+7 499 136 2766
info@compliance-control.ru

Обеспечение сетевой информационной безопасности: защита телекоммуникационных систем, сетей связи и NGFW в 2025–2026

Сеть — единственный слой инфраструктуры, через который проходит подавляющее большинство атак на распределённую инфраструктуру: даже не трогая приложение и не зная пароля администратора, атакующий обязан передать пакеты. Отсюда два рычага защиты: увидеть атаку в трафике и остановить её до данных. В руководстве — обеспечение сетевой информационной безопасности на практике: от Zero Trust и микросегментации до уязвимостей SS7 и Diameter, инспекции TLS и требований Приказа ФСТЭК № 239.

сетевой инженер за мониторингом трафика, на экранах топология сети и потоки соединений

Архитектура защищенной сети и базовые принципы

Защищённая сеть строится не набором устройств, а архитектурой: где границы доверия, кто с кем вправе говорить и как это контролируется. Если решения нет, самый дорогой межсетевой экран просто пропускает через себя плоскую сеть.

Обеспечение сетевой информационной безопасности: эволюция от жесткого периметра к Zero Trust

Обеспечение сетевой информационной безопасности прошло путь от «крепости со рвом» к «доверия нет ни к кому»: раньше защита концентрировалась на периметре, сегодня проверяется каждый сессионный запрос независимо от источника. Причина прозаична — периметр перестал существовать:

  • облака вынесли данные и приложения за пределы контролируемой зоны;
  • удалёнка сделала «внутренней» сетью домашний Wi-Fi сотрудника;
  • подрядчики и API-интеграции получили постоянный доступ внутрь;
  • скомпрометированная учётка VPN за секунду превращает внешнего атакующего во внутреннего.

Zero Trust отвечает тремя принципами: явная проверка каждого запроса (пользователь, устройство, контекст), минимальные привилегии на конкретную задачу и презумпция компрометации. Следствие для инженера: плоская внутренняя сеть, где после аутентификации доступно всё, небезопасна по умолчанию.

Best practice:внедряйте Zero Trust итеративно: инвентаризация потоков → микросегментация критичных сегментов → замена «плоского» VPN на ZTNA → остальная инфраструктура. Попытка перевести всю сеть разом упирается в неизвестные зависимости и откатывается.

архитектура ZTNA против традиционного периметра — проверка каждого сессионного запроса


Информационная безопасность сети: меры организационного и технического характера (базовые гигиенические практики)

Информационная безопасность сети начинается не с покупки NGFW, а с базовой гигиены — она закрывает большую часть реальных атак и чаще всего игнорируется. Обязательный минимум:

  • актуальная схема сети и реестр потоков — неучтённые связи это первый вектор;
  • изоляция управления — отдельный out-of-band сегмент для консолей оборудования и СЗИ;
  • смена дефолтных учётных данных и отключение лишних сервисов (Telnet, SNMPv1/v2c с public);
  • контроль конфигураций — эталон, версионирование, регулярная сверка;
  • обновление прошивок по регламенту: сетевое оборудование патчится реже серверов и дольше остаётся уязвимым;
  • централизованное логирование в SIEM, а не в локальный буфер, который затрётся за сутки.

Организационная часть не менее важна: ответственные за сетевую безопасность, регламент изменений (новое разрешающее правило проходит согласование) и периодический пересмотр правил межсетевых экранов — иначе за пару лет накапливаются «серые» разрешения, о происхождении которых никто не помнит.

Защита телекоммуникационных систем и каналов связи

Телеком-инфраструктура защищается иначе, чем корпоративная ИТ-сеть: здесь работают протоколы эпохи, когда все участники считались доверенными, а любая ошибка масштабируется на миллионы абонентов.

Информационная безопасность телекоммуникационных систем: специфика оборудования и угрозы коммутации

Информационная безопасность телекоммуникационных систем осложняется тремя факторами: длительный жизненный цикл оборудования (коммутаторы работают по 10–15 лет), непрерывность обслуживания и унаследованные протоколы, которые нельзя отключить из-за совместимости. Типовые угрозы уровня коммутации:

  • ARP-спуфинг и MITM в сегменте — перехват подменой соответствия IP и MAC; закрывается Dynamic ARP Inspection и DHCP Snooping;
  • VLAN hopping — выход за пределы VLAN через некорректный транк; закрывается отключением автосогласования транков;
  • атаки на STP — навязывание себя корневым мостом; закрывается BPDU Guard и Root Guard;
  • атаки на плоскость управления — перегрузка процессора служебным трафиком; закрывается Control Plane Policing и ACL;
  • несанкционированное подключение к порту — port security и 802.1X.

Отдельная зона риска — оборудование без поддержки: уязвимость в прошивке маршрутизатора, для которого вендор не выпускает обновления, не закрывается ничем, кроме сегментации и вывода из критичного контура.

Информационная безопасность систем связи: уязвимости сигнальных протоколов (SS7, Diameter, SIP) и методы их защиты

Сигнальные протоколы – самое слабое звено телекома, и все поколения сигнализации работают в сети одновременно. SS7 создавался в конце 1970-х Через презумпции взаимного доверия операторов и аутентификации не содержит. Через него по-прежнему идут роуминг и доставка SMS, в том числе для абонентов LTE, – то есть атака на SS7 достаёт и абонента 4G. Diameter в 4G поддержку TLS и IPsec предусматривает, но включают их операторы по своему усмотрению, и стыки через IPX часто остаются незащищёнными. В 5G сигнализация переведена на HTTP/2 с TLS, а межоператорский обмен защищает SEPP на интерфейсе N32 – но пока сохраняется совместимость с Diameter и SS7, старые векторы наследуются вместе с ней.

Что это даёт атакующему с доступом к сигнальной сети:

  • определение местоположения абонента запросами SendRoutingInfo и AnyTimeInterrogation — с точностью до соты;
  • перехват SMS и обход двухфакторной аутентификации: в 2017 году так пострадали клиенты немецкого оператора O2-Telefónica – первый публично задокументированный криминальный случай; в 2019 году аналогичная схема подтвердилась в отношении клиентов британского Metro Bank;
  • перенаправление вызовов и прослушивание;
  • отказ в обслуживании: в 2016 году сеть норвежского Telenor была недоступна более трёх часов из-за SS7-воздействия на HLR.

Таблица 1. Уязвимости телеком-протоколов: векторы атак и меры защиты

ПротоколВекторы атакПоследствияТехнические меры защиты
SS7 (2G/3G)Нет аутентификации сообщений, спуфинг Point Code, злоупотребление MAP-командамиОтслеживание местоположения, перехват SMS и обход 2FA, перенаправление вызовов, DoSСигнальный firewall со stateful-анализом, фильтрация категорий сообщений, throttling по типам MAP, SMS Home Routing
Diameter (4G/LTE)TLS/IPsec опциональны, доверие к пиру на стыке, злоупотребление ULR/AIRПерехват идентификаторов, отслеживание, фрод, DoS сессийОбязательные TLS/IPsec на стыках, Diameter Edge Agent, контроль соответствия команд роли пира
SIP (VoIP)Брутфорс учётных данных, регистрационный и INVITE-флуд, спуфинг, перехват сигнализацииФрод (звонки за счёт компании), прослушивание, DoS телефонииSIP-firewall/SBC, TLS и SRTP, ограничение частоты регистраций, аутентификация транков
BGP (маршрутизация)Анонс чужих префиксов (hijacking), route leaks, ошибки конфигурацииПеренаправление трафика через сеть атакующего, MITM, недоступностьRPKI/ROA + Route Origin Validation, префикс-фильтры и max-prefix, мониторинг анонсов

Ключевой принцип: фильтрация сигнальной сети должна быть stateful, а не списком правил. Firewall обязан понимать логику протокола — например, что запрос местоположения от чужого оператора для абонента, которого нет в роуминге, физически невозможен. Фильтрация по адресам такое не ловит.

схема атаки на сигнальную сеть SS7 — запрос местоположения и перехват SMS

Информационная безопасность сети связи: криптографическая защита каналов передачи данных и голоса

Информационная безопасность сети связи требует шифрования всех каналов за пределами контролируемой зоны, а для регулируемых систем — сертифицированных ФСБ криптосредств. Раскладка по типам каналов:

  • межплощадочные каналы — ГОСТ-VPN на криптошлюзах (ViPNet Coordinator, «Континент», С-Терра) для ИСПДн, ГИС и КИИ; без требований сертификации — IPsec/WireGuard;
  • удалённый доступ — VPN с обязательной MFA либо ZTNA с доступом к конкретным ресурсам;
  • голосовой трафик — TLS для сигнализации SIP и SRTP для медиа; незашифрованный VoIP уязвим для перехвата после компрометации любого узла сегмента;
  • служебный трафик — SNMPv3, SSH и HTTPS вместо SNMPv1/v2c, Telnet и HTTP.

Типовая ошибка: шифровать внешние каналы и оставлять открытым внутренний трафик. При компрометации одного узла атакующий собирает данные всей внутренней сети — именно так расширяется большинство инцидентов.

Технические средства обеспечения безопасности информационных сетей

Эшелонированная защита предполагает несколько независимых рубежей: периметр фильтрует внешние подключения, внутренние границы сдерживают перемещение, мониторинг фиксирует прошедшее сквозь первые два.

NGFW, IPS/IDS и WAF: эшелонированная защита периметра, L7-аналитика и фильтрация трафика

NGFW, IPS и WAF решают разные задачи и не заменяют друг друга: NGFW контролирует, кому какие приложения разрешены, IPS выявляет эксплуатацию уязвимостей в трафике, WAF защищает веб-приложения на уровне HTTP.

Таблица 2. Сравнение технологий сетевой безопасности

ТехнологияУровень OSIОсновная задачаТиповой сценарий применения
Пакетный фильтр (L3/L4)3–4Фильтрация по адресам, портам, протоколамРазграничение сегментов, ACL на маршрутизаторах
NGFW3–7Контроль приложений и пользователей, инспекция TLS, встроенный IPSПериметр организации, границы между крупными зонами сети
IPS/IDS3–7Обнаружение и блокировка эксплуатации уязвимостейСерверные сегменты, инспекция трафика в ДМЗ
WAF7 (HTTP/HTTPS)Защита веб-приложений: SQLi, XSS, обход авторизации, ботыПубличные веб-сервисы, порталы, API
NAC2–3Контроль допуска устройств и проверка их состоянияОфисные и Wi-Fi сегменты, доступ подрядчиков

Нюансы, определяющие реальную эффективность:

  • инспекция TLS на NGFW обязательна для контроля приложений, иначе большая часть трафика непрозрачна.Но она требует кратного запаса производительности: включение расшифровки снижает пропускную способность на 50-80 % относительно паспортных значений без инспекции) и юридического оформления: сотрудников уведомляют, банк-клиент и медицину из инспекции исключают;
  • WAF нужен в режиме блокировки, иначе это дорогая система оповещения: обучение на трафике → снятие ложных срабатываний → блокировка;
  • IPS без актуальных решающих правил бесполезен — обновление баз автоматическое и контролируемое.
схема работы NGFW с инспекцией SSL/TLS

Сегментация и микросегментация сети: сдерживание Lateral Movement и изоляция критических активов

Сегментация — самая эффективная мера против горизонтального перемещения (Lateral Movement): компрометация одной станции не должна давать доступ к серверам с критичными данными. Классическая сегментация делит сеть на зоны, микросегментация идёт до уровня отдельных рабочих нагрузок.

Что она даёт на практике:

  • сдерживание шифровальщика — вредонос с АРМ не достучится до файловых серверов и соседних станций, если политика не разрешает явно;
  • изоляция критичных активов — сегмент с платёжными данными или ПДн с контролем каждого соединения;
  • сужение области соответствия — при PCI DSS корректная сегментация кратно уменьшает объём и стоимость аудита;
  • защита трафика «восток-запад» — внутренние потоки контролируются как внешние.

Главная сложность микросегментации не техническая, а инвентаризационная: нужно знать все легитимные потоки. Рабочий подход — месяц-два наблюдения (сбор реальной карты соединений), затем политики в режиме предупреждения, и только потом блокировка. Запрет «по представлениям архитектора» гарантированно ломает бизнес-процессы.

Обеспечение безопасности информационных сетей: пассивный и активный мониторинг трафика (NetFlow, SPAN, DPI)

Обеспечение безопасности информационных сетей невозможно без видимости: правила фильтрации не покажут, что атакующий уже внутри и работает легитимными средствами. Три способа получить трафик для анализа:

  • NetFlow/IPFIX — метаданные потоков без содержимого: дёшево, масштабируемо, ловит аномалии (всплески исходящего трафика, обращения к неизвестным адресам);
  • SPAN/зеркалирование — копия трафика на коммутаторе; просто внедряется, но при перегрузке зеркалируемые пакеты отбрасываются первыми — для критичных участков надёжнее аппаратный TAP;
  • DPI — глубокий разбор содержимого: приложения, артефакты, детект туннелирования; самый информативный и самый ресурсоёмкий.

Практическая архитектура: NetFlow по всей сети как «широкоугольный обзор», DPI и полный захват точечно на критичных участках (периметр, ДМЗ, чувствительные сегменты), всё стекается в SIEM. Отдельно — класс NDR: строит базовую линию поведения сети и ловит отклонения без сигнатур, включая Living off the Land, невидимую для антивируса.

Нормативное регулирование и compliance в сфере связи

Требования к защите сетевой инфраструктуры распределены между ФСТЭК (состав мер, сертификация СЗИ) и ФСБ (криптозащита каналов), а для операторов связи и владельцев значимых объектов КИИ добавляется 187-ФЗ.

Требования ФСТЭК (Приказы № 17, 239) и ФСБ к защите сетевой инфраструктуры и телеком-оборудования

Состав мер задаётся приказами ФСТЭК по типу системы: значимые объекты КИИ — Приказ № 239, ГИС — Приказ № 117 (заменил № 17 с 1 марта 2026 года), ИСПДн — Приказ № 21. Если объект одновременно ЗОКИИ и ГИС, применяются оба документа, а меры выбираются по наиболее строгим требованиям.

Таблица 3. Меры защиты сетевой инфраструктуры по Приказу ФСТЭК № 239 (группа ЗИС)

Код мерыСодержаниеЧем реализуется
ЗИС.3Эшелонированная защита системыНезависимые рубежи: периметр, сегменты, хосты
ЗИС.4Сегментирование системыVLAN, межсетевые экраны на границах зон, микросегментация
ЗИС.5Организация демилитаризованной зоныВынос публичных сервисов в ДМЗ с контролем соединений
ЗИС.6Управление сетевыми потокамиЯвные правила разрешённых соединений, запрет по умолчанию
ЗИС.7Использование «песочницы» для проверки ПОSandbox-анализ вложений и загружаемых файлов
ЗИС.8Сокрытие архитектуры и конфигурацииNAT, сокрытие баннеров сервисов, минимизация раскрываемых данных
ЗИС.9Создание гетерогенной средыРазные вендоры и платформы на разных рубежах защиты

Учтите блок мер по защите от атак типа «отказ в обслуживании» (пункты 22², 26², 26³ Приказа № 239), введённый приказом ФСТЭК России № 159 от 28.08.2024 и действующий с ноября 2024 года. Он применяется к значимым объектам КИИ с доступными из интернета сервисами. Классы СЗИ привязаны к категории значимости: для объекта 2-й категории межсетевой экран не ниже 5-го класса и 5-го УД, СВТ — не ниже 5-го класса для всех категорий.

Криптозащита каналов регулируется ФСБ России: за пределы контролируемой зоны в регулируемых системах данные передаются через сертифицированные СКЗИ с ГОСТ-алгоритмами.

Защита объектов КИИ в сфере телекоммуникаций согласно 187-ФЗ

Сфера связи прямо отнесена 187-ФЗ к КИИ, поэтому операторы и владельцы телеком-узлов проходят полный цикл: категорирование, система безопасности по Приказу № 239, подключение к ГосСОПКА, уведомление об инцидентах. Ключевые обязанности:

  • категорирование — определение категории значимости (1-я, 2-я, 3-я или без) и направление сведений во ФСТЭК;
  • система безопасности — меры Приказа № 239 в объёме присвоенной категории;
  • ГосСОПКА — подключение и передача информации об инцидентах в установленные сроки;
  • доверенное ПО и оборудование — с 1 марта 2026 года по 187-ФЗ в редакции ФЗ № 325-ФЗ от 31.07.2025.

Практическая задача для операторов: значительная часть сетевого оборудования подлежит замене на реестровые решения, а сроки миграции требуют отдельного плана, согласованного с непрерывностью обслуживания абонентов.

Чек-лист: 10 шагов для аудита и усиления защиты корпоративной сети связи

Аудит отвечает на вопрос: соответствует ли фактическая архитектура заявленной и выдержит ли она горизонтальное перемещение атакующего. Последовательность из практики проектов в финсекторе и телекоме:

  1. Актуализируйте схему сети и реестр потоков. Неучтённые связи и «временные» подключения — первое, что найдёт атакующий.
  2. Проверьте сегментацию сканированием, а не по схеме: действительно ли из пользовательского сегмента недоступны серверные и управляющие.
  3. Проведите ревизию правил межсетевых экранов. Удалите разрешения «any-any», правила без владельца и неиспользуемые за год.
  4. Изолируйте плоскость управления. Доступ к консолям — только из выделенного сегмента, с MFA и журналированием.
  5. Проверьте гигиену оборудования. Дефолтные учётки, устаревшие прошивки, Telnet/SNMPv1/v2c, лишние открытые порты.
  6. Оцените защиту периметра. Актуальность правил NGFW и баз IPS, наличие WAF перед публичными сервисами и его режим (блокировка, не мониторинг).
  7. Проверьте шифрование каналов. Защищены ли все соединения за пределы контролируемой зоны, применяются ли сертифицированные СКЗИ там, где требует регулятор.
  8. Оцените видимость. Собирается ли NetFlow, где точки DPI, пишут ли устройства логи в SIEM, живы ли правила детекта.
  9. Проверьте удалённый доступ. MFA на VPN, отсутствие «плоского» доступа ко всей сети, отдельный контур для подрядчиков.
  10. Проверьте соответствие требованиям. Состав мер против Приказа № 239 (или № 117/№ 21), классы СЗИ, статус категорирования и подключения к ГосСОПКА.
дорожная карта аудита сетевой безопасности — 10 шагов

FAQ: частые вопросы о сетевой безопасности

Чем межсетевой экран нового поколения (NGFW) отличается от классического пакетного фильтра (L3/L4)?

Пакетный фильтр решает по адресам, портам и протоколам: видит «соединение на порт 443» и не знает, что за ним. NGFW работает до седьмого уровня — распознаёт приложение независимо от порта, привязывает правила к учётным записям, инспектирует TLS и включает IPS. Разница на практике: пакетный фильтр разрешает порт, NGFW разрешает конкретный сервис конкретному отделу и блокирует туннелирование через тот же порт.

Как защитить корпоративную сеть от атак на протоколы маршрутизации (BGP Hijacking)?

Базовый набор: опубликуйте ROA-записи в RPKI для своих префиксов, включите Route Origin Validation на стыках, настройте префикс-фильтры и max-prefix для каждого пира, подключите мониторинг анонсов. Важное ограничение: RPKI подтверждает легитимность только источника анонса — не весь путь, и не защищает от route leaks. Покрытие валидацией в мире частичное: по измерениям сообщества полностью защищены около 12% автономных систем, поэтому мониторинг анонсов обязателен даже при внедрённом RPKI.

Обязательно ли применять инспекцию зашифрованного трафика (SSL/TLS Decryption) на NGFW, и как это влияет на приватность?

Без инспекции NGFW теряет большую часть возможностей: контроль приложений, антивирус и IPS по зашифрованному потоку не работают. Юридически инспекция допустима, если сотрудники уведомлены в локальных нормативных актах и дали согласие при приёме на работу. Стандартная практика — исключать категории с чувствительными данными: банки, медицину, госуслуги. И закладывайте производительность: расшифровка снижает пропускную способность до трети и более.

Какие специфические угрозы существуют для VoIP-телефонии и протокола SIP?

Основные: брутфорс SIP-аккаунтов с последующим фродом (звонки на платные международные направления за счёт компании), регистрационный и INVITE-флуд как отказ в обслуживании, перехват незашифрованной сигнализации и медиа, спуфинг номера. Защита: SBC или SIP-firewall на границе, TLS и SRTP, ограничение частоты регистраций, строгие пароли и лимиты на международные направления.

Как микросегментация помогает остановить ransomware при компрометации одной из рабочих станций?

Шифровальщику нужно распространение: найти соседние машины и файловые ресурсы и подключиться. Микросегментация запрещает прямые соединения между станциями и ограничивает доступ АРМ к серверам только нужными сервисами. Вредонос шифрует одну машину и упирается в политики вместо того, чтобы за часы пройти по всей сети. Резервное копирование и EDR это не отменяет, но масштаб инцидента снижает кратно.

Нужно ли сертифицировать коммутаторы и маршрутизаторы по требованиям ФСТЭК, если они не выполняют функции СЗИ?

Если оборудование реализует меры защиты (межсетевое экранирование, разграничение доступа, сегментирование), оно рассматривается как СЗИ и в регулируемых системах должно иметь сертификат нужного класса. Для чисто транспортных функций требования к сертификации СЗИ не применяются, но остаются требования к доверенности оборудования для субъектов КИИ. Граница проходит по функциям: как только на маршрутизаторе включаются ACL как мера защиты, к нему применимы требования как к СЗИ.

Как организовать безопасный удаленный доступ (VPN / ZTNA) для сотрудников без расширения периметра сети?

Ключевой принцип — доступ к ресурсам, а не к сети: классический VPN расширяет периметр до домашнего компьютера сотрудника. Правильная схема: обязательная MFA, проверка состояния устройства перед допуском (обновления, антивирус, шифрование диска), доступ только к конкретным приложениям по политике (ZTNA), ограничение по времени и журналирование сессий. Для подрядчиков — отдельный контур строго под задачу.

Какие логи сетевого оборудования критически важны для расследования инцидентов в SIEM-системе?

Минимум: журналы межсетевых экранов о разрешённых и заблокированных соединениях (без разрешённых путь атакующего не восстановить), NetFlow/IPFIX по ключевым сегментам, DNS-запросы (выявляют C2 и туннелирование), логи VPN с привязкой к учётным записям, события аутентификации на оборудовании и изменения конфигураций. Критично синхронизировать время по NTP: без единой шкалы корреляция в SIEM теряет смысл.

*Материал актуален на 2026 год: учтены Приказы ФСТЭК России № 239, № 117 (заменил № 17 с 01.03.2026) и № 21, требования 187-ФЗ в редакции ФЗ-325 от 31.07.2025, а также актуальное состояние защиты сигнальных протоколов и маршрутизации.*