Tantor SE на PostgreSQL 18: следим за получением сертификата ФСТЭК и что это меняет для КИИ
Tantor SE получает сертификат ФСТЭК на базе PostgreSQL 18 - разбираем timeline процесса, что это значит для планирования миграций в КИИ и как дистрибутив отличается от upstream PG.
Tantor SE получает сертификат ФСТЭК на базе PostgreSQL 18 - ноябрь 2025
В ноябре Tantor SE получил сертификат ФСТЭК на базе PostgreSQL 18. Для всех, кто ведёт проекты по замене СУБД в контуре КИИ, - это событие, которое стоит разобрать с конкретными деталями, а не просто отметить как факт.
Мы работаем с несколькими заказчиками из критической инфраструктуры, где СУБД на отечественном сертифицированном продукте - условие не опциональное. И у всех одинаковый вопрос: когда можно планировать переход на версию с новым сертификатом? Попробуем разобрать, что этот сертификат означает практически.
Как устроен timeline сертификации
Сертификация ФСТЭК - не разовое мероприятие. Это итерационный процесс, который для СУБД обычно выглядит так:
- Заявка и выбор испытательной лаборатории. Вендор подаёт заявку в аккредитованную лабораторию. Для крупного дистрибутива уровня Tantor SE это не первый раз, процедура отработана - но каждый новый major-релиз PostgreSQL требует отдельной сертификации, поскольку внутренние компоненты существенно меняются.
- Испытания и анализ уязвимостей. Лаборатория проверяет исходный код, ищет задекларированные и недекларированные возможности, проводит тестирование на соответствие требованиям безопасности. Для СУБД - это месяцы, не недели.
- Экспертиза ФСТЭК и выдача сертификата. После положительных результатов испытаний документы уходят в ФСТЭК, и там ещё одна очередь.
Весь цикл от начала испытаний до получения сертификата занимает в среднем от полугода до года. Для PG18 работа шла параллельно с этапами бета и RC - то есть вендор не ждал GA, а начинал процесс заранее. Это правильная стратегия: GA вышел в сентябре 2025, сертификат получен в ноябре 2025. Работа над сертификацией шла с начала 2025 параллельно с бета-версиями - от старта до выдачи порядка года, укладывается в типичный цикл.
Чем Tantor SE отличается от upstream PostgreSQL
Это важный момент, который регулярно всплывает у заказчиков, особенно у тех, кто уже работает с ванильным PG и думает о переходе.
Состав дистрибутива. Tantor SE - это не просто переупакованный PostgreSQL. Дистрибутив включает набор патчей безопасности, часть из которых относится к требованиям российских стандартов (ГОСТ-алгоритмы, интеграция с отечественными криптопровайдерами). Часть патчей регулярно попадает в upstream, часть остаётся специфичной для продукта.
Совместимость с SQL. На уровне SQL и протокола Tantor SE совместим с PostgreSQL той же major-версии. Приложения, работающие с PG18, должны работать с Tantor SE 18 без переписывания запросов. Но конфигурация некоторых параметров может отличаться - особенно в части криптографии и аутентификации.
Поддержка и цикл обновлений. Отличие от upstream в том, что минорные патчи безопасности выходят в рамках поддержки вендора. Это и плюс (есть ответственная сторона), и ограничение (скорость реакции на upstream CVE зависит от вендора).
Расширения. Не все PostgreSQL-расширения из экосистемы сразу доступны в сертифицированном дистрибутиве. При планировании миграции нужно заранее проверить, что конкретное расширение собирается и работает с Tantor SE.
Что это меняет для планирования миграций
Получение сертификата - это, конечно, хорошая новость, но между «сертификат выдан» и «можно запускать в production в КИИ» есть несколько шагов.
Первое - проверить реестр ФСТЭК. Сертификат действителен с момента внесения в реестр, а не с момента новостного объявления. Перед тем как включать версию в план работ, нужно убедиться, что запись в реестре есть и активна.
Второе - обновить комплект ОРД. Если у заказчика уже есть модель угроз и план перехода с указанием конкретной версии СУБД, появление нового сертифицированного релиза требует актуализации документов. Регулятор смотрит на версию.
Третье - не торопиться с production. Мы гоняли PG18 RC на реальных схемах и знаем, что там есть нюансы совместимости с PgBouncer и особенности конфигурации async I/O. В Tantor SE эти особенности могут быть частично закрыты патчами вендора - но проверить нужно на стенде, а не доверяться аннотации к релизу.
Четвёртое - учесть расширения. У наших заказчиков в DWH-контурах часто живут PostGIS, pg_partman, timescaledb. Для каждого нужна проверка совместимости именно с сертифицированной сборкой.
Где это всё упирается
Честно говоря, главная боль сейчас не в получении сертификата - это приятная новость. Главная боль в том, что переход с Oracle и MS SQL занимает куда больше времени, чем планировали заказчики. Сертификат на PG18 закрывает регуляторный чекбокс «СУБД отечественная и сертифицированная», но не закрывает работу по миграции схем, хранимых процедур и приложений.
Для заказчиков из КИИ, которые сейчас планируют горизонт на 2026 год, появление сертификата на PG18 - это хороший сигнал закладывать именно эту версию в целевую архитектуру, а не PG17. Разница в major-версии означает отдельную сертификацию при следующем апгрейде, а PG18 с async I/O - более современная база для нагрузок хранилищ данных.
Следим за реестром. Если появятся конкретные детали по расширениям или конфигурационным особенностям в проектах DWH и BI - напишем отдельно.