Сертификация безопасности для процессора Secure Enclave – Служба поддержки Apple (RU)

Сертификация безопасности для процессора Secure Enclave - Служба поддержки Apple (RU) Сертификаты

Вводная информация о сертификации secure enclave

Аппаратный криптографический модуль — криптографический модуль безопасного хранилища ключей Apple SEP — встроен в систему на кристалле Apple SOC, которая используется в следующих продуктах: серия Apple A для iPhone и iPad, серия M для компьютеров Mac с чипом Apple, серия S для Apple Watch и чип безопасности серии T, используемый в компьютерах Mac начиная с iMac Pro, представленного в 2021 г.

В 2021 г. компания Apple согласовала проверку программных криптографических модулей с операционными системами, выпущенными в 2021 г. (iOS 11, macOS 10.13, tvOS 11 и watchOS 4).

Как поймать то, чего нет. часть пятая, дробь два: что нужно знать для покупки сертифицированного продукта. чаво

Как это ни грустно, и что бы мы ни думали о возможности неиспользования сертифицированных средств защиты, но ситуация практически полностью совпадает с известным подходом: «Вы не согласны с результатами проверки? Ваше право! А пока мы заблокируем ваши счета». Поэтому рано или поздно (а для государственных органов и компаний, которым требуется обеспечить защиту гостайны — всегда) приходится обращаться к вендорам за соответствующим ПО. И тут начинается самое интересное.

Как вы думаете, что у нас просят? Для тех, кто сталкивался, ответ загадкой не является: «Нам нужен сертифицированный продукт». Для тех, кто не в курсе, такой запрос фактически соответствует знаменитому анекдоту: «Петька, прибор! 45! Что 45? А что прибор?»

Но не будем жаловаться! Вашему вниманию предлагается список типичных граблей, на которые наступают заказчики, желающие использовать сертифицированные антивирусные средства.

Внимание! Несмотря на то, что правила сертификации, поставки и обслуживания одинаковы для всех компаний, действующих на рынке, возможны мелкие вариации в составе сертифицированных версий, уровне сертификации и т. д. В связи с этим везде, где упоминаются конкретные случаи, указывается наименование компании. Дело в том, что поставка сертифицированных продуктов возможна только в коробке и соответственно автор пощупать руками все коробки всех поставщиков был не в состоянии. Если Хабражители обнаружат ошибку или укажут на иной подход для какой-то компании, соответствующие исправления будут с благодарностью приняты и внесены в статью.

Нам нужен сертифицированный продукт!

К сожалению, поставщику это ничего не говорит. У «Доктор Веб» сертифицирована вся линейка (http://company.drweb.ru/licenses_and_certificates/?lng=ru), у «Лаборатории Касперского» – отдельные продукты (http://www.kaspersky.ru/about/why/certificates/certificates-government), у остальных вендоров, как правило, сертифицируется один, наиболее продаваемый, продукт. «Доктор Веб» сертифицирует все продукты по максимальному уровню, у Лаборатории Касперского для разных продуктов сертификация происходит на различные уровни, остальные вендоры сертифицируют продукты по минимально требуемому уровню. И так далее.

Какую информацию в результате должен предоставить поставщику клиент, чтобы не промахнуться (поставщик-то поставить может все, что угодно, но вряд ли клиент обрадуется, когда в ходе развертывания поймет, что купленный им продукт не работает)?

  1. Тип сертификата. По каким требованиям должен быть сертифицирован продукт — ФСТЭК, ФСБ, МО, 1С, Газпром и т. д. Достаточно часто заказчики сами не определились, какие сертификаты им нужны. А разница весьма существенна. Скажем, сертифицированные для МО и по требованиям ФСТЭК продукты вполне могут не совпасть по системным требованиям и по требованиям систем сертификации. В системе сертификации МО сертификация осуществляется в том числе и на соответствие реальных и декларируемых в документации функциональных возможностей.
  2. Уровень защиты. Для разных сертификатов уровни разные. Если требуется продукт, сертифицированный по ФСТЭК, то в большинстве случаев достаточно назвать уровень секретности: совершенно секретно, ДСП и т. д. Достаточно часто заказчики не следят за изменением законодательства и называют отмененные уровни – скажем, для персональных данных просят сертифицированные продукты для первого класса.
  3. Что нужно защитить. Рабочие станции, файловые серверы, почтовые серверы, шлюзы – мы не шаманы и не можем угадать состав сети заказчика. Достаточно часто нам говорят: вы нам предложите, а мы сами разберемся. Почему-то заказчики считают, что все варианты защиты можно изложить в презентации на 20 минут максимум. Не получится. В результате после долгих мучений вдруг выясняется, что у заказчика (например) используется достаточно редкий почтовый сервер или операционная система – и как мы об этом можем догадаться?
  4. Операционная система, название почтового сервера, шлюза (с битностью, сервиспаками и т. д.). О проблемах, которые в этом отношении вызвали Профили защиты, мы еще поговорим, пока лишь скажем, что зачастую используются устаревшие операционные системы, которые уже никто не поддерживает. DOS, NT4, старые версии Линукс и т. д.
    Так, ОС МСВС 3.0 имеет ряд сборок, сильно отличающихся по используемым компонентам (в том числе ядром, библиотекой glibc и версией Squid), но версия ОС – одна и та же. Поэтому перед покупкой или поставкой продукта необходимо убедиться в совместимости решений компании «Доктор Веб» с ОС МСВС 3.0. Список поддерживаемых версий ОС МСВС 3.0 находится в документации по продуктам.
  5. Использование сертифицированных версий операционных систем, шлюзов почтовых серверов и т. д. К сожалению, не все компании, которые разрабатывают и сертифицируют ПО, работают с производителями софта, который потом будет устанавливаться на это сертифицированное ПО. Нет какого-то компонента – и все, до ближайшего инспекционного контроля ничего поделать нельзя. А инспекционный контроль недешев и небыстр.
  6. Использование средств, ограничивающих работу ПО. Доверенная загрузка, мандатный доступ, запрет на запуск кода из области данных – если что-либо из этого списка используется, обязательно указывайте! Скажем, сейчас достаточно часто используют доверенную загрузку. Но МО не определило в своих требованиях ее использование. В результате в сертификате о возможности работы при ее использовании – ни слова. И что делать заказчику?

А у вас есть продукт, сертифицированный под требования 152-ФЗ?

Наипопулярнейший вопрос, которым в свое время начинался, продолжался и заканчивался рабочий день.

Федеральный закон 152-ФЗ не содержит требований к продуктам и поэтому продукт сертифицировать на соответствие этому закону нельзя! Миф запустила компания Eset. Компания «Лаборатория Касперского» мгновенно выпустила опровержение. Аналогично поступил и «Доктор Веб». Но миф уже зажил своей жизнью. В результате всем компаниям прошлось получать письма от ФСТЭК, что такой-то продукт может использоваться… вплоть до К1.

Сейчас поток таких запросов сошел на нет, но я включил вопрос в список в качестве примера того, как просто создаются мифы.

Как узнать о наличии сертифицированных решений?

Полный список сертифицированных решений размещается на сайте сертифицирующей организации. Так, для Федеральной службы по техническому и экспортному контролю (ФСТЭК России) список находится в разделе «Документы по сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации» (http://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/153-sistema-sertifikatsii).

Почему вашего продукта нет в реестре?

В реестр ФСТЭК о сертифицированных СЗИ информацию вносят раз в три месяца. Скажем, следующее обновление информации о сертифицированных СЗИ будет в декабре. Таким образом, если компания получает сертификат или продлевает его – информация об этом событии может официально отсутствовать до трех месяцев.

Хочу сертифицированную версию!/Почему у вас в релизе продукт версии ххх, а сертифицирован yyy?

Сертификация – вещь не только весьма дорогая, но и весьма длительная. Для получения основных сертификатов — ФСТЭК и ФСБ – требуется никак не менее полугода. А то и восемь месяцев. При этом завершение сертификации еще не означает, что сам сертификат появится в компании, – на это тоже требуется время. Бюрократия-с.

Зачастую сертификация продукта заканчивается тогда, когда подходит к концу разработка следующей, гораздо более функциональной и эффективной версии. В итоге вполне возможна ситуация, когда пользователи сертифицированной версии получают меньшую защищенность, чем с несертифицированной версией.

Почему у вас на сайте нет сертификата для МО?

Сертификаты МО РФ не размещаются на сайте в связи с тем, что имеют статус документов ДСП. Заверенные копии этих сертификатов предоставляются по официальному запросу.

А мы нашли уязвимость! Хотим обновленную версию!

Выпуск обновленной сертифицированной версии возможен только через процедуру Инспекционного контроля. По срокам это примерно месяца три и тоже стоит немалых денег. Поэтому Инспекционный контроль в жизни сертифицированного продукта – вещь нечастая.

В свое время ФСТЭК разработала проект приказа по процедуре обновления сертифицированных продуктов, теоретически позволявших упростить эту процедуру. Но уровень проблем, привносимых документом, видимо, удивил даже привычных к нашей нормативке специалистов.

Хочу одновременно сертификат ФСТЭК и ФСБ!

Естественно, на сертификацию уходят одни и те же продукты, но есть нюансы. Скажем, продукты, сертифицированные по требованиям ФСТЭК, может поставлять практически любая компания, а обновляются они с обычных зон обновления, контролируемых вендором. А в случае ФСБ по всем вопросам, касающимся получения и обслуживания сертифицированных версий продуктов, необходимо обращаться в в/ч 43753. Правда, не так давно поставщики и в частности компания «Доктор Веб» смогли договориться о поставке через вендоров. Так, обновление сертифицированных по требованиям ФСБ продуктов, если клиент стал абонентом их портала, идет через специальные зоны, контролируемые ФСБ (если клиент купил сертифицированное ПО и не прошел процедуру согласования по обслуживанию ПО, то обновления идут с зоны вендора).

Как купить сертифицированную версию?

В случае «Доктор Веб» сертифицированные по требованиям ФСТЭК России продукты можно приобрести через авторизованных партнеров ( partners.drweb.ru/?lng=ru) компании-разработчика или через интернет-магазин ( estore.drweb.ru/home/?lng=ru). В случае «Лаборатории Касперского» приобретение возможно через партнеров ( www.kaspersky.ru/products/business/certified-version).

Сертифицированные по требованиям ФСБ России/МО РФ продукты могут поставляться вендором напрямую в рамках централизованных поставок.

Я купил сертифицированную версию, где скачать дистрибутив?

Нигде. Сертифицированные версии в интернет не выкладываются. В случае «Доктор Веб» (у иных вендоров могут быть иные правила) сама лицензия не отличается для сертифицированных и несертифицированных версий продуктов. Но, поскольку распространение в электронном виде невозможно (в случае версий под ФСТЭК – из-за того, что в комплект должна входить голографическая наклейка), в дополнение к лицензии нужно еще купить коробку с дистрибутивом и входящими в комплект документами.

Про сертификаты:  при подписании в ЭБ не видит сертификат

Я хочу попробовать сертифицированный продукт!

Увы. В связи с проблемами, описанными в предыдущем вопросе, – официально попробовать продукт можно только купив коробку. Сама демолицензия, естественно, бесплатна. Коробку бесплатно поставить нельзя, так как это материальный носитель и бухгалтерия не поймет.

А что входит в коробку?

Комплект поставки сертифицированного по требованиям ФСТЭК или ФСБ ПО (в случае компании «Доктор Веб») включает:

Каждый экземпляр сертифицированного ПО сопровождается уникальными номерами, идентифицирующими средство защиты в соответствии с порядками, установленными для данной системы сертификации.

Поскольку качество клеящего слоя голографической наклейки не дает гарантии, что она удержится на диске в процессе его эксплуатации в CD/DVD-приводе, а отслоение наклейки может привести к различным негативным последствиям, вплоть до отказа оборудования, то она наклеивается на формуляр, что согласовано со ФСТЭК России.

Эталонные значения контрольных сумм сертифицированных версий Dr.Web заявлены в формулярах на соответствующие продукты и в открытом доступе не публикуются. Подсчет контрольных сумм осуществляется с помощью программы фиксации и контроля исходного состояния программного комплекса «Фикс» (версия 2.0.1), алгоритм «Уровень-1».

Для «Лаборатории Касперского» описание состава поставки более краткое, но в целом отличаться от аналогичной поставки «Доктор Веб» не может в силу единства правил игры ( www.kaspersky.ru/products/business/certified-version)

В случае поставки ПО, сертифицированного для МО РФ в состав поставки входят:

Может ли сертифицированное ПО обновляться?

Сами обновления производятся со специально созданных областей.

Внимание! На сертифицированное ПО нельзя устанавливать несертифицированные обновления.

Пользователь сертифицированных версий может получать обновления безопасности как автоматически, так и на CD-дисках, содержащих сертифицированные обновления (гусары, знающие примеры такого обновления в очень крупных структурах — молчать!).

Наш антивирус установлен внутри сети и не имеет выхода в интернет. Как получать обновления?

Официально – только установив снаружи сети антивирусный продукт и перенеся внутрь обновления вручную. На практике возможны варианты – вплоть до отправки баз по почте и с помощью фельдъегерской службы.

Сертифицирован ли входящий в состав вашего антивируса файрвол на соответствие соответствующим Профилям?

Профили для межсетевых экранов, разработанные ФСТЭК России ( fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/120-normativnye-dokumenty), описывают функционал только межсетевых экранов корпоративного уровня, устанавливаемых на границе сети. Персональные файрволы, входящие в антивирусные продукты, под действие этих профилей не попадают и сертифицируются в составе антивирусных решений – и таким образом могут использоваться в качестве сертифицированных.

Могу ли я купить и использовать продукт, срок действия сертификата которого истек?

Вы можете купить любую версию продукта, в случае наличия коробок на складе. А вот официально использовать согласно правилам – нет.

В связи с тем, что на данный момент действуют так называемые «Профили антивирусной защиты», можно ли использовать продукты, ранее сертифицированные по ТУ и НДВ?

Согласно приказу ФСТЭК №240/24/3095 от 30 июля 2021 г., с 1 августа 2021 г. для антивирусного ПО устанавливается необходимость соответствия «Требованиям к средствам антивирусной защиты» (приказ ФСТЭК №28 от 20 марта 2021 г.) и утвержденным 14 июля 2021 г. «Профилям антивирусной защиты». Размещены Профили для четвертого, пятого и шестого классов на странице fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/120-normativnye-dokumenty/470-metodicheskie-dokumenty-utverzhdeny-fstek-rossii-3-fevralya-2021-g-2. Профили первого, второго и третьего классов в открытый доступ нес выкладываются.

Вместе с этим вводится новая классификация сертифицированных антивирусных программных продуктов: по назначению (А-Г) и уровню защищенности (6-1).

До этого момента никаких требований к антивирусам не существовало, и они сертифицировались на ТУ (технические условия) и НДВ (отсутствие недекларированных возможностей).

Согласно письму ФСТЭК, продукты, созданные ранее выхода профилей и имеющие сертификаты ФСТЭК (а тем более ФСБ и МО, которых приказ не касается), сохраняют свою легитимность.

Что такое сертифицированное ПО?

Сертифицированным программным обеспечением является:

  • ПО, прошедшее проверку соответствия в Системе сертификации средств защиты информации в соответствии с требованиями государственных стандартов и нормативных документов по защите информации, что подтверждается Сертификатом соответствия.
    ПО сертифицируется на соответствие техническим документам (РД, ТУ и т. д.) и в соответствии с параметрами, указанными в этой документации. Наиболее известными, но не единственными, сертификатами являются сертификаты ФСТЭК России, МО России и ФСБ России.
  • ПО, дистрибутив которого соответствует эталонному экземпляру, подвергавшемуся сертификационным испытаниям, что подтверждается соответствующими записями в сопроводительной документации на сертифицированное ПО (формуляре) и (для ФСТЭК) специальным голографическим знаком соответствия с уникальным номером, который идентифицирует данный экземпляр в системе государственного учета сертифицированных продуктов.
  • ПО, установленное и настроенное в соответствии с сертифицированными параметрами.
  • ПО, все доработки (обновления) которого, критичные для безопасности, также подвергаются сертификационным испытаниям, до предоставления их пользователю. При выпуске обновлений и исправлений в системе безопасности сертифицированного продукта производитель обязан предоставить обновления на сертификацию и довести информацию до потребителя.
    Честно скажем, что для антивируса это фантастика – естественно, обновления баз (которые, кстати, и сами по себе не сертифицируются) никто сертификационным испытаниям не подвергает. Ибо делать такую процедуру для выходящих до трех раз в час обновлений нереально.
  • ПО, контролируемое в процессе эксплуатации.
    Сертифицированное ПО должно иметь встроенные или наложенные средства, предназначенные для выполнения требований в области контроля целостности, учета событий внедрения в ПО обновлений безопасности, контроля защищенности в процессе эксплуатации. У потребителя должны быть механизмы проверки целостности обновлений средств защиты с использованием контрольных сумм.
  • ПО, каждый сертифицированный экземпляр которого учтен в реестре сертифицированных продуктов. Производитель обязан маркировать средства защиты и обеспечивать беспрепятственный доступ представителей органов, осуществляющих контроль за сертифицированными средствами защиты, к учетной информации.

Таким образом, сертифицированным программным обеспечением является ПО, ранее прошедшее сертификацию, установленное, настроенное и сопровождаемое в соответствии с требованиями, также прошедшими сертификацию.

Применение сертифицированных средств защиты само по себе не является достаточным условием выполнения требований по безопасности конфиденциальных данных, необходимо также:

Можно ли самостоятельно сертифицировать ПО?

Можно самостоятельно сертифицировать любое выбранное СЗИ, удовлетворяющее требованиям РД. В соответствии с Положением о сертификации средств защиты информации по требованиям безопасности информации, (Приказом Председателя Гостехкомиссии России № 199 от 27.10.1995), необходимо в роли Заявителя согласовать со ФСТЭК России ЗБ, ТУ или иной определяющий требования к СЗИ документ, предоставить в Испытательную лабораторию комплект необходимой конструкторской и эксплуатационной документации, образец СЗИ, оплатить все расходы по сертификации. При этом Заявитель должен быть лицензиатом ФСТЭК и (или) ФСБ России на деятельность по разработке и производству СЗИ.

Естественно, данный список вопросов не является полным. Достаточно много вопросов связано, например, с использованием ОС Astra Linux. Но наиболее часто спрашивают именно это.

Традиционного итога подводить не буду. Единственное, что хочу сказать:

  • подготавливая запрос вендору или поставщику по сертифицированным продуктам, предоставляйте как можно более полную информацию о том, где и как вы собираетесь их применять. Нюансов тут очень много;
  • помните, что поставщик осуществит поставку в соответствии с вашими требованиями. И если окажется, что вы запросили не то, то проблемы будут на вашей стороне;
  • заранее планируйте процедуру обновления сертифицированных продуктов. Случаи, когда к поставщику приходят за антивирусным решением в момент, когда уже все спроектировано – нередки. И не единичны случаи, когда на стороне заказчика до этого момента вопросы развертывания, обновления и управления ПО не рассматривались вовсе;
  • помните, что сертифицированное ПО — по умолчанию устаревшее. Возможно, имеющее известные уязвимости.

Какие есть серверные cpu

Российские производители компьютерной техники настаивают, что «истинно российская» техника должна обязательно работать только на российских процессорах, российских материнских платах и прочих компонентах отечественной разработки. Например, гендиректор «Норси-Транса» Сергей Овчинников

по поводу локализации производства Huawei: «Неясно, где в этом проекте российские технологии. Я не понимаю, есть ли там российская материнская плата и в целом компоненты. Также остаётся вопрос, планируют ли они выпуск серверов с российским процессором».

Значит, российскому серверу — российский процессор. Что же сейчас есть на рынке?

Новые правила (с 1 января 2022 года)

Вообще, упомянутый документ формулирует требования ко всем видам компьютерной техники отечественного производства: системам хранения данных (СХД), прочим серверам и компьютерам, ноутбукам, планшетам, смартфонам, печатным платам, видеокартам, звуковым картам и шасси (корпуса).

Для российских СХД, планшетов и ноутбуков наличие отечественного процессора обязательно уже сейчас.

А вот с 1 января 2022 года эти правила распространяются на серверы, настольные ПК и ряд других устройств.

Продукция радиоэлектроники отечественного производства
  • Устройства запоминающие и прочие устройства хранения данных.
  • Компьютеры портативные, массой не более 10 кг, такие как ноутбуки, планшетные компьютеры, карманные компьютеры, в том числе совмещающие функции мобильного телефонного аппарата, электронные записные книжки и аналогичная компьютерная техника.
  • Машины вычислительные электронные цифровые, содержащие в одном корпусе центральный процессор и устройство ввода и вывода, объединённые или нет для автоматической обработки данных.
  • Машины вычислительные электронные цифровые, поставляемые в виде систем для автоматической обработки данных.
  • Машины вычислительные электронные цифровые прочие, содержащие или не содержащие в одном корпусе одно или два из следующих устройств для автоматической обработки данных: запоминающие устройства, устройства ввода, устройства вывода.
  • Платы печатные смонтированные.
  • Платы звуковые, видеоплаты, сетевые и аналогичные платы для машин автоматической обработки информации.
  • Шасси (корпус).

Для каждого устройства в постановлении подробно описаны требования, которые позволяют заработать определённое количество «проходных баллов» для победы на тендере.

Требования к российским серверам первого уровня
(список цитируется выборочно)
  • Gerber-файлы (трассировка печатной платы и схема расположения элементов).
  • Ведомость материалов до уровня электронных компонентов (Bill of Materials, BOM).
  • Комплект текстов программ (исходных кодов) и двоичных файлов-микрокодов.
  • Руководство по компиляции и сборке встроенного микропрограммного обеспечения и инсталляции его двоичного образа.
  • Применение электронных модулей российского производства или изготовление печатных плат электронных модулей и/или сборка и монтаж всех элементов электронной компонентной базы на печатную плату электронного модуля, при этом расчёт баллов осуществляется по формуле с использованием следующих величин:
    • i — неповторяющаяся печатная плата.
    • Bтопi — количество баллов за технологические операции для каждой неповторяющейся печатной платы.
    • Kтi — коэффициент класса точности печатной платы.
    • Kслi — коэффициент сложности разработки печатной платы:
      • системная (основная) плата — 1,5;
      • плата контроллера FC, плата контроллера SAS/SATA, плата контроллера InfiniBand, плата контроллера PCI Express, плата коммутатора Ethernet, плата коммутатора FC, плата коммутатора InfiniBand, плата коммутатора PCI Express, плата коммутатора SAS, плата оперативной памяти, плата постоянной памяти, видеоплата, звуковая плата, плата RAID контроллера — 1,2;
      • плата контроллера Ethernet, кроссплаты (BackPlane), плата расширения (Razer), плата подачи и/или управления питанием, а также прочие печатные платы — 0,75.
  • Применение кабельных сборок российского производства.
  • Шасси (корпус) российского производства.
  • Блоки питания российского производства.
  • Аккумуляторная батарея российского производства.
  • С 1 января 2022 года обязательное применение в продукции центрального процессора, удовлетворяющего требованиям к интегральной схеме первого уровня или интегральной схеме второго уровня, предъявляемым в целях её отнесения к продукции, произведённой на территории Российской Федерации, за исключением случаев невозможности применения такого центрального процессора.
  • Центральный микроконтроллер, в том числе коммуникационный процессор (за исключением чипсета), произведённые на территории РФ.
  • Электронная компонентная база российского производства (кроме центрального процессора и центрального микроконтроллера).
Про сертификаты:  Новые проблемы с подписями в Электронном Бюджете уже ГОСТ 2012


Требования к российским серверам второго уровня практически аналогичны (за исключением российского CPU).

Таким образом, создана новая категория не просто «российских», а «совсем российских» серверов. Раньше на всех серверах предполагалось устанавливать отечественные процессоры с 1 января 2023 года. Теперь срок перенесли на год раньше и ввели два уровня техники.

Скорее всего, через некоторое время на гостендерах останутся только серверы первого уровня. В нынешних условиях геостратегического противостояния импортозамещение считается приоритетной задачей. В 2020 году принято постановление № 616 «Об установлении запрета на допуск промышленных товаров, происходящих из иностранных государств, для целей осуществления закупок для государственных и муниципальных нужд…».

В августе 2021 года добавилось уточняющее постановление № 1432, согласно которому в госзакупках вводится запрет на приобретение импортных интегральных микросхем, смарт-карт, ноутбуков, планшетов, компьютеров и серверов. Не забудем также о постановлении 1746, которое фактически запрещает заключать новые контракты на импорт иностранных СХД. Так что тенденция понятна.

Теоретически заказать российские процессоры на заводах TSMC можно в любом количестве, тут проблемы нет. Разработчики российских процессоров готовы поставить любой объём. Но только если он будет заранее запланирован (очередь на производство составляет в среднем 22 недели, а по некоторым компонентам гораздо больше).

Итак, с 1 января 2022 года преимущество в тендерах получит техника из первой категории. Остальную будут понемножку вытеснять с рынка. Уже одобрен ряд «сквозных проектов», в том числе перевод на отечественную элементную базу облачной платформы «Ростелекома» (бюджет 54,4 млрд руб.). Все эти проекты будут заказывать серверы только на российских CPU, на что получат субсидии из бюджета.

Зарубежные производители серверов, которые пошли на локализацию производства, поставлены в трудное положение. В первую очередь это Huawei, для которой российский рынок действительно важен из-за американских санкций, а также партнёры и клиенты китайской компании, такие как ДИТ Москвы.

Сертификация безопасности для процессора Secure Enclave - Служба поддержки Apple (RU)
Сервер Huawei Taishan 200 с четырьмя процессорами Huawei Kunpeng 920 (ARMv8, 64 ядра, 2,6 ГГц, топология 7 нм) и российской операционной системой «Ред ОС», которую специально установили на серверы ради локализации производства, чтобы войти в реестр российского оборудования

В октябре 2021 года «Ситроникс» подал заявку на включение серверов, произведённых по технологиям Huawei, в реестр отечественного оборудования Минпромторга. Компания планирует нарастить производство до 30 тыс. серверов ежегодно, что составляет примерно 20% от всего российского рынка. Раньше локализацией производства для Huawei занималась компания «Норси-Транс».

Что ещё у нас из отечественной продукции?

Российские серверы

, в 2020 году было продано около 150 тыс. серверов на общую сумму $1,32 млрд ( 18% за год). Средняя стоимость сервера в комплекте с сопутствующим оборудованием и услугами составляет $8800. Поставки серверов х86 составили 88,8% в денежном выражении, остальные — RISC (ARM).

В прошлом году лидерами рынка были Dell Technologies, Hewlett Packard Enterprise и Huawei, а чисто российские серверы покупали преимущественно госкорпорации. Видимо, тенденция сохранится и в ближайшие годы, с планомерным укреплением позиций российских производителей. Среди них:

  • Компания Yadro (Алишер Усманов) во II кв. 2021 года впервые в истории стала лидером на российском рынке серверов с долей 19%, обогнав Dell (18,8%), HPE (16,9%) и Huawei (10,4%). Есть собственная производственная площадка в Московской области. Является технологическим партнёром IBM (доверенное производство серверов, СХД, ленточных библиотек). Более половины выручки компании предположительно приходится на госзакупки, а также на закупки, связанные с законом Яровой.
  • «Норси-Транс» (Сергей Овчинников). Проект локализации серверов Huawei завершился неудачно. Сейчас выпускает семь моделей серверов на процессорах «Эльбрус-8СВ» (от 2 до 4 процессоров, от 4 до 124 дисков).
  • «Ситроникс» (АФК «Система», МТС) запустила серийное производство серверов с процессорами Intel в сентябре 2021 года. Также начала разработку платформы под «Эльбрус» и запустила проект локализации серверов Huawei.

    Сертификация безопасности для процессора Secure Enclave - Служба поддержки Apple (RU)

  • «Яндекс» объявил о производстве серверов совместно с группой компаний «Ланит» и производителем компьютерной техники Gigabyte. Соглашение подписано 3 июня 2021 года. Будет построен завод в России. Сейчас серверы для Yandex.Cloud собирают в Китае и Тайване, но продукцию нового совместного предприятия планируют открыто продавать на рынке.
  • Т1 (бывший «Техносерв»)планирует производить в России серверы на базе процессоров x86, возможно, из комплектующих Huawei. На самом деле рассматриваются разные варианты CPU, главное — включить серверные решения в реестр российского оборудования.
  • «Аквариус»: в реестр российской радиоэлектронной продукции внесено 12 моделей серверов, все на процессорах Intel Xeon.
  • «Крафтвэй». Входит в федеральный перечень системообразующих предприятий российской экономики в категории «радиоэлектронная промышленность». Занимается разработкой материнских плат с 2009 года, в том числе на процессорах «Эльбрус», «Байкал-Т1» и др. Выпускает свои микросхемы, спроектировала собственный контроллер SSD и первый отечественный SSD-накопитель на своём контроллере. Собственный завод в Обнинске (Калужская область).
  • Depo. В каталоге восемь однопроцессорных и восемь двухпроцессорных серверов Intel Xeon. Они позиционируются как серверы российского производства на базе отечественной материнской платы Depo и включены в реестр российской продукции. Есть одна модель сервера хранения данных SDS DEPO Storm 3450E3RU на процессорах «Эльбрус-8СВ».

    Сертификация безопасности для процессора Secure Enclave - Служба поддержки Apple (RU)

В апреле 2020 года Yadro с ведущими российскими компаниями разработчиками и производителями вычислительной техники объявили о создании АНО «Консорциум „Вычислительная техника”» (АНО «ВТ»). Кроме неё, лоббированием отечественных CPU активно занимается Ассоциация российских разработчиков и производителей электроники (АРПЭ).

Что касается российского рынка СХД, то он резко оживился после принятия пакета Яровой, но сейчас успокоился. По оценке IDC, в 2020 году объём рынка составил $564,3 млн. Крупнейшие производители: Yadro, Huawei, Dell Technologies с долями 22,5 %, 18,1 % и 16,4 %.

Сертификаты fips 140-3

В 2020 г. Apple выпустила компьютеры Mac с чипом Apple. В столбце «Информация о модуле» таблицы ниже указано, к каким компьютерам Mac относятся криптографические модули, то есть к компьютерам с чипом Apple или с процессором Intel.

Примечание. Чипы безопасности Apple T2 устанавливаются во многие компьютеры Mac с процессором Intel. Сведения о сертификации чипа T2 см. в разделе Сертификация безопасности для чипа безопасности Apple T2.

SSH-клиент macOS

Можно настроить OpenSSH на использование модулей, проверенных на соответствие стандарту FIPS 140-3, для ряда алгоритмов FIPS 140-3. Организации могут запустить подписанный и заверенный установщик, предлагаемый компанией Apple, с паролем FIPS140Mode. Установщик помещает на Mac два файла:

  • fips_ssh_config. Размещается в папке /private/etc/ssh/ssh_config.d/

  • fips_sshd_config. Размещается в папке /private/etc/ssh/sshd_config.d/

Используя эти файлы, macOS ограничивает доступные для OpenSSH шифры только теми, которые были проверены NIST, и гарантирует, что клиент OpenSSH использует предоставленный платформой проверенный криптографический модуль. Администраторы также могут создавать собственные файлы.

Текущий статус

Пространство пользователя, пространство ядра и безопасное хранилище ключей macOS 11 Big Sur прошли лабораторное тестирование и были рекомендованы лабораторией для проверки по программе CMVP. Они перечислены в списке проверяемых модулей.

Пространство пользователя, пространство ядра и безопасное хранилище ключей macOS 12 Monterey проходят лабораторное тестирование. Они находятся в списке компонентов, переданных на тестирование.

Даты

Сертификаты/документы

Информация о модуле

Дата выпуска операционной системы: 2021

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 12.0

Операционная система: macOS 12 Monterey на компьютере с чипом Apple

Среда: чип Apple, пользователь, программное обеспечение

Тип: программное обеспечение

Уровень безопасности: 1

Дата выпуска операционной системы: 2021

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 12.0

Операционная система: macOS 12 Monterey на компьютере с чипом Apple

Среда: чип Apple, ядро, программное обеспечение

Тип: программное обеспечение

Уровень безопасности: 1

Дата выпуска операционной системы: 2021

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 12.0

Операционная система: macOS 12 Monterey на компьютере с процессором Intel

Среда: Intel, пользователь, программное обеспечение

Тип: программное обеспечение

Уровень безопасности: 1

Дата выпуска операционной системы: 2021

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 12.0

Операционная система: macOS 12 Monterey на компьютере с процессором Intel

Среда: Intel, ядро, программное обеспечение

Тип: программное обеспечение

Уровень безопасности: 1

Дата выпуска операционной системы: 2021

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 12.0

Операционная система: sepOS, распространяемая с macOS 12 Monterey на компьютере с чипом Apple, sepOS, распространяемая с macOS 12 Monterey на компьютере с процессором Intel и чипом T2

Среда: чип Apple, безопасное хранилище ключей, аппаратное обеспечение

Тип: аппаратное обеспечение (M1 и T2)

Уровень безопасности: 2

Дата выпуска операционной системы: 2021

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 12.0

Операционная система: sepOS, распространяемая с macOS 12 Monterey на компьютере с чипом Apple

Среда: чип Apple, безопасное хранилище ключей, аппаратное обеспечение

Тип: аппаратное обеспечение (M1)

Уровень безопасности: 2

Уровень физической безопасности: 3

Дата выпуска операционной системы: 2020

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 11.1

Операционная система: macOS 11 Big Sur на компьютере с процессором Intel

Среда: Intel, пользователь, программное обеспечение

Тип: программное обеспечение

Уровень безопасности: 1

Дата выпуска операционной системы: 2020

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 11.1

Операционная система: macOS 11 Big Sur на компьютере с процессором Intel

Среда: Intel, ядро, программное обеспечение

Тип: программное обеспечение

Уровень безопасности: 1

Дата выпуска операционной системы: 2020

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 11.1

Операционная система: macOS 11 Big Sur на компьютере с чипом Apple

Среда: чип Apple, пользователь, программное обеспечение

Тип: программное обеспечение

Уровень безопасности: 1

Дата выпуска операционной системы: 2020

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 11.1

Операционная система: macOS 11 Big Sur на компьютере с чипом Apple

Среда: чип Apple, ядро, программное обеспечение

Тип: программное обеспечение

Уровень безопасности: 1

Дата выпуска операционной системы: 2020

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 11.1

Операционная система: sepOS, распространяемая с macOS 11 Big Sur на компьютере с чипом Apple, sepOS, распространяемая с macOS 11 Big Sur на компьютере с процессором Intel

Среда: чип Apple, безопасное хранилище ключей, аппаратное обеспечение

Тип: аппаратное обеспечение (M1)

Уровень безопасности: 2

Дата выпуска операционной системы: 2020

Даты проверок:

Сертификаты: сертификаты пока не получены

Документы:

Сертификат

Политика безопасности

Рекомендации для лица, ответственного за СКЗИ

Название: модуль Apple Corecrypto версии 11.1

Операционная система: sepOS, распространяемая с macOS 11 Big Sur на компьютере с чипом Apple

Среда: чип Apple, безопасное хранилище ключей, аппаратное обеспечение

Тип: аппаратное обеспечение (M1)

Уровень безопасности: 2

Уровень физической безопасности: 3

Про сертификаты:  Родовой сертификат: что это и что с ним делать

Сертификация компьютерных аксессуаров и комплектующих | ростест

Сертификат на компьютерные комплектующие и аксессуары не требуется по российскому законодательству получать в обязательном порядке, в отличие от сертификатов для компьютеров. Обязательность сертификации установлена для продукции посредством Постановления Правительства РФ № 982, которое утвердило Единый Перечень товаров, подлежащих обязательной оценке соответствия в государственной системе сертификации ГОСТ Р. В течение действия этого Постановления был внесен ряд изменений. Но ни в первоначальном варианте, ни впоследствии сертификат на компьютерные комплектующие и аксессуары оформлять не требуется.

Тем не менее, российским и зарубежным производителям оставлено законодательством право получить сертификат на компьютерные комплектующие и аксессуары в добровольном порядке. Этот разрешительный документ позволяет продвигать компьютерную продукцию на российском рынке. Особенное значение данный факт придается при реализации новой продукции.

К комплектующим компьютерной техники относят практически все составляющие компьютера – его запасные части. К ним причисляют:

  • материнские платы;
  • процессоры;
  • видеокарты;
  • блоки питания;
  • жесткие диски;
  • модули памяти;
  • звуковые карты;
  • оптические приводы;
  • кулеры и системы охлаждения;
  • корпуса.

Каждая комплектующая компьютера имеет множественные характеристики, которые позволяют определить ее совместимость с той или иной составляющей компьютера.

Например, основной частью процессора является ядро, которое в свою очередь характеризует  параметры центрального процессора. К ним относятся тип гнезда, в которое  вставляется процессор (сокет), частота работы шины, обеспечивающей передачу данных внутри устройства (FSB).

У самого ядра также имеется ряд характеристик:

  • напряжение на ядре;
  • технологический процесс;
  • теплоотдача;
  • напряжение кэшей первого и второго уровней.

Самое главное, чтобы процессор с тем или иным ядром был совместим с материнской платой компьютера, чтобы была восстановлена работоспособность устройства. В рамках одного и того же модельного ряда или линейки компьютеров могут иметься процессоры с различными ядрами.

Почему важен сертификат на компьютерные комплектующие и аксессуары для потребителя? Для того чтобы компьютер после замены одной из его составляющей функционировал бесперебойно, для многих компонент требуется совместимость друг с другом. А еще комплектующие должны быть совместимы и не конфликтовать с программным обеспечением, установленным на компьютере заданной конфигурации.

Потребитель, покупая такие важные компоненты, как материнская плата, видеокарты и другие должен быть уверен, что маркировка, нанесенная на продукцию, соответствует ожидаемым параметрам. В противном случае может серьезно пострадать производительность компьютера. В худшем случае он не сможет выполнять необходимые функции и будут наблюдаться постоянные сбои, как аппаратные, так и в программном обеспечении.

Добровольный сертификат на компьютерные комплектующие позволит продавцу или потребителю подтвердить в законной форме именно важные для данного изделия потребительские характеристики.

Также сертификат на компьютерные комплектующие подтверждает их безопасное использование в технике, особенно важно подтверждение электрической безопасности таких компонент, как блок питания.

Сложно в наше время представить компьютер, особенно для домашнего использования, без навороченных аксессуаров. К таким вспомогательным компьютерным деталям относятся:

  • мыши и клавиатуры;
  • компьютерная акустика;
  • веб-камеры;
  • компьютерные гарнитуры;
  • рули и джойстики (геймпады);
  • TV-тюнеры.

Так Добровольный сертификат соответствия на компьютерные комплектующие и аксессуары может потребовать бдительный покупатель и при покупке, казалось бы, таких безобидных изделий. Но использование беспроводных аксессуаров требует подтверждения  безопасности и отсутствия разного рода излучений в таких изделиях, как мышь, клавиатура, гарнитуры. Понятно, что при наличии вредных воздействий и при работе сотрудника в течение всего рабочего дня за персональным компьютером, может быть нанесен ущерб здоровью человеку.

Невозможно представить себе современную жизнь без компьютеров, а постоянное совершенствование их ведет к появлению на рынке все новых моделей, их комплектующих и аксессуаров, увеличивающих функциональность привычных помощников. Но в погоне за модными веяниями не стоит забывать, что компьютер может являться источником опасности для человека. Потребитель должен всегда помнить о том, что сертификат на компьютерные комплектующие и аксессуары является гарантией его собственной безопасности. Поэтому не стоит стесняться и требовать его от продавца.

Технические характеристики «эльбрус-8св»

Ранее выпускался ещё четырёхъядерный «Эльбрус-4С», на нём когда-то построили Центр по обработке данных заграничных паспортов для граждан России (180 серверов, первый дата-центр на российских CPU).

Кроме флагманских «Эльбрусов», компания АО МЦСT разработала ещё несколько оригинальных процессоров, в том числе R1000 и R2000 на архитектуре SPARCv9, а также микросхему южного моста (КПИ, контроллер периферийных интерфейсов), которая связывает периферийные устройства и шины с CPU.

На базе своих CPU компания МЦСТ разрабатывает референсные материнские платы разных форм-факторов, которые можно лицензировать и кастомизировать на свое усмотрение. Некоторые партнёры разрабатывают и собственные материнские платы.

Сертификация безопасности для процессора Secure Enclave - Служба поддержки Apple (RU)
Из презентации МЦСТ в феврале 2021 года

Сейчас интересный момент, когда на рынке присутствует фактически только один серверный процессор от российского производителя — Эльбрус-8С/Эльбрус-8СВ. В то же время готовы к выпуску 48-ядерные серверные CPU на архитектуре ARM главного конкурента, компании «Байкал Электроникс».

А ставки в этой игре очень высоки — государство взяло курс на импортозамещение и готово «разбрасывать деньги с вертолёта», принуждая госкорпорации покупать серверы с отечественными CPU по любой цене. То есть две частные фирмы — МЦСТ и «Байкал Электроникс» — а также их партнёры-производители серверов, клиенты, лоббисты в правительстве и промышленные ассоциации, разделят миллиарды рублей из бюджета. Вопрос только в какой пропорции, кому сколько достанется?

Грядут интересные события.

Продолжение следует…

Эльбрус-8с и эльбрус-8св

(4-е поколение) и усовершенствованный

(5-е поколение) производства АО МЦСТ — процессоры оригинальной

(это архитектура типа

, как Intel Itanium). Разработка компании АО МЦСТ.

АО МЦСТ (первоначально Московский центр SPARC-технологий) — частная фирма, основанная в 1992 году для исследований и разработки архитектуры микропроцессоров, проектирования CPU и компиляторов. Долгое время МЦСТ работала на аутсорсе, выполняя заказы Sun Microsystems, Intel и других компаний.

В мае 2004 года основатель АО МЦСТ Борис Бабаян перешёл в Intel вместе с командой разработчиков процессора. Говорят, что патенты на «Эльбрусы» принадлежат компании Elbrus International Ltd., зарегистрированной на Каймановых островах.

В 2021 году универсальные процессоры с собственной архитектурой в России создают только две компании: АО МЦСТ и «Дизайн Центр КМ211» (российское представительство TSMC). Большинство остальных — это процессоры «второго уровня» на базе купленного логического проекта, считает гендиректор АО МЦСТ Александр Ким.

Процессоры «Эльбрус» исполняют бинарники x86 в режиме

(бинарной рекомпиляции) исполняемого кода, в том числе с

(префетчер, предсказатели переходов и т. д.).

Есть транслятор уровня системы (Lintel), позволяющий запускать целые операционные системы, аналог qemu-system-x86_64, и транслятор уровня приложений (RTC), запускающий программы для x86 Linux в машинных кодах процессора «Эльбрус» внутри ОС «Эльбрус», аналог qemu-x86_64.

Директор АО МЦСТ Александр Ким уже несколько лет добивается, чтобы условием включения в Единый реестр российских программ стало функционирование программ на ЭВМ с отечественными процессорами. Правда, это создаст дополнительные трудности для разработчиков, потому что писать программы под VLIW довольно тяжело.

Чтобы разработчикам было проще подготовиться к переходу на отечественную архитектуру, в 2020 году опубликовано руководство по эффективному программированию на платформе «Эльбрус» и открыт удалённый доступ к серверам «Эльбрус». Кроме того, 4-процессорный сервер «Эльбрус 804 1U» можно взять в аренду за 80 000 руб. в месяц.

Сертификация безопасности для процессора Secure Enclave - Служба поддержки Apple (RU)
4-процессорный сервер «Эльбрус 804 1U»

Оцените статью
Мой сертификат
Добавить комментарий