
Прокси-сервер в компании: самостоятельно собранный контур веб-защиты или специализированный SWG
Узнать больше
Узнайте больше о Solar WebProxy
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Интернет для бизнеса — это SaaS, облака, мессенджеры, репозитории и ИИ-сервисы, а не только браузер. Поэтому контроль доступа сотрудников в интернет должен учитывать, кто обращается к ресурсу, какой сайт или сервис используется, какие данные передаются. Такой подход сохраняет нужные инструменты и одновременно сокращает риски фишинга, вредоносного контента и утечек. Разберем, как построить правила для разных подразделений.
Почему важен дифференцированный контроль доступа
Одинаковая политика доступа в интернет для всей компании всегда слишком груба. Если максимально ужесточить доступ к сайтам для всех, маркетинг потеряет часть рекламных и социальных платформ, разработчики — технические ресурсы, а HR — площадки для поиска кандидатов. Если открыть широкий доступ в интернет, становится сложнее контролировать внешние взаимодействия и передачу рабочих данных. Поэтому политику разумнее строить вокруг должностных задач, а не вокруг единого профиля «сотрудник».
Современный шлюз веб-безопасности позволяет настраивать доступ с учетом разных условий:
Такой подход не сводится к решению «открыть или закрыть сайт». Доступ к сайтам остается рабочим инструментом, но не означает безусловного разрешения на любые действия и передачу данных.
Для организаций и информационных систем, на которые распространяется приказ ФСТЭК России № 117, управление веб-доступом следует рассматривать в контексте требований к защите соответствующей информационной системы. Ограничение доступа в интернет на практике выстраивается как постоянный процесс с понятными правилами. Практический гайд поможет сопоставить задачи веб-доступа с применимыми требованиями и определить, какие меры стоит предусмотреть в инфраструктуре.

Получите практический ориентир по требованиям приказа ФСТЭК № 117. Скачайте гайд о защите веб-контура. В нем собраны практические ориентиры по вопросам интернет-доступа, внешних сервисов, ИИ, удаленной работы, мониторинга и подтверждения выполнения мер.
Категории сотрудников и основа для политик
Настройку правил лучше начинать не с черного списка сайтов, а с задач сотрудников. Для каждого подразделения нужно определить:
После этого проще понять, где нужен широкий доступ в интернет, а где достаточно ограниченного набора ресурсов. Заодно можно пересмотреть старые исключения, которые уже не связаны с рабочими задачами.
Точкой применения правил может быть прокси-сервер, но специализированный шлюз дает более гибкие возможности управления доступом. Интеграция с AD/LDAPMicrosoft Active Directory и протокол LDAP, используемые для централизованной работы с учетными записями и группами пользователей позволяет определять пользователя или его группу и автоматически применять нужную политику. Для SaaS это особенно важно: разрешить сам сервис недостаточно, если внутри него необходимо отдельно контролировать загрузку файлов, отправку данных и другие операции.
Основой политик могут служить:
Так контроль доступа сотрудников в интернет проще поддерживать при кадровых изменениях: сотрудник переходит в другую группу — и получает соответствующий набор правил без ручной настройки отдельных доменов. По той же логике можно ограничивать доступ в интернет временным сотрудникам и подрядчикам на срок их работы.
| Подразделение | Примеры необходимых ресурсов | Примеры мер контроля |
|---|---|---|
| Бухгалтерия и финансы | Банки, ЭДО, госресурсы, корпоративные SaaS | Ограничивать доступ к нежелательным облачным хранилищам и файлообменникам; применять контроль передаваемых файлов по заданным атрибутам; при необходимости настраивать исключения SSL-инспекции для отдельных сервисов |
| Отдел разработки | Репозитории, техническая документация, облака, ИИ | Разрешать необходимые сервисы; ограничивать нежелательные способы обхода веб-политик и контролировать передачу файлов и данных по заданным критериям |
| Продажи и маркетинг | Соцсети, рекламные кабинеты, видеохостинги, CRM | Разрешать рабочие платформы; при необходимости ограничивать передачу файлов и отдельные операции, определяемые по доступным признакам веб-трафика |
| Юридический отдел | ЭДО, правовые базы, сайты судов и госорганов | Контролировать передачу файлов через веб-сервисы и доступ к внешним хранилищам; задавать отдельные правила и исключения для рабочих ресурсов |
| HR и рекрутинг | Job-площадки, соцсети, почта, видеосвязь | Разрешать необходимые внешние площадки; контролировать передачу файлов и данных через веб-сервисы по заданным правилам |
| Топ-менеджмент | Деловые сервисы, облака, аналитика, ИИ | Сохранять доступ к необходимым сервисам, ограничивать доступ к нежелательным и опасным ресурсам и применять корпоративные правила к передаче файлов и данных |
| Административный персонал | Почта, корпоративные порталы, сайты поставщиков, базовые веб-сервисы | Разрешать необходимые для работы категории ресурсов и ограничивать доступ к анонимайзерам, вредоносным и другим нежелательным ресурсам |
Как настроить политику и ограничивать действия внутри сервисов
В Solar webProxyроссийское SWG-решение для управления интернет-доступом, защиты от веб-угроз и контроля веб-активности пользователей политика строится не как один общий список запретов, а как последовательность проверок. Администратор работает в разделе «Политика»: выбирает нужный слой — например, «Вскрытие HTTPS», «Перенаправление по ICAP», «Фильтрация запросов» или «Фильтрация ответов» — и задаёт правила для конкретного сценария.

Практически настройка сводится к трем шагам:

После сохранения изменения ещё нужно применить — только тогда новая версия политики начинает использоваться системой. При необходимости история политик позволяет посмотреть изменения и вернуться к предыдущей версии конфигурации.
Такой подход удобен тем, что политика остаётся читаемой: отдельные слои отвечают за разные этапы обработки трафика, а правила внутри них описывают конкретные сценарии доступа и контроля.
Правило в Solar webProxy удобно описывать как сценарий: кто обращается к ресурсу, куда направлен запрос, какие признаки трафика или файла нужно учесть, когда действует правило и какое действие должна выполнить система. При этом одного универсального набора атрибутов для всех проверок нет — доступные параметры зависят от слоя политики и типа обрабатываемого трафика.
В политике можно использовать, в частности:
Для HTTPS-трафика глубина анализа зависит от политики SSL-инспекции: после расшифрования система может применять правила к HTTP-запросам и ответам и использовать доступные признаки содержимого. Для файловых сценариев объект можно проверить по заданным атрибутам, а при необходимости направить по ICAPпротокол взаимодействия прокси с внешними системами анализа контента, например DLP, антивирусами и песочницами во внешнюю DLP-систему, антивирус или песочницу.
Если одного признака недостаточно, условия можно комбинировать. Например, правило может одновременно учитывать группу пользователя, адрес назначения, категорию ресурса и характеристики передаваемого файла.
В интерфейсе критерии объединяются логикой «И» и «ИЛИ», поэтому правило можно сделать точнее простой проверки одного URL или одной категории.

Например, компании нужен облачный сервис, но загрузку ZIP-файлов в него требуется ограничить. Сам сервис можно оставить доступным, а для нужного трафика настроить SSL-инспекцию и правило фильтрации, которое учитывает направление передачи и признаки файла и при совпадении блокирует операцию. По той же логике можно отдельно работать с HTTP-запросами и ответами или направлять выбранные объекты на внешнюю проверку по ICAP.
Для архивов, содержимое которых нельзя проверить без пароля, можно отдельно задать обработку ошибки распаковки — например, блокировать передачу такого объекта. DPIанализ трафика на прикладном уровне для распознавания протоколов и приложений помогает распознавать приложения и протоколы на уровне L7, а по ICAP файлы можно направлять во внешние DLP, антивирусы и песочницы. Такой контроль веб-доступа позволяет оставить разрешенный сервис рабочим, но закрыть рискованную операцию.
Сделайте веб-доступ управляемым для каждого подразделения
Используйте Solar webProxy, чтобы централизованно задавать правила для пользователей и групп, управлять доступом к SaaS, облачным и ИИ-сервисам и применять политики к веб-трафику и передаваемым файлам.
Гибкий конструктор политик в Solar webProxy
Специализированный SWGшлюз веб-безопасности, который применяет политики доступа и защиты к пользовательскому веб-трафику позволяет управлять веб-трафиком детальнее, чем фильтрация по URL. В Solar webProxy правила можно привязывать к категориям сайтов, пользователям и группам, содержимому трафика и отдельным ресурсам. Система работает с HTTP, HTTPS, FTP over HTTP и SOCKS5, а также анализирует запросы и ответы. Благодаря этому выход в интернет можно настраивать в соответствии с задачами конкретных подразделений и ролей.
Для применения и актуализации правил используются несколько компонентов:
Такой подход уменьшает зависимость от ручного ведения списков доменов и упрощает управление веб-доступом в распределенной инфраструктуре. MultiProxy используется для централизованного управления политиками на связанных узлах Solar webProxy, а Endpoint Agent — для направления веб-трафика рабочих станций Windows через назначенные узлы системы. История политики и контроль ее применения помогают отслеживать изменения конфигурации и проводить аудит.
Доступ должен следовать за ролью
Безопасная политика не должна заставлять весь бизнес работать по самому жесткому профилю. Правильнее определить минимально необходимый набор веб-возможностей для каждой роли, а рискованные действия контролировать отдельно — по типу данных, сервису, направлению передачи, времени и контексту.
Екатерина Черкасова
PMM Solar webProxy
Контроль файлов, мониторинг и доказуемость
Даже корректный доступ к сайтам не решает задачу полностью, если ИБ не видит, какие данные сотрудники передают через разрешенные ресурсы. Solar webProxy позволяет учитывать:
За счет этого SaaS или облачный сервис может оставаться доступным, а отдельные действия внутри него — ограничиваться политикой. Например, можно контролировать загрузку и выгрузку определенных типов файлов или направлять их на дополнительную проверку через ICAP. Поэтому контроль доступа в интернет охватывает не только посещение ресурса, но и операции с данными внутри разрешенного сервиса.
Следующий уровень — мониторинг веб-активности пользователей. Solar webProxy регистрирует события веб-подключения, а при настроенной интеграции события могут передаваться в SIEM. Отчеты, настраиваемые рабочие столы и «Досье пользователя» помогают анализировать активность отдельных сотрудников и групп, срабатывания политик и контекст событий при расследовании.
Контроль доступа сотрудников в интернет становится проверяемым процессом: ИБ видит, кто и когда обращался к ресурсам, какие запросы фиксировались и какие политики применялись. Эти данные можно использовать при расследованиях, проверке соблюдения внутренних правил и подготовке материалов для аудита.
Возможности системы решают разные задачи в зависимости от роли:

Контроль без запрета на работу
Зрелый контроль доступа к сайтам не должен превращаться в тотальный запрет. Его задача — дать сотрудникам необходимые SaaS и ИИ-сервисы, одновременно ограничивая рискованные действия и передачу данных. Поэтому доступ в интернет нельзя сводить только к списку разрешенных и запрещенных ресурсов.
Для каждого подразделения правила можно адаптировать под рабочие задачи. Маркетинг продолжает использовать рекламные площадки, разработка — репозитории и ИИ, финансы — банки и ЭДО, а ИБ контролирует запросы, ответы, файлы и события. При этом универсальные защитные меры, например блокировку фишинговых и вредоносных ресурсов, можно применять ко всем группам.
Solar webProxy объединяет ролевые политики, категоризацию, SSL/TLS-инспекцию, DPI, контроль файлов, интеграции и аналитику в специализированной SWG-платформе. В распределенной инфраструктуре MultiProxy помогает централизованно управлять политиками на узлах Solar webProxy, а Endpoint Agent направляет веб-трафик рабочих станций Windows через назначенные узлы системы, где к нему применяются соответствующие правила.
Для разных участников такой подход дает свои преимущества:
В результате веб-контур становится управляемым, а ограничение доступа в интернет — понятным и предсказуемым для бизнеса.
Часто задаваемые вопросы
Для бухгалтерии обычно оставляют банки, ЭДО и госресурсы с усиленным контролем файлов, а разработчикам — репозитории и документацию. Группы AD/LDAP позволяют применять разные политики автоматически.
Да. Политика может работать по расписанию: например, разрешать отдельные категории в обеденный перерыв и блокировать их в остальное время. Для временных правил можно задавать даты начала и окончания.
Для распределённой инфраструктуры MultiProxy используется для централизованного управления политиками на связанных узлах Solar webProxy. При этом настройки можно выстраивать с учётом особенностей отдельных площадок.
DPI анализирует трафик на уровне приложений и помогает распознавать протоколы и сервисы поверх обычных соединений. Это позволяет применять правила точнее, чем только по адресу сайта или сетевому порту.
Да. Политика может учитывать направление передачи и атрибуты файла — MIME-тип, расширение, имя, размер, хеш и другие признаки. Сам сервис остается доступным, а рискованная операция блокируется.
Интеграция с каталогами помогает аутентифицировать пользователя и связать его активность с группой или ролью. После этого система применяет нужные правила без ручной настройки доступа для каждого сотрудника.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа