+7 499 136 2766
info@compliance-control.ru

Технические средства защиты информации: антивирусная защита, контроль доступа и резервное копирование в 2025–2026

Три меры закрывают большую часть инцидентов на конечных точках: защита от вредоносного кода, контроль того, кто и с какого устройства попадает в сеть, и работающий бэкап. Звучит банально — но именно здесь чаще всего провал: антивирус стоит без EDR и не видит бесфайловую атаку, в сеть заходит личный ноутбук подрядчика, а резервные копии шифруются вместе с продуктивом. В руководстве — как выстроить базовый контур на реестровых российских СЗИ: от выбора между EPP, EDR и XDR до неизменяемых бэкапов.

Информационная безопасность и технические средства защиты информации: специфика рынка РФ

Российский рынок СЗИ живет по двум спискам сразу: реестр отечественного ПО Минцифры (можно ли закупать в госсекторе и КИИ) и реестр сертифицированных средств ФСТЭК (можно ли применять там, где нужна оценка соответствия). Продукт может быть в одном списке и отсутствовать в другом — это первое, что проверяют перед закупкой.

Средства защиты информационной безопасности России: импортозамещение и реестр ФСТЭК/ФСБ

Средства защиты информационной безопасности России после ухода зарубежных вендоров закрыли почти все ключевые классы, но выбор ограничен регуляторными списками, а не только функциональностью. Логика проверки перед закупкой:

  • реестр российского ПО Минцифры — для госорганов, ГИС и значимых объектов КИИ; с 1 марта 2026 года требования к доверенным решениям для субъектов КИИ усилены нормами 187-ФЗ в редакции ФЗ-325;
  • сертификат ФСТЭК России — нужен там, где нормативно требуется оценка соответствия: ГИС, ЗОКИИ, ИСПДн при определенных типах угроз;
  • сертификат ФСБ России — для криптографических средств;
  • совместимость с отечественным стеком — Astra Linux, «Ред ОС», российские СУБД: связку нужно проверять на стенде до закупки, а не после.

Типовая ошибка: считать наличие продукта в реестре Минцифры доказательством возможности применять его в аттестованной системе. Это разные списки: реестр отвечает на вопрос «отечественное ли», сертификат ФСТЭК — «соответствует ли требованиям защиты».

Классы защищенности СЗИ и требования регуляторов к сертификации

Требования к классу средства определяются не типом продукта, а категорией защищаемой системы: чем выше класс ГИС, категория значимости объекта КИИ или уровень защищенности ИСПДн, тем строже требования. Ориентиры:

  • для средств защиты от НСД применяются классы защищенности (например, Secret Net Studio по сертификату ФСТЭК № 3745 соответствует 5 классу защищённости СВТ, 4 классу защиты СКН, срок действия сертификата — до 2030 года);
  • параллельно действует шкала уровней доверия (УД) по Приказу ФСТЭК № 76: УД-4 требуется для значимых объектов КИИ 1-й категории, ГИС 1-го класса и ИСПДн УЗ-1, УД-5 и УД-6 — для менее критичных систем;
  • сертификат распространяется на конкретные версии продукта: обновление до версии вне области сертификации формально выводит систему из соответствия.
Классы СЗИ и матрица прав на конечных точках

Антивирусная защита и борьба с вредоносным кодом

Антивирус давно перестал быть одной программой: защита конечной точки — это слой сигнатурного детекта, слой поведенческого анализа и слой реагирования. Разница определяет, поймаете вы только массовое ВПО или еще и целевую атаку.

Информационная безопасность и антивирусная защита: эволюция от классических EPP к EDR и XDR

Информационная безопасность и антивирусная защита прошли путь от сигнатурного сканера к платформам реагирования: EPP предотвращает известные угрозы, EDR обнаруживает подозрительное поведение и позволяет расследовать инцидент, XDR добавляет корреляцию с сетью, почтой и облаками.

Таблица 1. Эволюция антивирусных решений: EPP vs EDR vs XDR

ПараметрEPP (антивирус)EDRXDR
Основная задачаПредотвращение известных угрозОбнаружение и реагирование на конечных точкахСквозная корреляция по всем векторам
Что видитФайлы, сигнатуры, эвристикаЦепочки процессов, поведение, телеметрию хостаХосты + сеть + почта + облака
Ловит бесфайловые атаки и LotLОграниченноДа, по поведениюДа, с расширенным контекстом
РеагированиеБлокировка, карантин файлаИзоляция хоста, откат, поиск по IoCАвтоматизированные сценарии реагирования
Кому нужен персоналАдминистраторАналитик или SOC-сервисАналитик/SOC обязательно
Трудозатраты на внедрениеНизкиеСредниеВысокие

Рекомендация: EPP обязателен всем и требуется регуляторами для всех уровней защищенности. EDR внедряют, только если есть кому обрабатывать поток событий — свой аналитик или сервисная модель (MDR). EDR без реагирования превращается в дорогой журнал.

Информационная безопасность и антивирусы: архитектура корпоративных решений и централизованное управление

Информационная безопасность и антивирусы в корпоративной среде строятся вокруг единого сервера управления: агенты на конечных точках, централизованные политики, общая консоль и автоматическое обновление баз. Ключевые архитектурные элементы:

  • сервер управления — единая точка политик и отчетности, в крупных сетях резервируется;
  • агенты с защитой от выгрузки пользователем и остановки службы;
  • дифференцированные политики — серверам и рабочим станциям нужны разные правила и исключения;
  • обновление баз — контролируемое, с локальным зеркалом для изолированных сегментов;
  • интеграция с SIEM — события по syslog или через API.

Российские сертифицированные решения этого класса: Kaspersky Endpoint Security, Dr.Web Enterprise Security Suite; для расширенного детекта — Kaspersky EDR/KATA, PT XDR, BI.ZONE EDR.

Информационная безопасность и защита от компьютерных вирусов: специфика борьбы с шифровальщиками (Ransomware) и файловыми атаками

Информационная безопасность и защита от компьютерных вирусов в случае шифровальщиков работает иначе, чем против классического вредоносного ПО: современный ransomware часто не имеет сигнатуры, запускается через легитимные утилиты и сначала выводит данные, а шифрует потом. Что реально помогает:

  • поведенческий детект массового изменения файлов —модуль защиты от шифровальщиков останавливает процесс и откатывает изменения из локального кэша; откат ограничен объёмом буфера;
  • контроль запуска приложений (whitelisting) — запрет неразрешенного ПО убивает большую часть векторов;
  • ограничение прав — пользователь без локального администратора резко сужает возможности вредоноса;
  • сегментация сети — сдерживает распространение по SMB и другим протоколам;
  • изолированные бэкапы — последний рубеж.

Типовая ошибка: полагаться на антивирус как на единственную защиту от шифровальщика. Атакующие тестируют образцы против популярных продуктов до атаки; выживает не тот, кого не заразили, а тот, кто быстро восстановился из недоступной вредоносу копии.

Информационная безопасность и контроль доступа: защита периметра и конечных точек

Информационная безопасность и контроль доступа отвечают на два вопроса: какое устройство вправе оказаться в сети и что пользователь может делать, попав в нее. Первый закрывает NAC, второй — средства защиты от НСД и управление привилегиями.

Сетевой контроль доступа (NAC) и защита от подключения неавторизованных устройств

NAC (Network Access Control) не пускает в сеть устройства, которые не прошли проверку: аутентификацию по 802.1X и оценку состояния (наличие антивируса, актуальность обновлений, соответствие политике). Что дает на практике:

  • инвентаризация по факту — NAC показывает реальные устройства в сети, включая «теневое» ИТ, о котором не знает администратор;
  • карантинный VLAN — несоответствующее политике устройство попадает в изолированный сегмент, а не в продуктивную сеть;
  • гостевой доступ — отдельный контур для посетителей и подрядчиков с ограниченным набором ресурсов;
  • контроль подрядчиков — доступ по времени и только к нужным системам.

Российские решения класса: Efros DefOps NAC («Газинформсервис», реестр № 18615, сертификат ФСТЭК по УД-4), Blazar NAC (реестр № 26417), NAICE (Eltex, реестр № 25621) — все работают на Astra Linux и «Ред ОС», поддерживают 802.1X и режим MAB для устройств, которые 802.1X не умеют (принтеры, IP-телефония, IoT).

Средства защиты от несанкционированного доступа (СЗНСД) и управление привилегиями на рабочих станциях

«СЗИ от НСД добавляют на конечной точке механизмы в объёме требований регуляторов: мандатное и дискреционное разграничение доступа, замкнутую программную среду, контроль целостности, контроль подключения устройств и журналирование действий пользователя. В Windows эти механизмы штатно отсутствуют и закрываются наложенным СЗИ; в сертифицированных российских ОС (Astra Linux Special Edition) часть из них встроена, поэтому наложенное средство выбирается по фактическому перекрытию мер, а не по умолчанию. Российские сертифицированные решения — Secret Net Studio («Код Безопасности»), Dallas Lock («Конфидент»), «Аккорд», «Соболь» (СДЗ).

Таблица 2. Классы российских реестровых СЗИ для защиты конечных точек

Класс СЗИЗадачаРоссийские решенияСоответствие требованиям
Антивирус (САВЗ / EPP)Защита от вредоносного кодаKaspersky Endpoint Security, Dr.Web EnterpriseСертификаты ФСТЭК; обязателен для всех УЗ
EDR / XDRПоведенческий детект и реагированиеKaspersky EDR/KATA, PT XDR, BI.ZONE EDRРеестр Минцифры; сертификация по продуктам
СЗИ от НСДРазграничение доступа, контроль целостностиSecret Net Studio (серт. № 3745), Dallas Lock 8.0, «Аккорд»Сертификаты ФСТЭК, классы защищенности и УД
СДЗКонтроль загрузки до старта ОС«Соболь», Dallas Lock СДЗСертификаты ФСТЭК по требованиям к СДЗ
Контроль носителей / DLP-агентОграничение вывода данныхInfoWatch, Solar Dozor, СёрчИнформ КИБСертификаты ФСТЭК; реестр Минцифры

Практика управления привилегиями проста и почти всегда игнорируется: пользователь работает без прав локального администратора, административные операции — через отдельные учетные записи, привилегированный доступ контролируется PAM с записью сессий.

Резервное копирование и информационная безопасность: обеспечение доступности

Резервное копирование и информационная безопасность связаны напрямую: бэкап работает тогда, когда все остальные меры уже не сработали. При этом сам бэкап стал целью атаки: группировки перед шифрованием ищут и уничтожают резервные копии.

Резервное копирование как техническая мера ИБ: правило 3-2-1 и изолированные хранилища (Immutable Backup)

Базовый стандарт — правило 3-2-1: три копии данных, на двух разных типах носителей, одна из них вне основной площадки. Современное дополнение против ransomware — вариант 3-2-1-1-0: одна копия неизменяемая или офлайн, и ноль ошибок при проверке восстановления.

Таблица 3. Стратегии резервного копирования с точки зрения ИБ

Тип храненияКак работаетУстойчивость к ransomwareУстойчивость к инсайдеру
Онлайн-бэкап в той же сетиКопии на сетевом хранилище, доступном из доменаНизкая — шифруется вместе с продуктивомНизкая — администратор может удалить
Офлайн-копия (air gap)Носитель физически отключен после копированияВысокая — недоступна вредоносуСредняя — зависит от физического контроля
Immutable / WORMЗапись без возможности изменения и удаления до истечения срокаВысокая — копию нельзя перезаписатьВысокая только в режиме compliance (governance — снимается админом
Облачный бэкап с версионированиемКопии у провайдера с хранением версийСредне-высокая — зависит от настроек и разделения учетных данныхСредняя — при компрометации учетки провайдера

Российские решения:«Кибер Бэкап» (Киберпротект) — реестр Минцифры, сертификат ФСТЭК России № 4337 (4 уровень доверия), подтверждённая совместимость с Astra Linux SE и «Ред ОС»; RuBackup (Группа Астра) — реестр российского ПО, штатное решение резервного копирования в экосистеме Астры; облачные СРК отечественных провайдеров.

Защита самих бэкапов от компрометации и удаления злоумышленниками

Резервная копия защищает только тогда, когда до нее не может дотянуться тот, кто скомпрометировал продуктив. Практические требования к защите бэкап-контура:

  • отдельные учетные данные — бэкап не должен использовать доменные учетки с правами в продуктивной сети;
  • сетевая изоляция — бэкап-сервер в отдельном сегменте с жестко ограниченным доступом;
  • неизменяемость — immutable/WORM-хранилище или офлайн-копия;
  • MFA на консоль и журналирование всех операций удаления;
  • проверка восстановления — не «бэкап создан», а «данные восстановлены и проверены»: непроверенный бэкап не считается бэкапом.

Чек-лист: 8 шагов для аудита и настройки базового контура технической защиты на конечных точках

Базовый контур защиты конечных точек проверяется по восьми пунктам — этого достаточно, чтобы закрыть большинство типовых сценариев компрометации.

  1. Инвентаризация конечных точек. Все ли рабочие станции и серверы известны и учтены; нет ли устройств в сети вне управления.
  2. Покрытие антивирусом. На всех ли узлах установлен и активен агент, обновляются ли базы, нет ли машин с отключенной защитой.
  3. Проверка политик EPP/EDR. Включен ли поведенческий модуль и защита от шифровальщиков, настроены ли исключения осознанно, а не «чтобы не мешало».
  4. Контроль привилегий. Работают ли пользователи без прав локального администратора; контролируются ли административные учетные записи.
  5. Контроль устройств и носителей. Настроен ли запрет неучтенных USB, ведется ли журнал машинных носителей.
  6. Сетевой доступ. Есть ли NAC или хотя бы 802.1X; изолирован ли гостевой и подрядческий доступ от продуктивной сети.
  7. Резервное копирование. Соблюдается ли 3-2-1, есть ли неизменяемая или офлайн-копия, отделены ли учетные данные бэкапа от домена.
  8. Проверка восстановления. Когда в последний раз проводилось тестовое восстановление и подтверждена ли целостность данных.

FAQ: частые вопросы о защите конечных точек

Достаточно ли классического антивируса (EPP) для защиты от современных целевых атак, или обязательно внедрять EDR?

Для массовых угроз EPP достаточно, для целевых — нет. Современная атака часто обходится без вредоносного файла: используются легитимные администраторские утилиты (Living off the Land), которые сигнатурный детект не видит. EDR ловит такое по поведению и цепочке процессов, но внедрять его стоит только при наличии ресурса на обработку событий — своего аналитика или сервисной модели MDR.

Какие российские антивирусные решения имеют действующие сертификаты ФСТЭК для защиты объектов КИИ?

Основные сертифицированные продукты — Kaspersky Endpoint Security и Dr.Web Enterprise Security Suite; в реестре ФСТЭК десятки позиций по разным версиям. Ключевое: сертификат действует на конкретные версии, поэтому перед закупкой и перед каждым обновлением проверяйте запись в реестре и область действия сертификата.

Как система контроля сетевого доступа (NAC) помогает выявить «теневое» ИТ-оборудование в локальной сети?

NAC требует аутентификации каждого подключаемого устройства и ведет учет всего, что появляется в сети. Неизвестное устройство либо блокируется, либо попадает в карантинный сегмент, а администратор получает уведомление. В результате «теневое» оборудование — личные ноутбуки, неучтенные точки доступа, забытые тестовые серверы — становится видимым по факту подключения, а не в ходе редких инвентаризаций. Для устройств без поддержки 802.1X (принтеры, IP-телефония, IoT) применяется аутентификация по MAC-адресу (MAB) — с оговоркой, что MAC подделывается, поэтому такие устройства выносят в отдельный сегмент.

Обязательно ли использовать сертифицированные СЗНСД на рабочих станциях, если там не обрабатываются ПДн или гостайна?

Нет. Обязательность возникает из требований к конкретной системе: ГИС, значимые объекты КИИ, ИСПДн при соответствующих типах угроз. Если рабочие станции не входят в такие системы, состав мер определяет сам обладатель информации, и штатных механизмов ОС с грамотной настройкой может быть достаточно. Но при аттестации или проверке регулятора несертифицированное средство в регулируемом контуре будет расценено как невыполнение требований.

Почему традиционные системы резервного копирования не спасают от современных шифровальщиков?

Потому что атакующие целенаправленно ищут бэкапы перед шифрованием. Если система резервного копирования доступна из продуктивной сети под доменной учетной записью, вредонос или оператор атаки удалит или зашифрует копии вместе с основными данными. Спасает только то, до чего атакующий не дотянется: неизменяемое (immutable) хранилище, офлайн-копия и отдельные учетные данные бэкап-контура.

Что такое Immutable Backup (неизменяемый бэкап) и как он защищает данные от удаления администратором-инсайдером?

Immutable Backup — копия, которую физически нельзя изменить или удалить до истечения заданного срока хранения, даже обладая административными правами (принцип WORM — write once, read many). Это защищает сразу от двух сценариев: шифровальщика, добравшегося до хранилища, и инсайдера с полномочиями администратора. Срок неизменяемости выбирается так, чтобы перекрывать типичное время между компрометацией и обнаружением инцидента.

Как интегрировать российские антивирусы с SIEM-системой для корреляции событий безопасности?

Стандартный путь — передача событий по syslog или через API/коннектор сервера управления антивирусом в SIEM. Перед внедрением проверьте наличие готового коннектора между вашим SIEM (MaxPatrol SIEM, KUMA, R-Vision, RuSIEM) и конкретным продуктом: написание кастомного парсера заметно удорожает проект. Полезно передавать не только детекты, но и события отключения агента и остановки службы защиты — это частый признак подготовки атаки.

Как правильно настроить политики контроля съемных носителей (USB), чтобы не парализовать работу бизнеса?

Полный запрет провоцирует обходные пути, поэтому работает связка «запрет по умолчанию + управляемые исключения»: разрешены только учтенные корпоративные носители по серийному номеру, для остальных — только чтение или блокировка. Подразделениям с реальной потребностью выдают шифрованные носители с журналированием. Обязательны журнал учета носителей, шифрование выносимого за пределы контролируемой зоны и понятная процедура получения доступа — иначе сотрудники начнут пересылать файлы через личные мессенджеры, и вы получите утечку вместо контроля.

*Материал актуален на 2026 год: учтены Приказы ФСТЭК России № 21, № 117 и № 239, Приказ ФСТЭК № 76 (уровни доверия), требования 187-ФЗ в редакции ФЗ-325 от 31.07.2025 и актуальный статус российских СЗИ в реестрах Минцифры и ФСТЭК.*