Перейти к содержанию

Настройка ГОСТ TLS-шифрования

Термины и определения

ГОСТ TLS — реализация международного протокола TLS (Transport Layer Security), которая использует российские криптографические стандарты: ГОСТ Р 34.12-2015 (шифрование) и ГОСТ Р 34.10-2012 (электронные подписи), для обеспечения безопасного соединения.

AS (Автономная система) — группа IP-сетей и маршрутизаторов под единым управлением, имеющая свою политику маршрутизации и уникальный номер (ASN).

КриптоПро — средство криптографической защиты информации (СКЗИ).

Дополнительная документация

Настройка ГОСТ TLS-шифрования на сервере VK WorkSpace — в инструкции описано, как включить и выключить ГОСТ TLS-шифрование на сервере Почты VK WorkSpace.

Назначение документа

В инструкции описано, как включить и выключить ГОСТ TLS-шифрование на сервере Мессенджер. Настройка TLS-шифрования обеспечивает поддержку российских криптографических стандартов для шифрования трафика между Супераппами VK WorkSpace.

Важно

Не вносите изменения в настройки контейнеров для работы ГОСТ TLS-шифрования. При внесении изменений шифрование может не работать.

Важно

Требования по защите от НСД при эксплуатации СКЗИ. Меры защиты от несанкционированного доступа реализуются организацией на стороне рабочих мест и серверов и должны соответствовать руководству администратора безопасности СКЗИ. Подробнее — в разделе «Требования по защите от несанкционированного доступа».

Предварительные условия

  1. До настройки ГОСТ TLS-шифрования приобретите лицензию на право использования СКЗИ «КриптоПро CSP» версии 5.0 для одного TLS-сервера. Лицензия позволяет осуществлять подключение к серверу по зашифрованному протоколу. Лицензионный ключ понадобится вам на шаге 3.

  2. Приобретите сертификат ГОСТ TLS. Это можно сделать с помощью инструкций на сайте УЦ КриптоПро или по инструкции Национального удостоверяющего центра.

    Ниже представлен список поддерживаемых Issuer:

    • C=RU, O=The Ministry of Digital Development and Communications, CN=Russian Trusted Root CA

    • ОГРН=1037700085444, ИНН=007717107991, C=RU, S=Moscow, L=Moscow, O="LLC ""Crypto-Pro""", CN=CryptoPro GOST Root CA

    • C=RU, O=The Ministry of Digital Development and Communications, CN=Russian Trusted Root CA

    • CN=НУЦ России, O=Минцифры России, ИНН ЮЛ=7710474375, ОГРН=1047702026701, C=RU, L=г. Москва, S=77 г.Москва, STREET="Набережная Пресненская, дом 10, строение 2"

    • E=dit@digital.gov.ru, C=RU, S=77 Москва, L=г. Москва, STREET="Пресненская набережная, дом 10, строение 2", O=Минцифры России, ОГРН=1047702026701, ИНН ЮЛ=7710474375, CN=Минцифры России

    • E=dit@minsvyaz.ru, C=RU, S=77 Москва, L=г. Москва, STREET="улица Тверская, дом 7", O=Минкомсвязь России, ОГРН=1047702026701, ИНН=007710474375, CN=Минкомсвязь России

    Также при создании сертификата одним из этапов будет создание файла .cnf. Он потребуется для дальнейшего создания сертификата.

    В нем должно быть указано:

    • В значении CN — имя основного домена вашей инсталляции Мессенджера VK WorkSpace.
    • В значении subjectAltName — имена доменов и поддоменов инсталляции, например: {domain}, *.{domain}. Если планируется использование Мессенджера VK WorkSpace вместе с Почтой VK WorkSpace, добавьте также почтовые домены.

      Если для обеспечения безопасности требуется указать весь список поддоменов, добавьте следующие поддомены:

      • admin.{domain}
      • akesadmin.{domain}
      • api.{domain}
      • calendar-mobile.{domain}
      • calendar.{domain}
      • call.{domain}
      • dl.{domain}
      • files-n.{domain}
      • kc.{domain}
      • notp.{domain}
      • outlook-plugin.{domain}
      • rapi.{domain}
      • s.{domain}
      • stentor.{domain}
      • u.{domain}
      • ub.{domain}
      • webim.{domain}
    • В значении certificatePolicies — СКЗИ класса KC1 — 1.2.643.2.25.1.14.2, 1.2.643.100.113.1.

  3. Настройка ГОСТ TLS-шифрования доступна начиная с версии Мессенджер 25.4 и выше. Обновите инсталляцию на одну виртуальную машину по инструкции. Если у вас распределенная инсталляция, обратитесь за помощью в техническую поддержку.

  4. Убедитесь, что до настройки ГОСТ TLS-шифрования для параметра «Список доменов для ГОСТ TLS-шифрования» указан пустой список:

    4.1 Перейдите в веб-интерфейс установщика VK WorkSpace по адресу http://<company_domain>:8888.

    4.2 На главной странице нажмите Проекты и выберите vkteams.

    4.3 В списке настроек нажмите на gost и проверьте, что значения для параметра «Список доменов для ГОСТ TLS-шифрования» не указаны. Если параметр указан, то очистите поле и укажите «[]».

    4.4 Нажмите Сохранить настройки.

    4.5 На главной странице в строке состояния установки нажмите на кнопку меню и выберите Запустить проверку.

    settings

    После завершения проверки запустите автоустановку.

    Или на главной странице в веб-интерфейсе установщика нажмите на VK Teams для просмотра списка ролей. В списке ролей найдите роли myteam-config-json и myteam-admin, перейдите в настройки каждой роли, нажав monitoring, и запустите шаг up_container для применения изменений.

  5. Если настроена интеграция с Почтой VK WorkSpace, получите от администратора Почты следующие данные для интеграции по сети:

    • IP-адрес интерфейса пира.

    • IP-адрес BGP-пира.

    • Номер AS пира.

    • Префиксы импортируемых сетей.

    • IP-адреса DNS VK WorkSpace.

  6. Получите от представителей VK ссылки для скачивания клиентского приложения на iOS.

Предварительные условия при включении ГОСТ TLS

После включения ГОСТ TLS-шифрования на сервере Мессенджера VK WorkSpace доступ к сервисам с рабочих мест пользователей будет возможен только при наличии на клиентском устройстве необходимых криптографических компонентов и при использовании поддерживаемых конфигураций ОС и браузера.

Перед включением ГОСТ TLS администратор должен обеспечить следующее:

Установка и настройка СКЗИ на сервере. До настройки ГОСТ TLS-шифрования приобретите лицензию на право использования СКЗИ «КриптоПро CSP» версии 5.0 для одного TLS-сервера. Лицензия позволяет осуществлять подключение к серверу по зашифрованному протоколу. На один сервер необходима одна лицензия. Если у вас несколько серверов для отказоустойчивости или обеспечения требуемой производительности, то необходимо приобрести на каждый сервер лицензию на право использования СКЗИ «КриптоПро CSP» версии 5.0 для одного TLS-сервера.

Установка и настройка СКЗИ на рабочем месте. До настройки ГОСТ TLS-шифрования приобретите лицензию на право использования СКЗИ «КриптоПро CSP» версии 5.0 для рабочего места (годовая или бессрочная). Лицензия позволяет осуществлять подключение к серверу по зашифрованному протоколу. На одно рабочее место необходима одна лицензия.

Совместимость ОС и браузеров. Использование СКЗИ может накладывать ограничения на:

  • Поддерживаемые версии и редакции операционных систем.
  • Поддерживаемые браузеры и их версии.
  • Поддерживаемые версии прикладного обеспечения.
  • Состав и режим работы криптографических модулей и провайдеров.

Перед вводом ГОСТ TLS в эксплуатацию проверьте, что выбранные ОС и браузеры сервера и рабочих мест соответствуют требованиям и списку поддерживаемых конфигураций, указанным в документации «КриптоПро CSP», а также документации на VK WorkSpace.

Серверная часть VK WorkSpace разработана на языке программирования Golang и функционирует под управлением ОС:

  • Astra Linux SE — версия 1.7.5+, версия ядра — 5.15;
  • Astra Linux SE — версия 1.8, версия ядра — 6.1;
  • РЕД ОС — версия 7.3.5, версия ядра — 6.1;
  • РЕД ОС — версия 7.3с (сертифицированная), версия ядра — 6.1;
  • РЕД ОС — версия 8, версия ядра — 6.1.

Языки разработки клиентской части VK WorkSpace:

  • приложение для ОС iOS разработано на Swift, Objective-C и функционирует под управлением iOS 16 и выше;
  • приложение для ОС Android разработано на Java, Go, Swift и функционирует под управлением Android 10 и выше;
  • приложение для ОС Windows разработано на C/C++, Go и функционирует под управлением Windows 10 (x32/x64), Windows 11 (x64);
  • приложение для ОС Linux разработано на C/C++, Go и функционирует под управлением Ubuntu Linux 20.04 или выше, Red Hat Enterprise Linux 8.4 или выше, РЕД ОС 7.3 или выше, Astra Linux Special Edition 1.7 или выше;
  • приложение для ОС MacOS разработано на Swift, Objective-C и функционирует под управлением MacOS 12 и выше.

Браузеры:

  • веб-браузер Chromium GOST, функционирующий в ОС семейств Windows/Linux/Mac OS/Android (защита TLS-соединений);
  • веб-браузер Яндекс.Браузер, функционирующий в ОС семейств Windows/Linux/Mac OS (защита TLS-соединений).

Эксплуатация СКЗИ. Эксплуатация СКЗИ должна осуществляться в соответствии с эксплуатационной документацией на СКЗИ «КриптоПро CSP» и внутренними регламентами организации. В частности, должны быть обеспечены:

  • Соблюдение требований формуляра на СКЗИ «КриптоПро CSP» версии 5.0.
  • Соблюдение требований описания реализации на СКЗИ «КриптоПро CSP» версии 5.0.
  • Соблюдение требований правил использования на СКЗИ «КриптоПро CSP» версии 5.0.
  • Соблюдение требований руководства администратора безопасности на СКЗИ «КриптоПро CSP» версии 5.0.
  • Соблюдение требований инструкций по использованию СКЗИ «КриптоПро CSP» версии 5.0 для различных платформ.

Должен быть обеспечен корректный учет, хранение и распространение компонентов, лицензий, ключевых материалов СКЗИ (в рамках процессов, принятых в организации) согласно нормативным документам ФСБ России (Приказ ФСБ России от 9 февраля 2005 года № 66 и Приказ ФАПСИ от 13 июня 2001 года № 152) и эксплуатационной документации на СКЗИ.

Должно быть обеспечено выполнение требований по защите от несанкционированного доступа (НСД) к средствам криптографической защиты и ключевой информации согласно эксплуатационной документации на СКЗИ «КриптоПро CSP» версии 5.0.

Примечание

В документации VK WorkSpace приводятся только требования к наличию и корректной эксплуатации СКЗИ. Подробные инструкции по установке, настройке необходимо брать из официальной документации «КриптоПро CSP». Документы можно скачать с сайта разработчика, приняв лицензионное соглашение: https://cryptopro.ru/products/csp/downloads#latest_csp50r3 (после регистрации на сайте), или получить на дистрибутиве сертифицированного ФСБ России экземпляра СКЗИ «КриптоПро CSP» версии 5.0.

Как включить ГОСТ TLS-шифрование

Шаг 1. Настройте интеграцию с Почтой VK WorkSpace через BGP

Пропустите этот шаг, если:

  • у вас нет Почты VK WorkSpace

  • есть Почта VK WorkSpace, но интеграция с Мессенджер не настроена.

Чтобы настроить интеграцию:

  1. Перейдите в веб-интерфейс установщика VK WorkSpace по адресу http://<company_domain>:8888.

  2. На главной странице нажмите Проекты и выберите vkteams.

    monitoring

  3. В списке настроек нажмите на Настройки интеграций с Почтой через BGP и заполните параметры для подключения и нажмите Сохранить настройки.

    gost

    где:

    • interop -- включение/выключение интеграции сетей с VK WorkSpace.

    • import_prefix -- префиксы импортируемых сетей. По умолчанию — 172.0.0.0/8.

    • local AS number -- локальный пир, по умолчанию — 64501.

    • list of peer AS -- массив удаленных пиров, номер автономной сети.

    • list of peer IPs -- массив удаленных пиров, IP-адрес пира.

    • WS internal DNS ip list -- массив IP-адресов DNS VK WorkSpace. У локального пира IP-адрес нужно указывать только, если Мессенджер развернут на одной виртуальной машине.

Шаг 2. Добавьте Ansible Playbook

  1. На главной странице Устнановщика нажмите Добавить и выберите Несколько Ansible Playbook.

    gost

  2. В таблице с ролями выберите ansible-vkteams-bird.

  3. Выберите гипервизор на котором развернут Мессенджер и установите режим генерации На каждом сервере.

  4. Нажмите кнопку Добавить.

  5. На главной странице, в строке состояния установки, нажмите на кнопку меню и выберите Запустить проверку. После завершения проверки запустите автоустановку.

Шаг 3. Включите ГОСТ TLS-шифрование в продуктах

  1. На главной странице Устнановщика нажмите gost и выберите Продукты.

  2. Перейдите на вкладку Мессенджер и включите опцию Поддержка Российских криптографических стандартов (ГОСТ TLS).

  3. На главной странице нажмите Проекты и выберите vkteams.

  4. В списке настроек нажмите на ГОСТ, заполните поля данными сертификата и нажмите Сохранить настройки.

    gost

  5. Внизу главной страницы Установщика нажмите Добавить и выберите Распределение продуктов Helm.

  6. В форме с настройками в каждой секции укажите «Кластер K8s» и нажмите Сохранить.

  7. На главной странице, в строке состояния установки, нажмите на кнопку меню и выберите Запустить проверку. После завершения проверки запустите автоустановку.

    Или на главной странице в веб-интерфейсе установщика нажмите на vkteamsGost для просмотра списка ролей. Перейдите в настройки роли nginx-gost и запустите шаг up_container для применения изменений.

Шаг 4. Обновите клиентские приложения

Начиная с версии 25.4 клиентские приложения при подключении к серверу могут использовать как стандартные алгоритмы шифрования (RSA, ECDHE и т. д.), так и ГОСТ-алгоритмы.

После настройки ГОСТ TLS-шифрования на сервере все клиентские приложения, не поддерживающие работу по ГОСТ TLS, перестанут работать. У пользователей будет отображаться предупреждение, что нет связи с сервером, даже если на устройстве есть интернет.

Примечание

Такое поведение так же может соответствовать не обновленному приложению или отсутствию на устройстве пользователя нужных библиотек.

Чтобы клиентские приложения работали после настройки ГОСТ TLS-шифрования на сервере, выполните следующее:

  1. На все компьютеры и ноутбуки, на которых пользователи будут пользоваться десктоп-версией клиентского приложения (Windows, macOS, Linux), скачайте и установите СКЗИ «КриптоПро CSP» версии 5.0R3 или выше. Скачать можно по ссылке https://www.cryptopro.ru/downloads

    Важно

    Эксплуатация СКЗИ должна осуществляется в соответствии с правилами, изложенными в документации на изделие.

  2. Обновите Суперапп VK WorkSpace:

    • Десктоп-версии клиентского приложения обновите до версии 25.4 и выше.

    • Пользователям Android необходимо скачать приложение с RuStore. Клиентские приложения, скачанные с Google Play не содержат себе библиотеку шифрования ГОСТ TLS.

    • Пользователям с iOS необходимо скачать приложение с DL-лендинга.

    • Для пользователей, которые будут пользоваться веб-версией, установите Яндекс Браузер — в него уже встроены необходимые сертификаты. Также можно использовать браузер Chromium-Gost.

DL-лендинг для дистрибуции клиентских приложений

Для дистрибуции клиентских приложений, поддерживающих ГОСТ-алгоритмы шифрования, используется специальный лендинг.

DL-лендинг поддерживает динамическую смену списка страниц в TestFlight. Таким образом DL предоставляет возможность оставлять только актуальные ссылки на TestFlight.

Как поменять ссылки на лендинге на iOS приложение:

  1. Открыть или создать файл dl-config.json в корневой директории GOST-DL: /srv/myteam-onpremise-www-gost/htdocs.
  2. В dl-config.json, в переменную-массив ios-build-links добавить ссылки на скачивание iOS приложения (например через TestFlight). Ссылки получите у представителей VK.
  3. На DL будут отображены все ссылки из массива списком. Если массив пустой, секция iOS в DL будет содержать стандартную ссылку на приложение в магазине приложений.

Если надо ускорить обновление приложений пользователями

Чтобы ускорить переход пользователей на новую версию на Android и iOS, включите отображение на мобильных устройствах баннера с предложением скачать новую версию:

Данная функциональность доступна в версии 25.4 и выше.

Для этого:

  1. Перейдите в веб-интерфейс установщика VK WorkSpace по адресу http://<company_domain>:8888.

  2. На главной странице нажмите Проекты и выберите vkteams.

  3. В списке настроек нажмите на ГОСТ и выполните настройки:

    • установите переключатель «Ускоренное обновление приложений» в активное положение.

    • заполните поле «Ссылка для скачивания ГОСТ-сборки приложения».

  4. Нажмите Сохранить настройки.

  5. На главной странице в веб-интерфейсе установщика нажмите на vkteamsGost для просмотра списка ролей.

  6. Перейдите в настройки nginx-gost и запустите шаг up_container для применения изменений.

Шаг 5. Включите использование ГОСТ TLS-шифрования на клиентских приложениях

  1. Перейдите в веб-интерфейс установщика VK WorkSpace по адресу http://<company_domain>:8888.

  2. На главной странице нажмите Проекты и выберите vkteams.

  3. В списке настроек нажмите на gost.

  4. Укажите для параметра «Список доменов для ГОСТ TLS-шифрования» список доменов, для которых будет использоваться ГОСТ TLS-шифрование. Домены указываются в виде регулярных выражений. Если домен соответствует хотя бы одному регулярному выражению в списке , то будет использоваться ГОСТ TLS-шифрование. Во всех остальных случаях будут использоваться стандартные алгоритмы.

  5. Нажмите Сохранить настройки.

  6. На главной странице в строке состояния установки нажмите на кнопку меню и выберите Запустить проверку. После завершения проверки запустите автоустановку.

    Или на главной странице в веб-интерфейсе установщика нажмите на VK Teams для просмотра списка ролей. Перейдите в настройки роли myteam-admin, и запустите шаг up_container для применения изменений.

Примеры:

Пример заполнения Описание
[] Клиент будет использовать только стандартные алгоритмы шифрования
[".*"] Клиент будет использовать только ГОСТ TLS-шифрование — при запросах к vkt.mycompany.ru и запросах к любым другим ресурсам в интернете
["u.vkt.mycompany.ru", "ub.vkt.mycompany.ru"].
["(u|ub).vkt.mycompany.ru"].
ГОСТ TLS-шифрование будет использоваться в запросах к доменам u.vkt.mycompany.ru и ub.vkt.mycompany.ru
[".*vkt.mycompany.ru$"]. ГОСТ TLS-шифрование будет использоваться в запросах к vkt.mycompany.ru и ко всем его поддоменам (включаем шифрование на уровне инсталляции)
["(?!.*bot).*vkt.mycompany.ru"]. ГОСТ TLS-шифрование будет использоваться в запросах к vkt.mycompany.ru и его поддоменам, кроме bot.vkt.mycompany.ru (и его поддоменов)

Примечание

Можно обойтись одним регулярным выражением для любого списка доменов, но рекомендуется разбивать список на разные элементы для лучшей читаемости и удобства изменения.

Как проверить, что ГОСТ TLS-шифрование работает

В декстоп-версии клиентского приложения в разделе сервисов рядом с кнопкой настроек отображается иконка с надписью «Защищенное соединение по ГОСТ».

В мобильных версиях приложения вверху экрана отображается надпись «Защищенное соединение по ГОСТ».

В логах клиентских приложений есть строки «start vkgostproxy with gost hosts: ["u.vkt.mycompany.ru", "ub.vkt.mycompany.ru"]» и «gost support is enabled» (в пределах 5-10 строк друг от друга).

Действия в случае компрометации ключей или сертификата ГОСТ TLS

При подозрении на компрометацию ключевого материала или сертификата ГОСТ TLS выполните следующие действия.

  1. Немедленно отзовите сертификат в удостоверяющем центре — через CRL или OCSP, в зависимости от регламента УЦ.
  2. Немедленно отключите канал и режим ГОСТ TLS до выпуска и установки нового сертификата.
  3. После замены сертификата повторно проверьте работоспособность по шагам из раздела «Как проверить, что ГОСТ TLS-шифрование работает».

Примечание

Порядок отключения ГОСТ TLS-шифрования описан в разделе «Как выключить ГОСТ TLS-шифрование».

Как выключить ГОСТ TLS-шифрование

Шаг 1. Выключите ГОСТ TLS-шифрование на сервере Мессенджер

  1. Перейдите в продукты на вкладку Мессенджер и выключите опцию Поддержка Российских криптографических стандартов (ГОСТ TLS).

  2. На главной странице в веб-интерфейсе Установщика нажмите на VK Teams для просмотра списка ролей.

  3. В списке ролей найдите роли istio-ingress и apigw, перейдите в настройки ролей и запустите для каждой роли шаг up_container для применения изменений.

Шаг 2. Выключите ГОСТ TLS-шифрование на сервере VK WorkSpace

Пропустите этот шаг, если у вас нет Почты VK WorkSpace.

Если у вас есть Почта, выключите ГОСТ TLS-шифрование на сервере VK WorkSpace по инструкции.

Шаг 3. Выключите использование ГОСТ TLS-шифрования на клиентских приложениях

  1. Перейдите в веб-интерфейс установщика VK WorkSpace по адресу http://<company_domain>:8888.

  2. На главной странице нажмите Проекты и выберите vkteams.

  3. В списке настроек нажмите на gost и для параметра «Список доменов для ГОСТ TLS-шифрования» укажите «[]».

  4. Нажмите Сохранить настройки.

  5. На главной странице, в строке состояния установки, нажмите на кнопку меню и выберите Запустить проверку. После завершения проверки запустите автоустановку.

    Или на главной странице в веб-интерфейсе установщика нажмите на VK Teams для просмотра списка ролей. Перейдите в настройки роли myteam-admin и запустите шаг up_container для применения изменений.

Эксплуатация СКЗИ и требования безопасности

Роли и ответственность

При эксплуатации ГОСТ-контура ответственность распределяется следующим образом.

Администратор организации (администратор ИТ или ИБ):

  • Обеспечивает наличие лицензий и прав использования СКЗИ и соблюдение условий лицензирования.
  • Организует установку и обновление СКЗИ на рабочих местах и (или) серверах — в зависимости от принятой модели эксплуатации.
  • Обеспечивает использование поддерживаемых конфигураций ОС и ПО, включая браузеры, совместимых со СКЗИ.
  • Организует учет СКЗИ и контроль распространения, включая контроль доступа к дистрибутивам, лицензиям и ключевым материалам.
  • Обеспечивает выполнение требований по защите от несанкционированного доступа (НСД) к СКЗИ и ключевой информации.
  • Организует реагирование на инциденты — подозрение на компрометацию ключей и сертификатов, нарушение целостности, утечки.

Пользователь:

  • Использует СКЗИ и клиентские приложения в соответствии с внутренними регламентами организации.
  • Не выполняет действий, нарушающих требования безопасности.
  • При ошибках ГОСТ-соединения или подозрении на компрометацию либо нарушение целостности сообщает администратору.

Примечание

Подробные инструкции по установке и настройке СКЗИ приводятся в документации производителя «КриптоПро CSP». Документация VK WorkSpace описывает только требования к наличию и корректной эксплуатации СКЗИ в рамках работы продукта.

Требования по защите от несанкционированного доступа

При эксплуатации СКЗИ необходимо обеспечить меры защиты от НСД к:

  • Компонентам СКЗИ — исполняемым файлам, библиотекам, конфигурации.
  • Ключевой информации — закрытым ключам, контейнерам, паролям и ПИН-кодам, носителям ключей.
  • Инфраструктуре распространения.

Требования по НСД должны выполняться в соответствии с документацией СКЗИ, включая:

  • ЖТЯИ.00101-03 91 02. Руководство администратора безопасности, раздел 6.
  • ЖТЯИ.00101-03 95 01. Правила пользования, раздел 5.

Рекомендации:

  • Ограничьте круг лиц с административным доступом к устройствам и серверам, где установлено СКЗИ и размещены ключевые контейнеры.
  • Обеспечьте контроль целостности и актуальности ПО — обновления ОС, контроль источников установки.
  • Исключите хранение ключевых контейнеров и паролей в открытом виде.
  • Обеспечьте резервирование и хранение материалов в соответствии с регламентами организации, если это применимо.

Важно

Конкретный набор мер защиты от НСД определяется политиками информационной безопасности организации и требованиями документации СКЗИ.

Учет и распространение СКЗИ

Организация должна обеспечить управляемое распространение и учет СКЗИ, включая:

  • Учет лицензий — тип лицензии, срок, привязка к устройству или серверу, ответственный.
  • Учет установок СКЗИ на рабочих местах и серверах — где установлено, какая версия, дата установки или обновления.
  • Учет ключевых материалов и контейнеров — где хранятся, кто имеет доступ, правила выдачи и замены.
  • Контроль каналов распространения — дистрибутивы, обновления и инструкции должны предоставляться пользователям только через доверенные корпоративные каналы.

Поддерживаемые ОС и ПО

СКЗИ «КриптоПро CSP» поддерживает ограниченный перечень ОС и программных компонентов. Перед включением ГОСТ TLS в продуктивной среде администратор должен:

  • Проверить, что ОС рабочих мест и серверов входят в перечень поддерживаемых для используемой версии СКЗИ.
  • Проверить совместимость браузеров для веб-доступа и иных компонентов, участвующих в криптографических операциях.
  • Обеспечить использование поддерживаемых версий серверного ПО:

    • Сервер IIS — защита TLS-соединений.
    • Сервер nginx версии 1.18.0 — защита TLS-соединений.
    • Сервер Apache версии 2.4.41 — защита TLS-соединений.
    • Сервер Apache версии 2.4.25, используемый в ОС Astra Linux — защита TLS-соединений.

Примечание

Актуальный перечень поддерживаемых платформ приведен в документации и формуляре «КриптоПро CSP». Полный список в документации VK WorkSpace не фиксируется, чтобы избежать рассинхронизации.