Кто и зачем переходит на отечественный ГОСТ VPN — РБК Отрасли

Фото: пресс-служба

Объем российского рынка информационной безопасности (ИБ) в 2025 году превышает 300 млрд руб., по нашим оценкам. Одним из динамичных его направлений остается сегмент защищенных корпоративных сетей на базе российских криптографических стандартов — ГОСТ VPN (от англ. Virtual Private Network — виртуальная частная сеть. — «РБК Отрасли»). В составе категории «Сетевая и облачная безопасность» он растет примерно на 15% год к году, сопоставимо со средними темпами развития рынка ИБ в целом.

В динамике рынка отражается изменение роли VPN в корпоративной инфраструктуре. Если в 2024 году, по нашим оценкам, объем отечественного рынка оборудования для ГОСТ VPN составил 20,4 млрд руб., то в 2025 году он вырос до 23,5 млрд руб. По прогнозу, в 2026 году он достигнет 27 млрд руб. и в 2027-м — около 31 млрд руб.

Спрос на ГОСТ VPN растет не только из-за импортозамещения. Корпоративные сети становятся распределенными, число точек доступа увеличивается, а требования к защите критической информационной инфраструктуры (КИИ) и подключению подрядчиков усложняются. В этих условиях VPN перестает быть просто инструментом удаленной работы, а становится элементом системы сетевой безопасности.

Еще несколько лет назад такую технологию использовали преимущественно для создания защищенного туннеля между устройством сотрудника и корпоративной сетью. Сегодня через VPN подключаются филиалы компаний, производственные площадки, удаленные сотрудники и внешние подрядчики. Бизнесу важно не только шифровать трафик, но и понимать, кто и при каких условиях получает доступ к ресурсам. Не менее важную роль играет и фактор импортозамещения иностранных VPN-шлюзов (устройств, которые защищают обмен данными между сетями. — «РБК Отрасли») на отечественные решения, и для территориально распределенных сетей цена такого перехода измеряется десятками миллионов рублей.

Прежней модели VPN уже недостаточно для обеспечения полной безопасности пользователей в связи с несколькими факторами. Первое изменение — распространение удаленной работы. Согласно исследованию hh.ru, в 2025 году доля таких вакансий достигла 10%, увеличившись за год на 2 п.п. Вместе с этим растет число точек подключения: ноутбуков, оборудования филиалов и устройств интернета вещей.

Каждая новая точка доступа расширяет поверхность атаки и усложняет управление правами. По данным центра исследования киберугроз Solar 4RAYS, средства удаленного доступа входят в тройку главных векторов атак на российские компании. При этом общая интенсивность инцидентов выросла вчетверо, в связи с чем защита распределенного доступа выходит на первый план.

Поэтому помимо шифрования канала компаниям необходимо управлять правами доступа, контролировать трафик и применять единые политики на узлах распределенной сети. Для этого используются межсетевые экраны, DNS-фильтрация (от англ. Domain Name System — метод, который использует систему доменных имен для блокировки доступа к веб-сайтам или онлайн-контенту. — «РБК Отрасли»), мониторинг сетевой безопасности и другие средства сетевой защиты.

Второе изменение связано с госрегулированием, которое налагает требования к защите информационных систем и каналов связи, в том числе с применением средств криптографической защиты информации. Для значимых объектов КИИ действуют обязательные требования к безопасности, а набор мер и ИБ-решений зависит от присвоенной категории, архитектуры системы и актуальных угроз. Компаниям необходимо учитывать требования закона № 187-ФЗ, указа президента Российской Федерации № 250, которые запрещают использовать средства защиты из недружественных стран на объектах КИИ. Приказ Федеральной службы по техническому и экспортному контролю (ФСТЭК) России № 117 и приказ ФСБ России № 117 с 2025 года регулируют требования к импортозамещению для корпоративного, государственного сектора и региональных органов власти.

Третий фактор — уход зарубежных производителей. Компании, которые продолжают использовать их продукты, сталкиваются с ограничением обновлений и технической поддержки. Без регулярных исправлений ПО накапливает уязвимости, а эксплуатация становится менее предсказуемой.

Бездействие создает и экономический риск. Разнородные VPN-решения требуют больше ручных настроек, усложняют обновление ПО и повышают нагрузку на администраторов. Чем дольше компания откладывает миграцию, тем выше вероятность, что замену придется проводить в сжатые сроки — при растущих затратах и ограниченном выборе совместимых решений.

Сочетание этих факторов формирует спрос на отечественные ГОСТ VPN-платформы. В первую очередь переход актуален для субъектов КИИ, банков, промышленных и энергетических компаний, государственных организаций и подрядчиков крупного бизнеса. Для них безопасность сетевого доступа напрямую связана с устойчивостью операционных процессов.

Круг пользователей постепенно расширяется и за пределами КИИ. Риск может возникнуть через менее защищенного контрагента, который имеет доступ к ресурсам заказчика. Поэтому крупные компании все чаще распространяют требования к сетевой безопасности на подрядчиков и другие организации в цепочке поставок.

Принцип работы ГОСТ VPN остается прежним: между устройством и сетью создается защищенный туннель. Отличие российских решений от зарубежных аналогов заключается в применяемых алгоритмах, требованиях к сертификации и допустимости использования в информационных системах с обязательными требованиями к защите. В линейке наших решений «Застава», в частности, используются российские криптографические алгоритмы «Магма» и «Кузнечик».

При этом ГОСТ VPN — не только криптография. VPN-шлюз работает вместе с другими средствами сетевой защиты, а корпоративный трафик направляется в управляемый периметр. Так технология становится частью архитектуры, которая обеспечивает безопасность сетевой инфраструктуры и управляемость доступа.

Если говорить о критериях выбора решения, наличие сертификатов ФСБ России или ФСТЭК России, если они требуются для конкретного проекта, — лишь первый этап. ГОСТ VPN-платформа также должна поддерживать сеть нужного масштаба, стабильно работать под нагрузкой, быть совместимой с действующей инфраструктурой и удобной в эксплуатации.

Первый критерий — масштаб управления. Корпоративная сеть может включать тысячи устройств и десятки площадок. Платформа должна поддерживать централизованное администрирование без пропорционального роста нагрузки на специалистов. Иначе управление сетевой безопасностью быстро становится ограничивающим фактором.

Второй критерий — производительность VPN-шлюзов. Сейчас стандартом для рынка является скорость передачи данных 1 Гбит/с или 10 Гбит/с. Например, старшая модель в нашей линейке сервисов защиты каналов связи способна шифровать данные на скорости до 20 Гбит/с в режиме L3 VPN (режим, когда система безопасно передает информацию между разными сетями компании, например между офисами, филиалами или дата-центрами. — «РБК Отрасли»).

Производительность определяет, какие каналы и объемы трафика сможет обслуживать один шлюз, и влияет на выбор моделей для разных уровней распределенной сети. При этом сравнивать решения следует не по пиковой характеристике, а по производительности в конкретной конфигурации и с включенными средствами сетевой защиты.

Третий критерий — совместимость по протоколу IPsec (от англ. Internet Protocol Security — набор правил и протоколов, который создает защищенную «броню» для данных, передаваемых по незащищенной сети Интернет в шифровании. — «РБК Отрасли»). Формальной поддержки стандарта недостаточно: совместимость решений разных производителей необходимо подтверждать испытаниями в условиях конкретной сети.

Четвертый критерий — способность платформы поддерживать безопасную криптографическую миграцию, включая защиту от downgrade-атак, когда злоумышленник принудительно переводит защищенное сетевое соединение на использование старых и уязвимых алгоритмов. При выборе ГОСТ VPN-решений важно учитывать не только текущую функциональность, но и планы производителя по развитию таких механизмов. Мы реализовали такую защиту в девятой версии нашего решения.

Пятый критерий — эксплуатация. Система должна централизованно обновляться, поддерживать понятную настройку решений сетевой безопасности и не требовать постоянного ручного контроля. Это снижает вероятность ошибок и простоев. Экономику внедрения таких VPN-решений следует оценивать на всем сроке эксплуатации.

Например, в одном из проектов в сфере здравоохранения медицинская организация работала на решении иностранного вендора, который ушел с российского рынка. С прекращением лицензии она частично потеряла управление, лишилась части функций и перестала получать обновления. Параллельно завершились сроки эксплуатации оборудования, а требования регуляторов в защите значимых объектов КИИ не позволяли сохранить иностранный продукт. В результате с помощью нашего решения клиенту удалось сэкономить около 40% на разовой закупке. А за счет более низкой стоимости поддержки совокупная стоимость эксплуатации (ТСО) за пять лет снизилась примерно наполовину. При этом переход проходит без единовременной замены всей инфраструктуры: организация меняет оборудование по мере подхода сроков эксплуатации в каждом регионе, а расходы не растут при подключении новых представительств.

В другом кейсе промышленное предприятие управляло сетью из 50 подразделений, обменивалось данными с другими организациями отрасли и было подключено к государственной информационной системе. Основная сложность заключалась в архитектуре: чтобы объединить разнородные сегменты при прежнем подходе, приходилось докупать оборудование и обслуживать промежуточные маршрутизирующие устройства. В этом проекте нам удалось вместе с клиентом сократить необходимое число устройств втрое и оптимизировать расходы на проект. По нашим расчетам, предприятие сэкономило порядка 30 млн руб. на закупке, а затем в течение пяти лет дополнительно снизило ТСО примерно на 15 млн руб. за счет более низкой стоимости технической поддержки.

Поэтому при выборе решения ГОСТ VPN корректно сравнивать не только стоимость одного шлюза, а ТСО: оборудование, лицензии, внедрение, поддержку, обновления и трудозатраты команды. На фоне дефицита специалистов эти затраты становятся самостоятельной частью экономики проекта.

Поскольку ГОСТ VPN-платформы обычно приобретают с расчетом на несколько лет эксплуатации, готовиться к миграции стоит уже на этапе выбора решения. Важно оценивать не только то, насколько платформа отвечает текущим требованиям, но и ее готовность к будущему переходу на новые криптографические алгоритмы и стандарты. Один из рисков связан со сценарием «собери сейчас, расшифруй потом», при котором злоумышленники сохраняют зашифрованный трафик в расчете на появление мощных квантовых компьютеров.

За рубежом уже стандартизированы первые стандарты криптографической защиты, рассчитанные на будущее распространение квантовых компьютеров, в России работа ведется в рамках технического комитета при Росстандарте. Это не создает необходимость немедленно менять криптографию. При выборе новой платформы стоит оценивать ее криптографическую гибкость: возможность обновлять алгоритмы и проводить миграцию без полной замены инфраструктуры.

Начинать подготовку к миграции стоит, если зарубежная платформа перестала получать обновления, сеть достигла масштаба, который действующее решение поддерживает с трудом, или в ближайшие годы предстоит обновление VPN-шлюзов. При этом принимать решение только на основании сертификата или максимальной производительности недостаточно. Необходимо учитывать совместимость с действующей сетью, масштаб управления, стоимость эксплуатации и доступность технической поддержки.

Переход на ГОСТ VPN будет происходить постепенно — по мере обновления оборудования и изменения требований к защите КИИ. Однако для бизнеса это уже не только вопрос импортозамещения. Выбор VPN-платформы определяет, насколько устойчивым, управляемым и готовым к дальнейшему развитию будет защищенный сетевой контур компании.

Разное