3.3МФА, HashiCorp Vault и OpenVPN

В корпоративную сеть — только проверенные устройства

САКУРА непрерывно проверяет рабочие места в офисе и на удалёнке, сама ограничивает доступ при нарушениях и открывает его, когда всё исправлено. Работает с вашим VPN и NAC, сервер стоит в вашем контуре.

Реестр российского ПО № 9018 Ready for Astra AM Test Lab № 540
sakura.corp.local/workstations
Рабочие места
WS-0142
Astra Linux 1.8 · офис
Доступ открыт
LT-0310
РЕД ОС 8VPN · КриптоПро NGate
Доступ открыт
LT-0877
Windows 11 · VPN · Континент ZTN
Доступ открыт
MB-0021
macOS 15 · VPN · Check Point
Доступ открыт
Проверка LT-0310Профиль «Удалённый сотрудник»
Антивирус запущен0
Базы антивируса актуальны0
Обновления ОС установлены0
Сертификат устройства подлинный0
Нет лишних локальных администраторов0
Уровень нарушений0 баллов
Базы антивируса устарели

Доступ к корпоративной сети ограничен. Обновите базы — доступ откроется сам.

Обновить базы
Устройство прошло проверку по профилю — доступ открыт
Работает с
КриптоПро NGate Континент ZTN С-Терра ЗАСТАВА ViPNet Check Point ФПСУ-IP OpenVPN WNAM Active Directory ALD Pro FreeIPA РЕД АДМ SIEM SCCM Kaspersky Security Center HashiCorp Vault

Проверка, решение и доступ — в одном продукте

Агент проверяет устройство, сервер решает, что с ним делать, а VPN и NAC исполняют решение. Администратору не нужно вмешиваться.

Антивирус и его базыWindows · Linux
Обновления ОСкаждые 4 ч
Подключённые USB-устройстваполитика
Свой скрипт на PowerShellexit 0

Проверка по профилю

У бухгалтерии, разработчиков и удалённых сотрудников свои наборы правил. Более 200 параметров из коробки, остальное — скриптами на PowerShell, Bash, Python или CMD.

Новый уровеньУведомитьДоступЖурнал и SIEM
Без нарушений · 0–9Закрыть уведомлениеОткрытьЗапись
Предупреждение · 10–33СотрудникаОткрытьСобытие
Критический · 34–100Сотрудника и ИБОграничитьИнцидент
Офлайн—ЗакрытьЗапись

Реакция по весу нарушений

Каждому нарушению — свой вес: устаревшие базы антивируса важнее пропущенного обновления. Матрица реагирования решает, что делать на каждом уровне, и сама возвращает доступ, когда нарушения закрыты.

Windows 11 Astra Linux macOS
Сервер САКУРЫ
КриптоПро NGate Континент ZTN Check Point

Доступ через ваш VPN и NAC

САКУРА сообщает шлюзу, какое устройство пускать и в какие сегменты. VPN и каталог пользователей менять не нужно.

Файл HOSTS изменён

Запустите восстановление или откройте инструкцию.

ВосстановитьИнструкция

Сотрудник исправляет сам

В уведомлении — ссылка на инструкцию или кнопка, которая запускает готовый сценарий. Без заявки в ИБ.

Что умеет САКУРА

Каждая часть настраивается отдельно и работает с остальными через общие профили, журнал и роли.

Все возможности

Контроль рабочих мест

Проверка по профилям ИБ круглосуточно, в офисе и за периметром. Встроенные правила и собственные скрипты.

Подробнее

Доступ по модели нулевого доверия

Доступ к сегментам сети по состоянию устройства, а не только по логину. Работает поверх вашего VPN и NAC.

Подробнее

Автоматическое реагирование

Сценарии с ветвлением, балльная оценка нарушений, матрица реагирования и скриншот экрана в момент нарушения.

Подробнее

Инвентаризация

Мониторы собирают ПО, сеансы, оборудование, процессы и сетевые интерфейсы по расписанию, не перегружая канал.

Подробнее

Многофакторная аутентификация

Второй фактор через мобильное приложение САКУРЫ, с настройкой по группам пользователей. Секреты — в HashiCorp Vault.

Подробнее

Интеграции

Каталоги LDAP, SIEM, SCCM, Kaspersky Security Center. Для систем без коннектора — REST, RADIUS, LDAP и SSH.

Подробнее
Архитектура

Агент на устройстве, сервер у вас, решение — в вашем VPN

САКУРА не заменяет VPN, каталог и SIEM. Она добавляет к ним знание о состоянии каждого устройства и передаёт решение о доступе.

  • Агент на Windows, Linux и macOS связывается с сервером по gRPC с шифрованием TLS
  • Сервер и база PostgreSQL стоят в вашем контуре — данные о рабочих местах не уходят к вендору
  • Решение передаётся шлюзу через RADIUS, API или группы в каталоге
Архитектура и требования
Рабочие местаВаша инфраструктура
Windows Astra Linux РЕД ОС macOS
Сервер
САКУРЫ
VPN и NAC AD / LDAP SIEM PostgreSQL
gRPC + TLS Данные в контуре RADIUS · API · LDAP
105 000 рабочих мест · агент + VPN
ЦОД А Active
Сервер САКУРЫ 1
Сервер САКУРЫ 2
ЦОД Б Active
Сервер САКУРЫ 3
Сервер САКУРЫ 4

Оба ЦОД работают, агенты распределены по нодам

Нагрузочное испытание, декабрь 2025

105 000 удалённых рабочих мест и ни одного отказа

204 виртуальные машины по 515 контейнеров, в каждом — агент САКУРЫ и VPN-клиент. Два географически разнесённых ЦОД в режиме Active-Active.

3,3 с
среднее время проверки рабочего места
≤ 15 %
ресурсов сервера под пиковой нагрузкой, база — около 30 %
200 000
RADIUS-запросов без ошибок
3 из 4
серверов отключили — система сохранила контроль
Отчёт об испытании

Для ИБ — контроль, для ИТ — меньше ручной работы

Одна консоль для всех рабочих мест: в офисе, дома и в командировке.

ИБ

Одна политика в офисе и на удалёнке

Состояние каждого устройства в реальном времени, включая домашние подключения. Скомпрометированное устройство изолируется без участия администратора.

ИБ

Доказательная база для проверок

Журнал событий, отчёты по устройствам и передача в SIEM. Помогает выполнить требования приказов ФСТЭК России № 117, 21 и 239.

ИТ

Встаёт в текущую инфраструктуру

VPN, каталог пользователей и SIEM остаются прежними. Windows, Linux и macOS — в одной консоли.

Руководителю

Инцидент не останавливает работу

Заражённый ноутбук теряет доступ раньше, чем случится утечка. Российский продукт из реестра, разработка и поддержка в России.

Как САКУРА выглядит в работе

Консоль администратора: рабочие места, профили, сценарии, матрица реагирования и интеграции.

Список рабочих мест

Все рабочие места со статусами: в сети, без нарушений, есть нарушения

Профили рабочих мест

Профиль объединяет правила контроля, мониторы и сценарии реагирования для группы

Редактор сценариев

Сценарий — цепочка команд, где следующий шаг зависит от результата предыдущего

Матрица реагирования

Что делать при каждом изменении уровня нарушений

Интеграции

VPN, NAC, каталоги, SIEM и собственные REST-точки

Дашборды

Дашборды разделов «Инфраструктура» и «Интеграции»

Что нового в САКУРЕ

Что вошло в последние релизы.

Все релизы
3.310.08.2026  Текущая

Усиление безопасности и новые интеграции

  • Многофакторная аутентификация с подтверждением в мобильном приложении, в том числе по группам пользователей
  • Секреты интеграций хранятся в HashiCorp Vault
  • Интеграция с OpenVPN и почтовым сервером для уведомлений о событиях
  • Палитра команд, горячие клавиши и режим «только чтение» в редакторе ролей
Подробнее о релизе
3.2.121.04.2026

Российские VPN и новые правила контроля

  • Интеграции с ЗАСТАВА, С-Терра, ViPNet и WNAM
  • SSH-запросы к UNIX-системам, mTLS для REST API, несколько RADIUS-шлюзов одновременно
  • Правила: ключи реестра, обязательные и запрещённые файлы, виртуализация, rootkit в Linux, подлинность сертификата
Подробнее о релизе
САКУРА + Cognitum

Спросите о рабочих местах обычным языком

Агент «Sakura ИБ-аналитик» в Cognitum отвечает по данным САКУРЫ: находит аномалии, собирает профиль устройства и объясняет, что стоит за цифрами. Cognitum работает в том же контуре, что и САКУРА.

Есть ли рабочие места «в двух городах одновременно» — по VPN и геолокации? Где за последнюю неделю появились новые локальные администраторы? Полный профиль рабочего места: ОС, антивирус, VPN-сессии, входы
О Cognitum
cognitum.corp.local/workspace
Чат Cognitum: агент «Sakura ИБ-аналитик» разбирает события impossible travel

Вопросы и ответы

Что обычно спрашивают до пилота. Не нашли свой вопрос — напишите на info@it-expertise.ru.

Придётся ли менять VPN или NAC?

Нет. САКУРА работает поверх того, что у вас уже стоит: КриптоПро NGate, Континент ZTN, С-Терра, ЗАСТАВА, ViPNet, Check Point, ФПСУ-IP, OpenVPN и WNAM. Для систем без готового коннектора есть REST, RADIUS, LDAP и SSH. Полный список — на странице интеграций.

Что происходит, если у ноутбука нет связи с сервером?

Агент продолжает проверять устройство по последнему назначенному профилю и фиксирует нарушения. Как только устройство подключится, данные уйдут на сервер.

Как устроена отказоустойчивость?

Сервер разворачивается кластером из нескольких нод. Агенты сами распределяются между ними и переподключаются к работающей ноде, если одна упала, — внешний балансировщик не нужен. В нагрузочном испытании два ЦОД работали в режиме Active-Active.

Какие операционные системы поддерживаются?

Агент: Windows 10 и 11, Windows Server 2022 и 2025, Astra Linux 1.7 и 1.8, РЕД ОС 7.3 и 8, Альт 10 и 11, macOS 13–15, в том числе на ARM. Сервер: Astra Linux 1.8 (рекомендуется), 1.7, РЕД ОС, Debian 12. Подробно — в требованиях.

Где хранятся данные?

На ваших серверах, в PostgreSQL 15 и выше. Пароли учётных записей LDAP хранятся зашифрованными, секреты интеграций с версии 3.3 можно держать в HashiCorp Vault.

Как проходит пилот?

Мы передаём демо-образ, вы разворачиваете его на своих мощностях. Для пилота хватит одной виртуальной машины: 4 ядра, 8 ГБ памяти, 100 ГБ SSD. Инженер ИТ-Экспертизы помогает с настройкой и интеграциями. Как устроен пилот.

Проверьте САКУРУ на своих устройствах

Развернём демо-образ в вашем контуре и покажем, какие нарушения есть в сети уже сейчас.

Сервер в вашем контуре · Windows, Linux, macOS · Реестр российского ПО