Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию

Сеть и сетевая безопасность компании касаются не только ИТ-отдела: корпоративная сеть ежедневно передает данные о клиентах и финансах, и каждый канал связи — точка входа для атаки. Ущерб от взлома редко ограничивается технической частью: простой сервисов, потеря данных и штрафы регулятора бьют по бизнесу одновременно. Российские организации обязаны соответствовать требованиям ФСТЭК, ФСБ и профильных законов о защите данных. Разбираем, какие уровни защиты сети существуют, что требуют регуляторы и как комплексные решения вроде АПК «ЗАСТАВА» закрывают эти задачи.

Что такое сетевая безопасность и почему она критична для бизнеса

Сетевая безопасность — комплекс мер, которые защищают передачу данных внутри компании и между ее филиалами, партнерами и облачными сервисами: настройка оборудования, криптографическая защита каналов связи, контроль доступа и мониторинг трафика. На практике эти меры работают вместе и не допускают перехвата, подмены или кражи данных на пути от одного узла к другому.

Для бизнеса это часть операционной устойчивости. Атака на канал связи между офисом и филиалом останавливает процессы, завязанные на обмен данными: бухгалтерию, CRM, производственные системы. Проверка защищенности сети обычно входит в аудит организации, а ответственность за нее несет профильная служба.

Из каких уровней складывается защита сети

Такая защита строится на нескольких уровнях, каждый из которых закрывает свой тип риска, и отсутствие хотя бы одного открывает атакующему обходной путь. Вот из чего складываются эти уровни:

  • Оборудование сетевой безопасности на периметре — межсетевые экраны и системы предотвращения вторжений — ограничивает доступ к сети снаружи и формирует базовую безопасность сетевого уровня.
  • Криптографическая защита каналов связи — часть обеспечения сетевой безопасности сети между офисами, дата-центрами и облачными сервисами: перехваченный трафик нельзя прочитать.
  • Сегментация сети разделяет инфраструктуру на изолированные зоны, и взлом одного участка не открывает доступ ко всей сети.
  • Контроль конечных точек проверяет устройства сотрудников перед подключением и блокирует зараженные узлы.

Главные угрозы корпоративной сети сегодня

Атакующие все чаще обходят периметр через слабые места инфраструктуры, которые компания не считает критичными. Часть атак нацелена на кражу данных, часть — на остановку бизнес-процессов ради выкупа. Угрозы, которые чаще всего встречаются в корпоративных сетях за последние годы:

  • DDoS-атаки перегружают сетевые ресурсы и останавливают сервисы компании на часы или дни.
  • Перехват трафика на незащищенных каналах позволяет читать или подменять данные между офисами.
  • Компрометация учетных данных через фишинг открывает легальный доступ в сеть, неотличимый от действий сотрудника.
  • Незащищенные IoT-устройства и оборудование филиалов дают точку входа в обход основного периметра защиты.
обеспечение сетевой безопасности

Что требуют регуляторы: ФСТЭК, ФСБ, ФЗ-152 и ФЗ-187

В России обеспечение сетевой безопасности закреплено законом, и это требование не зависит от того, как компания сама оценивает свои риски. Регуляторы формируют отдельные требования для разных типов данных и инфраструктуры, поэтому набор обязательных мер зависит от отрасли и статуса организации.

Федеральный закон 152-ФЗ регулирует защиту персональных данных и обязывает применять сертифицированные средства при их передаче по сети. Федеральный закон 187-ФЗ распространяется на объекты критической информационной инфраструктуры и требует применения криптографии по ГОСТ. ФСТЭК России и ФСБ России сертифицируют оборудование сетевой безопасности и системы сетевой безопасности. Компании используют их для обеспечения сетевой информационной безопасности в своей отрасли.

Регулятор или закон Что регулирует Ключевое требование к сети
152-ФЗ Обработка и передача персональных данных Сертифицированные средства защиты каналов связи
187-ФЗ Объекты критической информационной инфраструктуры Криптографическая защита данных по ГОСТ
ФСТЭК России Методики защиты информации и аттестация систем Использование сертифицированных ФСТЭК средств
ФСБ России Криптографическая защита и лицензирование СКЗИ Применение сертифицированных ФСБ криптошлюзов

IPsec — международный стандарт защиты сетей

Значительная часть мер, которые обеспечивают безопасность сетевого уровня, опирается на протокол IPsec — набор стандартов для шифрования и аутентификации трафика между узлами сети. Он работает поверх IP и не зависит от приложения, поэтому его используют для VPN между офисами и для защиты каналов между дата-центрами: такие стандарты применяются в корпоративных сетях уже давно.

Стандарт развивается через рабочую группу IETF — Инженерный совет интернета, куда с 1990-х годов входят инженеры со всего мира, включая специалистов из России.

Как формировался стандарт IPsec и при чем тут «ЭЛВИС-ПЛЮС»

IPsec — результат многолетней совместной работы инженеров из разных стран в рамках IETF. Российская компания «ЭЛВИС-ПЛЮС», чьи технологии легли в основу продукта «ЗАСТАВА», давно участвует в этой работе на международном уровне.

Инженеры ЭЛВИС-ПЛЮС давно входят в рабочую группу IETF по IPsec и участвуют в разработке расширений протокола IKEv2, который отвечает за согласование ключей шифрования. Один из специалистов компании стал соавтором RFC 8019 — документа о защите протокола от атак типа отказ в обслуживании.

Такое участие дает практический эффект: разработчики «ЗАСТАВЫ» получают доступ к свежим версиям стандарта раньше массового рынка и быстро адаптируют продукт под них. Для заказчика это совместимость с международными протоколами при полном соответствии требованиям российских регуляторов.

Почему российский бизнес выбирает ГОСТ-шифрование вместо зарубежных алгоритмов

Классический IPsec поддерживает международные алгоритмы шифрования, но для российских компаний из регулируемых отраслей этого недостаточно. Закон обязывает применять криптографию по ГОСТ, даже если зарубежный алгоритм технически надежен.

ГОСТ-шифрование сертифицировано ФСБ России и закрывает требование закона напрямую, снимая вопросы при проверке регулятором. Зарубежные алгоритмы такой сертификации не имеют и не применяются в объектах критической информационной инфраструктуры по 187-ФЗ.

Дополнительный фактор — независимость от иностранных поставщиков: после ухода части западных вендоров компании, которые опирались на их криптографию, столкнулись с рисками обновления и поддержки. ГОСТ-решения от российских разработчиков закрывают этот риск и одновременно выполняют требования закона.

АПК «ЗАСТАВА» — комплексное решение для сетевой безопасности

Компании редко закрывают задачи защиты сети одним инструментом — чаще собирают инфраструктуру из решений разных производителей, которые сложно администрировать вместе. АПК «ЗАСТАВА» объединяет межсетевой экран, VPN на основе IPsec и ГОСТ-шифрование в одном комплексе с единой консолью управления.

Комплекс — пример системы сетевой безопасности, которая разрабатывается с учетом требований ФСТЭК и ФСБ и сертифицирована для объектов критической информационной инфраструктуры. Это снимает с компании задачу самостоятельно доказывать регулятору соответствие каждого отдельного компонента и упрощает обеспечение безопасности сетевой инфраструктуры в целом.

Какие задачи бизнеса закрывает АПК «ЗАСТАВА»

Продукт закрывает несколько практических задач в области обеспечения сетевой безопасности, с которыми сталкивается служба информационной безопасности. Сценарии использования комплекса в компаниях разного масштаба:

  • Защищает каналы связи между центральным офисом и филиалами сертифицированными криптошлюзами в каждой точке подключения.
  • Ограничивает доступ к внутренним ресурсам через правила межсетевого экранирования для групп пользователей.
  • Упрощает подключение удаленных сотрудников через защищенный VPN-канал без нескольких отдельных клиентов.
  • Обеспечивает соответствие 187-ФЗ для объектов критической инфраструктуры криптографией по ГОСТ.
архитектура сетевой безопасности

Модульная архитектура: из чего состоит комплекс

Комплекс построен по модульному принципу, поэтому компания разворачивает только нужные под конкретную задачу компоненты и не платит за избыточный набор функций. Модульность упрощает администрирование даже при быстром росте инфраструктуры и отличает «ЗАСТАВУ» от монолитных зарубежных решений, где расширение функциональности часто требует замены всей системы.

В основе лежит криптошлюз, который шифрует трафик между узлами сети и работает как в центральном офисе, так и в небольшом филиале. К нему подключаются модуль межсетевого экранирования, VPN-клиент для удаленных сотрудников и центр управления, через который администратор настраивает политики безопасности из одного интерфейса. Такая архитектура позволяет наращивать защиту постепенно — от одного офиса до сети из тысяч точек подключения — без пересборки системы с нуля при каждом расширении бизнеса.

Финишная прямая перед внедрением

Экспертный буклет об АПК «ЗАСТАВА» разложит архитектуру комплекса по полочкам перед разговором с интегратором.

Чем «ЗАСТАВА» выигрывает у зарубежных решений

После ухода части зарубежных вендоров критерием выбора решения для российских компаний стали конкретные параметры: сертификация, качество поддержки и итоговая стоимость владения. Ниже — то, по каким параметрам «ЗАСТАВА» выигрывает у зарубежных аналогов и как это выражается в бюджете.

5 преимуществ АПК «ЗАСТАВА» перед зарубежными решениями

Сравнение с зарубежными решениями обычно строится сразу на нескольких факторах, которые проявляются уже после внедрения продукта. Ниже — пять преимуществ, которые чаще всего называют клиенты, перешедшие на «ЗАСТАВУ».

  1. Сертификация ФСТЭК и ФСБ закрывает требования регуляторов сразу после внедрения.
  2. Локальная поддержка отвечает на инциденты без задержек из-за часовых поясов или ухода вендора.
  3. Совместимость с ГОСТ-криптографией избавляет от необходимости держать два разных стандарта шифрования.
  4. Модульная архитектура позволяет платить только за реально используемые функции вместо всего пакета целиком.
  5. Обновления учитывают изменения в российском законодательстве раньше зарубежных вендоров.
обеспечение сетевой информационной безопасности

Экономическая выгода: прозрачный бюджет и лучший TCO на рынке

Обеспечение безопасности сетевой инфраструктуры требует регулярных вложений независимо от вендора. Стоимость владения такой системой складывается из цены лицензии, затрат на поддержку и доработку под требования регулятора. У зарубежных решений эти статьи часто растут после ухода вендора с рынка. У «ЗАСТАВЫ» модель прозрачнее: стоимость лицензии и поддержки фиксируется в контракте с российским поставщиком, а сертификация ФСТЭК и ФСБ включена изначально — это упрощает планирование бюджета. Для инфраструктур с десятками филиалов разница в совокупной стоимости владения заметна уже в первый год эксплуатации.

С чего начать защиту своей сети

Построение сетевой безопасности начинается с оценки текущей инфраструктуры, а покупка оборудования становится следующим шагом. Компания определяет, какие каналы связи наименее защищены, какой бюджет реально выделить на модернизацию в этом году и кто в организации отвечает за нее на постоянной основе.

После этого стоит выбирать комплексное решение, которое закрывает сразу несколько задач: шифрование каналов, межсетевое экранирование и соответствие 152-ФЗ или 187-ФЗ — вместо набора отдельных инструментов. Это сокращает число систем для администрирования и упрощает обеспечение сетевой информационной безопасности: сеть и сетевая безопасность определяют, насколько быстро компания восстановится после инцидента.

обеспечение безопасности сетевой инфраструктуры

Пробный забег перед стартом

Запросите демо АПК «ЗАСТАВА» — эксперт Solar покажет консоль управления и настройку политик на вашей инфраструктуре, а не на абстрактном примере и ответит на вопросы по интеграции с текущими системами.

Частые вопросы и ответы на них

Что такое сетевая безопасность простыми словами?

Это меры, которые защищают данные при передаче по сети — шифрование каналов, контроль доступа и мониторинг трафика на предмет атак.

Какие требования предъявляют ФСТЭК и ФСБ к защите корпоративных сетей?

ФСТЭК устанавливает методики защиты и аттестации систем, а ФСБ сертифицирует криптографические средства и лицензирует их применение.

Почему IPsec считается мировым стандартом и кто его разработал?

IPsec разработан рабочей группой IETF при участии инженеров из разных стран, включая российскую компанию «ЭЛВИС-ПЛЮС».

Чем российский ГОСТ VPN отличается от обычного VPN?

ГОСТ VPN использует сертифицированную ФСБ криптографию по ГОСТ, тогда как обычный VPN опирается на зарубежные алгоритмы без сертификации.

Какой продукт полностью закрывает вопросы сетевой безопасности для бизнеса и госсектора?

АПК «ЗАСТАВА» объединяет межсетевой экран, VPN на основе IPsec и ГОСТ-шифрование в одном сертифицированном комплексе с единым центром управления.

Сколько стоит внедрение АПК «ЗАСТАВА» и как формируется бюджет?

Стоимость зависит от количества точек подключения и набора модулей — расчет делает специалист Solar после аудита инфраструктуры конкретной компании.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

DNS-сервер не отвечает: что стоит за ошибкой и как ее устранить

DNS-сервер не отвечает: что стоит за ошибкой и как ее устранить

Узнать больше
Информационная безопасность в банках: защита данных и операций

Информационная безопасность в банках: защита данных и операций

Узнать больше
SWG vs NGFW: почему веб-контроль не должен жить только на межсетевом экране

SWG vs NGFW: почему веб-контроль не должен жить только на межсетевом экране

Узнать больше
Тестирование кода: что лучше — ручное или автоматизированное

Тестирование кода: что лучше — ручное или автоматизированное

Узнать больше
Инциденты информационной безопасности: полный цикл обнаружения, реагирования и расследования

Инциденты информационной безопасности: полный цикл обнаружения, реагирования и расследования

Узнать больше
Назначение протокола DNS: от адресной книги интернета до рубежа кибербезопасности

Назначение протокола DNS: от адресной книги интернета до рубежа кибербезопасности

Узнать больше
Информационная безопасность в финансовых системах: угрозы, требования и защита

Информационная безопасность в финансовых системах: угрозы, требования и защита

Узнать больше
Как устроен VPN-шлюз и какой выбрать для своей сети

Как устроен VPN-шлюз и какой выбрать для своей сети

Узнать больше
Задачи и ошибки при выявлении следов компрометации в инфраструктуре

Задачи и ошибки при выявлении следов компрометации в инфраструктуре

Узнать больше
Контроль доступа сотрудников в интернет: как настроить правила для разных подразделений

Контроль доступа сотрудников в интернет: как настроить правила для разных подразделений

Узнать больше