Avanpost CA 1.5 — поддержка российской криптографии и усиленная защита закрытых ключей
Компания Avanpost, вендор-новатор в области безопасности идентификационных данных, представила новую версию корпоративного центра сертификации Avanpost CA 1.5. Обновление позволяет использовать решение в сценариях с российской криптографией, расширяет возможности интеграции с криптографической инфраструктурой заказчика, а также предоставляет ИБ-специалистам дополнительные инструменты для контроля и анализа событий.
Поддержка российской криптографии и усиленная защита закрытых ключей
Корпоративный центр сертификации играет важную роль в обеспечении безопасности ИТ-инфраструктуры. Выпускаемые им сертификаты используются для аутентификации пользователей, устройств и приложений, защиты соединений и подтверждения подлинности данных. Поэтому к современному отечественному центру сертификации предъявляются высокие требования. Одно из них — поддержка российской криптографии на основе национальных стандартов ГОСТ.
В Avanpost CA 1.5 разработчики реализовали поддержку стандартного интерфейса CAPI (CryptoAPI) и встроили сертифицированный криптопровайдер КриптоПро CSP. Он обеспечивает работу с российскими криптографическими алгоритмами ГОСТ при выполнении операций с ключами, электронной подписью и шифрованием.
Еще одна важная задача — защита закрытых ключей. Требования к их хранению и использованию могут различаться в зависимости от инфраструктуры компании и необходимого уровня безопасности. Поэтому в Avanpost CA 1.5 расширили возможности работы с закрытыми ключами и добавили интеграции с КриптоПро HSM и Vault.
Интеграция с программно-аппаратным криптографическим модулем КриптоПро HSM важна компаниям с повышенными требованиями к безопасности. Закрытые ключи находятся в самом HSM в зашифрованном виде, а криптографические операции с ними выполняются внутри модуля. Такой подход снижает риск несанкционированного копирования и компрометации ключей.
Поддержка Transit Secrets Engine для Vault будет полезна компаниям, которые уже используют Vault для управления секретами и криптографическими ключами. С его помощью криптографические операции можно выполнять по модели Cryptography as a Service. Например, когда Avanpost CA необходимо подписать данные нового сертификата, система обращается к Vault и получает готовый результат без извлечения закрытого ключа из хранилища.
«Отечественный центр сертификации должен не просто повторять функциональность зарубежных аналогов, а учитывать особенности российской ИТ-инфраструктуры и требования к криптографии. Поддержка ГОСТ здесь уже базовое требование. Поэтому при работе над Avanpost CA 1.5 мы переработали криптографическую подсистему: добавили интеграции с решениями, которые позволяют защищать закрытые ключи и встраивать CA в уже существующую криптографическую инфраструктуру заказчика», — отметил Евгений Галкин, директор по криптографии Avanpost.
Контроль событий внутри центра сертификации
В Avanpost CA 1.5 появились новые инструменты для контроля и анализа событий:
- Модуль аудита. Все события центра сертификации фиксируются в журнале, где их можно просматривать и фильтровать. Теперь ИБ-специалисты могут быстрее находить нужную информацию и анализировать происходящее в системе.
- Автоматический экспорт событий. Данные передаются по syslog во внешние системы — например, SIEM, SOAR или SOC. Так центр сертификации можно включить в существующий контур ИБ-мониторинга и использовать полученные данные при расследовании инцидентов.
- Модуль отчетности. Позволяет формировать статистические отчеты по запросам и сертификатам, а также ИБ-отчеты по пользователям и ролям. Вместе с аудитом и экспортом событий это дает ИБ-специалистам более полную картину происходящего в центре сертификации.
Центр инициализации и настройки
В Avanpost CA 1.5 все необходимые для работы параметры собраны в единый центр инициализации и настройки. Здесь можно управлять ключами и сертификатами, лицензиями, интеграциями, расписаниями планировщиков, инструментами миграции и другими параметрами центра сертификации. При первом запуске администратор может выполнить минимально необходимые настройки с помощью мастера, а позднее вернуться в центр управления и изменить или дополнить конфигурацию.



