ТСПУ и корпоративные каналы: что показал аудит трансграничных потоков данных
После вступления 90-ФЗ в силу провели аудит корпоративных каналов клиента: MPLS-соединения через операторов могут проходить через ТСПУ, трансграничные потоки требуют документирования.
После вступления в силу 90-ФЗ корпорации анализируют влияние ТСПУ на собственные каналы связи, VPN и трансграничную передачу данных
Неделю назад закон вступил в силу. Первые дни прошли тихо - мы писали об этом. Но «тихо на поверхности» не означает «всё понятно внутри». У одного из клиентов - распределённый холдинг, офисы в нескольких городах и зарубежные контрагенты - возник вопрос, который мы не ожидали услышать именно в такой формулировке: «А что конкретно у нас идёт за границу, и как именно идёт?»
Хороший вопрос. Выяснилось, что ответа на него нет - не потому что никто не думал, а потому что никто не формализовал. Стандартная картина для компании, которая росла органически: одни соединения поднимали одни люди, другие - другие, документация отставала от реальности. Попросили нас разобраться.
Что смотрели
Задача формулировалась как аудит корпоративных каналов в контексте 90-ФЗ. Не юридический анализ - его уже сделали свои юристы - а инженерный: что есть, как устроено, где потенциально затронуто ТСПУ.
Несколько направлений:
- MPLS-каналы через операторов. Клиент использует MPLS-сервисы двух операторов для связи между площадками. Это не «интернет» в привычном смысле, но физически трафик всё равно проходит через инфраструктуру оператора - а значит, потенциально через узлы, где стоит ТСПУ.
- IPsec-туннели с зарубежными партнёрами. Несколько VPN-туннелей до контрагентов в Европе. Трафик выходит через одного из операторов на конкретном стыке.
- SaaS и облачные сервисы. Часть бизнес-процессов завязана на зарубежные SaaS - этот трафик идёт через стандартный интернет-канал, но тоже через операторскую инфраструктуру.
- Резервные каналы. Выяснилось, что часть резервных каналов давно не используется по назначению, но конфигурации живут.
Что нашли
Самое неожиданное - не техническое, а документарное. Полной картины трансграничных потоков данных не существовало ни в одном документе. Было понимание «примерно что куда ходит», но без конкретики: какой трафик, какой объём, через какого оператора, на каком стыке выходит за рубеж.
По MPLS-каналам ситуация оказалась неоднозначной. MPLS обычно воспринимается как «выделенный канал», который не пересекается с общим интернет-трафиком. Технически это так - но операторский узел, через который физически проходит MPLS-соединение, может иметь ТСПУ. Означает ли это, что MPLS-трафик «проходит через ТСПУ» - вопрос к конкретной реализации конкретного оператора. У нас нет публичных спецификаций на то, как ТСПУ встраивается в операторскую инфраструктуру: в разрыв всего трафика узла или только интернет-трафика. Честный ответ: не известно. Что известно точно - игнорировать этот вопрос было бы неосторожно.
По IPsec-туннелям картина немного яснее: туннели уже зашифрованы, DPI видит только заголовки. Но и здесь важно понимать, через какой стык идёт трафик и есть ли там ТСПУ.
Что рекомендовали
Основная рекомендация оказалась не про изменение конфигураций, а про документирование. Это прозвучит скучно, но именно этого не хватало, и именно это нужно сделать до того, как начнёт происходить что-то более активное с ТСПУ.
Первое - карта трансграничных потоков. Полная, по каждому направлению: источник, назначение, протокол, через какого оператора, на каком стыке выходит за рубеж. Это не разовый документ - он должен поддерживаться актуальным при любых изменениях в инфраструктуре.
Второе - привязка к операторам и их статусу по ТСПУ. Для каждого оператора в цепочке зафиксировать: есть ли у него ТСПУ, на каких узлах (в меру доступной информации), изменились ли условия SLA после 1 ноября. Часть операторов уже коммуницирует это клиентам - остальных стоит спросить прямо.
Третье - ревизия резервных каналов. Обнаруженные нерабочие конфигурации - отдельная проблема. Не потому что ТСПУ, а потому что это просто беспорядок в инфраструктуре, который мешает понять реальную картину.
Четвёртое - проверить шифрование трансграничного трафика. Там, где трафик с зарубежными системами идёт не в туннеле - поднять вопрос о шифровании. Не из параноидальных соображений, а из инженерной гигиены: если данные идут открыто через инфраструктуру оператора, это уже было неоптимально до всяких ТСПУ.
Где мы сейчас
Работа не закончена - документирование потоков в процессе, клиент делает это внутри своей команды по результатам нашего аудита. Конфигурации не трогали: смысла торопиться нет, активного управления трафиком через ТСПУ не происходит, а менять что-то без понимания полной картины - значит создавать новые вопросы вместо ответов на старые.
Общий вывод из этой работы примерно такой: 90-ФЗ сделал видимой проблему, которая существовала независимо от него. Корпоративные каналы росли вместе с компанией, и никто не вёл реестр того, что именно и как пересекает границу. Это не уникальная ситуация - это норма для компаний определённого размера и возраста. Просто сейчас появился внешний повод это исправить.
- Суверенный рунет: первые дни после 1 ноября - ТСПУ работают в режиме мониторинга · 28 октября 2019
- ТСПУ: разбираем DPI-оборудование суверенного рунета с юристами · 16 октября 2019