1. Общие сведения о программном обеспечении
ООО «Лаборатория МБК» — правообладатель программного обеспечения «Почтовый сервер TEGU Enterprise» (Свидетельство о государственной регистрации программы для ЭВМ № 2021615403 от 07.04.2021, включенного в Единый реестр российского ПО под номером 10820).
На основании результатов совместных испытаний подтверждается совместимость почтового сервера с большинством отечественных операционных систем.
2. Архитектурные особенности и статус сертификации
Архитектура сервера «TEGU Enterprise» подразумевает делегирование функций безопасности смежным системам:
- Хранение данных: реализуется в смежной системе управления базами данных (СУБД).
- Аутентификация: обрабатывается на стороне смежной системы (сервер не синхронизирует учетные данные, а ретранслирует запросы к сервису каталогов).
- Протоколы взаимодействия: на всех этапах используются только защищенные протоколы актуальных версий.
- Внешний контроль: сервер интегрируется с отечественными DLP и SIEM системами.
На основании прилагаемого письма ФСТЭК России, сертификация данного программного обеспечения в системе сертификации ФСТЭК России не требуется, так как функции защиты информации реализованы на уровне смежных систем.
3. Методология разработки и обеспечение безопасности
Разработка сервера «TEGU Enterprise» базируется на принципах безопасности с самого начала проектирования (Security by Design), а не является результатом наложения защитных механизмов на готовый продукт. Ключевые отличительные особенности:
- Исходный код: ПО написано с нуля. Не является форком открытого программного обеспечения (ОПО) и не использует компоненты СПО.
- Локализация инфраструктуры: Все средства разработки и офисные инструменты размещены в России (ЦОДы в Москве и Екатеринбурге).
- Минимизация поверхности атаки: Вычислительные узлы работают на базе «голой» операционной системы без дополнительного программного обеспечения.
- Простота развертывания: Продукт представлен единым исполняемым файлом (в отличие от пакетов в терминологии Unix), что упрощает обслуживание.
- Инструментарий: Используются только инструменты собственной инфраструктуры. Внешние облачные сервисы и инструменты не применяются.
4. Процесс тестирования и контроля качества
Тестирование продукта неразрывно интегрировано в жизненный цикл разработки и организовано в специализированной тикетной системе. Этапы контроля:
- Контроль версий: Написание и фиксация кода осуществляется в Git-репозиториях.
- Тестовый контур (Sandbox): Временные сборки тестируются в изолированном контуре (сканирование на данном этапе не проводится).
- Релизное тестирование:
- Стенд №1 (Функциональное тестирование): Проводится автоматизированное тестирование (SAST, DAST, управление SBOM), автоматизированное тестирование с использованием собственной LLM, а также ручное тестирование по чек-листам. На основании результатов доводится до стабильной версии.
- Стенд №2 (Нагрузочное тестирование): Проверка масштабируемости и стабильности под высокой нагрузкой.
5. Соответствие требованиям РБПО и планы на будущее
В ходе разработки фактическое выполнение требований по безопасному созданию программного обеспечения (РБПО) уже осуществляется.
Однако в связи с ужесточением требований регулятора в части безопасности, а также в ответ на многочисленные просьбы заказчиков, ООО «Лаборатория МБК» активизирует процесс официального оформления сертификатов на соответствие требованиям ГОСТ Р 56939–2024 «Защита информации. Разработка безопасного программного обеспечения».
