Deckhouse Kubernetes Platform 1.31: сертификат ФСТЭК 4 уровня доверия и КИИ
Deckhouse KP получил сертификат ФСТЭК по 4 уровню доверия. Разбираем, что это меняет для КИИ-клиентов, которые хотят легально запускать контейнеры на значимых объектах.
Deckhouse Kubernetes Platform получила сертификат ФСТЭК России по 4 уровню доверия
На прошлой неделе «Флант» объявил, что Deckhouse Kubernetes Platform прошла сертификацию ФСТЭК по 4 уровню доверия. Для рынка это не сенсация - слухи ходили с осени, документы готовились давно. Но для конкретной категории клиентов это закрывает вопрос, который висел открытым последние полтора года.
Нам позвонил клиент ещё до публикации новости - у него есть свои каналы. Сказал коротко: «Наконец-то. Когда можем говорить о пилоте?»
Почему это важно именно сейчас
Контейнеры на значимых объектах КИИ - тема, вокруг которой было много нервозности. Технически kubernetes давно используется в российских компаниях, в том числе на чувствительных инфраструктурах. Но юридически ситуация была некомфортная: средство оркестрации контейнеров не имело сертификата ФСТЭК, а значит его присутствие на значимом объекте требовало либо согласования компенсирующих мер, либо творческой интерпретации регуляторных требований, либо просто молчаливого игнорирования - что при нынешнем темпе проверок становится рискованно.
После 1 января дедлайн по переходу на отечественный стек формально наступил, и ФСТЭК активизировал выездные проверки. В этом контексте наличие сертифицированной платформы оркестрации - это не маркетинговый аргумент, а конкретный документ, который кладётся на стол инспектору.
Что даёт 4 уровень доверия
Четвёртый уровень доверия по классификации ФСТЭК - это нижняя граница для средств защиты, применяемых на значимых объектах КИИ третьей категории. Для второй категории нужен третий уровень, для первой - второй, и оба пока остаются открытым вопросом.
На практике большинство наших клиентов, которые хотят контейнеры на КИИ - это третья категория: энергетика, транспорт, финансовые системы средней критичности. Для них четвёртый уровень закрывает требования.
Сертификат подтверждает, что платформа прошла проверку на отсутствие незадекларированных возможностей и соответствует требованиям документов ФСТЭК по безопасности. Это не означает, что систему не надо защищать дополнительно - модель угроз, настройка политик, сегментация сети остаются задачей интегратора. Но базовый вопрос «а можно ли вообще это использовать» теперь имеет официальный положительный ответ.
Что это меняет на практике
До сертификата разговор с КИИ-клиентом о контейнерах выглядел примерно так: «технически можем, но компенсирующие меры нужно согласовывать с ФСТЭК, это время, это отдельный процесс, и при проверке вопросы всё равно могут возникнуть». Часть клиентов на этом останавливалась и оставалась на виртуальных машинах.
Теперь разговор короче. Deckhouse KP есть в Реестре отечественного ПО, сертификат ФСТЭК получен, уровень доверия соответствует категории объекта - берём и работаем. Документальная база для приёмки на значимом объекте стала стандартной.
Несколько наблюдений по тому, где это реально меняет ситуацию:
- Микросервисная архитектура на значимых объектах. Клиенты, которые хотели перевести прикладной слой на контейнеры, но тормозили из-за регуляторики - теперь тормозов меньше. Технические вопросы остаются (сети, хранилища, интеграция с СЗИ), но регуляторный вопрос снят.
- CI/CD на закрытых контурах. Deckhouse включает в себя не только оркестрацию, но и компоненты GitOps, мониторинга, управления доступом. Всё это можно разворачивать на изолированном контуре значимого объекта с понятным регуляторным статусом.
- Аргумент при закупках. В тендерной документации для КИИ-клиентов теперь можно прямо указывать Deckhouse KP как сертифицированную платформу - это упрощает обоснование выбора для внутренних служб ИБ и юристов.
О чём мы честно предупреждаем
Сертификат - это не волшебная бумага, которая отменяет все вопросы. Несколько моментов, которые важно держать в голове.
Версия имеет значение. Сертификат выдан на конкретную версию платформы. При обновлении нужно следить за тем, покрывает ли действующий сертификат новую версию, или требуется ресертификация. Это стандартная ловушка, в которую попадают с любым сертифицированным ПО - мы писали об этом в контексте Postgres Pro.
Сертификат на платформу - не сертификат на всё. Приложения, которые работают в кластере, сами по себе должны соответствовать требованиям. Контейнер с несертифицированным или иностранным ПО внутри сертифицированного оркестратора - это не легализация несертифицированного ПО.
Настройка имеет значение. Out-of-the-box конфигурация Deckhouse не равна «настроено для КИИ». Политики безопасности, network policies, аудит логов, интеграция с СЗИ - это работа при внедрении. Сертификат говорит о том, что платформа способна соответствовать требованиям при правильной настройке.
Что дальше
Клиент, который позвонил первым, уже в очереди на предпроектное обследование. Задача - контейнеризация прикладного слоя на значимом объекте второй категории, энергетика. Специфика там серьёзная: изолированный контур, строгие требования к журналированию, интеграция с существующей SIEM.
Это будет нетривиально - но теперь хотя бы понятно, с какой платформой идти. В рамках сопровождения managed-инфраструктуры мы уже начали формировать типовую схему развёртывания Deckhouse на КИИ-объектах с учётом требований 239-го приказа ФСТЭК. Когда накопим практику - напишем предметнее.
- Выездная проверка КИИ от ФСТЭК: что спрашивает инспектор и какие документы нужны · 16 января 2025
- КИИ после 1 января: первый рабочий день и первые выводы · 6 января 2025