Российский стек кибербезопасности: от IAM и EDR до SIEM, SOAR и защиты облаков
На «Цифровом маркетплейсе» сформирован отдельный каталог российских средств защиты информации, включающий управление доступом, защиту конечных точек, сетевую безопасность, DLP, SIEM/SOC, безопасность приложений, облаков, почты и инструменты комплаенса. В каталоге представлено более тысячи российских продуктов разных классов.platforms
Отраслевую картину можно дополнительно изучить в разделе «Информационная безопасность и кибербезопасность», где объединены программные продукты, разработчики, интеграторы и проекты внедрения.platforms
Уровни защиты
Корпоративный стек информационной безопасности обычно включает несколько взаимосвязанных уровней:
- Управление идентификацией и доступом: IAM, SSO, MFA и PAM.
- Защита рабочих станций и серверов: антивирусы, EDR и XDR.
- Сетевая безопасность: Firewall, IDS/IPS, VPN, ZTNA, SASE и Anti-DDoS.
- Защита данных: DLP, классификация, шифрование, KMS и резервное копирование.
- SOC и мониторинг: SIEM, SOAR, UEBA и Threat Intelligence.
- Безопасность приложений: SAST, DAST, WAF и API Security.
- Облачная безопасность: CASB, CSPM и CWPP.
- Комплаенс: GRC, аудит, пентесты и управление уязвимостями.
- Защита коммуникаций: Email Security и песочницы.
- Восстановление: защищенные резервные копии и планы реагирования.
Эти компоненты должны работать как единая архитектура. Например, EDR-система обнаруживает подозрительный процесс, SIEM сопоставляет событие с другой активностью, а SOAR-платформа запускает сценарий изоляции устройства и расследования инцидента.
IAM: управление доступом
Российские IAM-системы предназначены для централизованного управления учетными записями, ролями и правами сотрудников в корпоративных приложениях.
IAM должна отвечать как минимум на четыре вопроса:
- Кто является пользователем?
- К каким системам он имеет доступ?
- На каком основании предоставлены права?
- Были ли права своевременно отозваны?
В крупной организации IAM обычно интегрируется с кадровой системой, корпоративным каталогом, ERP, Service Desk и бизнес-приложениями. При приеме сотрудника права создаются по роли, при переводе пересматриваются, а при увольнении автоматически блокируются.
Основные решения представлены в общем разделе управления идентификацией и доступом. При выборе продукта следует проверять коннекторы, ролевую модель, процессы согласования, аудит прав и управление жизненным циклом учетных записей.
Если организация заменяет иностранную платформу идентификации, можно отдельно изучить российские аналоги Okta, а затем сопоставить найденные продукты с категориями IAM, SSO и MFA.
SSO и MFA
Российские SSO-системы позволяют пользователю проходить единую аутентификацию и получать доступ к нескольким корпоративным приложениям без повторного ввода пароля.
Однако SSO не следует путать с полноценной IAM. Единый вход отвечает за аутентификацию, тогда как IAM управляет жизненным циклом учетных записей, ролями, согласованием и контролем прав.
Для усиления аутентификации используются российские решения MFA. Они могут применять одноразовые коды, мобильные приложения, аппаратные токены, сертификаты и другие дополнительные факторы.
MFA особенно важна для:
- Удаленного доступа.
- Административных учетных записей.
- Доступа к облачным сервисам.
- Финансовых и кадровых систем.
- Систем управления инфраструктурой.
- Личных кабинетов партнеров.
- Критически важных приложений.
При внедрении нужно заранее предусмотреть резервные сценарии: потерю токена, смену телефона, отсутствие мобильной связи и восстановление доступа.
PAM: привилегированный доступ
Администраторы, инженеры, подрядчики и сервисные учетные записи обладают расширенными правами. Компрометация такой учетной записи может дать злоумышленнику контроль над серверами, базами данных, средствами защиты и резервными копиями.
Российские PAM-системы позволяют контролировать привилегированный доступ, хранить административные пароли, записывать сессии и выдавать временные полномочия.
Типовой PAM-контур включает:
- Хранилище привилегированных учетных данных.
- Регулярную смену паролей.
- Контроль административных сессий.
- Запись действий пользователя.
- Согласование доступа.
- Временные права.
- Запрет прямого подключения.
- Анализ подозрительного поведения.
- Управление сервисными учетными записями.
Для импортозамещения можно изучить российские аналоги CyberArk и отдельно аналоги CyberArk Privileged Access Manager. Затем продукты необходимо проверить через профильную категорию PAM.
Защита конечных точек
Рабочие станции, ноутбуки и серверы остаются одной из главных точек входа в корпоративную инфраструктуру. Для их защиты предназначен раздел российских решений Endpoint Security.
В него входят:
- Корпоративные антивирусы
- Российские EDR-системы
- Российские XDR-платформы
- Средства мобильной безопасности
Антивирус в основном обнаруживает известное вредоносное ПО и распространенные техники заражения. EDR дополнительно записывает активность на конечной точке, выявляет подозрительное поведение и предоставляет средства расследования.
XDR расширяет корреляцию на несколько источников: конечные точки, сетевой трафик, почту, облачные сервисы и другие компоненты. Российский каталог защиты конечных точек объединяет антивирусные продукты, EDR и XDR для рабочих станций, серверов и мобильных устройств.platforms
Импортозамещение EDR
Компании, использующие иностранные средства защиты рабочих станций, могут начать поиск со следующих подборок:
- Аналоги CrowdStrike Falcon
- Аналоги CrowdStrike Falcon Insight XDR
- Аналоги Palo Alto Cortex XDR
- Аналоги SentinelOne Singularity Endpoint
- Аналоги Symantec Endpoint Protection
- Аналоги McAfee Endpoint Security
- Аналоги Trend Micro Apex One
- Аналоги Sophos Intercept X
После формирования списка кандидатов решения следует сравнить в общей категории российских EDR-систем. Каталог включает продукты для обнаружения и реагирования на инциденты на конечных устройствах.platforms
При пилотировании EDR важно проверять:
- Поддерживаемые операционные системы.
- Совместимость с российскими ОС.
- Нагрузку на рабочие станции.
- Детектирование поведения.
- Изоляцию устройства.
- Сбор телеметрии.
- Поиск угроз.
- Сохранение истории событий.
- Управление политиками.
- Интеграцию с SIEM и SOAR.
- Работу в изолированном контуре.
- Устойчивость агента к отключению.
Заменять EDR следует поэтапно. Одновременная установка двух агентов защиты может вызвать конфликты, снижение производительности и ложные срабатывания.
Сетевая безопасность
Сетевой уровень контролирует обмен между пользователями, серверами, филиалами, облаками и внешними системами. Российские продукты представлены в разделе сетевой безопасности.
Основные классы:
- Межсетевые экраны
- IDS/IPS-системы
- VPN-решения
- Системы веб-фильтрации
- ZTNA-платформы
- SASE-платформы
- Anti-DDoS-системы
- NTA и анализ сетевого трафика
Для крупной инфраструктуры недостаточно проверить пропускную способность устройства в лабораторной конфигурации. Необходимо учитывать включенные функции анализа трафика, число одновременных соединений, VPN, отказоустойчивость, маршрутизацию и расшифровку TLS.
Firewall и NGFW
Традиционный межсетевой экран контролирует соединения по сетевым адресам, портам и протоколам. NGFW дополнительно распознает приложения, пользователей и содержимое трафика, а также может объединять IPS, веб-фильтрацию и другие функции.
При импортозамещении сетевого периметра можно изучить:
- Российские аналоги Fortinet FortiGate
- Аналоги FortiGate NGFW
- Аналоги Check Point NGFW
- Аналоги Check Point Security Gateway
- Аналоги Palo Alto Networks NGFW
- Аналоги Sophos Firewall
Полученный список нужно сопоставить с категорией российских межсетевых экранов. Для каждого кандидата следует проверить сертификацию, модель лицензирования, централизованное управление и обновление базы угроз.
Миграция Firewall требует переноса правил, сетевых объектов, VPN, маршрутов, NAT, сертификатов и журналов. Старые политики не следует переносить автоматически: среди них могут находиться неиспользуемые разрешения и временные исключения.
IDS, IPS и NTA
Российские IDS/IPS-системы выявляют попытки эксплуатации уязвимостей и подозрительную сетевую активность.
IDS работает преимущественно в режиме обнаружения и уведомления. IPS размещается на пути трафика и может автоматически блокировать опасные соединения.
Для анализа поведения сети предназначены NTA-системы. Они помогают обнаруживать боковое перемещение, аномальные соединения и взаимодействие с подозрительными ресурсами.
NTA особенно полезна в инфраструктуре, где невозможно установить EDR-агенты на все устройства: промышленное оборудование, сетевые устройства, специализированные серверы и устаревшие системы.
VPN, ZTNA и SASE
Российские VPN-решения создают защищенные каналы для филиалов, сотрудников и администраторов.
Для импортозамещения можно использовать:
При классическом VPN пользователь часто получает сетевой доступ к целому сегменту. ZTNA-решения предоставляют доступ к конкретному приложению с учетом идентификатора пользователя, состояния устройства и контекста подключения.
Для распределенных организаций отдельный интерес представляют российские SASE-платформы. Они объединяют сетевой доступ и функции безопасности в единой архитектуре.
При переходе на ZTNA нельзя ограничиться заменой VPN-клиента. Сначала нужно составить карту приложений, пользователей, ролей и допустимых сценариев доступа.
Anti-DDoS
Публичные сайты, личные кабинеты, API и интернет-сервисы могут подвергаться атакам на доступность. Для их защиты используются российские Anti-DDoS-решения.
При выборе сервиса следует учитывать:
- Защищаемые протоколы.
- Допустимую полосу атаки.
- Время переключения.
- Защиту прикладного уровня.
- Географию центров очистки.
- Способ перенаправления трафика.
- Доступность технической поддержки.
- Соглашение об уровне сервиса.
- Интеграцию с SOC.
- Возможность проведения нагрузочного тестирования.
Для замены зарубежной защиты можно дополнительно изучить российские аналоги Imperva DDoS Protection.
Защита данных
Средства защиты информации не должны ограничиваться контролем устройств и сетевого трафика. Необходимо понимать, где находятся важные данные, кто к ним обращается и через какие каналы они могут покинуть организацию.
Основные продукты представлены в разделе защиты корпоративных данных:
- DLP-системы
- Системы шифрования
- Системы управления ключами KMS
- Классификация данных
- СКЗИ и криптографическая защита
- Резервное копирование и защита данных
Эти классы решают разные задачи. DLP контролирует передачу информации, шифрование защищает ее содержимое, классификация определяет ценность, а резервное копирование обеспечивает восстановление.
DLP-системы
Российские DLP-системы контролируют передачу конфиденциальных данных через электронную почту, веб-сервисы, мессенджеры, съемные накопители, печать и другие каналы.
При импортозамещении доступны:
- Аналоги Symantec DLP
- Аналоги Symantec DLP Suite
- Аналоги McAfee DLP
- Аналоги McAfee Total Protection for DLP
- Аналоги Varonis
- Аналоги Varonis Data Security Platform
До внедрения DLP необходимо определить классы защищаемой информации. Попытка блокировать все документы, содержащие распространенные слова или реквизиты, приведет к большому числу ложных срабатываний.
В пилоте следует использовать реальные обезличенные примеры документов, проверить распознавание форматов, настройку политик, расследование событий и влияние агента на рабочие станции.
Шифрование и KMS
Российские системы шифрования защищают данные на устройствах, серверах, съемных носителях и в каналах передачи.
Для централизованного управления криптографическими ключами используются KMS-системы. Они отвечают за создание, хранение, ротацию, выдачу и отзыв ключей.
При выборе необходимо проверить:
- Поддерживаемые алгоритмы.
- Интеграцию с приложениями и СУБД.
- Управление жизненным циклом ключей.
- Разделение полномочий.
- Журналирование операций.
- Резервирование.
- Восстановление ключевого материала.
- Работу с аппаратными модулями.
- Наличие необходимых сертификатов.
- Возможность эксплуатации в изолированном контуре.
Потеря ключа может привести к потере данных, поэтому резервирование KMS и процедура восстановления должны тестироваться до промышленного запуска.
Резервное копирование
Резервная копия становится средством кибербезопасности только тогда, когда она защищена от удаления и проверена реальным восстановлением.
Для построения этого контура можно изучить:
- Российские системы резервного копирования
- Решения для резервного копирования и защиты данных
- Аналоги Symantec Backup Exec
В защищенной схеме необходимо предусмотреть отдельные учетные записи, изоляцию контура управления, неизменяемые копии, офлайн-хранение и регулярные тесты восстановления.
При атаке шифровальщика злоумышленник может попытаться удалить резервные копии в первую очередь. Поэтому система резервирования не должна полностью зависеть от того же домена и тех же административных учетных записей, что основная инфраструктура.
SIEM и SOC
Российские SIEM-системы централизованно собирают события, нормализуют их и выявляют комбинации признаков, которые могут указывать на инцидент.
SIEM получает данные от:
- Серверов и рабочих станций.
- EDR и антивирусов.
- Межсетевых экранов.
- IDS/IPS.
- IAM и PAM.
- Контроллеров домена.
- СУБД.
- Облачных сервисов.
- Бизнес-приложений.
- Средств защиты почты.
- DLP.
- Сканеров уязвимостей.
В разделе SOC и мониторинга безопасности объединены SIEM, SOAR, UEBA и Threat Intelligence. Эти системы используются для централизованного наблюдения, обнаружения инцидентов и автоматизации реагирования.platforms+1
Импортозамещение SIEM
Для замены популярных зарубежных SIEM можно изучить:
- Российские аналоги Splunk
- Аналоги Splunk Enterprise Security
- Аналоги Splunk SIEM
- Российские аналоги IBM QRadar
- Аналоги IBM QRadar SIEM
- Аналоги IBM Security QRadar SIEM
Пилот SIEM необходимо проводить на событиях из собственной инфраструктуры. Важны не только интерфейс и заявленные функции, но и производительность при реальном потоке событий.
Критерии выбора:
- Количество событий в секунду.
- Объем хранения.
- Стоимость расширения.
- Поддерживаемые источники.
- Качество нормализации.
- Правила корреляции.
- Обнаружение аномалий.
- Ретроспективный поиск.
- Управление инцидентами.
- Отчетность.
- Отказоустойчивость.
- Интеграция с SOAR.
- Квалификация специалистов.
Каталог SIEM включает средства сбора логов, корреляции событий, выявления аномалий и управления инцидентами.platforms+1
SOAR и реагирование
Российские SOAR-платформы автоматизируют типовые действия аналитиков SOC.
Например, при обнаружении фишингового письма SOAR может:
- Получить оповещение от почтовой защиты.
- Извлечь ссылки и вложения.
- Проверить индикаторы по Threat Intelligence.
- Найти аналогичные письма.
- Заблокировать домен.
- Удалить сообщения из почтовых ящиков.
- Создать карточку инцидента.
- Запросить подтверждение аналитика.
- Сохранить результаты расследования.
Для импортозамещения доступны:
- Аналоги Splunk SOAR
- Аналоги IBM Security QRadar SOAR
- Аналоги Palo Alto Cortex XSOAR
- Аналоги Palo Alto XSOAR
Российский каталог SOAR включает платформы оркестрации ИБ-систем, автоматизации реагирования и управления инцидентами.platforms
Автоматизировать следует только проверенные сценарии. Ошибочный playbook может массово заблокировать пользователей, остановить сервис или удалить важные сообщения.
UEBA и Threat Intelligence
Российские UEBA-системы анализируют поведение пользователей и объектов инфраструктуры. Они могут выявлять необычное время входа, нетипичный объем скачивания, использование новых ресурсов и другие отклонения.
Платформы Threat Intelligence предоставляют сведения об индикаторах компрометации, инфраструктуре злоумышленников и актуальных угрозах. В каталоге представлены десятки российских продуктов этого класса.platforms
Для крупных организаций Threat Intelligence должна быть интегрирована с SIEM, SOAR, EDR, почтовой защитой, межсетевыми экранами и процессами расследования.
Подписка на потоки индикаторов сама по себе не повышает защищенность. Организации нужно определить, кто проверяет совпадения, как оценивается достоверность и какие действия выполняются после обнаружения.
Безопасность приложений
Корпоративные приложения необходимо защищать не только после развертывания, но и на протяжении всего цикла разработки.
Основные направления собраны в разделе безопасности приложений:
SAST анализирует исходный код или его представление без запуска приложения. DAST проверяет работающий сервис с внешней стороны.
WAF защищает опубликованное веб-приложение, но не исправляет уязвимый код. Поэтому российские SAST-системы, DAST-решения и WAF должны дополнять друг друга.
WAF и API Security
Российские WAF-системы анализируют HTTP-трафик и помогают выявлять атаки на веб-приложения.
Для импортозамещения можно изучить:
Современные корпоративные сервисы активно используют API, поэтому отдельно следует оценивать российские решения API Security. Такие продукты помогают обнаруживать неучтенные интерфейсы, аномальные запросы и попытки злоупотребления бизнес-логикой.
Для замены иностранных средств можно изучить российские аналоги Imperva API Security.
В пилот необходимо включить реальные API, мобильные приложения, личные кабинеты и интеграционные интерфейсы. Проверка только главной страницы сайта не отражает основную поверхность атаки.
Управление уязвимостями
Российские системы управления уязвимостями помогают учитывать активы, результаты сканирования, критичность и статус устранения проблем.
Для импортозамещения можно использовать:
- Аналоги Tenable Nessus
- Аналоги Nessus
- Аналоги Rapid7 InsightVM
- Аналоги Rapid7 Nexpose
- Аналоги Qualys VMDR
Сканирование само по себе не устраняет уязвимости. Необходим процесс, который связывает найденную проблему с владельцем системы, сроком исправления, исключениями и повторной проверкой.
Приоритизация только по базовой оценке критичности может быть недостаточной. Следует учитывать доступность актива из интернета, наличие эксплойта, важность системы и компенсирующие меры защиты.
Пентест и аудит
Для проверки устойчивости инфраструктуры используются инструменты проведения пентестов, а для системного анализа — решения аудита безопасности.
Аудит и пентест решают разные задачи. Аудит проверяет процессы, настройки и соответствие требованиям, а пентест моделирует действия атакующего в согласованных границах.
Перед проведением испытаний необходимо определить:
- Проверяемые системы.
- Допустимые техники.
- Время тестирования.
- Ответственных лиц.
- Правила остановки.
- Защиту полученных данных.
- Формат подтверждения уязвимости.
- Порядок устранения.
- Повторную проверку.
Обнаруженные недостатки должны попадать в систему управления уязвимостями, а не оставаться только в итоговом отчете.
Облачная безопасность
Перенос систем в частные и публичные облака создает дополнительные риски: ошибочные настройки, избыточные права, незащищенные контейнеры и неконтролируемое использование SaaS.
Российские продукты собраны в разделе облачной безопасности:
CASB контролирует взаимодействие пользователей с облачными сервисами. CSPM анализирует конфигурацию облачной инфраструктуры и выявляет небезопасные настройки.
CWPP защищает облачные рабочие нагрузки: виртуальные машины, контейнеры и другие вычислительные компоненты.
Для импортозамещения можно изучить:
- Аналоги McAfee MVISION Cloud
- Аналоги Check Point CloudGuard SaaS
- Аналоги Palo Alto Prisma SaaS
- Аналоги Palo Alto Prisma Cloud
- Аналоги CrowdStrike Falcon Cloud Security
- Аналоги Trend Micro Cloud One
- Аналоги Qualys Container Security
Облачную защиту следует начинать с инвентаризации подписок, учетных записей, проектов, виртуальных машин, контейнеров, хранилищ и внешних адресов.
Защита почты
Электронная почта используется для фишинга, доставки вредоносных вложений и компрометации корпоративных учетных записей.
Для построения защиты доступны:
- Российские системы Email Security
- Песочницы для анализа объектов
- Аналоги Proofpoint Email Protection
- Аналоги Symantec Email Security.cloud
- Аналоги Check Point SandBlast
- Аналоги Palo Alto WildFire
Email Security должна проверять ссылки, вложения, репутацию отправителя и признаки подмены. Песочница позволяет запустить подозрительный объект в изолированной среде и проанализировать его поведение.
Защиту почты полезно интегрировать с SIEM, SOAR и Threat Intelligence. Тогда подозрительное письмо можно автоматически найти у других получателей, удалить и добавить связанные индикаторы в средства защиты.
GRC и комплаенс
Технические средства не заменяют управление рисками, политиками и ответственностью. Для этого применяются российские GRC-системы.
GRC помогает вести:
- Реестр информационных активов.
- Реестр рисков.
- Контрольные мероприятия.
- Планы устранения нарушений.
- Результаты аудитов.
- Политики безопасности.
- Исключения.
- Свидетельства выполнения требований.
- Ответственных и сроки.
Для организаций, эксплуатирующих значимые информационные системы, отдельно доступны решения управления соответствием требованиям КИИ.
Весь блок продуктов для управления нормативными требованиями, аудитами, рисками и уязвимостями собран в разделе комплаенса и аудита ИБ.
Как собрать SOC
SOC — это не только помещение с экранами и не только приобретенная SIEM. Центр мониторинга требует процессов, источников данных, команды, правил обнаружения и возможностей реагирования.
Минимальная последовательность построения SOC:
- Провести инвентаризацию активов.
- Определить критические системы.
- Описать актуальные угрозы.
- Подключить ключевые источники событий.
- Настроить правила корреляции.
- Разработать сценарии расследования.
- Определить уровни эскалации.
- Интегрировать EDR, IAM, PAM и сетевые средства.
- Автоматизировать проверенные операции через SOAR.
- Организовать контроль качества обнаружения.
Для подбора компонентов можно использовать раздел российских SIEM и решений для SOC. В нем представлены платформы мониторинга, автоматизации реагирования и анализа информации об угрозах.platforms
Метрики SOC
Работу центра мониторинга нельзя оценивать только количеством поступивших событий.
Практически полезные метрики:
- Среднее время обнаружения.
- Среднее время реагирования.
- Доля ложных срабатываний.
- Число инцидентов по уровню критичности.
- Доля автоматически обработанных событий.
- Покрытие критических источников.
- Время подключения нового источника.
- Доля повторных инцидентов.
- Время изоляции устройства.
- Количество просроченных расследований.
- Доля активов с актуальной телеметрией.
Рост количества оповещений не всегда означает улучшение безопасности. Он может указывать на некачественные правила корреляции и перегрузку аналитиков.
Импортозамещение стека
Нельзя заменить весь зарубежный стек кибербезопасности одним проектом. Миграцию лучше разделить на управляемые волны.
Первая волна
Защитить административный доступ, рабочие станции и резервные копии:
Вторая волна
Перестроить сетевую защиту:
Третья волна
Перенести мониторинг и реагирование:
Четвертая волна
Защитить приложения, данные и облака:
Очередность может меняться в зависимости от инфраструктуры и рисков. Однако управление административным доступом, защита конечных точек и восстановление данных обычно не следует откладывать до завершения всех остальных проектов.
Как выбирать продукты
Для каждого класса необходимо сначала определить защищаемые активы и сценарии угроз, а затем формировать список кандидатов.
В техническое задание полезно включить:
- Поддерживаемые операционные системы.
- Совместимость с российской инфраструктурой.
- Требования к аппаратным ресурсам.
- Варианты развертывания.
- Отказоустойчивость.
- API и готовые интеграции.
- Централизованное управление.
- Журналирование действий.
- Масштабирование.
- Обновление без остановки.
- Требования к каналам связи.
- Сертификацию.
- Условия лицензирования.
- Техническую поддержку.
- Обучение специалистов.
Изучение продуктов лучше начинать с общего каталога российских СЗИ, после чего переходить к конкретным категориям и страницам аналогов иностранных решений.
Пилотирование
Пилот кибербезопасности должен проводиться в инфраструктуре, близкой к промышленной, но с контролируемым риском.
Во время испытаний необходимо проверить:
- Развертывание и обновление агентов.
- Совместимость с существующим ПО.
- Производительность под нагрузкой.
- Качество выявления событий.
- Уровень ложных срабатываний.
- Устойчивость компонентов.
- Интеграцию с каталогами и SIEM.
- Возможность автоматического реагирования.
- Экспорт данных.
- Резервное копирование настроек.
- Восстановление после отказа.
- Работу технической поддержки.
Важно заранее определить критерии успешности. Без измеримых требований демонстрация продукта легко превращается в показ заранее подготовленных сценариев.
Проверка поставщика
При выборе российского решения нужно оценивать не только текущий функционал, но и жизнеспособность продукта.
Следует проверить:
- Юридическое лицо разработчика.
- Права на программный продукт.
- Наличие продукта в необходимых реестрах.
- Размер команды разработки.
- Частоту обновлений.
- Публичную историю уязвимостей.
- Процесс безопасной разработки.
- Сроки исправления ошибок.
- Наличие партнеров и интеграторов.
- Промышленные внедрения.
- Доступность обучения.
- Политику завершения поддержки версий.
- Возможность выгрузить данные при смене продукта.
Отдельное внимание нужно уделить цепочке поставки: сторонним библиотекам, обновлениям, компонентам с открытым кодом и инфраструктуре доставки программного обеспечения.
Практический чек-лист
Перед запуском программы импортозамещения ИБ необходимо:
- Составить реестр зарубежных средств защиты.
- Указать версии, лицензии и сроки поддержки.
- Зафиксировать владельцев систем.
- Построить карту интеграций.
- Определить критические функции.
- Найти российские аналоги.
- Проверить профильные категории каталога.
- Сформировать несколько кандидатов.
- Запросить архитектурную документацию.
- Провести пилот на реальных сценариях.
- Проверить отказоустойчивость.
- Протестировать резервное восстановление.
- Сравнить совокупную стоимость владения.
- Подготовить план миграции.
- Предусмотреть откат.
- Обучить администраторов и аналитиков.
- Выполнить поэтапный промышленный запуск.
- Контролировать метрики после перехода.
Начальной точкой может служить отраслевая страница кибербезопасности, а для выбора продуктов — каталог российских средств защиты информации.