Код безопасности VPN: что это, как работает и как выбрать решение для защищенного доступа

Разбираем, что такое код безопасности VPN, как работают сертифицированные решения «Код Безопасности» (Континент ZTN, АПКШ Континент), чем отличаются VPN-шлюзы и как выбрать подходящий вариант для бизнеса и госсектора.

Что такое код безопасности VPN и зачем он нужен

Код безопасности VPN — это не просто пароль или PIN-код, а комплексный набор механизмов, обеспечивающих подлинность, целостность и конфиденциальность данных при удаленном подключении. В контексте корпоративных сетей под этим термином часто понимают использование сертифицированных средств криптографической защиты информации (СКЗИ), которые реализуют VPN-туннели с российскими алгоритмами ГОСТ.

Основная задача такого кода — гарантировать, что к корпоративной сети подключается именно тот сотрудник, которому разрешен доступ, а передаваемые данные не могут быть перехвачены или изменены злоумышленником. В отличие от обычных паролей, которые можно подобрать или украсть, криптографические ключи и сертификаты, используемые в VPN, практически невозможно подделать.

Для российских организаций, особенно работающих с персональными данными, государственными информационными системами или объектами критической информационной инфраструктуры, использование сертифицированных СКЗИ является обязательным требованием. Это регулируется законодательством и нормативными актами ФСТЭК и ФСБ России.

Продукты «Код Безопасности»: обзор линейки для VPN

Компания «Код Безопасности» — один из ведущих российских разработчиков средств инфраструктурной безопасности. В ее портфеле есть несколько продуктов для организации защищенного удаленного доступа, каждый из которых предназначен для разных сценариев.

Континент 3 — это аппаратно-программный комплекс шифрования (АПКШ), который работает как VPN-шлюз. Он обеспечивает создание защищенных каналов связи между офисами и удаленными пользователями, используя алгоритмы ГОСТ. Континент 3 сертифицирован ФСБ и ФСТЭК, что позволяет применять его для защиты информации ограниченного доступа, включая государственную тайну.

Континент 4 — это универсальное устройство класса NGFW (Next-Generation Firewall), которое сочетает функции межсетевого экрана, VPN-шлюза и системы предотвращения вторжений. Оно ориентировано на комплексную защиту корпоративной сети и поддерживает интеграцию с Active Directory для централизованного управления доступом.

Континент TLS — это VPN-концентратор, специализированное решение для защищенного удаленного доступа к веб-приложениям. Он поддерживает работу через браузеры с ГОСТ-шифрованием, а также через клиентские приложения. Континент TLS позволяет публиковать внутренние веб-ресурсы безопасно, без необходимости развертывания полного VPN-туннеля на каждом устройстве.

Континент ZTN — это программный VPN-клиент, который устанавливается на рабочие станции и мобильные устройства сотрудников. Он обеспечивает защищенное соединение с серверами доступа Континент 3, Континент 4 и Континент TLS. ZTN-клиент также выполняет функции персонального межсетевого экрана, фильтруя трафик на уровне устройства.

Как работает Континент ZTN: технические детали

Континент ZTN — это клиентское приложение, которое позволяет удаленному пользователю установить защищенное соединение с корпоративной сетью. Оно работает на уровне L4 (транспортном), создавая VPN-туннель поверх протокола TCP/IP. Это означает, что весь трафик между устройством сотрудника и сервером доступа шифруется, включая данные приложений, работающих поверх TCP.

Ключевая особенность ZTN — использование российских криптографических алгоритмов ГОСТ. Это обеспечивает соответствие требованиям регуляторов и гарантирует высокий уровень защиты. Клиент поддерживает аутентификацию по сертификатам, которые могут храниться на аппаратных токенах или смарт-картах, например, Рутокен. Такой подход реализует двухфакторную аутентификацию: для подключения требуется не только знание PIN-кода, но и наличие физического носителя с ключом.

ZTN-клиент доступен для различных операционных систем: Windows, Linux, Android, iOS, macOS и российской мобильной ОС «Аврора». Это позволяет использовать его на большинстве устройств, включая ноутбуки, планшеты и смартфоны. Кроме того, клиент выполняет функции персонального межсетевого экрана, что добавляет дополнительный уровень защиты даже при подключении к ненадежным сетям, например, в общественном Wi-Fi.

Сравнение VPN-шлюзов: Континент 3, Континент 4 и Континент TLS

Выбор между Континент 3, Континент 4 и Континент TLS зависит от масштаба организации, требований к безопасности и сценариев использования.

Континент 3 — это классический VPN-шлюз, который подходит для организаций, где приоритетом является сертификация по требованиям ФСБ. Он поддерживает до 3000 одновременных подключений на одно устройство, но лицензируется по общему количеству учетных записей. Это означает, что если у вас 500 сотрудников, но одновременно подключаются только 250, вам все равно придется купить лицензию на 500. Также в Континент 3 нет интеграции с внешними каталогами пользователей, поэтому учетные записи придется заводить вручную.

Континент 4 — это NGFW, который сочетает функции VPN-шлюза и межсетевого экрана. Он поддерживает интеграцию с Active Directory, что упрощает управление доступом. Лицензирование осуществляется по количеству одновременных подключений, что более гибко для организаций с большим числом сотрудников, но не все из них работают удаленно. Однако на момент начала 2023 года Континент 4 не имел сертификатов ФСБ, что может быть критично для организаций, работающих с информацией ограниченного доступа.

Континент TLS — это VPN-концентратор, который объединяет возможности Континент 3 и Континент 4. Он поддерживает до 7500 одновременных подключений на одно устройство, лицензируется по количеству соединений и имеет интеграцию с Active Directory. Континент TLS также поддерживает режимы работы L4VPN (TLS-туннель) и L7VPN (HTTPS-прокси, портал приложений), что позволяет публиковать веб-ресурсы безопасно. Это наиболее оптимальный выбор для организаций, которым нужен массовый удаленный доступ к веб-приложениям.

Аутентификация и многофакторная защита: роль токенов и смарт-карт

Одним из ключевых аспектов безопасности VPN является аутентификация пользователей. Простая парольная аутентификация считается ненадежной, так как пароли могут быть украдены или подобраны. Поэтому в решениях «Код Безопасности» активно используется двухфакторная аутентификация с помощью аппаратных токенов и смарт-карт.

Устройства Рутокен, разработанные компанией «Актив», поддерживаются в продуктах «Код Безопасности». Они позволяют хранить закрытые ключи электронной подписи в защищенном аппаратном хранилище, которое невозможно скопировать или извлечь. При подключении к VPN пользователь должен не только ввести PIN-код, но и подтвердить операцию на токене, что делает подделку личности практически невозможной.

Совместимость с Рутокен была подтверждена для Континент ZTN, Континент АП и других клиентов. Это позволяет организациям строить надежную систему аутентификации, соответствующую требованиям регуляторов. Использование токенов особенно важно для государственных организаций, где требуется усиленная аутентификация.

Кроме того, поддерживается интеграция с сервисами многофакторной аутентификации, такими как Multifactor и auth.as, что дает возможность использовать дополнительные методы подтверждения, например, одноразовые коды или биометрию.

Совместимость с российскими ОС и мобильными платформами

В рамках импортозамещения российские организации все чаще переходят на отечественные операционные системы. «Код Безопасности» активно поддерживает этот процесс, обеспечивая совместимость своих VPN-решений с популярными российскими платформами.

Континент ZTN клиент для Linux поддерживает работу с устройствами Рутокен, что было подтверждено в ходе совместных тестирований с компанией «Актив». Это позволяет использовать российские СКЗИ на рабочих станциях с Linux, которые становятся все более распространенными в госсекторе и коммерческих организациях.

Также подтверждена совместимость с мобильной операционной системой «Аврора» — российской корпоративной ОС, разработанной «Открытой мобильной платформой». Континент ZTN для «Авроры» позволяет строить доверенную мобильную инфраструктуру с использованием алгоритмов ГОСТ. Это важно для организаций, где сотрудники используют мобильные устройства для удаленного доступа.

Поддержка широкого спектра ОС — от Windows и macOS до Linux, Android, iOS и «Авроры» — делает решения «Код Безопасности» универсальными и позволяет организациям выбирать платформы, соответствующие их ИТ-стратегии.

Интеграция с другими системами безопасности

VPN-решения «Код Безопасности» не существуют в изоляции — они интегрируются с другими средствами защиты, создавая комплексную систему информационной безопасности.

Например, Континент ZTN интегрируется с программным комплексом «САКУРА» от компании «ИТ-Экспертиза». Эта интеграция позволяет обеспечить безопасное подключение с удаленных персональных компьютеров, сочетая VPN-доступ с дополнительными механизмами контроля.

Также продукты «Код Безопасности» совместимы с Secret Net Studio — комплексным решением для защиты конечных точек. Это позволяет организовать единый контур безопасности, где VPN-доступ сочетается с контролем целостности, защитой от несанкционированного доступа и другими функциями.

Интеграция с Active Directory упрощает управление пользователями и правами доступа. Администраторы могут использовать существующие группы и политики для настройки VPN-доступа, что снижает трудозатраты и уменьшает вероятность ошибок.

Кроме того, решения «Код Безопасности» могут работать в связке с системами обнаружения вторжений (СОВ) и другими средствами мониторинга, что позволяет быстро выявлять и реагировать на инциденты безопасности.

Сертификация и соответствие требованиям регуляторов

Одним из главных преимуществ продуктов «Код Безопасности» является наличие сертификатов ФСТЭК, ФСБ России и Министерства обороны. Это позволяет использовать их для защиты информации различных категорий, включая персональные данные, конфиденциальную информацию и государственную тайну.

Сертификаты ФСТЭК подтверждают соответствие требованиям по защите информации от несанкционированного доступа. Например, Континент 3 имеет 3-й уровень доверия межсетевого экрана типа «А» 3-го класса, а Континент 4 — 4-й уровень доверия. Это означает, что данные продукты прошли испытания на отсутствие недекларированных возможностей (НДВ) и могут использоваться в государственных информационных системах.

Сертификаты ФСБ подтверждают соответствие требованиям к средствам криптографической защиты информации. Континент 3 и Континент TLS имеют классы КС2/КС3, что позволяет использовать их для защиты информации, не содержащей сведения, составляющие государственную тайну. Для работы с гостайной требуются более высокие классы, которые также доступны.

Важно отметить, что сертификация — это не разовое событие, а постоянный процесс. Производители регулярно обновляют сертификаты при выпуске новых версий продуктов, что гарантирует их актуальность и соответствие современным требованиям.

Как выбрать VPN-решение для вашей организации

Выбор VPN-решения — ответственная задача, которая требует анализа потребностей организации, требований регуляторов и бюджета. Вот несколько практических рекомендаций.

Определите сценарии использования. Если вам нужен доступ только к веб-приложениям, Континент TLS будет оптимальным выбором. Если требуется полный VPN-туннель для всех приложений, рассмотрите Континент 3 или Континент 4.

Оцените масштаб. Подсчитайте количество сотрудников, которым нужен удаленный доступ, и пиковое количество одновременных подключений. Это поможет выбрать правильную модель лицензирования: по общему количеству пользователей или по одновременным подключениям.

Учитывайте требования регуляторов. Если вы работаете с персональными данными или государственными информационными системами, убедитесь, что выбранное решение имеет соответствующие сертификаты ФСТЭК и ФСБ.

Проверьте совместимость с вашей ИТ-инфраструктурой. Убедитесь, что VPN-решение поддерживает ваши операционные системы, каталоги пользователей и другие средства защиты.

Рассмотрите возможность использования аппаратных токенов. Для усиления аутентификации рекомендуется использовать Рутокен или аналогичные устройства. Это повысит уровень безопасности и упростит соответствие требованиям регуляторов.

Наконец, обратитесь к официальным партнерам «Код Безопасности» — их более 900 по всей России. Они помогут подобрать оптимальную конфигурацию, провести внедрение и обеспечить техническую поддержку.

Вопросы и ответы

Что такое код безопасности VPN?

Код безопасности VPN — это совокупность криптографических механизмов и аутентификационных данных, которые обеспечивают защищенное соединение между устройством пользователя и корпоративной сетью. В российских решениях, таких как «Код Безопасности», это реализуется через сертифицированные СКЗИ с использованием алгоритмов ГОСТ, сертификатов и аппаратных токенов.

Чем отличается Континент 3 от Континент 4?

Континент 3 — это VPN-шлюз, сертифицированный ФСБ, который подходит для организаций с жесткими требованиями к криптографии. Континент 4 — это NGFW, который сочетает функции VPN и межсетевого экрана, поддерживает интеграцию с Active Directory и лицензируется по одновременным подключениям. Однако Континент 4 на начало 2023 года не имел сертификатов ФСБ, что может быть критично для работы с информацией ограниченного доступа.

Какие операционные системы поддерживает Континент ZTN?

Континент ZTN поддерживает Windows, Linux, Android, iOS, macOS и российскую мобильную ОС «Аврора». Это позволяет использовать его на большинстве устройств, включая ноутбуки, планшеты и смартфоны. Для Linux и «Авроры» подтверждена совместимость с аппаратными токенами Рутокен.

Зачем нужны аппаратные токены для VPN?

Аппаратные токены, такие как Рутокен, обеспечивают двухфакторную аутентификацию. Для подключения к VPN требуется не только PIN-код, но и физическое наличие токена с закрытым ключом. Это делает подделку личности практически невозможной, так как ключ невозможно скопировать или извлечь из устройства. Токены особенно важны для государственных организаций и компаний, работающих с конфиденциальными данными.

Какие сертификаты имеют продукты «Код Безопасности»?

Продукты «Код Безопасности» сертифицированы ФСТЭК, ФСБ России и Министерством обороны. Например, Континент 3 имеет сертификаты ФСТЭК (3-й уровень доверия) и ФСБ (СКЗИ класса КС2/КС3). Континент 4 сертифицирован ФСТЭК (4-й уровень доверия), но на начало 2023 года не имел сертификатов ФСБ. Континент TLS также имеет сертификаты ФСТЭК и ФСБ.

Как выбрать между Континент TLS и Континент 4?

Если вам нужен доступ только к веб-приложениям, Континент TLS — лучший выбор, так как он поддерживает HTTPS-прокси и портал приложений, а также позволяет публиковать веб-ресурсы безопасно. Если требуется полный VPN-туннель для всех приложений и функции межсетевого экрана, выбирайте Континент 4. Также учитывайте масштаб: Континент TLS поддерживает до 7500 одновременных подключений, а Континент 4 — до 3000.

Можно ли использовать VPN «Код Безопасности» с российскими ОС?

Да, решения «Код Безопасности» поддерживают российские операционные системы, включая Linux и «Аврору». Континент ZTN для Linux совместим с устройствами Рутокен, а для «Авроры» обеспечивает доверенную мобильную инфраструктуру с алгоритмами ГОСТ. Это позволяет организациям полностью перейти на отечественное ПО без потери функциональности.