Обеспечение сетевой информационной безопасности: защита телекоммуникационных систем, сетей связи и NGFW в 2025–2026
Сеть — единственный слой инфраструктуры, через который проходит подавляющее большинство атак на распределённую инфраструктуру: даже не трогая приложение и не зная пароля администратора, атакующий обязан передать пакеты. Отсюда два рычага защиты: увидеть атаку в трафике и остановить её до данных. В руководстве — обеспечение сетевой информационной безопасности на практике: от Zero Trust и микросегментации до уязвимостей SS7 и Diameter, инспекции TLS и требований Приказа ФСТЭК № 239.

Архитектура защищенной сети и базовые принципы
Защищённая сеть строится не набором устройств, а архитектурой: где границы доверия, кто с кем вправе говорить и как это контролируется. Если решения нет, самый дорогой межсетевой экран просто пропускает через себя плоскую сеть.
Обеспечение сетевой информационной безопасности: эволюция от жесткого периметра к Zero Trust
Обеспечение сетевой информационной безопасности прошло путь от «крепости со рвом» к «доверия нет ни к кому»: раньше защита концентрировалась на периметре, сегодня проверяется каждый сессионный запрос независимо от источника. Причина прозаична — периметр перестал существовать:
- облака вынесли данные и приложения за пределы контролируемой зоны;
- удалёнка сделала «внутренней» сетью домашний Wi-Fi сотрудника;
- подрядчики и API-интеграции получили постоянный доступ внутрь;
- скомпрометированная учётка VPN за секунду превращает внешнего атакующего во внутреннего.
Zero Trust отвечает тремя принципами: явная проверка каждого запроса (пользователь, устройство, контекст), минимальные привилегии на конкретную задачу и презумпция компрометации. Следствие для инженера: плоская внутренняя сеть, где после аутентификации доступно всё, небезопасна по умолчанию.
Best practice:внедряйте Zero Trust итеративно: инвентаризация потоков → микросегментация критичных сегментов → замена «плоского» VPN на ZTNA → остальная инфраструктура. Попытка перевести всю сеть разом упирается в неизвестные зависимости и откатывается.

Статья «Техническая защита информации и средства защиты информационной безопасности»
Информационная безопасность сети: меры организационного и технического характера (базовые гигиенические практики)
Информационная безопасность сети начинается не с покупки NGFW, а с базовой гигиены — она закрывает большую часть реальных атак и чаще всего игнорируется. Обязательный минимум:
- актуальная схема сети и реестр потоков — неучтённые связи это первый вектор;
- изоляция управления — отдельный out-of-band сегмент для консолей оборудования и СЗИ;
- смена дефолтных учётных данных и отключение лишних сервисов (Telnet, SNMPv1/v2c с public);
- контроль конфигураций — эталон, версионирование, регулярная сверка;
- обновление прошивок по регламенту: сетевое оборудование патчится реже серверов и дольше остаётся уязвимым;
- централизованное логирование в SIEM, а не в локальный буфер, который затрётся за сутки.
Организационная часть не менее важна: ответственные за сетевую безопасность, регламент изменений (новое разрешающее правило проходит согласование) и периодический пересмотр правил межсетевых экранов — иначе за пару лет накапливаются «серые» разрешения, о происхождении которых никто не помнит.
Защита телекоммуникационных систем и каналов связи
Телеком-инфраструктура защищается иначе, чем корпоративная ИТ-сеть: здесь работают протоколы эпохи, когда все участники считались доверенными, а любая ошибка масштабируется на миллионы абонентов.
Информационная безопасность телекоммуникационных систем: специфика оборудования и угрозы коммутации
Информационная безопасность телекоммуникационных систем осложняется тремя факторами: длительный жизненный цикл оборудования (коммутаторы работают по 10–15 лет), непрерывность обслуживания и унаследованные протоколы, которые нельзя отключить из-за совместимости. Типовые угрозы уровня коммутации:
- ARP-спуфинг и MITM в сегменте — перехват подменой соответствия IP и MAC; закрывается Dynamic ARP Inspection и DHCP Snooping;
- VLAN hopping — выход за пределы VLAN через некорректный транк; закрывается отключением автосогласования транков;
- атаки на STP — навязывание себя корневым мостом; закрывается BPDU Guard и Root Guard;
- атаки на плоскость управления — перегрузка процессора служебным трафиком; закрывается Control Plane Policing и ACL;
- несанкционированное подключение к порту — port security и 802.1X.
Отдельная зона риска — оборудование без поддержки: уязвимость в прошивке маршрутизатора, для которого вендор не выпускает обновления, не закрывается ничем, кроме сегментации и вывода из критичного контура.
Информационная безопасность систем связи: уязвимости сигнальных протоколов (SS7, Diameter, SIP) и методы их защиты
Сигнальные протоколы – самое слабое звено телекома, и все поколения сигнализации работают в сети одновременно. SS7 создавался в конце 1970-х Через презумпции взаимного доверия операторов и аутентификации не содержит. Через него по-прежнему идут роуминг и доставка SMS, в том числе для абонентов LTE, – то есть атака на SS7 достаёт и абонента 4G. Diameter в 4G поддержку TLS и IPsec предусматривает, но включают их операторы по своему усмотрению, и стыки через IPX часто остаются незащищёнными. В 5G сигнализация переведена на HTTP/2 с TLS, а межоператорский обмен защищает SEPP на интерфейсе N32 – но пока сохраняется совместимость с Diameter и SS7, старые векторы наследуются вместе с ней.
Что это даёт атакующему с доступом к сигнальной сети:
- определение местоположения абонента запросами SendRoutingInfo и AnyTimeInterrogation — с точностью до соты;
- перехват SMS и обход двухфакторной аутентификации: в 2017 году так пострадали клиенты немецкого оператора O2-Telefónica – первый публично задокументированный криминальный случай; в 2019 году аналогичная схема подтвердилась в отношении клиентов британского Metro Bank;
- перенаправление вызовов и прослушивание;
- отказ в обслуживании: в 2016 году сеть норвежского Telenor была недоступна более трёх часов из-за SS7-воздействия на HLR.
Таблица 1. Уязвимости телеком-протоколов: векторы атак и меры защиты
| Протокол | Векторы атак | Последствия | Технические меры защиты |
|---|---|---|---|
| SS7 (2G/3G) | Нет аутентификации сообщений, спуфинг Point Code, злоупотребление MAP-командами | Отслеживание местоположения, перехват SMS и обход 2FA, перенаправление вызовов, DoS | Сигнальный firewall со stateful-анализом, фильтрация категорий сообщений, throttling по типам MAP, SMS Home Routing |
| Diameter (4G/LTE) | TLS/IPsec опциональны, доверие к пиру на стыке, злоупотребление ULR/AIR | Перехват идентификаторов, отслеживание, фрод, DoS сессий | Обязательные TLS/IPsec на стыках, Diameter Edge Agent, контроль соответствия команд роли пира |
| SIP (VoIP) | Брутфорс учётных данных, регистрационный и INVITE-флуд, спуфинг, перехват сигнализации | Фрод (звонки за счёт компании), прослушивание, DoS телефонии | SIP-firewall/SBC, TLS и SRTP, ограничение частоты регистраций, аутентификация транков |
| BGP (маршрутизация) | Анонс чужих префиксов (hijacking), route leaks, ошибки конфигурации | Перенаправление трафика через сеть атакующего, MITM, недоступность | RPKI/ROA + Route Origin Validation, префикс-фильтры и max-prefix, мониторинг анонсов |
Ключевой принцип: фильтрация сигнальной сети должна быть stateful, а не списком правил. Firewall обязан понимать логику протокола — например, что запрос местоположения от чужого оператора для абонента, которого нет в роуминге, физически невозможен. Фильтрация по адресам такое не ловит.

Информационная безопасность сети связи: криптографическая защита каналов передачи данных и голоса
Информационная безопасность сети связи требует шифрования всех каналов за пределами контролируемой зоны, а для регулируемых систем — сертифицированных ФСБ криптосредств. Раскладка по типам каналов:
- межплощадочные каналы — ГОСТ-VPN на криптошлюзах (ViPNet Coordinator, «Континент», С-Терра) для ИСПДн, ГИС и КИИ; без требований сертификации — IPsec/WireGuard;
- удалённый доступ — VPN с обязательной MFA либо ZTNA с доступом к конкретным ресурсам;
- голосовой трафик — TLS для сигнализации SIP и SRTP для медиа; незашифрованный VoIP уязвим для перехвата после компрометации любого узла сегмента;
- служебный трафик — SNMPv3, SSH и HTTPS вместо SNMPv1/v2c, Telnet и HTTP.
Типовая ошибка: шифровать внешние каналы и оставлять открытым внутренний трафик. При компрометации одного узла атакующий собирает данные всей внутренней сети — именно так расширяется большинство инцидентов.
Смежная статья «Криптография и шифрование»
Технические средства обеспечения безопасности информационных сетей
Эшелонированная защита предполагает несколько независимых рубежей: периметр фильтрует внешние подключения, внутренние границы сдерживают перемещение, мониторинг фиксирует прошедшее сквозь первые два.
NGFW, IPS/IDS и WAF: эшелонированная защита периметра, L7-аналитика и фильтрация трафика
NGFW, IPS и WAF решают разные задачи и не заменяют друг друга: NGFW контролирует, кому какие приложения разрешены, IPS выявляет эксплуатацию уязвимостей в трафике, WAF защищает веб-приложения на уровне HTTP.
Таблица 2. Сравнение технологий сетевой безопасности
| Технология | Уровень OSI | Основная задача | Типовой сценарий применения |
|---|---|---|---|
| Пакетный фильтр (L3/L4) | 3–4 | Фильтрация по адресам, портам, протоколам | Разграничение сегментов, ACL на маршрутизаторах |
| NGFW | 3–7 | Контроль приложений и пользователей, инспекция TLS, встроенный IPS | Периметр организации, границы между крупными зонами сети |
| IPS/IDS | 3–7 | Обнаружение и блокировка эксплуатации уязвимостей | Серверные сегменты, инспекция трафика в ДМЗ |
| WAF | 7 (HTTP/HTTPS) | Защита веб-приложений: SQLi, XSS, обход авторизации, боты | Публичные веб-сервисы, порталы, API |
| NAC | 2–3 | Контроль допуска устройств и проверка их состояния | Офисные и Wi-Fi сегменты, доступ подрядчиков |
Нюансы, определяющие реальную эффективность:
- инспекция TLS на NGFW обязательна для контроля приложений, иначе большая часть трафика непрозрачна.Но она требует кратного запаса производительности: включение расшифровки снижает пропускную способность на 50-80 % относительно паспортных значений без инспекции) и юридического оформления: сотрудников уведомляют, банк-клиент и медицину из инспекции исключают;
- WAF нужен в режиме блокировки, иначе это дорогая система оповещения: обучение на трафике → снятие ложных срабатываний → блокировка;
- IPS без актуальных решающих правил бесполезен — обновление баз автоматическое и контролируемое.

Сегментация и микросегментация сети: сдерживание Lateral Movement и изоляция критических активов
Сегментация — самая эффективная мера против горизонтального перемещения (Lateral Movement): компрометация одной станции не должна давать доступ к серверам с критичными данными. Классическая сегментация делит сеть на зоны, микросегментация идёт до уровня отдельных рабочих нагрузок.
Что она даёт на практике:
- сдерживание шифровальщика — вредонос с АРМ не достучится до файловых серверов и соседних станций, если политика не разрешает явно;
- изоляция критичных активов — сегмент с платёжными данными или ПДн с контролем каждого соединения;
- сужение области соответствия — при PCI DSS корректная сегментация кратно уменьшает объём и стоимость аудита;
- защита трафика «восток-запад» — внутренние потоки контролируются как внешние.

Главная сложность микросегментации не техническая, а инвентаризационная: нужно знать все легитимные потоки. Рабочий подход — месяц-два наблюдения (сбор реальной карты соединений), затем политики в режиме предупреждения, и только потом блокировка. Запрет «по представлениям архитектора» гарантированно ломает бизнес-процессы.
Обеспечение безопасности информационных сетей: пассивный и активный мониторинг трафика (NetFlow, SPAN, DPI)
Обеспечение безопасности информационных сетей невозможно без видимости: правила фильтрации не покажут, что атакующий уже внутри и работает легитимными средствами. Три способа получить трафик для анализа:
- NetFlow/IPFIX — метаданные потоков без содержимого: дёшево, масштабируемо, ловит аномалии (всплески исходящего трафика, обращения к неизвестным адресам);
- SPAN/зеркалирование — копия трафика на коммутаторе; просто внедряется, но при перегрузке зеркалируемые пакеты отбрасываются первыми — для критичных участков надёжнее аппаратный TAP;
- DPI — глубокий разбор содержимого: приложения, артефакты, детект туннелирования; самый информативный и самый ресурсоёмкий.
Практическая архитектура: NetFlow по всей сети как «широкоугольный обзор», DPI и полный захват точечно на критичных участках (периметр, ДМЗ, чувствительные сегменты), всё стекается в SIEM. Отдельно — класс NDR: строит базовую линию поведения сети и ловит отклонения без сигнатур, включая Living off the Land, невидимую для антивируса.
Нормативное регулирование и compliance в сфере связи
Требования к защите сетевой инфраструктуры распределены между ФСТЭК (состав мер, сертификация СЗИ) и ФСБ (криптозащита каналов), а для операторов связи и владельцев значимых объектов КИИ добавляется 187-ФЗ.
Требования ФСТЭК (Приказы № 17, 239) и ФСБ к защите сетевой инфраструктуры и телеком-оборудования
Состав мер задаётся приказами ФСТЭК по типу системы: значимые объекты КИИ — Приказ № 239, ГИС — Приказ № 117 (заменил № 17 с 1 марта 2026 года), ИСПДн — Приказ № 21. Если объект одновременно ЗОКИИ и ГИС, применяются оба документа, а меры выбираются по наиболее строгим требованиям.
Таблица 3. Меры защиты сетевой инфраструктуры по Приказу ФСТЭК № 239 (группа ЗИС)
| Код меры | Содержание | Чем реализуется |
|---|---|---|
| ЗИС.3 | Эшелонированная защита системы | Независимые рубежи: периметр, сегменты, хосты |
| ЗИС.4 | Сегментирование системы | VLAN, межсетевые экраны на границах зон, микросегментация |
| ЗИС.5 | Организация демилитаризованной зоны | Вынос публичных сервисов в ДМЗ с контролем соединений |
| ЗИС.6 | Управление сетевыми потоками | Явные правила разрешённых соединений, запрет по умолчанию |
| ЗИС.7 | Использование «песочницы» для проверки ПО | Sandbox-анализ вложений и загружаемых файлов |
| ЗИС.8 | Сокрытие архитектуры и конфигурации | NAT, сокрытие баннеров сервисов, минимизация раскрываемых данных |
| ЗИС.9 | Создание гетерогенной среды | Разные вендоры и платформы на разных рубежах защиты |
Учтите блок мер по защите от атак типа «отказ в обслуживании» (пункты 22², 26², 26³ Приказа № 239), введённый приказом ФСТЭК России № 159 от 28.08.2024 и действующий с ноября 2024 года. Он применяется к значимым объектам КИИ с доступными из интернета сервисами. Классы СЗИ привязаны к категории значимости: для объекта 2-й категории межсетевой экран не ниже 5-го класса и 5-го УД, СВТ — не ниже 5-го класса для всех категорий.
Криптозащита каналов регулируется ФСБ России: за пределы контролируемой зоны в регулируемых системах данные передаются через сертифицированные СКЗИ с ГОСТ-алгоритмами.

Услуга «Категорирование и защита объектов КИИ
Защита объектов КИИ в сфере телекоммуникаций согласно 187-ФЗ
Сфера связи прямо отнесена 187-ФЗ к КИИ, поэтому операторы и владельцы телеком-узлов проходят полный цикл: категорирование, система безопасности по Приказу № 239, подключение к ГосСОПКА, уведомление об инцидентах. Ключевые обязанности:
- категорирование — определение категории значимости (1-я, 2-я, 3-я или без) и направление сведений во ФСТЭК;
- система безопасности — меры Приказа № 239 в объёме присвоенной категории;
- ГосСОПКА — подключение и передача информации об инцидентах в установленные сроки;
- доверенное ПО и оборудование — с 1 марта 2026 года по 187-ФЗ в редакции ФЗ № 325-ФЗ от 31.07.2025.
Практическая задача для операторов: значительная часть сетевого оборудования подлежит замене на реестровые решения, а сроки миграции требуют отдельного плана, согласованного с непрерывностью обслуживания абонентов.
Чек-лист: 10 шагов для аудита и усиления защиты корпоративной сети связи
Аудит отвечает на вопрос: соответствует ли фактическая архитектура заявленной и выдержит ли она горизонтальное перемещение атакующего. Последовательность из практики проектов в финсекторе и телекоме:
- Актуализируйте схему сети и реестр потоков. Неучтённые связи и «временные» подключения — первое, что найдёт атакующий.
- Проверьте сегментацию сканированием, а не по схеме: действительно ли из пользовательского сегмента недоступны серверные и управляющие.
- Проведите ревизию правил межсетевых экранов. Удалите разрешения «any-any», правила без владельца и неиспользуемые за год.
- Изолируйте плоскость управления. Доступ к консолям — только из выделенного сегмента, с MFA и журналированием.
- Проверьте гигиену оборудования. Дефолтные учётки, устаревшие прошивки, Telnet/SNMPv1/v2c, лишние открытые порты.
- Оцените защиту периметра. Актуальность правил NGFW и баз IPS, наличие WAF перед публичными сервисами и его режим (блокировка, не мониторинг).
- Проверьте шифрование каналов. Защищены ли все соединения за пределы контролируемой зоны, применяются ли сертифицированные СКЗИ там, где требует регулятор.
- Оцените видимость. Собирается ли NetFlow, где точки DPI, пишут ли устройства логи в SIEM, живы ли правила детекта.
- Проверьте удалённый доступ. MFA на VPN, отсутствие «плоского» доступа ко всей сети, отдельный контур для подрядчиков.
- Проверьте соответствие требованиям. Состав мер против Приказа № 239 (или № 117/№ 21), классы СЗИ, статус категорирования и подключения к ГосСОПКА.

Услуги «Проектирование сетевой безопасности», «Аудит телеком-инфраструктуры»
Смежные статьи «Уязвимости и утечки информации», «Аудит и пентест»
FAQ: частые вопросы о сетевой безопасности
Чем межсетевой экран нового поколения (NGFW) отличается от классического пакетного фильтра (L3/L4)?
Пакетный фильтр решает по адресам, портам и протоколам: видит «соединение на порт 443» и не знает, что за ним. NGFW работает до седьмого уровня — распознаёт приложение независимо от порта, привязывает правила к учётным записям, инспектирует TLS и включает IPS. Разница на практике: пакетный фильтр разрешает порт, NGFW разрешает конкретный сервис конкретному отделу и блокирует туннелирование через тот же порт.
Как защитить корпоративную сеть от атак на протоколы маршрутизации (BGP Hijacking)?
Базовый набор: опубликуйте ROA-записи в RPKI для своих префиксов, включите Route Origin Validation на стыках, настройте префикс-фильтры и max-prefix для каждого пира, подключите мониторинг анонсов. Важное ограничение: RPKI подтверждает легитимность только источника анонса — не весь путь, и не защищает от route leaks. Покрытие валидацией в мире частичное: по измерениям сообщества полностью защищены около 12% автономных систем, поэтому мониторинг анонсов обязателен даже при внедрённом RPKI.
Обязательно ли применять инспекцию зашифрованного трафика (SSL/TLS Decryption) на NGFW, и как это влияет на приватность?
Без инспекции NGFW теряет большую часть возможностей: контроль приложений, антивирус и IPS по зашифрованному потоку не работают. Юридически инспекция допустима, если сотрудники уведомлены в локальных нормативных актах и дали согласие при приёме на работу. Стандартная практика — исключать категории с чувствительными данными: банки, медицину, госуслуги. И закладывайте производительность: расшифровка снижает пропускную способность до трети и более.
Какие специфические угрозы существуют для VoIP-телефонии и протокола SIP?
Основные: брутфорс SIP-аккаунтов с последующим фродом (звонки на платные международные направления за счёт компании), регистрационный и INVITE-флуд как отказ в обслуживании, перехват незашифрованной сигнализации и медиа, спуфинг номера. Защита: SBC или SIP-firewall на границе, TLS и SRTP, ограничение частоты регистраций, строгие пароли и лимиты на международные направления.
Как микросегментация помогает остановить ransomware при компрометации одной из рабочих станций?
Шифровальщику нужно распространение: найти соседние машины и файловые ресурсы и подключиться. Микросегментация запрещает прямые соединения между станциями и ограничивает доступ АРМ к серверам только нужными сервисами. Вредонос шифрует одну машину и упирается в политики вместо того, чтобы за часы пройти по всей сети. Резервное копирование и EDR это не отменяет, но масштаб инцидента снижает кратно.
Нужно ли сертифицировать коммутаторы и маршрутизаторы по требованиям ФСТЭК, если они не выполняют функции СЗИ?
Если оборудование реализует меры защиты (межсетевое экранирование, разграничение доступа, сегментирование), оно рассматривается как СЗИ и в регулируемых системах должно иметь сертификат нужного класса. Для чисто транспортных функций требования к сертификации СЗИ не применяются, но остаются требования к доверенности оборудования для субъектов КИИ. Граница проходит по функциям: как только на маршрутизаторе включаются ACL как мера защиты, к нему применимы требования как к СЗИ.
Как организовать безопасный удаленный доступ (VPN / ZTNA) для сотрудников без расширения периметра сети?
Ключевой принцип — доступ к ресурсам, а не к сети: классический VPN расширяет периметр до домашнего компьютера сотрудника. Правильная схема: обязательная MFA, проверка состояния устройства перед допуском (обновления, антивирус, шифрование диска), доступ только к конкретным приложениям по политике (ZTNA), ограничение по времени и журналирование сессий. Для подрядчиков — отдельный контур строго под задачу.
Какие логи сетевого оборудования критически важны для расследования инцидентов в SIEM-системе?
Минимум: журналы межсетевых экранов о разрешённых и заблокированных соединениях (без разрешённых путь атакующего не восстановить), NetFlow/IPFIX по ключевым сегментам, DNS-запросы (выявляют C2 и туннелирование), логи VPN с привязкой к учётным записям, события аутентификации на оборудовании и изменения конфигураций. Критично синхронизировать время по NTP: без единой шкалы корреляция в SIEM теряет смысл.
*Материал актуален на 2026 год: учтены Приказы ФСТЭК России № 239, № 117 (заменил № 17 с 01.03.2026) и № 21, требования 187-ФЗ в редакции ФЗ-325 от 31.07.2025, а также актуальное состояние защиты сигнальных протоколов и маршрутизации.*