соответствие установленным требованиям, реальная — конкретные меры и способы защиты инфраструктуры. А ощущение, что оборудование безопаснее только потому, что находится в собственной серверной, не есть самый объективный показатель.

При построении системы защиты Astra Cloud мы используем сертифицированные ФСТЭК России и ФСБ России средства защиты информации. Значительную часть технологической основы составляют продукты «Группы Астра» с уникальными встроенными механизмами защиты собственной разработки. Благодаря чему наш облако получило наивысший класс защиты (К1) и уровень доверия (УЗ-1).

Как наличие аттестованной инфраструктуры влияет на развитие облачных сервисов? Не возникает ли конфликта между требованиями регуляторов, скоростью вывода новых сервисов и удобством для пользователей?

Виктор Коноплев: Вывод нового сервиса в «Защищенное аттестованное облако» действительно займет больше времени. Это объективное следствие того, что каждый сервис должен пройти достаточно длинный цикл проверки.

Перед запуском любого нового сервиса мы пробуем его на себе — внутри «Группы Астра» со штатом около трех тысяч сотрудников. Разворачиваем, тестируем, сами в нем работаем. Затем решение оформляется как полноценный продукт, проходит необходимые проверки и сертификацию, после чего его можно внедрить в облако. Для нас важно, чтобы каждый сервис был проверен в реальной эксплуатации. В этом смысле более длительный time-to-market — осознанный компромисс в пользу качества и защищенности.

Источник: TAdviser · Оригинал статьи: Виктор Коноплев, Astra Cloud: Значительную часть новых требований ФСТЭК мы предусмотрели до их появления

Назад к списку

Горячая линия
Предпродажное обслуживание: 13241121312
Послепродажное обслуживание: 010-84932407
WeChat
WeChat такой же, как: 13241121312
QR-код WeChat
Наверх