Сертификат AM Test Lab
Номер сертификата: 578
Дата выдачи: 30.07.2026
Срок действия: 30.07.2031
- 1. Введение
- 2. Функциональные возможности
- 3. Архитектура «Аттестованного публичного облака NGENIX»
- 4. Подключение и техподдержка
- 5. Работа с порталом NGENIX EdgeSec Multidesk
- 6. Сценарии применения «Аттестованного публичного облака NGENIX»
- 7. Выводы
Введение
Облачные инфраструктуры отличаются быстрым развёртыванием, обеспечивают стабильную работу веб-ресурсов и позволяют при этом сократить затраты на аппаратное обеспечение. Дополнительно они уменьшают нагрузку на ИТ- и ИБ-команды за счёт удобства администрирования и автоматизации. Гибкость таких решений позволяет легко адаптировать мощности под конкретные задачи или в соответствии с требованиями бизнеса.
Однако в отраслях, где обрабатываются персональные или платёжные данные, облачные технологии могут применяться только при соблюдении нормативов ИБ. Заказчиков этой категории интересуют не только удобство и функциональность ПО, но и его юридически подтверждённая безопасность, т. е. наличие аттестатов / сертификатов соответствия требованиям регуляторов.
Именно такое решение разработала компания NGENIX. Российский провайдер с 17-летней экспертизой в области ускорения и защиты публичных веб-ресурсов предлагает продукт, сочетающий технологическую эффективность с соответствием регуляторным и отраслевым нормам. Мы уже рассказывали читателям о возможностях «Публичного облака NGENIX», а в этом обзоре рассмотрим «Аттестованное публичное облако NGENIX» — аттестованную распределённую облачную платформу для защиты от DDoS и бот-атак.
Ключевое отличие продукта — аттестация по требованиям приказа ФСТЭК России № 21, ГОСТ Р 57580 и PCI DSS. Это открывает доступ к его использованию для банков и других организаций (в том числе для операторов персональных данных), обязанных соблюдать нормативы. Платформа построена на отечественном ПО и оборудовании с применением сертифицированных СЗИ.
Запуск аттестованного облака — ответ на запрос бизнеса. Российским компаниям был нужен продукт, который позволит использовать преимущества облачного решения для защиты от DDoS-атак и бот-атак, обеспечения доступности и отказоустойчивости веб-ресурсов без нарушения отраслевых и регуляторных норм. «Аттестованное публичное облако» закрывает эту потребность, позволяя заказчикам внедрять облачные механизмы защиты в соответствии с требованиями регуляторов и платёжных систем.
Функциональные возможности
«Аттестованное публичное облако NGENIX» — это облачное решение для защиты от DDoS-атак и ботов, которое соответствует требованиям российских и международных стандартов: ГОСТ ISO 27001, ГОСТ Р 57580, PCI DSS, а также приказа ФСТЭК России № 21, устанавливающего конкретные меры реализации Федерального закона № 152-ФЗ. Продукт разработан для организаций, которые работают с персональными и платёжными данными и нуждаются в подтверждённом уровне безопасности.
Рисунок 1. Аттестаты/сертификаты соответствия требованиям регуляторов
Функциональные возможности продукта:
- Защита веб-ресурсов от DDoS-атак. Многоуровневая фильтрация входящего трафика (на уровнях L3, L4 и L7).
- Защита от ботов. Выявление и блокировка нежелательного автоматизированного трафика с помощью настраиваемых правил.
- SSL/TLS. Поддержка TLS 1.2 и 1.3, включая реализацию специальных алгоритмов, предписанных стандартом PCI DSS версии 4.0.1.
- Управление доступом. Гибкое управление доступом к веб-ресурсу без вмешательства в код сайта. Проверка запроса может осуществляться по более чем 25 критериям, также в системе предусмотрено 6 действий на выбор.
- Авторитативный DNS. Отказоустойчивый защищённый DNS, работающий в аттестованной среде и поддерживающий расширения безопасности DNSSEC (Domain Name System Security Extensions).
- Распределённое кэширование (CDN). Распределённое кэширование статического контента и динамическое проксирование данных, обеспечивающие снижение пиковых нагрузок и ускорение работы ресурсов в защищённом контуре.
Важными преимуществами продукта являются его сегментированная архитектура, исключающая единую точку отказа, портал для совместной работы ИТ- и ИБ-подразделений с гибкой системой разграничения прав доступа и сервисное сопровождение от команды экспертов NGENIX, доступное в формате «единого окна».
Архитектура «Аттестованного публичного облака NGENIX»
«Аттестованное публичное облако NGENIX» построено на концепции встроенной безопасности: реализация всех требований ИБ заложена на этапе проектирования (Security by Design). Аттестованная инфраструктура размещена в трёх независимых ЦОДах в Москве.
Рисунок 2. Размещение инфраструктуры NGENIX
В зависимости от функционального назначения узел может включать серверы мониторинга и управления, статистики, доставки контента, подсистемы DNS, а также регистрации событий. Взаимодействие между узлами, сервером оригинации и конечными устройствами пользователей осуществляется через интернет.
При этом сеть аттестованной облачной платформы в соответствии с требованиями целевых стандартов строго сегментирована. Она разделена на три зоны: доверенную, полудоверенную (демилитаризованную) и публичную. Прямое сетевое взаимодействие между доверенной и публичной зонами невозможно. Оно осуществляется исключительно через средства защиты, установленные в демилитаризованной зоне.
Рисунок 3. Схема работы «Аттестованного публичного облака» NGENIX
Многоуровневая система безопасности аттестованного облака обеспечивается за счёт комбинации следующих инструментов:
- Передовые межсетевые экраны, которые обеспечивают контроль сессий и поддерживают стейт-фильтрацию (отслеживание состояния соединений).
- Средства обнаружения и предотвращения вторжений (IDS / IPS).
- Сертифицированные ФСБ России аппаратные криптошлюзы (по паре шлюзов на каждый узел) с ГОСТ-шифрованием.
- Сертифицированные ФСБ России VPN-шлюзы для доступа администраторов к платформе.
- Сертифицированные антивирусы для защиты от нежелательной активности.
- Сканеры уязвимостей, имеющие разную диспозицию относительно защищаемых систем, внешний сервис сканирования уязвимостей со статусом ASV (Approved Scanning Vendor).
- SIEM-система для централизованного сбора и анализа событий.
- Дополнительные инструменты для контроля целостности.
Администрирование «Аттестованного публичного облака NGENIX» и управление пользователями осуществляется в клиентском портале NGENIX EdgeSec Multidesk, доступном через веб-интерфейс.
Подключение и техподдержка
Тарифы «Аттестованного публичного облака» различаются по функциональным возможностям в части защиты от DDoS-атак и ботов, управления доступом к ресурсам, мониторинга доступности ресурсов и другим параметрам.
Основными интерфейсами для взаимодействия с «Аттестованным публичным облаком» являются клиентский портал NGENIX EdgeSec Multidesk и API. Доступ к управлению облаком получает авторизованный представитель заказчика через персональную учётную запись, зарегистрированную в клиентском аккаунте.
Техническая поддержка осуществляется в круглосуточном режиме со скоростью реакции на инциденты до 15 минут в зависимости от пакета обслуживания. Бесперебойность работы обеспечивается соглашением об уровне качества (SLA) с показателем доступности до 99,95 % в зависимости от выбранного пакета SLA.
Работа с порталом NGENIX EdgeSec Multidesk
Управление функциональными возможностями производится через клиентский портал NGENIX EdgeSec Multidesk с разграничением прав доступа.
Рисунок 4. Авторизация на клиентском портале NGENIX EdgeSec Multidesk
Настройки аккаунта и пользователей
В клиентском портале владельца отображаются контакты сотрудников организации, а также учётные записи аккаунт-менеджера и технического специалиста, закреплённых за компанией. Кроме того, в интерфейсе представлена информация о действующих соглашениях, об уровне сервиса (SLA) и приобретённом пакете обслуживания.
Рисунок 5. Общая информация об аккаунте в «Аттестованном публичном облаке NGENIX»
Владелец аккаунта имеет возможность добавлять пользователей с разными уровнями доступа и управлять ими в дальнейшем. Делается это в разделе «Пользователи». При добавлении нового пользователя нужно указать его роль (администратор или оператор). При этом администратор имеет полный и неизменяемый набор прав, а для оператора необходимо настроить права и режимы доступа.
Некоторые права доступа можно только включать или выключать, а другие настраиваются более гибко, предоставляя возможность просмотра или редактирования.
Рисунок 6. Настройка профиля пользователя в «Аттестованном публичном облаке NGENIX»
При создании нового профиля пользователя по умолчанию у него включена двухфакторная аутентификация, что является одним из требований с точки зрения ИБ.
Помимо веб-интерфейса, управление облачной платформой доступно через API, что открывает возможности для автоматизации административных задач. Для авторизации предусмотрена генерация токенов API, что позволяет наследовать права пользователя при подключении через программный интерфейс приложений. Такая возможность доступна в личном профиле пользователя.
Рисунок 7. Генерация токена для авторизации в API
Кроме того, для автоматизации в платформе предусмотрена возможность создания учётной записи типа «Робот». Такая учётная запись не привязывается к конкретному пользователю и не обладает метаданными, которые присваиваются при создании стандартной учётной записи. Она предназначена для интеграции с другими системами.
Рисунок 8. Создание учётной записи типа «Робот»
Для данной учётной записи предусмотрены ограничения, обеспечивающие более тонкий контроль по сравнению с обычными пользовательскими API-токенами:
- Срок жизни робота. Можно задать временной интервал, в течение которого учётная запись будет действовать.
- Фильтрация по IP-префиксам. Можно разрешить доступ только с определённых IP-адресов или подсетей.
- Гранулярное управление доступом к API. В отличие от пользовательских токенов, которые дают права на все действия в рамках определённого функционального блока (например, полное управление DNS-записями), для роботов доступ можно ограничить конкретными методами («ручками» API) и даже отдельными объектами.
Иначе говоря, администратор может настроить учётную запись робота так, чтобы она имела доступ исключительно к определённому набору операций с конкретным ресурсом.
Сервисные конфигурации
В системе предусмотрено два уровня настроек: на уровне аккаунта и на уровне сервисных конфигураций. Второй уровень становится доступен при выборе раздела «Сервисные конфигурации».
Раздел «Сервисные конфигурации» — страница, которая открывается владельцу аккаунта после авторизации в системе. Именно здесь можно добавлять собственные веб-ресурсы, создавая отдельные сервисные конфигурации, которые будут иметь уникальные настройки для каждого веб-ресурса заказчика.
В контексте продукта сервисная конфигурация — это логический контейнер, который хранит информацию о настройках защиты для конкретного веб-ресурса.
Рисунок 9. Раздел «Сервисные конфигурации» в «Аттестованном публичном облаке NGENIX»
Каждая сервисная конфигурация имеет свои обязательные атрибуты: название (задаётся пользователем) и EDGE-DOMAIN (технический домен, присваиваемый облачным провайдером).
При создании новой конфигурации необходимо настроить её параметры: указать группы серверов оригинации, протокол взаимодействия между ними, методы обработки запросов и доставки, а также настроить кеширование. Можно задать один сервер или несколько серверов оригинации, между которыми можно настроить различные методы балансировки.
Рисунок 10. Настройка серверов оригинации веб-ресурса
В настройках доставки можно указать синоним веб-ресурса, задать разрешённые HTTP-методы и степени сжатия данных.
Рисунок 11. Настройка доставки для сервисной конфигурации
Также необходимо настроить HTTPS-подключение. Это делается в разделе «SSL/TLS». Здесь необходимо включить требуемые настройки доступа по HTTPS. Предусмотрена также возможность самостоятельной загрузки SSL-сертификата, если он уже есть у заказчика. Можно загрузить сертификат как стандарта RSA, так и стандарта ГОСТ.
Рисунок 12. Загрузка SSL-сертификата в «Аттестованном публичном облаке NGENIX»
Перевод трафика на платформу
Создание сервисной конфигурации и настройка прав доступа не запускают автоматическое перенаправление трафика в аттестованное облако. Для этого на платформе предусмотрено два отдельных механизма: делегирование доменной зоны и перенаправление трафика через CNAME-запись. Рекомендуемый способ — делегирование доменной зоны.
Рисунок 13. Список доменных зон в «Аттестованном публичном облаке NGENIX»
Заказчик может управлять своими доменными зонами. Для этого предусмотрена возможность переноса записей существующей доменной зоны в интерфейс платформы. Операцию можно выполнить вручную с помощью встроенного редактора доменных зон, где администратор самостоятельно создаёт все необходимые записи, либо путём выгрузки всех записей доменной зоны в BIND-файл и передачи его сотрудникам облачного провайдера.
Рисунок 14. Делегирование доменной зоны в «Аттестованном публичном облаке NGENIX»
Суть переключения трафика через делегирование зоны заключается в изменении DNS-записи для веб-ресурса: она перенаправляется с IP-адреса сервера оригинации на заранее сформированную сервисную конфигурацию на платформе.
Дополнительный уровень защиты обеспечивает механизм DNSSEC, в котором используются специальные криптографические подписи для проверки целостности и подлинности записей в доменной зоне. Это позволяет гарантировать, что ответы DNS-сервера не были подменены в процессе передачи.
Если же делегирование DNS-зоны нежелательно, для перенаправления трафика на платформу пользователь должен в панели управления доменной зоной в личном кабинете своего доменного регистратора найти A-запись своего веб-ресурса и изменить её тип на CNAME, указав в качестве значения EDGE-DOMAIN подготовленной сервисной конфигурации. Данная операция производится по согласованию с провайдером.
Настройка защиты и обработки запросов
Для каждого веб-ресурса можно отдельно настроить механизмы защиты от DDoS-атак уровня приложения (L7). При этом защита от DDoS-атак уровня сети (L3/L4) настроена в системе по умолчанию.
В разделе «Защита от DDoS-атак уровня приложения (L7)» можно управлять режимами работы системы защиты. Их предусмотрено три: обучение, мониторинг, блокировка.
Сначала система защиты запускается в режиме обучения сроком на семь дней — в течение этого времени она собирает данные о запросах и учится определять аномалии. После накопления необходимого объёма данных инженеры NGENIX переводят систему защиты в режим блокировки. Именно на этом этапе начинается полноценная митигация DDoS-атак. При этом провайдер предусмотрел возможность подключения защиты во время атаки — в этом случае режим блокировки активируется сразу.
Есть также режим «Мониторинг», который нужен для отслеживания аномалий трафика и проверки настроек без блокировки в период нестабильной нагрузки. Режим «Мониторинг» можно активировать самостоятельно после завершения обучения сервиса.
Рисунок 15. Защита от DDoS-атак уровня приложения (L7)
В разделе «Обработка запросов» на уровне аккаунта можно настроить собственные наборы правил. При этом к одной сервисной конфигурации можно подключить только один набор правил.
Рисунок 16. Управление набором правил обработки запросов
Правила обработки запросов представляют собой следующий уровень фильтрации трафика после базовой защиты от DDoS-атак. Обработка запросов по набору правил выполняется последовательно. Система применяет правила одно за другим до тех пор, пока не встретится терминальное правило, то есть правило с завершающим действием.
Рисунок 17. Примеры правил в «Аттестованном публичном облаке NGENIX»
Это гибкий и удобный инструмент, который можно предварительно настроить под свои задачи. В рамках одного набора можно создать до 40 отдельных правил. При этом управление каждым правилом максимально простое: его можно в любой момент включить или отключить с помощью одного переключателя, без необходимости пересоздавать конфигурацию или редактировать сложные сценарии.
В настройках аккаунта есть раздел «Списки». Список — это удобный инструмент для перечисления большого количества однотипных значений.
Благодаря спискам можно гибко управлять правилами обработки запросов и исключениями из блокировок на уровне механизма защиты от DDoS-атак L7. Например, если нужно заблокировать какой-либо подозрительный источник запросов (IP-адрес), можно просто дополнить список, используемый в механизме защиты от DDoS-атак L7 и/или на уровне правил обработки запросов.
Списки также помогают легко добавлять множество значений в правила обработки запросов. Каждый список может содержать один из следующих типов данных:
- IPv4-адреса (префиксы).
- HTTP-методы.
- Строки.
- Страны.
- ASN.
- md5HashString.
Рисунок 18. Настройка списков в «Аттестованном публичном облаке NGENIX»
Настройка шаблонов ответа
В системе предусмотрена возможность настройки шаблонов ответа, которые отображаются пользователям, чьи запросы система расценила как нежелательную активность, — при ложноположительном срабатывании правил обработки запросов или в случае активной фазы DDoS-атаки. Для сценариев защиты от DDoS доступен как стандартный шаблон ответа, предоставляемый платформой по умолчанию, так и возможность загрузки собственного варианта — настраиваемой страницы-заглушки (в формате HTML).
Рисунок 19. Добавление шаблона для правила обработки запросов
Рисунок 20. Редактирование шаблона для правила обработки запроса
Аналитика и статистика работы системы защиты
Аналитика в системе доступна как на уровне всего аккаунта, где приводится агрегированная статистика по всем конфигурациям, так и на уровне отдельных конфигураций. Доступ к статистике на уровне платформы осуществляется на страницах «Отчёты», «Мониторинг», «Профиль IP-адреса», «Анализатор запросов» и «DDoS-атаки» (раздел «Аналитика»).
Рисунок 21. Мониторинг трафика в «Аттестованном публичном облаке NGENIX»
В разделе «Мониторинг» представлены сводные графики по ключевым метрикам: количеству запросов, объёму трафика, числу блокировок, посещаемости ресурса, эффективности кеширования, а также распределению HTTP-кодов ответов.
Рисунок 22. Отчёты в «Аттестованном публичном облаке NGENIX»
В разделе «Отчёты» доступно несколько типов отчётности: сводные отчёты, биллинговые отчёты, отчёты по отдельным конфигурациям, а также детализированные отчёты по атакам за выбранный интервал времени. Отчёт по DDoS-атакам формируется по запросу и доступен для скачивания в готовом виде.
Биллинговые отчёты выполняют важную практическую функцию: они позволяют детально увидеть структуру платежей, оценить распределение затрат и выявить возможные перерасходы по отдельным ресурсам или услугам. Это даёт пользователю возможность оптимизировать свои расходы.
Рисунок 23. Профиль IP-адреса в «Аттестованном публичном облаке NGENIX»
Для быстрого поиска и анализа по IP-адресу в системе предусмотрен механизм «Профиль IP-адреса». Он позволяет посмотреть статистику обработки запросов с конкретного IP-адреса за заданный интервал времени в течение последних семи дней. Эту возможность можно использовать для разных целей, в частности для проведения расследований инцидентов.
Дополнительно в системе реализован «Анализатор запросов», который предоставляет детализированную информацию по всем запросам за выбранный временной интервал. Здесь пользователю доступна гибкая фильтрация: по сервисным конфигурациям, идентификатору запроса и другим параметрам. Этот инструмент особенно полезен для глубокого анализа, поскольку позволяет просматривать не только факт выполнения запроса, но и все сопутствующие параметры, с которыми он был отправлен.
Помимо общих показателей аналитика доступна в разрезе каждой сервисной конфигурации, соответствующей отдельному веб-ресурсу заказчика. В разделе «Мониторинг» на уровне сервисных конфигураций представлены все те же графики, что и в основном мониторинге, но привязанные к конкретному ресурсу. Дополнительно доступна веб-аналитика, которая показывает географическое распределение запросов, а также позволяет определить наиболее популярные URL-адреса и эндпоинты («ручки»), к которым пользователи обращались чаще всего за выбранный интервал времени.
Рисунок 24. Веб-аналитика в «Аттестованном публичном облаке NGENIX»
Сценарии применения «Аттестованного публичного облака NGENIX»
«Аттестованное публичное облако NGENIX» разработано для компаний, обязанных соблюдать законодательные и отраслевые стандарты безопасности. Продукт закрывает потребности заказчиков из различных сегментов.
- Финансовые организации (банки, МФО, брокеры, страховщики). Компании, которые должны выполнять требования Банка России, получают готовую среду, аттестованную по ГОСТ Р 57580.1, что экономит время и бюджет на аттестацию собственной ИТ-инфраструктуры.
- E-commerce (интернет-магазины, платформы с оплатой по карте «Мир»). Облачная среда NGENIX сертифицирована по PCI DSS для безопасной обработки платежей и работы с банками-эквайерами.
- Операторы персональных данных. «Аттестованное публичное облако NGENIX» соответствует требованиям приказа ФСТЭК России № 21 (УЗ-2), что даёт законное основание использовать его для защиты своих веб-ресурсов.
Этот перечень не является исчерпывающим, поскольку персональные данные сегодня используются практически в любой информационной системе.
Выводы
«Аттестованное публичное облако NGENIX» — это решение для организаций, которым необходима эффективная защита веб-ресурсов и которые одновременно обязаны соблюдать стандарты безопасности персональных или платёжных данных. Решение соответствует требованиям приказа ФСТЭК России № 21 с уровнем защищённости УЗ-2, а также ГОСТ Р 57580.1 и стандарту PCI DSS 4.0.1.
Важно понимать: использование «Аттестованного публичного облака NGENIX» не освобождает заказчика от необходимости проходить аттестацию собственной информационной системы. Однако готовый аттестованный компонент существенно упрощает этот процесс, сокращая трудозатраты и сроки ввода системы в эксплуатацию.
Выбор такого подхода даёт преимущества по трём параметрам: это быстрее, чем разработка собственного решения, дешевле, чем развёртывание и аттестация On-Premise-решения, и эффективнее, чем защита без раскрытия HTTPS-трафика на стороне провайдера (что ограничивает глубину анализа угроз).
Достоинства:
- Соответствие 152-ФЗ, ГОСТ Р 57580.1 и стандарту PCI DSS 4.0.1.
- Распределённая облачная инфраструктура без единой точки отказа.
- Эффективная защита от DDoS-атак на уровнях L3/L4 и L7.
- Статистика в режиме реального времени по широкому набору показателей.
- Эффективная митигация объёмных атак, фильтрация вредоносного трафика на основе более чем 25 детализированных параметров запроса.
- Портал NGENIX EdgeSec Multidesk с гибко настраиваемыми правами доступа и включённой по умолчанию для всех пользователей двухфакторной аутентификацией.
- Мониторинг показателей сайта 24×7 и быстрое реагирование службы поддержки на инциденты.
- Экономия на разработке, эксплуатации и аттестации, сокращение затрат на оборудование и оплату труда персонала (по сравнению с использованием модели On-Premise).
- Бесплатный тестовый период — 14 дней.
Недостатки:
- Не отменяет необходимость аттестовывать собственную ИСПДн.
- Зависимость инфраструктуры клиента от подключения к интернету.
- Платформу нельзя использовать для обработки информации ограниченного доступа (это касается любых облаков).
- Не подходит организациям, которым требуется уровень защищённости персональных данных УЗ-1.































