Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию по АПК «ЗАСТАВА»

Компании ежедневно передают между сотрудниками, филиалами и партнерами данные о клиентах, платежах и внутренних процессах. Каждый такой канал — потенциальная точка входа для злоумышленника, и без продуманной защиты сети бизнес рискует потерять не только данные, но и доверие клиентов и регуляторов. Разбираем, какие средства защиты сети существуют, что требует закон и как выглядит комплексное решение на практике — на примере АПК «ЗАСТАВА».

Что такое защита информации

Это комплекс мер, которые не дают посторонним получить, изменить или уничтожить данные организации без разрешения. Сюда входят и организационные правила — кто и как получает доступ к серверам, — и технические решения, от антивирусов до шифрования трафика. Одно из направлений внутри этого комплекса — сетевой периметр: каналы связи, по которым данные передаются между офисами, дата-центрами и облачными сервисами.

Разница между информационной безопасностью в целом и контролем сетевого трафика в частности — в объекте наблюдения. Первая охватывает данные на любом носителе, включая бумажные документы и локальные диски. Вторая концентрируется на пакетах и на оборудовании, через которое они проходят, — маршрутизаторах, коммутаторах, шлюзах. Именно поэтому эти инструменты выделяют в самостоятельную категорию СЗИ со своими стандартами и требованиями регуляторов.

классификация средств защиты информации

Классификация средств защиты информации

СЗИ делятся на четыре большие группы: организационные меры, технические средства, программные средства защиты сети и криптографические решения. Организационные меры — это регламенты, инструкции и обучение персонала. Технические средства — физическое оборудование: межсетевые экраны, системы обнаружения вторжений, шлюзы безопасности.

Эти модули анализируют пакеты, блокируют подозрительные соединения и шифруют передаваемые данные. На практике бизнес редко ограничивается одной категорией СЗИ — типовой проект сочетает организационные регламенты, технический периметр и программный контроль трафика. Итоговый результат — согласованная работа нескольких уровней СЗИ, а не набор разрозненных мер.

Не зная правила игры, победить в ней невозможно. Если непонятно, что вообще выбирать из СЗИ, — в буклете разобрана архитектура «ЗАСТАВЫ»: что закрывает каждое решение и как это ложится на требования ФСТЭК и ФСБ.

Организационные и технические меры защиты

Организационные меры начинаются с политики доступа: кто из сотрудников может подключаться к корпоративным ресурсам удаленно, какие устройства разрешены, как часто меняются пароли администраторов. Без этой базы даже дорогое оборудование не дает ожидаемого эффекта — сотрудник со слабым паролем открывает злоумышленнику путь в обход любого межсетевого экрана.

Технические меры дополняют организационные: экраны фильтруют трафик по правилам, системы обнаружения вторжений отслеживают аномальную активность, а VPN-шлюзы шифруют соединения между офисами. Экраны, IDS/IPS и VPN-шлюзы дают результат только в связке друг с другом. Такие меры внедряют поэтапно: сначала периметр, затем внутренний сегмент, затем каналы между площадками.

Криптографические средства защиты информации (СКЗИ)

СКЗИ превращают данные в набор символов, который ничего не значит без ключа шифрования, — перехваченный трафик становится бесполезен. Это часть общей категории средств защиты информационных сетей, которая регулируется по своим правилам, а не как остальные СЗИ: применение СКЗИ для объектов критической инфраструктуры требует сертификации ФСБ России.

Больше всего компании теряют контроль в момент, когда трафик покидает периметр офиса и идет через оборудование провайдера, — это слепая зона для большинства организационных мер. Здесь и нужна защита данных сети: шифрование канала превращает перехваченный пакет в бессмысленный набор байт, а поддержка ГОСТ-алгоритмов заодно закрывает вопрос сертификации перед регулятором. От контроля периметра это отличается только точкой приложения — под шифрование попадает сам канал связи, а не периметр.

требования к защите информации

Требования регуляторов: ФСТЭК, ФСБ, ФЗ-152 и ФЗ-187

Регулирование в этой сфере опирается на три независимых источника: приказы ФСТЭК, требования ФСБ к криптографии и два федеральных закона — 152-ФЗ и 187-ФЗ. Оператору персональных данных приказ ФСТЭК № 21 предписывает конкретный набор мер, а субъекту КИИ — еще и категорирование объектов с подключением к «ГосСОПКА». Сетевой периметр в каждом из этих документов упоминается как самостоятельный пункт, а не как часть общих требований к хранению данных. На практике это означает, что сетевые СЗИ нужно выбирать с оглядкой на сертификаты соответствия, а не только на технические характеристики. Несертифицированное решение может отлично справляться с задачей технически, но не пройдет проверку регулятора и не убережет компанию от штрафа при инциденте.

Протокол IPsec как стандарт защиты сетевого взаимодействия

IPsec — это набор сетевых протоколов, где шифрование и проверка подлинности пакетов происходят на уровне IP, а не на уровне отдельных приложений. Это один из самых распространенных методов защиты сетей между офисами, дата-центрами и облачными площадками: шифрование включается на уровне маршрутизатора или шлюза и не требует доработки бизнес-систем.

Для site-to-site VPN и безопасного подключения удаленных сотрудников IPsec остается стандартом де-факто уже больше двадцати лет. Причина — гибкость: протокол поддерживает несколько режимов шифрования и алгоритмов, что позволяет встраивать в него отечественную криптографию там, где обязательна сертификация ФСБ.

программные средства защиты сети

Кто создал IPsec: вклад компании «ЭЛВИС-ПЛЮС» в международный стандарт

Разработка стандарта IPsec в 1990-х годах шла с участием инженеров из разных стран, и одним из соавторов рабочей группы IETF была российская компания «ЭЛВИС-ПЛЮС» — тот же коллектив, что позже стал одним из основателей сетевой криптографии в России. Это редкий случай прямого участия российских инженеров в разработке протокола, ставшего мировым стандартом связи.

Опыт работы над IPsec определил дальнейшую специализацию команды: часть инженеров «ЭЛВИС-ПЛЮС» позже занялась разработкой отечественных криптошлюзов, которые легли в основу линейки продуктов «ЗАСТАВА». Так международный стандарт связи и российская разработка СКЗИ оказались связаны напрямую — общими инженерными корнями.

Российские СЗИ: в каких случаях необходимо ГОСТ-шифрование

Зарубежные VPN-решения используют алгоритмы AES или RSA, не сертифицированные ФСБ России для работы с гостайной и рядом категорий персональных данных. Для компаний из финансового сектора, энергетики и госсектора это не теоретическая проблема: без сертифицированного СКЗИ не пройти аттестацию системы и не подтвердить соответствие 187-ФЗ.

ГОСТ-шифрование закрывает эту проблему на уровне алгоритма: оно сертифицировано и совместимо с требованиями к средствам защиты сети организации в критической инфраструктуре. При этом российские СКЗИ по производительности не уступают зарубежным аналогам — шифрование на скорости 10 Гбит/с уже не редкость для отечественных криптошлюзов.

АПК «ЗАСТАВА»: комплексное решение для корпоративной инфраструктуры

Когда нужно закрыть сразу несколько задач одним продуктом — сертифицированное шифрование, контроль периметра, управление удаленным подключением, — компании чаще смотрят в сторону комплексных решений, а не набора продуктов от разных производителей. АПК «ЗАСТАВА» — российский программно-аппаратный комплекс защиты сети, который объединяет ГОСТ VPN, межсетевой экран и управление сертификатами в одной архитектуре.

Комплекс закрывает требования ФСТЭК и ФСБ одновременно, снимая с ИБ-отдела задачу стыковки нескольких сертифицированных продуктов от разных вендоров. Комплексные решения такого масштаба обычно внедряют поэтапно: сначала периметр между головным офисом и филиалами, затем удаленный доступ сотрудников, затем интеграция с системами мониторинга.

средства защиты сети организации

Какие задачи закрывает АПК «ЗАСТАВА»

Комплекс решает четыре задачи: шифрование трафика между офисами по ГОСТ, безопасный удаленный доступ, сегментацию внутреннего периметра и централизованное управление сертификатами. Модуль шифрования отвечает за защиту данных сети между площадками — трафик остается закрытым даже при перехвате на уровне канала. Для распределенных компаний это закрывает большую часть задач информационной безопасности без привлечения нескольких подрядчиков.

Еще одна задача — контроль периметра: система защиты сети на базе «ЗАСТАВЫ» фильтрует трафик по правилам межсетевого экранирования и блокирует нелегитимные попытки подключения. Для организаций из финансового сектора и энергетики это часто становится условием аттестации по 187-ФЗ.

Компоненты АПК «ЗАСТАВА»: модульная архитектура для любых масштабов

Архитектура комплекса модульная: заказчик разворачивает только те средства защиты сети, которые нужны на конкретной площадке, и наращивает функциональность по мере роста инфраструктуры. Базовый модуль — криптошлюз с ГОСТ VPNКриптошлюз ГОСТ VPN — шифрование трафика между площадками., к нему добавляются модуль межсетевого экранированияМодуль межсетевого экранирования — фильтрация трафика, блокировка несанкционированных подключений, консоль управленияКонсоль управления — единая настройка политик и сертификатов для всех площадок и клиенты удаленного доступаКлиент удаленного доступа — зашифрованное подключение сотрудников вне офиса.

Модульность снижает стоимость входа для небольших филиалов и позволяет использовать одни и те же программные модули без дублирования лицензий. Обновления синхронизируются централизованно — все площадки получают одинаковые настройки через единую консоль.

Пять вендоров в инфраструктуре — это пять контрактов на поддержку, пять графиков обновлений и пять команд, которые нужно синхронизировать при каждом инциденте. Комплексное решение снимает эту нагрузку с ИБ-отдела прямо на уровне архитектуры

Эксперты АПК «ЗАСТАВА»

5 ключевых преимуществ АПК «ЗАСТАВА»

Выбор в пользу комплексного решения вместо набора разных продуктов ускоряет и внедрение, и последующую эксплуатацию. Ниже — пять причин, почему компании выбирают именно этот комплекс.

  1. Полная сертификация ФСТЭК и ФСБ — не нужно совмещать несколько СЗИ от разных вендоров.
  2. Встраивание в существующую сетевую инфраструктуру без замены оборудования.
  3. Единая консоль управления сертификатами и политиками для всех площадок.
  4. Модульная архитектура — оплата только нужных компонентов.
  5. Техническая поддержка и обновления от российского разработчика без рисков санкционных ограничений.

Экономическая выгода: прозрачный бюджет и лучший TCO на рынке

Совокупная стоимость владения (TCO) комплексного решения обычно ниже, чем у связки из нескольких разных продуктов: не нужно оплачивать интеграцию систем от разных вендоров и держать в штате специалистов под каждый продукт. Бюджет становится прозрачнее — один вендор, один контракт и одна дорожная карта обновлений.

Экономия особенно заметна у бизнеса с филиальной сетью: при внедрении на 5–10 площадках стоимость лицензии на точку снижается за счет масштаба, а сроки развертывания сокращаются, потому что конфигурация тиражируется из единого шаблона. Комплекс такого типа окупается уже в первый год, а качество шифрования и сертификации при этом не снижается.

Универсальный игрок закрывает сразу несколько позиций

Обычно сетевая защита — это VPN-шлюз, экран и управление сертификатами от разных вендоров. В презентации показано, как эти задачи закрывает один продукт — линейка «ЗАСТАВА».

Как выбрать и внедрить комплексное решение вместо разрозненных СЗИ

СЗИ редко подбирают один раз и на годы вперед: меняются требования регуляторов, появляются новые филиалы и каналы передачи данных, которые тоже нужно закрывать. Компании, которые закупают конкретный продукт под каждую задачу, со временем упираются в проблему стыковки систем между собой. Тяжелее всего эту стыковку решать именно тогда, когда такие продукты приходят от разных вендоров с разной архитектурой.

При комплексном подходе к защите сети эта проблема снимается еще на старте проекта: один сертифицированный вендор закрывает сразу оба набора требований — и ФСТЭК, и ФСБ. Модульность архитектуры позволяет наращивать комплекс вместе с бизнесом, не демонтируя то, что уже внедрено.

защита сети

Узнайте, какое СЗИ подходит вашей инфраструктуре.

Частые вопросы и ответы

Что такое средства защиты информации (СЗИ) и зачем они нужны?

СЗИ — меры, которые предотвращают утечку, изменение или уничтожение данных организации, в том числе при передаче по сети между офисами.

Какие виды СЗИ существуют и чем они различаются?

Организационные, технические, программные и криптографические СЗИ. Это разные подходы к сетевой безопасности — от регламентов подключения до шифрования трафика.

Какие требования предъявляют ФСТЭК и ФСБ к СЗИ?

ФСТЭК регулирует обработку персональных данных и аттестацию систем, ФСБ — сертификацию криптографии. Требования выше, если компания относится к субъектам КИИ.

Почему IPsec считается международным стандартом и кто его разработал?

Протокол создавала рабочая группа IETF в 1990-х годах с участием инженеров из разных стран, включая «ЭЛВИС-ПЛЮС». Сегодня IPsec — основа большинства VPN.

Какое СЗИ полностью закрывает требования законодательства для бизнеса и госсектора?

АПК «ЗАСТАВА» сочетает ГОСТ-шифрование, межсетевой экран и управление сертификатами в одном комплексе, закрывая требования ФСТЭК и ФСБ.

Сколько стоит внедрение комплексного СЗИ и как сэкономить на лицензиях?

Стоимость зависит от числа площадок и модулей. Экономия достигается за счет масштаба лицензий и отказа от интеграции продуктов разных вендоров.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Узнать больше
Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Узнать больше
Шифрование каналов связи: методы, стандарты и решения для бизнеса

Шифрование каналов связи: методы, стандарты и решения для бизнеса

Узнать больше
Защита удаленного доступа: почему безопасный канал важнее удобного подключения

Защита удаленного доступа: почему безопасный канал важнее удобного подключения

Узнать больше
VPN: что это такое, как работает и зачем нужен бизнесу

VPN: что это такое, как работает и зачем нужен бизнесу

Узнать больше
«Магма»: блочный алгоритм шифрования — описание, характеристики и применение

«Магма»: блочный алгоритм шифрования — описание, характеристики и применение

Узнать больше
Блочное шифрование: алгоритмы, которые защищают госсистемы и корпоративные сети

Блочное шифрование: алгоритмы, которые защищают госсистемы и корпоративные сети

Узнать больше
Алгоритм «Кузнечик»: современный стандарт блочного ГОСТ-шифрования

Алгоритм «Кузнечик»: современный стандарт блочного ГОСТ-шифрования

Узнать больше