Импортозамещение паролей: как гостайна и КИИ уживутся с открытым исходником в 2026-м

Импортозамещение в России за несколько лет проделало огромный путь. Миллиарды рублей были вложены в создание и внедрение отечественных операционных систем, баз данных и офисных пакетов. Реестр отечественного ПО Минцифры насчитывает десятки тысяч наименований. Однако даже в этом масштабном процессе остаются «слепые зоны» — участки, которые долгое время находились вне поля зрения и регуляторов, и заказчиков. Одной из таких зон было и остается корпоративное управление паролями и секретами. В то время как ключевые системы переводились на российский софт, хранение и ротация учетных записей нередко осуществлялись с помощью несертифицированных утилит, скриптов или вовсе текстовых файлов и мессенджеров. Ситуация кардинально изменилась в апреле 2026 года: менеджер паролей «Пассворк» получил сертификат ФСТЭК России № 5063 по 4-му уровню доверия, закрыв эту многолетнюю проблему для госсектора и объектов критической информационной инфраструктуры (КИИ)-9.

Парольная проблема: почему 73% утечек случаются в госсекторе

С 2022 года российские компании из числа КИИ, банки и государственные органы провели колоссальную работу по переводу ключевых систем на отечественное ПО. Однако статистика утечек данных говорит о том, что защищенность инфраструктуры по-прежнему оставляет желать лучшего. За 2025 год 73% всех утечек данных из российских организаций пришлось именно на госсектор-9. Это свидетельствует о том, что проблема не в отсутствии защищенных ОС или СУБД, а в человеческом факторе и небезопасных практиках работы с учетными данными.

Аудиты, проводимые ФСТЭК, регулярно выявляют одну и ту же картину: сотрудники продолжают записывать пароли в текстовые файлы, передавать их в мессенджерах или использовать бесплатные менеджеры паролей, которые никогда не проходили экспертизу регулятора. Это грубейшее нарушение, которое создает критическую уязвимость.

Для организаций из госсектора и КИИ проблема усугубляется требованиями приказа ФСТЭК № 76 от 2 июня 2020 года. Согласно этому документу, все средства защиты информации (СЗИ), применяемые на объектах 1-й категории значимости, должны иметь сертификат не ниже 4-го уровня доверия-9. До апреля 2026 года ни один менеджер паролей в России таким сертификатом не обладал. В результате организации оказывались перед мучительным выбором: либо нарушать закон, используя несертифицированное ПО, либо полностью отказаться от централизованного управления паролями и вернуться к «бумажным» журналам.

Почему 4-й уровень доверия — это максимум для бизнеса

Сертификация по 4-му уровню доверия — это не просто «галочка». Это наивысшая ступень для коммерческих СЗИ, которые могут свободно приобретать предприятия и госорганы. Продукты с сертификатом 1–3 уровня предназначены исключительно для нужд государственной охраны и спецслужб-9. Таким образом, получение 4-го уровня — это признание того, что продукт прошел максимально жесткую проверку в своей категории.

Процедура сертификации регламентируется приказом ФСТЭК № 76 и включает три ключевых направления проверки-9:

Технические меры защиты: Эксперты ФСТЭК проверяют архитектуру продукта, реализацию криптографических алгоритмов, механизмы аутентификации, управления доступом и журналирования событий. Они ищут недекларированные возможности и проверяют устойчивость к взлому.

Документация и процессы разработки: Оценивается, как строится процесс разработки ПО — от тестирования до управления уязвимостями и реагирования на инциденты. Требования к процессу разработки регламентируются национальным стандартом ГОСТ Р 56939-2024-1-3.

Соответствие нормативным требованиям: Продукт проверяют на соответствие всем нормативным актам ФСТЭК, предъявляемым к СЗИ данного класса.

Ведущий ИБ-специалист «Пассворк» Антон Незнаев так охарактеризовал проблему: «Проблема на объектах КИИ — хранение паролей в открытом виде или в локальных базах без централизованного управления. В таких условиях невозможно контролировать, кто именно имеет доступ к критическим системам. В "самописных" решениях аудиторы чаще всего находят уязвимости веб-интерфейса, отсутствие логирования и хранение ключей шифрования вместе с базой данных. Для регулятора такие инструменты не являются доверенными»-9.

«Пассворк»: первое доверенное решение для управления секретами

Продукт «Пассворк» стал первым в России менеджером паролей и секретов, который получил сертификат ФСТЭК, разрешающий его применение в самых ответственных системах-9. Сертификат № 5063 по 4-му уровню доверия позволяет использовать его в:

Государственных информационных системах (ГИС) до 1 класса защищенности включительно.

Информационных системах персональных данных (ИСПДн) до 1 уровня защищенности.

Значимых объектах КИИ до 1 категории.

Автоматизированных системах управления технологическими процессами (АСУ ТП) до 1 класса защищенности-9.

Иными словами, «Пассворк» может использоваться в самых критичных инфраструктурах страны, включая системы управления на атомных станциях, в оборонной промышленности и базах данных государственных органов.

С технической точки зрения продукт решает весь спектр задач, связанных с управлением учетными записями. «Пассворк» устанавливается на собственный сервер организации (on premise), что исключает риски утечки через облачного провайдера. Он интегрируется со службами каталогов (Active Directory, LDAP) и сервисами компаний через полнофункциональный API, поддерживает ролевую модель доступа, SSO, полный аудит всех действий с паролями и двухфакторную аутентификацию (включая биометрию и аппаратные ключи)-9.

Бизнес-выгода: безопасность, соответствие и удобство

Для топ-менеджмента компаний вопрос внедрения нового продукта упирается в две вещи: выгоду и затраты. В случае с «Пассворком» выгода очевидна и имеет два измерения.

Первое — это полное соответствие требованиям регуляторов. Наличие сертификата ФСТЭК 4-го уровня доверия снимает все вопросы при прохождении аудитов. Организациям больше не нужно доказывать проверяющим, что пароли хранятся безопасно, или оправдываться за использование несертифицированных утилит. Это снижает юридические и репутационные риски, связанные с возможными штрафами за срыв сроков импортозамещения, ответственность за которые в будущем будет только ужесточаться-5.

Второе — это удобство работы сотрудников и ИТ-администраторов, которое не уступает западным аналогам. Продукт автоматизирует процессы генерации сложных паролей, их ротации и безопасного распространения между сотрудниками. Например, если разработчику нужен доступ к базе данных, он не просит пароль в чате, а получает его через менеджер с автоматическим ограничением срока действия. Все действия фиксируются в журнале аудита, который можно оперативно передать проверяющим.

При этом организация решает сразу несколько задач «одним выстрелом»: «Пассворк» работает и как менеджер паролей для сотрудников, и как защищенное хранилище ИТ-секретов (API-ключей, сертификатов, токенов) для разработчиков и администраторов-9. Поддержка групп доступа и политик сложности паролей полностью закрывает требования приказа ФСТЭК № 21 о необходимости контроля за парольной защитой.

Появление первого сертифицированного ФСТЭК менеджера паролей и секретов закрывает многолетнюю «слепую зону» в импортозамещении. Теперь у российских компаний из госсектора, банков и промышленности есть легальный, безопасный и удобный инструмент для управления паролями и секретами-9. Внедрение «Пассворка» позволяет не только пройти проверку регулятора без штрафов, но и значительно снизить риск внутренних утечек данных. В условиях ужесточения требований к защите КИИ и персональных данных это решение перестает быть опцией и становится обязательным элементом корпоративной безопасности.
















Related to this topic:

Latest to this topic: