Роструд потратит 360 млн руб на ИБ-услуги: эксперты предупреждают о рисках «вендорлока»
Федеральная служба по труду и занятости потратит более 360,5 млн. рублей на услуги ИБ для «Единой цифровой платформы в сфере занятости и трудовых отношений «Работа в России», следует из данных госзакупок. Служба планирует приобрести продукты от "Лаборатории Касперского", Positive Technologies, Dr.Web и др . Однако участники рынка сообщили SecPost, что при таком наборе брендов есть риски "вендорлока".
Федеральная служба по труду и занятости потратит более 360,5 млн. рублей на услуги ИБ для «Единой цифровой платформы в сфере занятости и трудовых отношений «Работа в России». Об этом стало известно из закупки, которая была размещена в Единой информационной системе (ЕИС) Росфинмониторинга в конце мая.
Комплекс мер и технических средств, которые будут призваны защитить государственную платформу «Работа в России» от взломов утечек и несанкционированного доступа состоит из 16 подсистем. Список того, что именно закупает единая платформа в сфере занятости в таблице ниже.
| Система | Действия подсистемы | Что входит в подсистему |
| Подсистема защиты от несанкционированного доступа | Нужна для того, чтобы в систему могли входить только разрешенные пользователями и только с теми правами, которые им разрешены. Подсистема призвана ввести проверку личности пользователя при входе, при этом контролируя его полномочия. Далее подсистема централизованного управления доступом. Эта подсистема нужна для автоматического управления учетными записями сотрудников и их правами доступа к информационным ресурсам. | Аппаратные средства защиты и контроля доступа «Соболь»; расширенная техническая поддержка комплекса «Соболь»; защищенные идентификаторы пользователей (Rutoken ЭЦП); защищенная серверная операционная система Альт СП; защищенная серверная операционная система Astra Linux Special Edition для виртуальных серверов; защищенная серверная операционная система Astra Linux Special Edition для физических серверов. |
| Подсистема однократной аутентификации | Позволяет пользователю единожды подтвердить свою личность при входе в систему, после чего он сможет получать доступ ко всем разрешенным сервисам без повторного ввода логина и пароля. | Система единого входа Avanpost FAM; установочный комплект Avanpost FAM; техническая поддержка Avanpost FAM; средство криптографической защиты «КриптоПро» CSP для серверов; установочный комплект «КриптоПро» CSP. |
| Подсистема управления привилегированным доступом | Подсистема призвана обеспечить слежку за теми, у кого есть особые (администраторские) права. Она контролирует, кто и когда получает такой доступ, а также что именно пользователь делает в системе | Система управления доступом администраторов Indeed Privileged Access Manager; сертифицированный комплект Indeed PAM. |
| Подсистема мониторинга событий ИБ | Представляет собой центр наблюдения за безопасностью системы. Она постоянно собирает информацию о том, что происходит и замечает подозрительную активность. Помимо этого, подсистема предсотавляет отчеты о событиях безопасности, а также помогает быстро обнаруживать проблемы и вести их расследование. | Сервер системы мониторинга и анализа событий безопасности MaxPatrol SIEM; лицензия на сбор и анализ событий безопасности; круглосуточная техническая поддержка MaxPatrol SIEM; базовая лицензия MaxPatrol SIEM для контролируемых активов. |
| Подсистема антивирусной защиты | Ищет и блокирует вредоносное ПО и пресекает попытки злоумышленников повредить данные, украсть информацию или вывести систему из строя. | Антивирусная платформа Kaspersky Symphony EDR; установочный комплект Kaspersky; система анализа подозрительных файлов и объектов Positive Technologies Sandbox; компоненты обработки и анализа сетевого трафика PT Sandbox; круглосуточная техническая поддержка PT Sandbox; антивирусная защита серверов Dr.Web; сертифицированный комплект Dr.Web. |
| Подсистема обнаружения вторжений | Замечает попытки взлома, атаки или утечек данных, а позже и сообщает о них специалистам. | |
| Подсистема контроля защищенности | Предназначена для регулярной проверки безопасности системы и поиска ее слабых мест, чтобы поддерживать необходимый уровень защиты информации. | Cистема поиска уязвимостей MaxPatrol VM; лицензия на выявление уязвимостей инфраструктуры; лицензия на контроль соответствия требованиям безопасности; круглосуточная техническая поддержка MaxPatrol VM; система проверки безопасности контейнерной инфраструктуры Positive Technologies Container Security; круглосуточная техническая поддержка Container Security. |
| Подсистема криптографической защиты информации | Обеспечивает безопасную передачу данных между пользователями, системой и внешними информационными ресурсами с помощью шифрования и других криптографических механизмов. Подсистема защищает информацию от перехвата, изменения и подделки при передаче по сетям связи. | Шлюзы защищенной передачи данных ViPNet TLS Gateway; техническая поддержка ViPNet TLS Gateway; клиентское программное обеспечение ViPNet PKI Client; техническая поддержка ViPNet PKI Client; установочный комплект ViPNet PKI Client; расширение функциональности ViPNet TLS Gateway для большого количества пользователей; техническая поддержка расширения ViPNet TLS Gateway; криптографические шлюзы ViPNet Coordinator; техническая поддержка ViPNet Coordinator; высокопроизводительные сетевые коммутаторы; серверы криптографической инфраструктуры. |
| Подсистема межсетевого экранирования | Контролирует и фильтрует сетевой трафик между компонентами системы и внешними информационными системами, предотвращая несанкционированный доступ и сетевые атаки. | — |
| Подсистема защиты от DDoS-атак | Подсистема предназначена для предотвращения DDoS-атак, которые нацелены на перегрузку системы и нарушение ее работы. | — |
| Подсистема защиты веб-приложений | Обеспечивает безопасность веб-сервисов системы, защищая их от хакерских атак, попыток взлома, автоматизированных атак и эксплуатации неизвестных уязвимостей. | Система защиты веб-приложений Positive Technologies Application Firewall; дополнительные лицензии Application Firewall; круглосуточная техническая поддержка Application Firewall. |
| Подсистема защиты среды виртуализации | Обеспечивает безопасность виртуальных машин и других компонентов виртуальной инфраструктуры. Подсистема предотвращает несанкционированный доступ и устраняет риски, связанные с технологиями виртуализации. | — |
| Подсистема контроля конфигураций | Подсистема предназначена для отслеживания настроек операционных систем и проверки их соответствия установленным требованиям ИБ. | Система контроля настроек операционных систем Efros DefOps ICC; техническая поддержка Efros DefOps ICC; система проверки соответствия настроек требованиям безопасности; техническая поддержка компонентов проверки соответствия; установочный комплект Efros DefOps; система контроля сетевой инфраструктуры Efros DefOps Network Assurance; техническая поддержка Network Assurance; СУБД Jatoba; Техническая поддержка Jatoba. |
| Подсистема управления инцидентами ИБ | Предназначена для автоматизации выявления, регистрации, расследования и устранения инцидентов ИБ. Также она помогает управлять рисками ИБ, контролировать выполнение требований по защите информации и обеспечивать единый подход к управлению безопасностью всей системы. | Платформа Security Vision для мониторинга, расследования и управления инцидентами информационной безопасности, уязвимостями, активами и взаимодействием с ГосСОПКА. |
| Подсистема анализа программного кода | Предназначена для автоматической проверки исходного кода системы на наличие ошибок безопасности, уязвимостей и скрытых или нежелательных функций. | Cистема статического анализа исходного кода Solar appScreener для поиска уязвимостей. |
| Подсистема централизованного управления доступом | Позволяет автоматически создавать, изменять и удалять учетные записи сотрудников, а также управлять их доступом к информациионным системам и ресурсам организации | аппаратные средства защиты и контроля доступа «Соболь»; расширенная техническая поддержка комплекса «Соболь»; защищенные идентификаторы пользователей (Rutoken ЭЦП); защищенная серверная операционная система Альт СП; защищенная серверная операционная система Astra Linux Special Edition для виртуальных серверов; защищенная серверная операционная система Astra Linux Special Edition для физических серверов. |
Начальник отдела по информационной безопасности компании «Код Безопасности» Алексей Коробченко считает, что перечень составляет собой стандартный набор ПО для государственной информационной платформы. По его словам, наличие в списке продуктов от разных вендоров Positive Technologies и «Лаборатории Касперского» говорит о попытке закрыть разные классы угроз. «Однако может вызывать вопрос соотношение количества лицензий на EDR (Endpoint Detection & Response – технология кибербезопасности, которая обеспечивает непрерывный мониторинг конечных устройств) и общего числа пользователей – обычно оно должно быть равнозначным. То есть сколько есть рабочих станций, столько должно быть лицензий, устанавливаемых на каждый компьютер» — обращает внимание эксперт.
Директор департамент технической поддержки продаж УЦСБ Алексей Шанин видит в списке закупки тенденцию: «заказчики все чаще передают функции технической поддержки и эксплуатации средств защиты информации сторонним сервисным провайдерам». По его словам, выбор сервис-ориентированной модели безопасности и передача сопровождения подрядчикам позволяет не увеличивать штат, при этом обеспечивая обслуживание силами специализированных команд.
Общий же список ПО, по мнению Алексея Коробченко, закрывает базовую потребность в защите. Однако от всех векторов атак, считает эксперт, такой набор защитить не может и требует дополнений. Также он добавляет, что при таком наборе продукции есть риск «вендорлока», особенно с учетом SIEM-решения. «Для портала «Работа в России» это означает, что в случае проблем с вендором быстро заменить систему не получится, а это создает уязвимости в переходный период». — подчеркивает Коробченко.
«Вендорлок» — это ситуация, когда компания слишком сильно зависит от одного поставщика или его технологии, и перейти на другого становится сложно, дорого или почти невозможно. Обычно это означает, что клиент «привязан» к конкретному продукту, сервису или экосистеме. Зачастую вендоры прописывают собственный формат работы системы, который не «состыковывается» с системой другого поставщика продукции.
Ранее SecPost писали о закупке РосФинМониторинга, орган выделил 114 млн. рублей на безопасную разработку , модернизацию управления доступом, защиту от утечек, а также контроль привилегированных пользователей.
