Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию

Западные разработчики бастионов ушли из России в 2022 году, и заказчики остались с системами без обновлений и техподдержки. Для государственных информационных систем сроки поджимают. С 1 марта 2026 года вступил в силу приказ ФСТЭК России № 117 с требованиями к защите удаленного и привилегированного доступа. Импортозамещение PAM превратилось из планового ИТ-проекта в задачу с регуляторным сроком. Рассказываем, какие риски несут иностранные бастионы, что требует регулятор и как спланировать переход без остановки инфраструктуры.

Почему импортозамещение PAM — приоритет для российских компаний

После 2022 года ряд зарубежных PAM-вендоров прекратили или существенно ограничили продажи и техническую поддержку для российских заказчиков. Купленные ранее лицензии какое-то время работали по инерции, но поток обновлений на практике останавливался, а продлить контракт мешали проблемы с платежами.

Второй драйвер — регуляторный. Приказ ФСТЭК России № 117 сменил приказ № 17 с 1 марта 2026 года. Он ужесточает аутентификацию учетных записей с расширенными правами и обязывает регистрировать привилегированные действия. Прямое подключение администратора по SSH без контроля сессии и регистрации действий больше не соответствует требованиям приказа к защите привилегированного доступа. Импортозамещение PAM здесь закрывает сразу две статьи расходов: техдолг и пункт нормативных требований.

Для госзаказчика PAM, импортозамещение и ФСТЭК формируют один пересекающийся контур требований: в закупках требуют продукт из реестра отечественного ПО с действующим сертификатом. Коммерческие компании приходят к тому же выводу без давления регулятора: сбой в контроле доступа им придется разбирать своими силами.

До весны 2026 года у заказчиков из госсектора выбор был простой

Либо удобный удаленный доступ, либо соответствие требованиям регулятора. Обновленный сертификат на модуль веб-портал эту развилку снял. Подрядчик подключается через браузер, без агента на своем ноутбуке, и вся сессия при этом остается внутри доверенного контура. Для владельца ГИС это означает, что схему подключения можно показать проверяющему как штатную меру защиты.

Эксперты Solar SafeInspect

Риски использования зарубежных PAM-систем

Иностранный бастион класса PAM после ухода вендора продолжает пропускать сессии и внешне выглядеть исправным. Сложности копятся в слоях, которые становятся заметны при инциденте или проверке. А к этому моменту менять платформу приходится в авральном режиме, без запаса времени на пилот.

Часть проблем техническая, часть — юридическая. Разделять их на практике смысла мало: и те и другие всплывают в одном сценарии, при разборе последствий утечки.

Сложности с иностранным решением в промышленном контуре:

  • Уязвимости в самом бастионе перестают закрываться патчами, а через этот узел идут все административные подключения к критичным серверам.
  • Поддержка свежих версий отечественных ОС и СУБД в продукте не появляется, и миграция инфраструктуры упирается в шлюз доступа.
  • Сертификат ФСТЭК у иностранных продуктов не продлевается, поэтому дорога в ГИС и на значимые объекты КИИ для них закрыта.
  • Сертификат ФСТЭК у большинства иностранных продуктов не продлевается. Это ограничивает их применение там, где регулятор требует сертифицированное средство защиты.
  • Разбор инцидента целиком ложится на внутреннюю команду: эскалировать проблему вендору и дождаться исправления возможности нет.

Отдельная категория — риски закупочные. Замена зарубежных PAM-решений в госсекторе идет через конкурсные процедуры, а они занимают месяцы. Компания, которая тянет до отказа системы, рискует остаться без контроля привилегированного доступа на весь период тендера.

российская PAM система

Какие задачи решает российская PAM-система Solar SafeInspect

Solar SafeInspect вырос из платформы SafeInspect, которую с 2015 года разрабатывала компания «Новые технологии безопасности». В конце 2022 года продукт вошел в портфель ГК «Солар».

Сценарии, которые закрывает платформа

Изоляция привилегированных сессий. Подключения администраторов и подрядчиков идут через платформу, которая проверяет права, ведет запись и при необходимости обрывает сеанс. Поддерживаются RDP, SSH, SCP, Telnet, SFTP, TCP и VNC, нестандартные каналы — через jump-сценарий.

Работа внешних подрядчиков. Отечественная система управления привилегированным доступом выдает временные права на конкретный актив и конкретную операцию, с расписанием и автоматическим отзывом. Записи сессий становятся доказательной базой при разборе инцидента и проверке регулятора.

Принцип наименьших привилегий внутри самой компании. Модель «четыре глаза» позволяет подтверждать критичные операции вторым сотрудником, а журналы действий уходят в SIEM. Платформа также выявляет подключения в обход шлюза — типичную слепую зону крупных инфраструктур.

Ключевые преимущества отечественных PAM-систем

Преимущества, ради которых российская PAM-система выигрывает конкурс, складываются из двух источников. Первый — совместимость с тем стеком, на который переходит остальная инфраструктура. Второй — доступность вендора: сроки реакции поддержки и дорожная карта обсуждаются напрямую.

импортозамещение privileged access management

Стенд поднимается из образа Virtual Appliance максимум за 20 минут, а первые результаты мониторинга появляются уже через два часа. Ставить что-либо на контролируемые серверы не требуется.

  • Режим сетевого моста (L2) ставится «в разрыв», когда пользователи и серверы находятся в одной сети, а авторизация проходит незаметно.
  • Режим маршрутизатора (L3) применяется, если администраторы и целевые серверы разнесены по разным сегментам сети.
  • Режим «Бастион» (L7) работает как прокси-сервер с явной авторизацией через отдельное окно ввода учетных данных.
  • Модуль «Веб-портал» открывает доступ через браузер и снимает с ИТ-службы задачу администрировать ноутбуки подрядчиков.

Кейс: контроль подрядчиков в крупной производственной компании

Заказчику требовалось обеспечить безопасное подключение внешних подрядчиков, удаленно сопровождавших несколько приложений. Внедрение SafeInspect позволило задать уровень доступа для каждого исполнителя и автоматизировать контроль сроков привилегированного доступа. Компания снизила затраты на ручное управление правами и закрыла риск утечки через подрядчиков.

Сертификация ФСТЭК: обязательное условие для госсектора и объектов КИИ

Формально требование звучит коротко: средство защиты в государственной информационной системе обязано иметь действующий сертификат соответствия. На практике эта строчка отсекает почти все иностранные бастионы и резко сокращает короткий список поставщиков. У Solar SafeInspect документ выдан 30 мая 2024 года под номером 4816 и действует до конца мая 2029 года. Область применения ограничена информацией, которая к государственной тайне не отнесена.

Отдельная веха — февраль 2026 года, когда действие сертификата распространили на модуль «Веб-портал». Банкам, госструктурам и владельцам значимых объектов КИИ это сняло основную головную боль. Подключения администраторов и внешних исполнителей теперь укладываются в доверенный контур, причем без агентов на чужих ноутбуках.

Второй фильтр закупок — Единый реестр отечественного ПО, куда платформа тоже включена. Сертифицированная PAM-система в России требуется и при аттестации. Аттестационная комиссия проверяет, что примененные средства защиты соответствуют предъявленным к ним требованиям, включая наличие сертификата там, где он обязателен для этого класса средств. Смотреть при выборе стоит на две вещи: дату окончания и схему выдачи. Серийная схема распространяется на все экземпляры продукта, единичная закрывает одну конкретную поставку.

Просчитайте партию на ход вперед. Разберитесь, как устроена платформа и как она встраивается в сеть.

Совместимость с российским ПО и ОС: импортонезависимый стек

Проект по замещению редко ограничивается одним продуктом. Одновременно меняются ОС на серверах и рабочих станциях, служба каталога, СУБД, платформа виртуализации и средства аутентификации. Шлюз привилегированного доступа стоит на пересечении этих слоев, и любая несовместимость останавливает миграцию.

За два последних года платформа прошла испытания с продуктами, которые чаще всего встречаются в стеке российских заказчиков. Каждая связка закрыта протоколом на стороне обоих вендоров, так что узкие места всплывают на бумаге, до первого включения в сеть. Разберем по слоям инфраструктуры:

  • Каталог ALD Pro от «Группы Астра» подключается автоматически: платформа получает из него данные и использует их для идентификации привилегированных пользователей и применения политик контроля.
  • С линейкой «РЕД СОФТ» связка закрыта в декабре 2025 года, среда управления инфраструктурой РЕД АДМ в этот перечень тоже входит.
  • На уровне баз данных проверены Tantor Postgres и «Ятоба», на уровне виртуализации — ROSA Virtualization 3.0.
  • Второй фактор входа закрывается любым из трех вариантов: MULTIFACTOR, MFASoft Secure Authentication Server или Aladdin 2FA.

Отдельного внимания заслуживает связка с другими продуктами «Солара». Платформа обменивается данными с IdM-системой Solar inRights, DLP-решением Solar Dozor и внешними SIEM: видно, кто получил права и как ими воспользовался. Месяцы интеграционных работ это экономит тем, кто ведет импортозамещение PAM параллельно с заменой других средств защиты.

переход на российскую pam-систему

Переход на российскую PAM-систему: как выстроить проект

Полная замена инфраструктуры для перехода не нужна. Меняется слой контроля доступа, а серверы, сеть и приложения остаются на своих местах — платформа встраивается в существующие маршруты подключения. Техническое развертывание платформы занимает часы, пилот на выбранном сегменте — от нескольких дней до двух недель. Дальнейший срок зависит от масштаба инфраструктуры и закупочных процедур.

Основное время съедает подготовка, сама установка занимает считаные часы. Нужно понять, сколько привилегированных учетных записей используется реально, кто из подрядчиков к каким системам подключается и какие протоколы задействованы. Порядок шагов ниже отражает типовую логику проектов замещения:

  1. Инвентаризация привилегированного доступа: перечень целевых систем, групп администраторов, внешних исполнителей и способов подключения.
  2. Пилот на ограниченном сегменте: обычно берут одну критичную систему и одну группу подрядчиков, чтобы проверить выбранный режим интеграции.
  3. Настройка политик: сроки действия прав, расписания доступа, правила записи сессий и сценарии прерывания подозрительных подключений.
  4. Параллельная эксплуатация со старым бастионом на время переноса пользователей — так у команды сохраняется путь отката.
  5. Отключение прямых подключений в обход платформы и вывод иностранной системы из промышленной эксплуатации.

Возможность переноса архивов старой PAM-системы нужно оценивать отдельно: форматы и механизмы экспорта различаются у разных вендоров. Рабочая практика — держать архив старого бастиона в режиме «только чтение» до конца нормативного срока. Для регулятора важна непрерывность журналирования, поэтому даты вывода и запуска стоит состыковать без разрыва.

импортозамещение на российскую PAM система

Проверьте трассу до заезда

Эксперты «Солара» соберут схему перехода под вашу инфраструктуру: подберут режим интеграции, оценят объем лицензий и подскажут, с какого сегмента начинать пилот. Консультация бесплатная и ни к чему не обязывает.

Как выбрать российскую PAM-систему: критерии и рекомендации

Функциональные описания у российских вендоров похожи: изоляция сессий, запись действий, управление учетными данными, отчетность. Различия проявляются в деталях эксплуатации — как быстро разворачивается стенд и сколько параллельных сессий платформа держит без потери качества записи.

Сравнивать удобнее по фиксированному набору критериев, одинаковому для всех участников короткого списка. Перечень стоит утвердить до демонстраций, пока на выбор не влияют презентации поставщиков. В таблице собраны вопросы, которые стоит задать каждому вендору при импортозамещении PAM, и ответы на них со стороны Solar SafeInspect.

Критерий Что проверять у вендора Solar SafeInspect
Сертификация Срок действия сертификата ФСТЭК, схема сертификации, запись в реестре ПО Четвертый уровень доверия, срок до 2029 года, реестр Минцифры
Агенты Нужно ли ставить ПО на каждый контролируемый сервер Агенты не нужны, контроль на уровне шлюза
Режимы включения Есть ли прозрачные режимы без переобучения администраторов Сетевой мост, маршрутизатор, «Бастион»
Протоколы Покрытие RDP, SSH, SFTP, VNC и нестандартных каналов RDP, SSH, SCP, Telnet, SFTP, TCP, VNC, jump-сценарии
Совместимость Подтвержденная совместимость с российским инфраструктурным ПО Каталог — ALD Pro, управление — РЕД АДМ, СУБД — Tantor Postgres, виртуализация — ROSA Virtualization
Развертывание Срок от дистрибутива до готового стенда Virtual Appliance: максимум 20 минут

Отдельно проверьте поведение продукта под нагрузкой вашей инфраструктуры. Синтетические тесты мало говорят о том, как шлюз выдержит четыре десятка одновременных RDP-сессий с видеозаписью. Пилот на реальном сегменте отвечает на этот вопрос быстрее спецификаций.

Solar SafeInspect как готовое решение для импортозамещения PAM

Импортозамещение PAM упирается в три вопроса: закроет ли платформа реальные сценарии доступа, пройдет ли она проверку регулятора и уживется ли с российским стеком. Solar SafeInspect отвечает на все три: сертификат ФСТЭК четвертого уровня доверия, запись в реестре отечественного ПО, подтвержденная совместимость с ОС, СУБД и службами каталога.

Практическая рекомендация простая: начинать с инвентаризации и пилота на одном критичном сегменте. Пилот дает понятные цифры для расчета лицензий и снимает интеграционные вопросы. Импортозамещение Privileged Access Management в госсекторе и на объектах КИИ стоит планировать с запасом на конкурсные процедуры: техническое развертывание и пилот занимают недели, а срок полного перехода зависит от масштаба инфраструктуры и хода закупочных процедур.

развертывание отечественной pam-системы

Разверните пилот на одном сегменте

Убедитесь, что платформа закрывает ваши сценарии доступа, и получите точные цифры для расчета лицензий. Стенд поднимается максимум за 20 минут, ставить агенты на серверы не нужно.

Частые вопросы и ответы

Почему компании переходят с зарубежных PAM-систем на российские?

Иностранные вендоры прекратили поддержку и обновления, а приказ ФСТЭК № 117 требует контроля привилегированных учетных записей. Без сертификата продукт не пройдет аттестацию ГИС.

Какими сертификатами ФСТЭК должна обладать российская PAM-система?

Требования к сертификации зависят от типа информационной системы, ее класса и применимых нормативных требований. Solar SafeInspect имеет сертификат ФСТЭК № 4816 по четвертому уровню доверия и техническим условиям, срок действия до мая 2029 года.

Работает ли российская PAM-система на импортонезависимых операционных системах?

Да, совместимость Solar SafeInspect подтверждена протоколами испытаний с ALD Pro «Группы Астра» и продуктами «РЕД СОФТ», включая РЕД АДМ, а также с СУБД Tantor Postgres и «Ятоба».

Есть ли у российских PAM-решений опыт внедрения в крупных компаниях и на объектах КИИ?

Да. Платформа SafeInspect развивается с 2015 года, среди сценариев — контроль подрядчиков на производстве и работа администраторов в территориально распределенных инфраструктурах.

Требуется ли полная замена инфраструктуры при переходе на отечественную PAM-систему?

Нет. Меняется только слой контроля доступа, серверы и приложения остаются прежними. Платформа встраивается в существующие маршруты, агенты на целевые узлы ставить не нужно.

Чем российская PAM-система Solar SafeInspect отличается от зарубежных аналогов?

Сертификатом ФСТЭК, записью в реестре отечественного ПО, подтвержденной совместимостью с российским стеком, а также локальной технической поддержкой вендора с понятными сроками реакции.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Бизнес под атакой: как перейти от реагирования к киберустойчивости

Бизнес под атакой: как перейти от реагирования к киберустойчивости

Узнать больше
Защита удаленного подключения: как контролировать сессии сотрудников и подрядчиков

Защита удаленного подключения: как контролировать сессии сотрудников и подрядчиков

Узнать больше
Утечки данных через ИИ: риски, сценарии и защита от новых угроз

Утечки данных через ИИ: риски, сценарии и защита от новых угроз

Узнать больше
Вайб-кодинг: как AI меняет разработку и почему безопасность кода под угрозой

Вайб-кодинг: как AI меняет разработку и почему безопасность кода под угрозой

Узнать больше
Основы информационной безопасности: с чего начать защиту организации

Основы информационной безопасности: с чего начать защиту организации

Узнать больше
Импортозамещение IdM-системы: как перейти на российское решение

Импортозамещение IdM-системы: как перейти на российское решение

Узнать больше
Защита от утечки данных в IT-компании: стратегии, инструменты и лучшие практики

Защита от утечки данных в IT-компании: стратегии, инструменты и лучшие практики

Узнать больше
ИИ для анализа кода: как искусственный интеллект меняет безопасность разработки

ИИ для анализа кода: как искусственный интеллект меняет безопасность разработки

Узнать больше
Программное обеспечение: виды, классификация, безопасность и требования к разработке

Программное обеспечение: виды, классификация, безопасность и требования к разработке

Узнать больше