Postgres Pro Enterprise 17: сертификат ФСТЭК, реестр и сравнение с Tantor SE
Postgres Pro Enterprise 17 получил сертификат ФСТЭК и вошёл в реестр отечественного ПО. Проверяем, закрывает ли версия 17 требования КИИ, и сравниваем с Tantor SE по лицензии и производительности.
Postgres Pro Enterprise 17 получил сертификат ФСТЭК России и включён в реестр отечественного программного обеспечения
В конце декабря Postgres Professional получила сертификат ФСТЭК на Postgres Pro Enterprise 17 и обновила запись в реестре Минцифры. Для большинства наших клиентов это новость нейтральная - они уже на 15-й или 16-й версии, сертифицированные документы есть, жизнь идёт. Но у одного клиента вопрос стоял конкретнее: «нам нужна именно 17-я - она закрывает требования КИИ?»
Потратили несколько часов на проверку. Фиксируем что нашли.
Контекст: почему именно 17
Клиент - субъект КИИ, значимый объект второй категории. К 1 января дедлайн по переходу на отечественный стек они прошли: СУБД на Postgres Pro 15 Enterprise, всё задокументировано, аудит прошёл без замечаний. Но сейчас они хотят обновиться до 17-й по технической причине - нужна логическая репликация с фильтрацией по строкам (row-level logical replication) в связке с failover-слотами репликации, которые появились в PostgreSQL 17, и Postgres Pro Enterprise тащит их за upstream.
Вопрос от клиента звучал так: «Сертификат на 17-ю есть? В реестре она есть? Или нам придётся оставаться на 15-й до следующего цикла сертификации?»
Что проверяли
Реестр Минцифры. Запись по Postgres Pro Enterprise обновлена: версия 17 фигурирует в составе продукта. Реестровая запись - это первая точка проверки для любой КИИ-организации, и здесь всё чисто.
Сертификат ФСТЭК. Сертификат выдан на Postgres Pro Enterprise 17 - именно на версию 17, не на семейство. Это важный нюанс: при проверке ФСТЭК смотрит на соответствие фактически установленной версии сертифицированной. Если у вас на сервере Postgres Pro Enterprise 17.1, а сертификат оформлен на 17.0, - формально вопросы могут возникнуть. В данном случае сертификат покрывает минорную ветку 17.x, что стандартно для схемы сертификации Postgres Professional.
Класс защиты. Сертификат подтверждает соответствие требованиям безопасности информации для СУБД класса защиты не ниже нужного уровня для объектов КИИ второй категории. Для третьей категории - тем более. Клиент проверил свою категорию объекта против требований - всё совпадает.
Лицензионная схема. Здесь ничего не изменилось: Enterprise - это коммерческая лицензия, подписка на год, поддержка от Postgres Professional. Для бюджетирования на 2025-й это уже заложено.
Зачем мы смотрели на Tantor SE
Параллельно несколько месяцев назад мы начали смотреть на Tantor SE - это конкурирующий отечественный дистрибутив PostgreSQL от «Тантор Лабс». У него тоже есть сертификат ФСТЭК и запись в реестре, и в последнее время он активно появляется в тендерах.
Клиент спросил напрямую: «Есть смысл рассматривать Tantor или Postgres Pro Enterprise - это фактически одно и то же?»
Не одно и то же, хотя оба построены на upstream PostgreSQL. Разница в нескольких плоскостях:
Патч-сет и доработки. Postgres Pro Enterprise несёт собственные расширения поверх ванильного PostgreSQL - in-memory OLAP, multimaster-репликацию, доработки для высоконагруженных конфигураций. Tantor SE ближе к чистому PostgreSQL с более консервативным набором изменений. Для DWH-задач, где нужна стандартная SQL-совместимость и предсказуемое поведение, Tantor SE иногда предпочтительнее именно из-за меньшего количества «своих» патчей.
Производительность. Без конкретного воспроизводимого бенчмарка на нагрузке клиента говорить о победителе некорректно. На синтетике (pgbench, OLTP-нагрузка) обе системы показывают результаты в пределах нескольких процентов от ванильного PostgreSQL 17. Принципиальной разницы нет. Если нужно понять что будет именно на вашей схеме данных - надо гонять тест на реальных запросах.
Зрелость поддержки. Postgres Professional старше как компания, у них за плечами сертификации нескольких поколений продукта. Tantor - относительно новый игрок, поддержка активно развивается, но история чуть короче. Для организации, которая хочет предсказуемый SLA с проверенным вендором, это имеет значение.
Цена. Модели лицензирования разные, итоговая стоимость зависит от конфигурации. Рекомендуем запрашивать коммерческое предложение у обоих вендоров и сравнивать под конкретный кластер.
Итог для клиента
По КИИ-требованиям - Postgres Pro Enterprise 17 закрывает их полностью: реестр есть, сертификат есть, класс защиты соответствует. Обновление с 15-й на 17-ю в рамках того же продукта процедурно несложно - документация к плану защиты потребует обновления с указанием новой версии, но это рутина.
По вопросу «а не лучше ли Tantor» - для этого клиента ответ «нет», потому что у них уже выстроена инфраструктура поддержки с Postgres Professional, и менять вендора ради первого планового обновления нет смысла. Но для нового проекта с нуля - Tantor SE стоит включать в шорт-лист и сравнивать без предвзятости.
Продолжаем смотреть на оба продукта в рамках сопровождения DWH и аналитических платформ - по мере накопления практики будет что рассказать предметнее.
- КИИ после 1 января: первый рабочий день и первые выводы · 6 января 2025
- КИИ-2025: один день до дедлайна - итоги перехода · 9 декабря 2024