Реестр отечественного ПО: что появилось в СУБД и ОС для госсектора
Реестр Минцифры пополнился российскими СУБД и ОС. Смотрим что реально подходит клиентам из госсектора и где корпоративные функции пока не дотягивают до западных аналогов.
Расширение реестра отечественного ПО - рост числа СУБД и ОС в перечне Минцифры
В реестре отечественного программного обеспечения Минкомсвязи заметно прибавилось позиций по двум категориям, которые нас интересуют в контексте госсектора: СУБД и операционные системы. Мы давно смотрим на реестр не ради галочки, а потому что клиенты из государственных и окологосударственных структур всё настойчивее спрашивают одно и то же: «можно ли перейти на отечественное, не потеряв то, что работает?» Ответ, как обычно, неоднозначный.
Несколько клиентов, которым мы сейчас помогаем с аудитом инфраструктуры в рамках КИИ, попросили разобраться с реестром предметно - не просто перечислить что там есть, а оценить насколько это применимо в реальной эксплуатации. Делимся тем что увидели.
Как устроен реестр
Реестр ведёт Минкомсвязи. Включение в реестр - условие для того, чтобы госорган мог официально закупить продукт в рамках импортозамещения. Требования: правообладатель - российское юрлицо или физлицо, программа не имеет принудительного обновления или управления из-за рубежа, исходный код доступен для проверки регулятором.
Включение в реестр не означает что продукт хорош. Означает что он формально соответствует критериям. Это важно понимать при работе с госзаказчиком, которому продукт порой советуют именно потому что он в реестре.
Что прибавилось в СУБД
Раздел СУБД в реестре пополнился несколькими позициями. Если говорить о том что мы реально рассматриваем как вариант для клиентов:
Postgres Pro - российская сборка PostgreSQL с дополнительными модулями от команды Postgres Professional. В реестре есть Enterprise-редакция. Технически это PostgreSQL 10 с патчами: multimaster-репликация, улучшенный планировщик, полнотекстовый поиск для русского языка. Для организаций, которые и так сидят на PostgreSQL или переходят с него, этот вариант наименее болезненный. Поддержка коммерческая, документация на русском языке есть.
СУБД Jatoba от «Газинформсервиса» - тоже PostgreSQL в основе, сертифицированный ФСТЭК. Ориентирован на защищённые контуры, есть сертификат на СУБД как на средство защиты информации. Для сред, где нужен именно сертифицированный продукт, это аргумент.
Линтер и Ред База Данных - исторически отечественные разработки. Линтер существует уже лет двадцать, аудитория у него специфическая - преимущественно госструктуры, которые на нём давно сидят. Для новых проектов мы его не рассматриваем: экосистема минимальная, документация устаревшая, специалистов найти сложно.
Что отсутствует или слабо представлено: полноценный аналог Oracle RAC с его уровнем отказоустойчивости - в реестре нет ничего близкого. Колоночные СУБД для аналитических нагрузок - тоже слабое место. ClickHouse, который мы активно используем, российский по происхождению, но в реестре его нет: Яндекс передал его под Apache License, и формальная принадлежность теперь неочевидна. С заказчиками это приходится объяснять отдельно.
Что прибавилось в операционных системах
ОС в реестре представлены богаче. Пополнение в основном за счёт дистрибутивов на базе Linux - то что и ожидали.
Astra Linux - флагман для защищённых сред. Special Edition сертифицирован по первому классу защищённости ФСТЭК, используется в том числе в государственных органах с повышенными требованиями к безопасности. Мандатный контроль доступа, встроенный пакет защитных механизмов. Для рабочих мест госслужащих - де-факто стандарт при переходе с Windows в защищённых контурах. Минусы: специфичный набор пакетов, своё ядро с патчами, часть корпоративного ПО требует адаптации.
РЕД ОС от «Ред Софт» - более близкий к mainstream Linux дистрибутив на базе Fedora/RHEL. Удобнее для серверной инфраструктуры чем Astra. В реестре есть, сертификата ФСТЭК по классу нет - только НДВ-4. Для КИИ без высоких требований к классу защищённости - приемлемый вариант.
ALT Linux - давно на рынке, хорошо известен в образовании и госструктурах. Несколько редакций в реестре. Корпоративная поддержка есть, но масштаб инфраструктуры вокруг продукта заметно скромнее чем у RHEL или Ubuntu LTS с коммерческой поддержкой.
Где реально теряем при переходе
Это главный вопрос, который задают клиенты - и правильный вопрос. Реестр отвечает на вопрос «что можно купить», но не отвечает на вопрос «что получим взамен».
Корпоративные функции СУБД. Oracle RAC, Active Data Guard, Advanced Security Option - функциональность, которую крупные организации эксплуатируют годами. Ни один продукт из реестра не воспроизводит этот функциональный стек без переработки архитектуры приложения. Postgres Pro с multimaster - шаг в сторону отказоустойчивости, но это другая архитектура, не замена RAC один в один.
Операционные среды для специализированного ПО. Промышленные АСУ ТП, ERP-системы крупных вендоров, специализированное отраслевое ПО - часть из этого на российские ОС не портирована. Либо вендор не поддерживает, либо поддержка формальная без реальной проверки. Для клиентов из энергетики это ограничение ощущается острее всего.
Инструментарий и экосистема. Ansible-роли, Terraform-провайдеры, образы Docker, готовые плейбуки для развёртывания - для mainstream Linux это огромная экосистема. Для Astra Linux или РЕД ОС объём готовых автоматизаций на порядок меньше. Каждый нюанс придётся решать вручную или писать самим.
Поддержка. Коммерческая поддержка российских продуктов есть, но SLA и реальная скорость реакции - другой разговор. Инцидент на Oracle с Premier Support и инцидент на Postgres Pro - субъективно разные истории по срочным вопросам.
Как мы с этим работаем
На аудитах мы сейчас добавляем отдельный раздел: карту зависимостей инфраструктуры от иностранного ПО с разбивкой на категории риска. Это не чтобы напугать заказчика, а чтобы честно показать где переход реалистичен без архитектурных потрясений, а где потребует либо доработки приложений, либо замены смежных систем, либо принятия осознанного технического долга.
Реестр пополняется, выбор растёт. Это факт. Но выбирать «по реестру» без анализа - плохая стратегия. Клиенты из госсектора, которые пойдут по пути формального соответствия без реальной оценки, рискуют получить дорогой и болезненный переход с сомнительным результатом на выходе.
Пока что фиксируем картину, работаем с клиентами индивидуально. Единого рецепта нет, и реестр его не заменяет.