О характеристиках и статусе сертификации ФСТЭК ПО «TEGU Enterprise»

1. Общие сведения о программном обеспечении
ООО «Лаборатория МБК» — правообладатель программного обеспечения «Почтовый сервер TEGU Enterprise» (Свидетельство о государственной регистрации программы для ЭВМ № 2021615403 от 07.04.2021, включенного в Единый реестр российского ПО под номером 10820).

На основании результатов совместных испытаний подтверждается совместимость почтового сервера с большинством отечественных операционных систем.

2. Архитектурные особенности и статус сертификации
Архитектура сервера «TEGU Enterprise» подразумевает делегирование функций безопасности смежным системам:

  • Хранение данных: реализуется в смежной системе управления базами данных (СУБД).
  • Аутентификация: обрабатывается на стороне смежной системы (сервер не синхронизирует учетные данные, а ретранслирует запросы к сервису каталогов).
  • Протоколы взаимодействия: на всех этапах используются только защищенные протоколы актуальных версий.
  • Внешний контроль: сервер интегрируется с отечественными DLP и SIEM системами.

На основании прилагаемого письма ФСТЭК России, сертификация данного программного обеспечения в системе сертификации ФСТЭК России не требуется, так как функции защиты информации реализованы на уровне смежных систем.

3. Методология разработки и обеспечение безопасности
Разработка сервера «TEGU Enterprise» базируется на принципах безопасности с самого начала проектирования (Security by Design), а не является результатом наложения защитных механизмов на готовый продукт. Ключевые отличительные особенности:

  • Исходный код: ПО написано с нуля. Не является форком открытого программного обеспечения (ОПО) и не использует компоненты СПО.
  • Локализация инфраструктуры: Все средства разработки и офисные инструменты размещены в России (ЦОДы в Москве и Екатеринбурге).
  • Минимизация поверхности атаки: Вычислительные узлы работают на базе «голой» операционной системы без дополнительного программного обеспечения.
  • Простота развертывания: Продукт представлен единым исполняемым файлом (в отличие от пакетов в терминологии Unix), что упрощает обслуживание.
  • Инструментарий: Используются только инструменты собственной инфраструктуры. Внешние облачные сервисы и инструменты не применяются.

4. Процесс тестирования и контроля качества
Тестирование продукта неразрывно интегрировано в жизненный цикл разработки и организовано в специализированной тикетной системе. Этапы контроля:

  1. Контроль версий: Написание и фиксация кода осуществляется в Git-репозиториях.
  2. Тестовый контур (Sandbox): Временные сборки тестируются в изолированном контуре (сканирование на данном этапе не проводится).
  3. Релизное тестирование:
    • Стенд №1 (Функциональное тестирование): Проводится автоматизированное тестирование (SAST, DAST, управление SBOM), автоматизированное тестирование с использованием собственной LLM, а также ручное тестирование по чек-листам. На основании результатов доводится до стабильной версии.
    • Стенд №2 (Нагрузочное тестирование): Проверка масштабируемости и стабильности под высокой нагрузкой.

5. Соответствие требованиям РБПО и планы на будущее
В ходе разработки фактическое выполнение требований по безопасному созданию программного обеспечения (РБПО) уже осуществляется.
Однако в связи с ужесточением требований регулятора в части безопасности, а также в ответ на многочисленные просьбы заказчиков, ООО «Лаборатория МБК» активизирует процесс официального оформления сертификатов на соответствие требованиям ГОСТ Р 56939–2024 «Защита информации. Разработка безопасного программного обеспечения».