+7 499 136 2766
info@compliance-control.ru

Техническая защита информации и средства защиты информационной безопасности: меры, СЗИ и безопасность сетей в 2025–2026

Техническая защита информации отделяет декларацию «мы соблюдаем требования» от работающей обороны: организационные меры описывают, как должно быть, технические — делают так, чтобы иначе не получилось. В 2025–2026 годах задача усложнилась вдвойне: к требованиям регуляторов (Приказы ФСТЭК № 21, № 117, № 239, № 31, ГОСТ Р 57580) добавилось обязательное импортозамещение — с 1 марта 2026 года 187-ФЗ в редакции ФЗ-325 требует от субъектов КИИ доверенного ПО. В этом руководстве — от классификации СЗИ до Zero Trust: что доступно из реестровых решений и как построить защиту, которая пройдёт и проверку регулятора, и настоящую атаку.

инженер по сетевой безопасности за консолью управления средствами защиты, на экранах топология сети и статусы СЗИ

Техническая информационная безопасность: роль в системе защиты организации

Техническая информационная безопасность — подсистема защиты из аппаратных, программных и программно-аппаратных средств, обеспечивающая выполнение требований автоматически, без опоры на дисциплину пользователей. Политика «запрещено выносить данные на USB» без контроля устройств остаётся текстом на бумаге.

Что такое техническое обеспечение информационной безопасности и его место в архитектуре СЗИ

Техническое обеспечение информационной безопасности — совокупность средств защиты информации (СЗИ), их конфигураций и процессов эксплуатации, которые реализуют выбранные по модели угроз меры защиты. В общей архитектуре защиты это третий слой из четырёх:

  • правовой — требования закона (152-ФЗ, 187-ФЗ, приказы регуляторов);
  • организационный — политики, регламенты, ОРД, ответственность;
  • технический — СЗИ: контроль доступа, шифрование, экранирование, мониторинг;
  • физический — контролируемая зона, СКУД, защита помещений и носителей.

Ключевой принцип: меры выбираются от модели угроз, а не по каталогу вендора. Обратный порядок («купили межсетевой экран — теперь защищены») даёт избыточные затраты при сохранении реальных брешей.

Типовая ошибка: проектировать защиту в отрыве от ИТ-архитектуры. СЗИ, поставленное «сбоку» без учёта потоков данных, либо не видит трафик, либо ломает бизнес-процессы — и его отключают.

Триада CIA и технические меры информационной безопасности: как обеспечить конфиденциальность, целостность и доступность

Технические меры информационной безопасности проектируются под три свойства информации — конфиденциальность, целостность и доступность (триада CIA). Для каждого свойства работают свои классы СЗИ, и подменять одно другим нельзя: шифрование не обеспечивает доступность, а резервирование не защищает от утечки.

Соответствие свойств и мер:

  • конфиденциальность — СЗИ от НСД, шифрование при хранении и передаче, DLP, маскирование данных в тестовых средах;
  • целостность — контроль целостности файлов и конфигураций, ЭП, имитозащита, защищённое журналирование;
  • доступность — резервирование, бэкапы, защита от DDoS, сегментация.

Между свойствами есть конфликты: тотальное шифрование бьёт по производительности, жёсткая сегментация повышает конфиденциальность в ущерб доступности. Приоритет — от бизнес-контекста: для процессинга критична доступность (простой = потерянные транзакции), для базы ПДн — конфиденциальность.

Средства защиты информационной безопасности (СЗИ): классификация и выбор

Средства защиты информационной безопасности классифицируют по способу реализации (аппаратные, программные, программно-аппаратные), по назначению (защита от НСД, антивирус, экранирование, обнаружение вторжений, криптография) и по регуляторному статусу. Выбор идёт по трём осям сразу: функциональность, соответствие требованиям, совместимость со стеком.

Информационная безопасность и средства защиты информации: аппаратные, программные и криптографические решения

Каждая мера защиты из нормативных требований реализуется конкретным классом СЗИ. Базовая классификация по типу реализации:

  • программные — антивирусы, СЗИ от НСД, DLP- и EDR-агенты; дешевле в развёртывании, но зависят от защищённости ОС;
  • аппаратные — HSM, криптошлюзы, средства доверенной загрузки (СДЗ), токены; выше стойкость, изолированы от скомпрометированной ОС;
  • ПАК — межсетевые экраны, NGFW-платформы; доминирующая форма поставки сетевых СЗИ;
  • криптографические (СКЗИ) — отдельный класс со своим регулятором (ФСБ России).

Таблица 1. Классификация технических средств защиты информации

Класс СЗИНазначениеРоссийские решенияСертификация
Межсетевые экраны / NGFWФильтрация трафика, контроль приложений, IPSUserGate NGFW, «Континент 4», Ideco NGFW, PT NGFWФСТЭК (напр. UserGate — серт. № 3905, Ideco — № 4503)
Средства обнаружения вторжений (СОВ/IDS/IPS)Выявление и блокировка атак в трафике«Континент СОВ», PT NAD, встроенные модули NGFWФСТЭК
Антивирусная защита (САВЗ)Защита от вредоносного ПОKaspersky Endpoint Security, Dr.Web Enterprise SecurityФСТЭК (реестр антивирусов — десятки сертификатов)
EDR / XDRОбнаружение и реагирование на конечных точках, корреляция телеметрииKaspersky EDR/KATA, Symphony XDR, BI.ZONE EDR, PT XDRФСТЭК (по продуктам, уточнять актуальность)
DLPКонтроль каналов вывода данныхInfoWatch Traffic Monitor, Solar Dozor, СёрчИнформ КИБФСТЭК
СЗИ от НСДИдентификация, разграничение доступа, контроль целостностиSecret Net Studio, Dallas Lock, «Аура»ФСТЭК
Средства доверенной загрузки (СДЗ)Контроль загрузки до старта ОС«Соболь», Dallas Lock СДЗФСТЭК
СКЗИШифрование каналов и данных, ЭПКриптоПро CSP, ViPNet, «Континент» (крипто)ФСБ России
SIEMСбор и корреляция событий ИБMaxPatrol SIEM, KUMA, R-Vision SIEM, RuSIEMФСТЭК

Технические средства защиты информационной безопасности: требования сертификации ФСТЭК и ФСБ России

Технические средства защиты информационной безопасности сертифицируются обязательно там, где этого требуют НПА: ГИС, значимые объекты КИИ, ИСПДн при определённых типах угроз. Зоны ответственности регуляторов:

  • ФСТЭК России — некриптографические СЗИ: межсетевые экраны, СОВ, антивирусы, СЗИ от НСД, СДЗ, контроль носителей;
  • ФСБ России — криптографические средства (СКЗИ) и средства электронной подписи;
  • уровни доверия (УД) — шкала ФСТЭК из шести уровней (Приказ № 76 от 02.06.2020), где 1-й самый строгий. Соответствие простое: УД-6 — для ЗОКИИ 3-й категории, ГИС 3-го класса и ИСПДн УЗ-3/УЗ-4; УД-5 — для 2-й категории, ГИС 2-го класса и УЗ-2; УД-4 — для значимых объектов КИИ 1-й категории, ГИС 1-го класса, АСУ ТП 1-го класса и ИСПДн УЗ-1. Уровни 1–3 применяются к системам с гостайной, их требования содержатся в документах ограниченного доступа.

Практический нюанс, который часто упускают: сертификат распространяется на конкретные версии и конфигурации. Обновление продукта до версии, не включённой в область сертификации, формально выводит систему из соответствия. Перед обновлением сертифицированного СЗИ проверяйте, включена ли новая версия в действующий сертификат.

Таблица 2. Технические меры по Приказам ФСТЭК № 21 (ИСПДн) и № 117 (ГИС)

Группа мерОбязательные мерыЧем реализуется
Идентификация и аутентификация (ИАФ)Идентификация пользователей, устройств; управление учётными данными; многофакторная аутентификацияСЗИ от НСД, службы каталогов, MFA-решения, PAM
Управление доступом (УПД)Ролевая модель, разграничение прав, контроль привилегированных учётных записейСЗИ от НСД, IdM, PAM
Защита машинных носителей (ЗНИ)Учёт носителей, контроль подключения, шифрование, уничтожение информацииСредства контроля носителей, DLP, шифрование дисков
Регистрация событий безопасности (РСБ)Сбор, хранение и защита журналов от изменения; анализ событийSIEM, встроенное журналирование СЗИ
Антивирусная защита (АВЗ)Обнаружение и блокировка вредоносного кода, обновление базСАВЗ (сертифицированные антивирусы), EDR
Обнаружение вторжений (СОВ)Выявление и предотвращение атак на уровне сети и узловIDS/IPS, NGFW с модулем IPS, NDR
Контроль целостности (ОЦЛ)Контроль целостности ПО, конфигураций и СЗИСЗИ от НСД, средства контроля целостности, СДЗ
Защита среды виртуализации (ЗСВ)Защита гипервизора, изоляция виртуальных машинСертифицированные средства виртуализации, СЗИ для ВМ
Защита технических средств (ЗТС)Контроль доступа к оборудованию, защита от утечек по каналамФизические меры, контролируемая зона
Защита информационной системы и каналов (ЗИС)Сегментация, межсетевое экранирование, защита каналов передачиNGFW, VPN/СКЗИ, сегментация
Ограничение программной среды (ОПС)Запрет запуска неразрешённого ПОСредства контроля запуска приложений, whitelisting
Контроль (анализ) защищённости (АНЗ)Выявление и устранение уязвимостей, контроль конфигурацийСканеры уязвимостей, VM-платформы
Обеспечение доступности (ОДТ)Резервирование, восстановление, отказоустойчивостьРезервное копирование, кластеризация, защита от DDoS
Управление конфигурацией (УКФ)Контроль изменений в системе и составе ПОСредства управления конфигурациями, контроль целостности
Управление инцидентами (ИНЦ)Выявление, реагирование, анализ инцидентов ИБSIEM, IRP/SOAR, регламенты реагирования

Всего Приказ № 21 определяет 15 групп и свыше ста мер: базовый набор для УЗ-4 — порядка 30 мер, для УЗ-3 — около 55, далее по нарастающей. Набор адаптируется по результатам моделирования угроз, неприменимые меры заменяются компенсирующими с обоснованием.

Типовая ошибка:считать, что сертифицированное СЗИ «из коробки» обеспечивает соответствие. Сертификат подтверждает свойства средства, но не корректность его настройки — неверно сконфигурированный сертифицированный межсетевой экран защищает не лучше несертифицированного.

матрица соответствия классов СЗИ требованиям ФСТЭК

Реестровые СЗИ в 2025–2026: импортозамещение и совместимость с российским стеком

Импортозамещение СЗИ стало жёстким требованием: с 1 марта 2026 года ФЗ № 325-ФЗ дополнил 187-ФЗ нормами о доверенном ПО и нацконтроле для субъектов КИИ, а Минцифры готовит оборотные штрафы за затягивание перехода. Практически это означает:

  • для значимых объектов КИИ, ГИС и госсектора выбор ограничен реестром отечественного ПО Минцифры, а при требовании сертификации — реестром сертифицированных СЗИ ФСТЭК;
  • для аппаратных платформ значим реестр радиоэлектронной продукции Минпромторга;
  • российский рынок закрыл почти все ключевые классы: NGFW, СОВ, антивирусы, DLP, SIEM, EDR/XDR, СКЗИ;
  • главная проблема сегодня не «чем заменить», а совместимость: связка отечественной ОС (Astra Linux, «Ред ОС»), СУБД и разнородных СЗИ требует проверки на стенде до закупки.

Отдельно стоит следить за проектом изменений в приказы ФСТЭК № 235 и № 239 (опубликован 07.04.2026, вступление — 01.09.2026): он усиливает контроль защищённости значимых объектов и регламентирует удалённый доступ вендоров к СЗИ.

Техническая защита информационной безопасности: ключевые меры и технологии

Техническая защита информационной безопасности строится по принципу эшелонирования (Defense in Depth): несколько независимых рубежей, чтобы преодоление одного не открывало доступ ко всему.

Информационная безопасность и техническая защита информации: контроль доступа, шифрование и резервирование

Информационная безопасность и техническая защита информации на практике держатся на трёх мерах с наибольшим эффектом на единицу вложений: разграничение доступа, шифрование и резервное копирование. Они закрывают самые частые сценарии — компрометацию учётки, кражу носителя и шифровальщик.

  • контроль доступа — минимальные привилегии, ролевая модель, обязательная MFA для привилегированных учёток, PAM для администраторов;
  • шифрование — при передаче (TLS, ГОСТ-VPN между площадками) и при хранении (диски, СУБД, бэкапы); для регулируемых систем — сертифицированными СКЗИ;
  • резервирование — правило 3-2-1, обязательная офлайн- или иммутабельная копия против шифровальщиков и регулярная проверка восстановления: непроверенный бэкап не считается бэкапом.
эшелонированная защита Defense in Depth — периметр, сеть, хост, приложение, данные с типами СЗИ на каждом уровн

Межсетевое экранирование (NGFW), IDS/IPS и сегментация сети как базис защиты

NGFW отличается от пакетного фильтра тем, что анализирует трафик на уровне приложений и пользователей, а не только адресов и портов, и совмещает IPS, контроль приложений и инспекцию шифрованного трафика. Базис сетевой защиты:

  • NGFW на периметре — контроль приложений (не «порт 443 открыт», а «разрешён мессенджер, запрещён неизвестный туннель»), привязка правил к учёткам, инспекция TLS;
  • IDS/IPS — обнаружение и блокировка атак по сигнатурам и аномалиям; критично поддерживать актуальность решающих правил;
  • сегментация — разделение сети на зоны (ДМЗ, пользовательский, серверный, сегмент с ПДн/платёжными данными) с контролем межсегментного трафика. Эффект двойной: ограничивает горизонтальное перемещение атакующего и сужает область соответствия — при PCI DSS корректная сегментация кратно уменьшает объём и стоимость аудита.
пример топологии защищённой сети с сегментацией и точками контроля

Антивирусная защита, EDR/XDR и DLP: комплексный подход к защите конечных точек и данных

Антивирус ловит известное ВПО по сигнатурам, EDR выявляет подозрительное поведение на конечной точке, XDR расширяет корреляцию на сеть, почту и облака. Это дополняющие, а не конкурирующие уровни:

  • САВЗ (антивирус) — обязателен по требованиям регуляторов для всех уровней защищённости;
  • EDR — видит цепочку действий процессов, ловит бесфайловые атаки и Living off the Land, позволяет изолировать хост в один клик;
  • XDR — сводит телеметрию конечных точек, сети и почты в единую картину инцидента;
  • DLP — контролирует каналы вывода (почта, мессенджеры, USB, облака, печать) в режиме мониторинга или блокировки.

Рекомендация: не покупайте EDR, пока нет ресурса его обрабатывать — он генерирует поток событий, требующий аналитика или SOC-сервиса, иначе это дорогой журнал. Без своего SOC разумнее сервисная модель (MDR).

схема работы EDR-агента — сбор телеметрии, детект, изоляция хоста

Сетевая информационная безопасность и защита сети

Периметр как единственный рубеж умер вместе с монолитной инфраструктурой: облака, удалёнка и подрядчики размыли границу «внутри/снаружи». Современная сетевая информационная безопасность строится на предположении, что часть сети уже скомпрометирована, а задачи сетевого информационной безопасности уровня смещаются с периметра внутрь.

Сетевой уровень информационной безопасности: архитектура Zero Trust и микросервисная сегментация

Zero Trust — модель, где ни один запрос не доверен по факту нахождения внутри сети: каждое обращение аутентифицируется, авторизуется и проверяется по политике. Ключевые принципы:

  • никакого неявного доверия — внутренний трафик проверяется как внешний;
  • микросегментация — политики на уровне рабочих нагрузок и сервисов, между микросервисами — взаимная аутентификация (mTLS);
  • контекстная авторизация — учитываются пользователь, устройство и его состояние, геолокация, время;
  • минимальные привилегии — доступ выдаётся на задачу и переоценивается динамически.

Таблица 3. Сравнение подходов к сетевой безопасности

ПодходСутьПреимуществаНедостаткиКогда применять
Периметральная защитаЖёсткая граница «внутри/снаружи», защита на периметреПроста в понимании и внедрении, дешевлеБессильна против внутреннего нарушителя и скомпрометированной учётки; плохо работает с облаками и удалёнкойНебольшие изолированные контуры, АСУ ТП с физической изоляцией
Zero TrustПроверка каждого запроса независимо от расположенияОграничивает горизонтальное перемещение, подходит для гибридной работы и облаковТребует зрелых процессов, инвентаризации и IdM; внедрение поэтапное и небыстроеСредние и крупные организации с удалённым доступом и облаками
SASEСетевые и защитные функции как облачный сервис у границыЕдиная политика для всех точек, быстрое масштабирование, разгрузка каналовЗависимость от провайдера; для РФ ограничен доступностью доверенных отечественных сервисовРаспределённые компании с большим числом филиалов и удалённых сотрудников

Информационная безопасность и защита сети: мониторинг трафика, анализ аномалий и реагирование на инциденты

Информационная безопасность и защита сети без мониторинга слепы: правила фильтрации не покажут, что атакующий уже внутри и работает легитимными средствами. Контур мониторинга включает:

  • анализ трафика (NTA/NDR) — нетипичные соединения, всплески исходящего трафика, признаки туннелирования и C2;
  • SIEM — сбор и корреляция событий со всех источников, правила детекта и алерты;
  • процесс реагирования — плейбуки и роли заранее: кто изолирует хост, кто уведомляет регулятора, кто собирает доказательства;
  • базовая линия поведения — без неё аномалию не отличить от обычной нагрузки.

Метрики зрелости контура — MTTD и MTTR; их снижение и есть измеримый результат вложений в мониторинг.

Безопасность беспроводных сетей, VPN и удаленного доступа в эпоху гибридной работы

Удалённый доступ — самый эксплуатируемый вектор последних лет: скомпрометированная учётка VPN даёт атакующему легитимный вход в сеть. Базовые требования:

  • VPN только с MFA; для регулируемых систем — сертифицированные ГОСТ-СКЗИ (ViPNet, «Континент»);
  • контроль состояния устройства перед допуском: антивирус, обновления, шифрование диска;
  • Wi-Fi — WPA3 или WPA2-Enterprise с 802.1X, гостевая сеть изолирована, без WPS и общих паролей;
  • доступ подрядчиков — отдельный сегмент, ограничение по времени и ресурсам, журналирование сессий через PAM;
  • отказ от «плоского» VPN — доступ к конкретным ресурсам, а не ко всей сети (ZTNA).

Проектирование и внедрение системы технической защиты

Система технической защиты создаётся проектом, а не набором закупок: последовательность этапов регламентирована требованиями регуляторов (для ГИС и значимых объектов КИИ — Приказами ФСТЭК № 117 и № 239).

Этапы построения системы технической защиты: от модели угроз до ввода в эксплуатацию

Проектирование начинается с обследования и модели угроз, заканчивается аттестацией или приёмочными испытаниями — закупка СЗИ в середине цепочки, а не в начале. Этапы:

  1. Обследование и категорирование — инвентаризация активов, определение класса/уровня защищённости или категории значимости объекта КИИ.
  2. Модель угроз и модель нарушителя — по методике ФСТЭК с использованием БДУ; определяет актуальные угрозы, от которых защищаемся.
  3. Техническое задание — требования к системе защиты, состав мер (базовый набор + адаптация под угрозы).
  4. Технический проект — архитектура, схемы, спецификация конкретных СЗИ, планы интеграции и миграции.
  5. Внедрение — поставка, монтаж, настройка, интеграция с ИТ-инфраструктурой, разработка эксплуатационной документации.
  6. Предварительные испытания и опытная эксплуатация — проверка, что защита работает и не ломает бизнес-процессы.
  7. Приёмочные испытания / аттестация — подтверждение соответствия; для ГИС и значимых объектов КИИ — обязательная процедура.
  8. Ввод в эксплуатацию и сопровождение — регламенты, мониторинг, обновления.
схема этапов создания системы технической защиты

Интеграция разнородных СЗИ: проблемы совместимости и единая консоль управления

Главная боль зрелых инфраструктур — не отсутствие СЗИ, а «зоопарк» решений разных вендоров, которые не обмениваются данными и требуют десятка консолей. Подходы:

  • SIEM как точка сборки — все СЗИ отдают события в единую систему корреляции; минимальный уровень интеграции, доступный почти всегда;
  • XDR-платформа одного вендора — глубокая интеграция «из коробки», но выше зависимость от поставщика;
  • проверка совместимости до закупки — стенд со связкой отечественной ОС, СУБД и СЗИ; критично при импортозамещении, где комбинации новые;
  • типовая ошибка — брать «лучшее в классе» без учёта интеграции: три отличных несвязанных СЗИ дают результат хуже, чем три средних в единой платформе.

Эксплуатация и обновление технических средств защиты: жизненный цикл и поддержка вендоров

СЗИ — не разовая покупка, а актив с жизненным циклом: базы обновляются ежедневно, версии регулярно, сертификаты и лицензии имеют срок действия. Контролировать нужно:

  • сроки сертификатов ФСТЭК/ФСБ и включение эксплуатируемых версий в область сертификации;
  • сроки лицензий и техподдержки — окончание поддержки означает отсутствие обновлений и деградацию защиты;
  • окончание жизненного цикла (EOL) — план миграции готовится заранее, а не в момент отключения;
  • регламент обновления СЗИ с тестированием на стенде: обновление, уронившее продуктив, надолго подрывает доверие к службе ИБ;
  • удалённый доступ вендора — зона внимания регулятора: проект изменений в Приказ № 239 (2026) прямо регламентирует его контроль.

Экономика технического обеспечения ИБ и выбор подрядчика

Бюджет на техническую защиту оценивается не ценой лицензий, а совокупной стоимостью владения: внедрение, интеграция, обучение и персонал обычно дороже самих СЗИ.

Стоимость внедрения технических мер защиты: CAPEX vs OPEX и TCO владения СЗИ

Общая стоимость владения (TCO) складывается из капитальных затрат на внедрение (CAPEX) и операционных расходов на эксплуатацию (OPEX), причём вторые за горизонт 3–5 лет обычно превышают первые. Именно поэтому сравнивать решения по цене лицензии бессмысленно — считать нужно всю пятилетку.

Структура затрат:

  • CAPEX — лицензии и оборудование, проектирование, монтаж и настройка, аттестация;
  • OPEX — продление лицензий и поддержки, обновления, зарплата персонала, обучение, сервисные подписки (MDR);
  • скрытые затраты — интеграция, доработки, простои при внедрении, миграция при смене вендора.

Выбор между покупкой и сервисом определяется не только деньгами, но и компетенциями: собственный SOC требует круглосуточной смены аналитиков, что для средней организации дороже сервисной подписки.

Критерии выбора интегратора: лицензии, компетенции и опыт внедрения в вашем секторе

Интегратор выбирается по трём критериям: наличие обязательных лицензий, подтверждённые компетенции по конкретным продуктам и релевантный отраслевой опыт. Первое проверяется в реестрах регуляторов за пять минут, остальное — по реальным проектам, а не по презентации.

На что смотреть:

  • лицензия ФСТЭК на ТЗКИ — обязательна для услуг третьим лицам; при работе с гостайной — соответствующие лицензии ФСБ и ФСТЭК;
  • лицензия ФСБ — если работы касаются СКЗИ (установка, настройка, обслуживание);
  • партнёрские статусы и сертифицированные инженеры по внедряемым вендорам;
  • отраслевой опыт — банк, процессинг, КИИ и промышленность имеют разные требования; опыт в финсекторе не заменяет опыта в АСУ ТП;
  • готовность отвечать за результат — не только настроить, но и провести через аттестацию и проверку регулятора.

Чек-лист: 10 шагов для аудита текущего состояния технической защиты инфраструктуры

Аудит технической защиты отвечает на один вопрос: соответствует ли фактическая защищённость требованиям и актуальным угрозам. Последовательность из практики проектов для финсектора и КИИ:

  • Инвентаризация активов и СЗИ. Полный перечень систем, данных и средств защиты — без него аудит превращается в угадывание.
  • Проверка актуальности модели угроз. Соответствует ли она текущей архитектуре (облака, удалёнка, новые сервисы) и актуальным угрозам БДУ ФСТЭК.
  • Сверка состава мер с требованиями. Реализованы ли меры, обязательные для вашего класса/уровня/категории (Приказы № 21, № 117, № 239, ГОСТ Р 57580).
  • Проверка сертификации и версий СЗИ. Действуют ли сертификаты, включены ли эксплуатируемые версии в область сертификации.
  • Аудит конфигураций. Настройки СЗИ против эталонов и best practices: правила МЭ, политики антивируса, настройки СЗИ от НСД.
  • Проверка сегментации. Реальные потоки трафика против декларируемых правил — «серые» разрешающие правила накапливаются годами.
  • Контроль управления доступом. Учётные записи, привилегии, MFA, отсутствие «вечных» и бесхозных учёток.
  • Проверка мониторинга. Все ли значимые источники подключены к SIEM, живы ли правила детекта, есть ли реакция на алерты.
  • Оценка процессов эксплуатации. Регламенты обновлений, ответственные, сроки лицензий, план действий при EOL продукта.
  • Проверка резервного копирования. Наличие офлайн/иммутабельных копий и, главное, подтверждённая практикой восстановимость.
дорожная карта аудита технической защиты — 10 шагов

FAQ: частые вопросы о технической защите информации

Какие технические средства защиты информации (СЗИ) обязательны для объектов КИИ по 187-ФЗ?

Состав определяется категорией значимости объекта и Приказом ФСТЭК № 239: идентификация и аутентификация, разграничение доступа, антивирус, обнаружение вторжений, регистрация событий, контроль целостности, защита каналов. Чем выше категория (1-я — максимальная), тем строже требования, включая сертификацию. С 01.03.2026 добавились требования 187-ФЗ в редакции ФЗ-325 о доверенном ПО.

Нужно ли сертифицировать все СЗИ по требованиям ФСТЭК, если система не обрабатывает гостайну?

Нет. Обязательная сертификация нужна для ГИС, значимых объектов КИИ, а для ИСПДн — при актуальных угрозах, где нормативно предусмотрена оценка соответствия. В коммерческой системе без регуляторных требований выбор за обладателем информации. Криптосредства в регулируемых сценариях всегда сертифицируются ФСБ.

Чем отличается межсетевой экран нового поколения (NGFW) от классического пакетного фильтра?

Классический пакетный фильтр принимает решения по IP-адресам, портам и протоколам. NGFW дополнительно распознаёт приложения независимо от порта, привязывает правила к пользователям, инспектирует зашифрованный трафик и включает встроенную систему предотвращения вторжений (IPS). Практическая разница: пакетный фильтр разрешает «порт 443», NGFW разрешает «корпоративный мессенджер для отдела продаж» и блокирует туннелирование через тот же порт.

Как обеспечить техническую защиту информации при использовании облачных сервисов российских провайдеров?

Ключевое — модель разделяемой ответственности: провайдер отвечает за инфраструктуру, вы — за свои данные, доступы и конфигурации. Практически: аттестованное облако нужного класса, шифрование своими ключами, разграничение доступа и MFA на своей стороне, логи облака в свой SIEM, требования по защите и локализации — в договоре.

Что входит в понятие «технические меры информационной безопасности» согласно ГОСТ Р 57580?

ГОСТ Р 57580.1 задаёт требования к защите информации в финансовых организациях по восьми процессам: управление доступом, защита вычислительных сетей, контроль целостности и защищённости инфраструктуры, защита от вредоносного кода, предотвращение утечек, управление инцидентами, защита среды виртуализации и защита при удалённом доступе с мобильных устройств. Состав мер зависит от уровня защиты (усиленный, стандартный, минимальный), соответствие подтверждается периодической оценкой.

Как интегрировать разнородные СЗИ от разных вендоров в единую систему мониторинга?

Стандартный путь — SIEM как точка сборки: СЗИ отправляют события в единый коллектор (syslog, API, коннекторы), где они нормализуются и коррелируются. Для автоматизации реагирования добавляют SOAR/IRP. Заранее проверяйте наличие готовых коннекторов между вашим SIEM и конкретными СЗИ — кастомные парсеры под каждый продукт сильно удорожают проект.

Каковы сроки эксплуатации сертифицированных СЗИ и что делать при окончании поддержки вендора?

Ориентируйтесь на две даты: срок сертификата регулятора и срок поддержки вендором конкретной версии. Окончание поддержки означает прекращение обновлений и накопление незакрываемых уязвимостей. За 6–12 месяцев планируйте переход на поддерживаемую версию или другой продукт, на переходный период — компенсирующие меры (усиленный мониторинг, сегментация, ограничение доступа).

Как выбрать между on-premise и облачными решениями для технической защиты сети?

Определяющие факторы — регуляторные требования, чувствительность данных и компетенции. On-premise обязателен там, где данные не могут покидать контролируемую зону (гостайна, часть значимых объектов КИИ). Облачные и сервисные модели выигрывают в скорости развёртывания и снимают нагрузку на персонал, но требуют доверенного провайдера и договорных гарантий. Частый компромисс — гибрид: критичные контуры on-premise, мониторинг как сервис.

*Материал актуален на 2026 год: учтены Приказы ФСТЭК России № 117 (с 01.03.2026), № 21, № 239 и № 31, ФЗ-187 в редакции ФЗ-325 от 31.07.2025 (нормы о доверенном ПО с 01.03.2026), ГОСТ Р 57580.1, а также опубликованный 07.04.2026 проект изменений в Приказы № 235 и № 239.*