Aladdin Enterprise CA 2.0. Обзор решения для импортозамещения PKI
Декабрь, 2023
При импортозамещении ПО крупным и средним компаниям важно не упустить инфраструктуру PKI, обеспечивающую доверенную среду для безопасного взаимодействия пользователей и систем. Представленный в конце 2023 года корпоративный центр сертификации Aladdin Enterprise CA 2.0 от Аладдин — фактически единственная на российском рынке полноценная альтернатива Microsoft CA.
Назначение PKI. Инфраструктура открытых ключей — технологии криптоопераций с открытым ключом для аутентификации, целостности данных и конфиденциальности; удостоверяющий центр (CA) формирует цифровые сертификаты. Важнейшая задача — строгая аутентификация по сертификатам (пароль небезопасен для сотрудников с доступом к чувствительной информации и удалённых пользователей), особенно на неизвлекаемых ключевых носителях. Также PKI — выпуск и обслуживание SSL-сертификатов для внутренних порталов, CRM, ERP, баз знаний; управление виртуальными машинами и контейнерами; подключение устройств по EAP 802.1x; защита АСУ ТП, документооборота и корпоративной почты. PKI — критически важный компонент концепции Zero Trust.
Варианты импортозамещения. “Существует два типа компаний: одни с мощной экспертизой используют PKI по полной (аутентификация по сертификатам, NDES, HSM), другие ‘не используют вообще’ — хотя хотя бы SSL-сертификат для порталов местный администратор выпускает и раз в несколько лет обновляет. Задачи разные, но решение одно — строить PKI на отечественных решениях”, — говорит менеджер по продукту Денис Полушин. Обе группы в зоне риска: пользователи Microsoft CA — из-за ухода вендора из России, закрытия техподдержки и риска отключения сервисов; “не использующие” — из-за низкого уровня защиты внутренних систем. Open Source PKI для крупных компаний неприемлем: нет техподдержки, Enterprise-компонентов и экспертизы по PKI под Linux. “Замещение домена безопасности — одна из самых сложных задач импортозамещения, многие отодвигают её на второй план, занимаясь клиентскими ОС и прикладным ПО, — но нельзя забывать про замещение центра сертификации”, — напоминает эксперт.
Надёжный ЦС должен: работать параллельно в гетерогенной среде (результаты аутентификации в унаследованной среде применяются в новой и наоборот), обеспечивать строгую аутентификацию, иметь сертификаты отечественных регуляторов, быть совместимым с отечественными ОС и доменами, получать квалифицированную поддержку.
Характеристики Aladdin Enterprise CA 2.0. Версия 1.2 (2022) использовалась для пилотов и накопления экспертизы; в 2.0 воплощён весь опыт: сертификация ФСТЭК по 4 уровню доверия, сложные схемы развёртывания, высокие скоростные и ёмкостные показатели. Ключевая возможность — бесшовная миграция с Microsoft CA без перерыва в производстве: параллельная работа с действующим MS CA и импорт шаблонов сертификатов из Active Directory. Сертификаты совместимости со всеми отечественными и Open Source доменными инфраструктурами: РЕД АДМ, ALD Pro, Альт Домен, Samba DC, FreeIPA.
Три классических компонента в клиент-серверном веб-приложении: центр сертификации (ядро: хранит ключ ЦС, управление жизненным циклом сертификатов пользователей и устройств), центр валидации (статусы сертификатов для всех участников ИС) и центр регистрации (заявки на сертификаты и правила их автоматической обработки).
Применение. Рекомендуется крупным предприятиям со сложной ИТ-инфраструктурой, отраслям с высоким регулированием, объектам КИИ, электронной коммерции, онлайн-услугам, транснациональным компаниям и облачным провайдерам. “По опыту — нефтегазовый сектор, банки, здравоохранение, госучреждения; все, где чувствителен уровень конфиденциальности данных и нужно доверие с контрагентами, в том числе из других стран”, — добавляет Полушин. Консоль ЦС: роли администратора и оператора (полномочия — на домен, организационную единицу или группу безопасности), алгоритмы RSA и ECDSA, ГОСТ-криптография — в планах на 2024 год. “Мы повысили производительность, протестировали масштабируемость — поддерживается до сотен тысяч сертификатов, — и идём на сертификат ФСТЭК по уровню доверия 4”. Проработан сценарий миграции совместно с РЕД СОФТ (инструкции созданы), исследуются сценарии для других отечественных ОС. Лицензирование: серверная лицензия (один ЦС, два сервера валидации с OCSP, коннектор к домену, режим FailOver и “Центр регистрации”) + клиентские лицензии на владельцев сертификатов (пользователь или компьютер). “Мы готовы делиться экспертизой с заказчиками, прорабатывать с ними план миграции PKI с Windows на Linux”, — резюмирует Полушин.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: SpbIT.ru, 21.12.2023
Эксперт: Денис Полушин, Аладдин
