Привет, Хабр! Недавно мы дали подробное интервью о том, как строим наш NGFW в текущих реалиях российского рынка. На вопросы отвечали Антон Соложенко, директор по развитию бизнеса InfoWatch ARMA, и я, Станислав Румянцев, Product Manager InfoWatch ARMA Стена (NGFW). 

Мы подготовили для вас текстовую версию, из которой вы узнаете:

  • с чего начинался  InfoWatch ARMA Стена (NGFW);

  • почему компания не участвует в гонке за гигабитами;

  • почему на рынке нет единого решения для всех сценариев. 

Под катом — ответы на эти вопросы, а также особенности создания и лицензирования продукта, тонкости пилотирования и внедрения, конкуренция, состояние рынка, применение ИИ и много другое.

— Сколько человек в вашей команде разработки?

В разработке NGFW InfoWatch на данный момент задействовано 64 человека — в первую очередь это специалисты с компетенциями в сетевых технологиях, специалисты по безопасности, пентестеры, девопс-инженеры, системные аналитики, дизайнеры. 

— Расскажите об основных принципах разработки

В основе лежат продуктовые и технические исследования, R&D и девелопмент-процессы. Отталкиваясь от проверки гипотез, наша команда строит планы дальнейшего развития, получает обратную связь с рынка и от клиентов, формирует роадмап и реализует требования, которые являются частью рыночных запросов.

Принципы заказчиков являются определяющими, поскольку продукт должен быть востребован и закрывать конкретные потребности клиентов. Но вот в части технологической начинки и архитектурной основы разработчики отталкиваются уже от собственных принципов архитектурного наполнения. Процессы и результаты работы команды по фильтрации трафика и обеспечению сетевой связанности ложатся в фундамент продукта.

— Опишите главные технологические преимущества

Можно сразу выделить активное развитие работы в кластере — обеспечение высокой доступности сервиса, синхронизация сессий, скорость переключения состояния кластера до 1 секунды. У нас реализована глубокая инспекция трафика с разбором протоколов, включая промышленные, вплоть до уровня команд. Развитая система обнаружения вторжений интегрирована с индикаторами компрометации, на основе этих данных мы затем формируем правила фильтрации трафика, что позволяет добиваться высокого уровня безопасности. Реализован контроль приложений, в том числе с возможностью блокировки загрузки файлов в ИИ, для предовращения утечки данных. 

— Это промышленный или корпоративный файервол?

Наш продукт совмещает оба подхода: поддерживаются как промышленные сценарии для производственных решений, так и корпоративные. В части корпоративных сценариев реализована система глубокой фильтрации трафика, URL-фильтрация и потоковый антивирус, VPN-подключения для филиалов сеть-сеть и возможность клиентсикх подключений. Есть возможность фильтрации по Geo-ip, отказоустойчивый кластер, двухфакторная аутентицикация,различные варианты развертывания как в виртуальной среде, так и в виде ПАК некскольктих конфигураций.. При этом сохраняются требования, важные и для промышленных предприятий.

— Можно ли отключать ненужные модули и не платить за них?

Да, с точки зрения покупки лицензий наши заказчики не ограничены в возможностях при использовании корпоративного сценария. Если какой-то модуль не нужен, его можно просто взять и отключить, не пользоваться этими возможностями, соответственно, не платить за него.

— Что используете для URL-фильтрации?

Сейчас — два совмещённых подхода. Сценарий закрывается интегрированным решением от нашего партнёра, «Доктор Веб», входящим в состав потокового антивирусного решения, в котором поддерживается категорирование. Обновляется оно тоже со стороны «Доктора Веб». На уровне самого файервола поддерживаются чёрные и белые списки, которые администраторы могут гибко настраивать, а также есть возможность подгружать свои собственные фиды через API.

— Что у вас в плане базового решения?

В качестве базового решения мы выбрали Debian и VyOS, которые потом доработали с учётом требований регуляторов ФСТЭК. А ещё мы сделали обвязку для всех архитектурных решений, разработанных компанией, включая команду информационной безопасности и сетевых инженеров. Итогом этой совместной работы и стала система, которая легла в основу продукта.

— Конкуренты говорят о серьёзных ограничениях Линуксов в плане сетей, что у вас с этим?

Наш продукт сфокусирован на сегменте до 10 гигабит в секунду, что закрывает большую часть корпоративных и промышленных сценариев. На предприятиях, как правило, не существует оборудования, поддерживающего больше десятки гигабит. Для выхода за этот диапазон в будущем потребуются архитектурные изменения, но в текущей ситуации компания сконцентрирована именно на этом фокусе.

— Расскажите про аппаратную платформу

Основа — линейка решений «Рубеж» от Kraftway, эти платформы используются в большинстве инсталляций. Также доступна поставка в виде виртуальной машины, которая может быть развернута на сторонней аппаратной платформе или в виде виртуального образа на любой платформе, удобной заказчику. В промышленном сегменте востребован сценарий получения копии трафика для анализа без вмешательства в технологический процесс, поскольку в системах АСУТП остановка производства недопустима.

— Мой самый любимый вопрос — так все-таки вы сделали NGFW, или он еще в процессе?

На этот вопрос можно ответить двояко: да, NGFW сделан, но в то же время никто в России не сделал NGFW окончательно, поскольку это стек технологий, работающих как единый механизм и обеспечивающих все потребности сетевой безопасности и сетевой связанности предприятия. Сценарии для каждого предприятия всегда разные, поэтому мы как компания-разработчик сконцентрировались на своей нише — разработке межсетевого экрана для непрерывного и безопасного производства. Вот для этих сценариев NGFW сделан.

— Что у вас со схемами лицензирования?

Все лицензии поставляются в бессрочном режиме (perpetual). Даже при непродлении сертификата технической поддержки модули не отключаются — функциональность полностью сохраняется, система обнаружения вторжений и модуль разбора промышленных протоколов продолжают работать в том формате, в котором и были преднастроены. В рамках техподдержки дополнительно лицензируется получение фидов и сигнатур системы обнаружения вторжений, однако заказчик может при желании загружать и собственные сигнатуры, если есть отдельные форматы поставки.

— Расскажите про техподдержку

Техподдержка — один из самых важных критериев работы NGFW. Приоритет номер один — стабильность работы, и именно ТП — часть этой стабильности. У нас выделена отдельная команда, распределённая по всем регионам. Обеспечение 24/7 возможно в формате оперативных ответов в чатах, создаваемых с заказчиками. Инженеры распределены от Хабаровска до Калининграда, что позволяет в любой момент завести обращение и получить ответ.

– Как выпускаете обновления?

Зависит от критичности обнаруженного бага или проблемы. Сначала проводится анализ, собирается информация, предлагаются варианты конфигурирования для обхода ситуации. Инженеры технической поддержки сразу приступают к разбору. Если проблема не слишком критична (например, неудобство использования), она может быть отложена. А вот если проблема действительно важна и останавливает производство, работы берутся в максимально высоком приоритете, выпускается патч или новый образ. Скорость доставки зависит от того, какой именно компонент необходимо обновить.

При этом все ключевые сценарии оттестированы ещё на пилотном проекте, поэтому критических багов в боевых инсталляциях быть не должно — если бы такой сценарий был пропущен, он был бы исправлен до передачи продукта.

— Как проводите пилотные проекты?

Пилотные проекты реализуются на некоммерческой основе и могут проводиться как на площадке заказчика, так и в тестовых лабораториях InfoWatch ARMA. В процессе пилота совмещаются две составляющие: самостоятельное тестирование заказчиком для оценки критичных моментов настройки и эксплуатации, а также инженерная экспертиза специалистов, которые помогают разворачивать проект и обучают заказчика работе с продуктом.

Идеальный пилот — это когда между инженером и специалистом заказчика возникает хороший контакт, они говорят на одном языке. Такой коннект достигается примерно в 30% случаев. Часто пилоты бывают «на полку», а при замене существующего решения, например Check Point, заказчик хочет сразу получить всё и сразу и сталкивается с тем, что  приходится перебарывать устоявшиеся привычки.

— Что с планами развития?

Помимо того, что уже задекларировано и развивается в рамках промышленного решения, нам предстоит более глубокое развитие корпоративных сценариев. В части централизованного управления уже есть менеджмент-консоль, которая позволяет реализовать групповое управление несколькими фаерволами, загрузку правил, управление правилами, настройку параметров на конкретных фаерволах. Уже реализованы система обновления, фильтрация трафика, объединение сетевой связанности, высокая доступность управления в кластере, потоковый антивирус. В последнем релизе появляется ГОСТ OpenVPNGOST для объединения сетей через безопасное VPN-подключение. В будущем планируется внедрение других гостовых протоколов для VPN.

В самых ближайших планах — развитие функциональности отчётности двух типов: консолидированные отчёты для руководителей и топ-менеджмента по топам событий, источникам угроз и атакам, а также детальные отчёты для инженеров. Также планируется реализовать управление трафиком и политиками для промышленных сетей с приоритизацией и настройкой зон сети.

— Часто релизите что-то новое?

Каждый квартал — за последний год выпущено четыре релиза.

Есть внутренние технические релизы (dev-версии), которые выпускаются только внутри и тестируются нашими собственными инженерами. В прод такие версии не попадают. Для стабильного релиза проводится полное регресс-тестирование, определяются все возможные уязвимости и сценарии сбоев, и только после исправления всех багов версия выпускается конечному заказчику.

Бета-тестирование на заказчиках не практикуется, поскольку основной сегмент — АСУ ТП, где даже для лояльного заказчика такой этап может стать критичным и фатальным.

— Проводите баг-баунти?

Нет, мы не участвуем в публичных баг-баунти или киберучениях. Внутренняя команда выделенных инженеров по безопасности занимается этим ежедневно, и все коммерческие релизы проходят испытания на безопасность, обнаруженные уязвимости фиксируются и исправляются.

— Как обучаете заказчиков?

Обучение заказчику предоставляется бесплатно для всех инженеров, обслуживающих систему. Даже если у заказчика одна система, но 10 инженеров, всех 10 обучат полностью бесплатно, поскольку необученный спец страшнее, чем недозаработанные средства.

Конкретно сейчас отсутствует собственный веб-интерфейс у каждого отдельного NGFW — управление осуществляется через менеджмент-консоль. Однако CLI-интерфейс привычен для большинства сетевых инженеров, и в случае необходимости дополнительной настройки всегда можно обратиться к руководству пользователя или в техническую поддержку.

— Давайте теперь о минусах продукта

Ключевой недостаток — именно отсутствие полноценного веб-интерфейса, нас за это заказчики чаще всего и критикуют. Найти квалифицированного сетевого специалиста сложно, заказчики хотят «нажать кнопку — и всё заработает», но пока этого сделать не удалось.

Второй минус — пока ещё небольшой объём инсталляций, порядка 2–3% рынка NGFW в РФ. Из-за этого отсутствует глубокая обратная связь от заказчиков, и приходится постоянно проводить исследования, ходить к заказчикам и тестировать решения. Если бы инсталляционная база была больше, это позволило бы быстрее набить шишки.

— Участвуете в открытых тестированиях?

Да, например, в проектах «Джет» и ежегодных тестированиях Интер РАО, где проверяются все решения на рынке NGFW. Сейчас у нас завершается пилотный проект с одним из заказчиков, который тестирует всех вендоров по 460 пунктам — результаты этого тестирования также учитываются в развитии продукта.

— Расскажите про какой-нибудь интересный сетевой кейс

Ну например — в рамках заводских испытаний у нас внезапно пропадало 80% трафика. После глубокого анализа на уровне пакетов и команд выяснилось, что проблема была в маршрутизаторе Cisco. И вот почему — у кластера InfoWatch сходимость составляет менее 1 секунды, тогда как у Cisco по стандарту VRRP — около 3 секунд. При переключении российское решение успевало переключиться, а Cisco — нет, что и создавало такую коллизию. Этот случай показал, что не всегда российское решение становится «стоп-словом» в интеграции; иногда проблема кроется именно в иностранном оборудовании.

— Что с позиционированием и конкурентами?

Сейчас в России наблюдается большой бум файерволов для дата-центров, и наша компания отличается от всего рынка тем, что не идёт в производительность в сотни гигабит. Целевой сегмент, как мы и говорили — инсталляции до 10 гигабит. Это осознанный выбор ниши, которую команда отчётливо понимает. 

Специалисты, разрабатывающие NGFW, так или иначе связаны с АСУ ТП — это бывшие сотрудники международных вендоров, таких как Wonderware (Aveva), где была произведена крупнейшая в России и мире инсталляция АСУ ТП-системы. Руководитель продуктовой команды также пришёл из международного вендора АСУ ТП-систем. Именно в построении промышленного NGFW мы видим свою уникальность.



Во второй части — про ИИ, импортозамещение, сложности интеграций, а также рекомендации по выбору NGFW в зависимости от потребностей вашего бизнеса.

Комментарии (1)


  1. korn3r
    04.08.2026 11:36

    Года четыре назад в одной крупной компании тестировали одного вашего конкурента.

    Я до сих пор в шоке от переписки с "инженерами", которые меня убеждали что единственный способ определения очередности сетевых карт на виртуализации - вписывать руками маки сетевухам в порядке возрастания в свойствах ВМ.

    Надеюсь у вас все получше работает :) По поводу циски с переключением в 3 секунды: у крупных вендоров иногда встречаются инженерные решения, который без мата не получится описать. Например у vsphere (на 7.0 точно еще было) по-умолчанию выключен фильтр источника broadcast пакетов и если где-то нужно воткнуть инлайн интерфейс, то любой dhcp discover запрос может положить всю сеть. Причем это какой-то один параметр, который вроде бы даже на производительность не повлиял никак в итоге, просто "выкл" по-умолчанию.

    "Есть возможность фильтрации по Geo-ip"

    А есть вообще в общем доступе geoip базы какие-нибудь, где хотя бы Крым относится к РФ? Я помню на циске приходилось помимо России в фильтре дописывать еще кучу сетей.