Сертифицированная авторизация и интеграция с ЕСИА

Команда Реактива не первый год поддерживает и развивает портал внешнеэкономической информации Минэкономразвития РФ. И в этой статье мы расскажем, как приводили эту систему в соответствие требованиям информационной безопасности: внедряли сертифицированную авторизацию, интегрировали с ЕСИА и сопровождали подготовку к аттестации.

О системе

Единый портал внешнеэкономической информации — государственная информационная система (далее — ГИС) Минэкономразвития России для бизнеса, органов власти и институтов развития. Здесь собраны сведения, которые помогают компаниям выходить на зарубежные рынки, а ведомствам — принимать управленческие решения.

С системой работают граждане, представители юридических лиц, сотрудники органов власти и администраторы. Через публичную часть портала пользователи могут направлять обращения и инициативы. А в закрытой части представители федеральных и региональных ведомств обрабатывают эти обращения.

Пользователи регистрируются непосредственно на портале и входят по локальному логину и паролю. Учетные записи, роли и права также хранятся и администрируются средствами самой системы.

Проблема

Весной 2026 года портал ВЭИ готовился к аттестации по требованиям информационной безопасности. К этому времени вступил в силу приказ ФСТЭК России № 117 с обновленными требованиями к защите ГИС.

Существующий механизм авторизации был создан раньше и не был рассчитан на новые условия: в нем не использовалось специализированное сертифицированное решение, а пользователи не могли проходить идентификацию через ЕСИА, работу которой регулирует постановление Правительства РФ № 977.

При этом нельзя было просто заменить форму входа. В системе уже существовали учетные записи с назначенными ролями и правами. И при переходе на ЕСИА было важно не потерять эти данные и не создать дубликаты записей.

Задача

Команде Реактива предстояло внедрить в действующий портал новый механизм аутентификации и авторизации, который позволил бы идентифицировать пользователей через ЕСИА и выполнить требования информационной безопасности.

При этом нужно:

Что нужно сделать для внедрения нового механизма авторизации

Как мы работали

Спроектировали новую модель авторизации

Начали со сбора требований и исследования текущих процессов. Вместе с заказчиком разобрали регистрацию, первый и повторный вход, восстановление доступа, блокировку пользователей, работу административной части и назначение прав.

Спроектировали новую схему авторизации: определили, как портал будет получать данные из ЕСИА, проверять пользователя и предоставлять ему доступ к нужным разделам. Отдельно описали исключительные ситуации: что происходит, если авторизация завершилась ошибкой, данные пользователя не совпали или учетную запись невозможно связать автоматически.

По результатам аналитики подготовили:

Результат аналитики

Перенесли управление пользователями в Blitz

Для централизованного управления доступом внедрили Blitz Identity Provider — сертифицированную систему идентификации и авторизации. Blitz стал основной системой для работы с учетными записями и ролями. Через него администраторы создают и изменяют пользователей, выдают им права и блокируют доступ.

В Blitz мигрировали данные существующих пользователей, роли и связи между ними. Благодаря этому после перехода пользователям не потребуется регистрироваться заново, а ранее выданные права доступа сохранятся.

Связали существующие учетные записи с ЕСИА

Одна из самых сложных задач — разработка сценария первого входа существующего пользователя. Нельзя было создавать новую запись при каждой авторизации через Госуслуги: это привело бы к появлению дублей и потере ранее назначенных прав. Поэтому мы спроектировали механизм сопоставления учетной записи ЕСИА с пользователем портала.

При первом входе система проверяет, существует ли такой пользователь, связывает учетные записи и сохраняет его роли. Если человек еще не зарегистрирован, для него создается новая запись в Blitz, после чего необходимые сведения передаются на портал.

Отдельно реализовали вход для представителей юридических лиц. Пользователь выбирает в ЕСИА организацию, от имени которой действует, а портал связывает обращение с этой организацией и ее подтвержденным представителем.

Настроили защищенное взаимодействие с ЕСИА

Для подключения к ЕСИА недостаточно передавать запросы напрямую. Канал, по которому проходят идентификационные и персональные данные, должен соответствовать требованиям информационной безопасности. При его проектировании мы учитывали требования приказа ФСБ России № 378 к защите персональных данных с использованием средств криптографической защиты информации.

Взаимодействие построили по следующей схеме.

Схема взаимодействия

ViPNet EDI Soap Gate 3 — это специальный шлюз, который шифрует передаваемые данные и обеспечивает защищенное взаимодействие системы с ЕСИА. Blitz получает результат идентификации, проверяет наличие пользователя и его полномочия, после чего предоставляет доступ к порталу.

Настройка этой цепочки стала одной из самых трудоемких частей проекта. Мы проверили совместимость компонентов, развернули их в инфраструктуре портала и отладили маршрутизацию запросов в дата-центре.

В результате сформировали рабочую схему развертывания и получили опыт, который можно использовать при подключении к ЕСИА других государственных информационных систем.

Протестировали новую авторизацию

Проверили, что пользователь может пройти весь путь от входа через ЕСИА до получения доступа к нужным функциям портала, а существующие учетные записи корректно связываются и сохраняют назначенные роли. После тестирования решение прошло приемку на предпродуктивном контуре.

Результат

Обновление системы авторизации стало важной частью подготовки портала ВЭИ к аттестации ГИС по требованиям информационной безопасности. Мы заменили самописный механизм сертифицированным решением и отразили новую архитектуру в технической документации.

Заказчик получил согласованную связку технических решений и документов: требования к авторизации и управлению доступом мы перевели в конкретную архитектуру, пользовательские сценарии, интеграционные схемы и постановки на разработку. Благодаря этому реализованные механизмы защиты можно последовательно проверить и использовать при подготовке системы к аттестационным испытаниям.

Реактив помогает приводить государственные информационные системы в соответствие с требованиями Минцифры, ФСТЭК и ФСБ. В зависимости от задач конкретной системы мы подключаем ее к ЕСИА, внедряем сертифицированную авторизацию или проводим комплексную модернизацию механизма управления пользователями и доступом — от исследования и проектирования до тестирования и подготовки технической части к аттестации.

Технологии и инструменты

Blitz Identity Provider, ViPNet EDI Soap Gate 3