Переход на российские сертификаты заставит компании перестраивать IT-инфраструктуру

Версия для печати

Переход российских компаний на отечественные сертификаты безопасности может потребовать от бизнеса десятков миллионов рублей. Основные расходы связаны не с покупкой самих сертификатов, а с перенастройкой корпоративных систем, обновлением ПО и проверкой совместимости.

SLL (TLS) сертификаты безопасности
Фото: Андрей Лапин / tks.ru

Для крупных компаний с разнородной IT-инфраструктурой такой проект может занять несколько месяцев.

Переход на российские сертификаты оказался дороже самой технологии

Настройка корпоративных IT-систем при переходе на российские сертификаты безопасности может стоить крупным компаниям от 10 млн до 50 млн рублей. Такие оценки "Ведомостям" дали представители IT-разработчиков "Рексофт" и ГК "Астра".

Сами российские сертификаты предоставляются бесплатно. Основные затраты возникают при адаптации инфраструктуры – компаниям приходится проверять совместимость операционных систем, браузеров, серверов, мобильных приложений и другого программного обеспечения.

Проблема стала особенно заметной после того, как в начале августа из-за отзыва сертификатов GlobalSign сайты ряда российских банков перестали нормально открываться в Chrome, Safari, Edge и Opera.

Для крупной компании счет идет на десятки миллионов

Стоимость перехода напрямую зависит от масштаба и состояния корпоративной инфраструктуры.

По оценке ГК "Астра", для компании с 10 000 рабочих мест расходы могут достигать 10 млн рублей, а при 50 000 рабочих мест – до 20 млн рублей. "Рексофт" приводит более высокую оценку: для хорошо организованной IT-инфраструктуры затраты могут начинаться примерно от 20 млн рублей, а в случае разрозненной и устаревшей системы – доходить до 50 млн рублей.

Разница объясняется тем, что российский сертификат недостаточно просто установить на компьютеры сотрудников. Его необходимо сделать доверенным для всех систем, которые участвуют в работе компании.

В некоторых случаях потребуется импортировать сертификаты в системное хранилище серверной операционной системы, обновить программное обеспечение или изменить настройки корпоративных приложений.

Почему одного "Яндекс Браузера" бизнесу недостаточно

Для обычного пользователя переход на российскую инфраструктуру может выглядеть относительно просто. "Яндекс Браузер" уже поддерживает российские сертификаты, поэтому сайты с такими сертификатами открываются в нем без дополнительных действий со стороны пользователя.

В корпоративной среде ситуация сложнее.

Компания использует десятки или сотни различных информационных систем, серверов, мобильных приложений и сервисов. Сертификат может потребоваться не только для доступа к сайту, но и для внутренних соединений между системами.

Поэтому IT-службам приходится проводить инвентаризацию оборудования, проверять версии операционных систем и ПО, тестировать приложения и централизованно менять настройки.

По оценке экспертов, примерно для 80% корпоративных устройств может быть достаточно централизованной настройки. Еще 15–20% могут потребовать обновления операционной системы, браузера, Java или отдельных приложений. Наиболее сложные случаи могут составлять около 5% парка, а в компаниях с большим количеством устаревшего ПО их доля может достигать 10–15%.

Иностранные сертификаты пока доминируют

Проблема для российского бизнеса связана с высокой зависимостью от иностранных удостоверяющих центров.

По оценке основателя DLBI Ашота Оганесяна, доля иностранных SSL-сертификатов на российском рынке превышает 90%. Российские сертификаты Минцифры пока используются преимущественно государственными организациями и компаниями, столкнувшимися с ограничениями со стороны зарубежных поставщиков.

При этом сама инфраструктура российских сертификатов уже функционирует. В государственных информационных системах предусмотрена выдача сертификатов с использованием российских криптографических алгоритмов, а Национальный удостоверяющий центр Минцифры используется для соответствующих операций.

Это означает, что для бизнеса вопрос постепенно смещается от выбора технологии к совместимости существующих IT-систем с российской инфраструктурой доверия.

Отзыв сертификата не отключает сам сайт

Сертификат безопасности нужен для подтверждения подлинности ресурса и установления защищенного соединения по HTTPS. Если сертификат отозван или браузер не считает его доверенным, сам сервер продолжает работать, однако пользователь может получить предупреждение о небезопасном соединении или вообще не получить доступа к сайту.

Именно такая ситуация возникла с рядом российских банков после отзыва иностранных сертификатов. При этом сайты продолжали работать через браузеры, поддерживающие российские сертификаты.

Для корпоративных систем последствия могут быть серьезнее. Проблемы способны затронуть API, межсистемный обмен данными, мобильные приложения, внутренние сервисы и корпоративные средства коммуникации.

Поэтому сертификат становится не просто элементом защиты сайта, а частью всей IT-инфраструктуры компании.

Самые большие расходы ждут компании со старым ПО

Две компании одинакового размера могут потратить на переход совершенно разные суммы.

Если используемые информационные системы уже поддерживают российскую инфраструктуру доверия, проект может свестись преимущественно к изменению настроек. Если же компания использует большое количество собственных разработок, старых программ и внешних интеграций, потребуется дополнительная адаптация.

Серьезной проблемой становятся устройства, которыми невозможно централизованно управлять. Для них IT-службе приходится отдельно готовить инструкции и проводить настройку.

В результате стоимость проекта определяется не столько числом сотрудников, сколько количеством различных систем и уровнем их технической зрелости.

Переход может занять от нескольких недель до полугода

Сроки также сильно различаются.

По оценке "Рексофта", в хорошо управляемой корпоративной среде переход может занять 4–6 недель. В компании с разрозненным парком оборудования и отсутствием единой системы управления процесс способен растянуться на 4–6 месяцев.

"Группа Астра" оценивает продолжительность проекта для смешанной инфраструктуры примерно в один-четыре месяца.

Поэтому бизнесу выгоднее не ждать момента, когда очередной иностранный сертификат перестанет распознаваться как доверенный. Необходимо заранее составить перечень используемых сертификатов, определить зависимые системы и проверить, какие из них готовы работать с российской инфраструктурой.

Проблема, проявившаяся в начале августа с сайтами российских банков, показала, что отказ от иностранных сертификатов способен затронуть не только безопасность, но и обычную доступность цифровых сервисов.

Для крупного бизнеса переход на отечественные сертификаты поэтому превращается в отдельный IT-проект – с аудитом инфраструктуры, тестированием, обновлением ПО и затратами, которые в наиболее сложных случаях могут достигать десятков миллионов рублей.

Ирина Лазарева, ТКС.РУ

Может быть интересно

Показать больше