
Межсетевой экран нового поколения: как выбрать с надежным шифрованием
Узнать больше
Получить консультацию по АПК «ЗАСТАВА»
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Компании ежедневно передают между сотрудниками, филиалами и партнерами данные о клиентах, платежах и внутренних процессах. Каждый такой канал — потенциальная точка входа для злоумышленника, и без продуманной защиты сети бизнес рискует потерять не только данные, но и доверие клиентов и регуляторов. Разбираем, какие средства защиты сети существуют, что требует закон и как выглядит комплексное решение на практике — на примере АПК «ЗАСТАВА».
Что такое защита информации
Это комплекс мер, которые не дают посторонним получить, изменить или уничтожить данные организации без разрешения. Сюда входят и организационные правила — кто и как получает доступ к серверам, — и технические решения, от антивирусов до шифрования трафика. Одно из направлений внутри этого комплекса — сетевой периметр: каналы связи, по которым данные передаются между офисами, дата-центрами и облачными сервисами.
Разница между информационной безопасностью в целом и контролем сетевого трафика в частности — в объекте наблюдения. Первая охватывает данные на любом носителе, включая бумажные документы и локальные диски. Вторая концентрируется на пакетах и на оборудовании, через которое они проходят, — маршрутизаторах, коммутаторах, шлюзах. Именно поэтому эти инструменты выделяют в самостоятельную категорию СЗИ со своими стандартами и требованиями регуляторов.
Классификация средств защиты информации
СЗИ делятся на четыре большие группы: организационные меры, технические средства, программные средства защиты сети и криптографические решения. Организационные меры — это регламенты, инструкции и обучение персонала. Технические средства — физическое оборудование: межсетевые экраны, системы обнаружения вторжений, шлюзы безопасности.
Эти модули анализируют пакеты, блокируют подозрительные соединения и шифруют передаваемые данные. На практике бизнес редко ограничивается одной категорией СЗИ — типовой проект сочетает организационные регламенты, технический периметр и программный контроль трафика. Итоговый результат — согласованная работа нескольких уровней СЗИ, а не набор разрозненных мер.
Не зная правила игры, победить в ней невозможно. Если непонятно, что вообще выбирать из СЗИ, — в буклете разобрана архитектура «ЗАСТАВЫ»: что закрывает каждое решение и как это ложится на требования ФСТЭК и ФСБ.
Организационные и технические меры защиты
Организационные меры начинаются с политики доступа: кто из сотрудников может подключаться к корпоративным ресурсам удаленно, какие устройства разрешены, как часто меняются пароли администраторов. Без этой базы даже дорогое оборудование не дает ожидаемого эффекта — сотрудник со слабым паролем открывает злоумышленнику путь в обход любого межсетевого экрана.
Технические меры дополняют организационные: экраны фильтруют трафик по правилам, системы обнаружения вторжений отслеживают аномальную активность, а VPN-шлюзы шифруют соединения между офисами. Экраны, IDS/IPS и VPN-шлюзы дают результат только в связке друг с другом. Такие меры внедряют поэтапно: сначала периметр, затем внутренний сегмент, затем каналы между площадками.
Криптографические средства защиты информации (СКЗИ)
СКЗИ превращают данные в набор символов, который ничего не значит без ключа шифрования, — перехваченный трафик становится бесполезен. Это часть общей категории средств защиты информационных сетей, которая регулируется по своим правилам, а не как остальные СЗИ: применение СКЗИ для объектов критической инфраструктуры требует сертификации ФСБ России.
Больше всего компании теряют контроль в момент, когда трафик покидает периметр офиса и идет через оборудование провайдера, — это слепая зона для большинства организационных мер. Здесь и нужна защита данных сети: шифрование канала превращает перехваченный пакет в бессмысленный набор байт, а поддержка ГОСТ-алгоритмов заодно закрывает вопрос сертификации перед регулятором. От контроля периметра это отличается только точкой приложения — под шифрование попадает сам канал связи, а не периметр.
Требования регуляторов: ФСТЭК, ФСБ, ФЗ-152 и ФЗ-187
Регулирование в этой сфере опирается на три независимых источника: приказы ФСТЭК, требования ФСБ к криптографии и два федеральных закона — 152-ФЗ и 187-ФЗ. Оператору персональных данных приказ ФСТЭК № 21 предписывает конкретный набор мер, а субъекту КИИ — еще и категорирование объектов с подключением к «ГосСОПКА». Сетевой периметр в каждом из этих документов упоминается как самостоятельный пункт, а не как часть общих требований к хранению данных. На практике это означает, что сетевые СЗИ нужно выбирать с оглядкой на сертификаты соответствия, а не только на технические характеристики. Несертифицированное решение может отлично справляться с задачей технически, но не пройдет проверку регулятора и не убережет компанию от штрафа при инциденте.
Протокол IPsec как стандарт защиты сетевого взаимодействия
IPsec — это набор сетевых протоколов, где шифрование и проверка подлинности пакетов происходят на уровне IP, а не на уровне отдельных приложений. Это один из самых распространенных методов защиты сетей между офисами, дата-центрами и облачными площадками: шифрование включается на уровне маршрутизатора или шлюза и не требует доработки бизнес-систем.
Для site-to-site VPN и безопасного подключения удаленных сотрудников IPsec остается стандартом де-факто уже больше двадцати лет. Причина — гибкость: протокол поддерживает несколько режимов шифрования и алгоритмов, что позволяет встраивать в него отечественную криптографию там, где обязательна сертификация ФСБ.
Кто создал IPsec: вклад компании «ЭЛВИС-ПЛЮС» в международный стандарт
Разработка стандарта IPsec в 1990-х годах шла с участием инженеров из разных стран, и одним из соавторов рабочей группы IETF была российская компания «ЭЛВИС-ПЛЮС» — тот же коллектив, что позже стал одним из основателей сетевой криптографии в России. Это редкий случай прямого участия российских инженеров в разработке протокола, ставшего мировым стандартом связи.
Опыт работы над IPsec определил дальнейшую специализацию команды: часть инженеров «ЭЛВИС-ПЛЮС» позже занялась разработкой отечественных криптошлюзов, которые легли в основу линейки продуктов «ЗАСТАВА». Так международный стандарт связи и российская разработка СКЗИ оказались связаны напрямую — общими инженерными корнями.
Российские СЗИ: в каких случаях необходимо ГОСТ-шифрование
Зарубежные VPN-решения используют алгоритмы AES или RSA, не сертифицированные ФСБ России для работы с гостайной и рядом категорий персональных данных. Для компаний из финансового сектора, энергетики и госсектора это не теоретическая проблема: без сертифицированного СКЗИ не пройти аттестацию системы и не подтвердить соответствие 187-ФЗ.
ГОСТ-шифрование закрывает эту проблему на уровне алгоритма: оно сертифицировано и совместимо с требованиями к средствам защиты сети организации в критической инфраструктуре. При этом российские СКЗИ по производительности не уступают зарубежным аналогам — шифрование на скорости 10 Гбит/с уже не редкость для отечественных криптошлюзов.
АПК «ЗАСТАВА»: комплексное решение для корпоративной инфраструктуры
Когда нужно закрыть сразу несколько задач одним продуктом — сертифицированное шифрование, контроль периметра, управление удаленным подключением, — компании чаще смотрят в сторону комплексных решений, а не набора продуктов от разных производителей. АПК «ЗАСТАВА» — российский программно-аппаратный комплекс защиты сети, который объединяет ГОСТ VPN, межсетевой экран и управление сертификатами в одной архитектуре.
Комплекс закрывает требования ФСТЭК и ФСБ одновременно, снимая с ИБ-отдела задачу стыковки нескольких сертифицированных продуктов от разных вендоров. Комплексные решения такого масштаба обычно внедряют поэтапно: сначала периметр между головным офисом и филиалами, затем удаленный доступ сотрудников, затем интеграция с системами мониторинга.
Какие задачи закрывает АПК «ЗАСТАВА»
Комплекс решает четыре задачи: шифрование трафика между офисами по ГОСТ, безопасный удаленный доступ, сегментацию внутреннего периметра и централизованное управление сертификатами. Модуль шифрования отвечает за защиту данных сети между площадками — трафик остается закрытым даже при перехвате на уровне канала. Для распределенных компаний это закрывает большую часть задач информационной безопасности без привлечения нескольких подрядчиков.
Еще одна задача — контроль периметра: система защиты сети на базе «ЗАСТАВЫ» фильтрует трафик по правилам межсетевого экранирования и блокирует нелегитимные попытки подключения. Для организаций из финансового сектора и энергетики это часто становится условием аттестации по 187-ФЗ.
Компоненты АПК «ЗАСТАВА»: модульная архитектура для любых масштабов
Архитектура комплекса модульная: заказчик разворачивает только те средства защиты сети, которые нужны на конкретной площадке, и наращивает функциональность по мере роста инфраструктуры. Базовый модуль — криптошлюз с ГОСТ VPNКриптошлюз ГОСТ VPN — шифрование трафика между площадками., к нему добавляются модуль межсетевого экранированияМодуль межсетевого экранирования — фильтрация трафика, блокировка несанкционированных подключений, консоль управленияКонсоль управления — единая настройка политик и сертификатов для всех площадок и клиенты удаленного доступаКлиент удаленного доступа — зашифрованное подключение сотрудников вне офиса.
Модульность снижает стоимость входа для небольших филиалов и позволяет использовать одни и те же программные модули без дублирования лицензий. Обновления синхронизируются централизованно — все площадки получают одинаковые настройки через единую консоль.
Пять вендоров в инфраструктуре — это пять контрактов на поддержку, пять графиков обновлений и пять команд, которые нужно синхронизировать при каждом инциденте. Комплексное решение снимает эту нагрузку с ИБ-отдела прямо на уровне архитектуры
Эксперты АПК «ЗАСТАВА»
5 ключевых преимуществ АПК «ЗАСТАВА»
Выбор в пользу комплексного решения вместо набора разных продуктов ускоряет и внедрение, и последующую эксплуатацию. Ниже — пять причин, почему компании выбирают именно этот комплекс.
Экономическая выгода: прозрачный бюджет и лучший TCO на рынке
Совокупная стоимость владения (TCO) комплексного решения обычно ниже, чем у связки из нескольких разных продуктов: не нужно оплачивать интеграцию систем от разных вендоров и держать в штате специалистов под каждый продукт. Бюджет становится прозрачнее — один вендор, один контракт и одна дорожная карта обновлений.
Экономия особенно заметна у бизнеса с филиальной сетью: при внедрении на 5–10 площадках стоимость лицензии на точку снижается за счет масштаба, а сроки развертывания сокращаются, потому что конфигурация тиражируется из единого шаблона. Комплекс такого типа окупается уже в первый год, а качество шифрования и сертификации при этом не снижается.
Универсальный игрок закрывает сразу несколько позиций
Обычно сетевая защита — это VPN-шлюз, экран и управление сертификатами от разных вендоров. В презентации показано, как эти задачи закрывает один продукт — линейка «ЗАСТАВА».
Как выбрать и внедрить комплексное решение вместо разрозненных СЗИ
СЗИ редко подбирают один раз и на годы вперед: меняются требования регуляторов, появляются новые филиалы и каналы передачи данных, которые тоже нужно закрывать. Компании, которые закупают конкретный продукт под каждую задачу, со временем упираются в проблему стыковки систем между собой. Тяжелее всего эту стыковку решать именно тогда, когда такие продукты приходят от разных вендоров с разной архитектурой.
При комплексном подходе к защите сети эта проблема снимается еще на старте проекта: один сертифицированный вендор закрывает сразу оба набора требований — и ФСТЭК, и ФСБ. Модульность архитектуры позволяет наращивать комплекс вместе с бизнесом, не демонтируя то, что уже внедрено.

Узнайте, какое СЗИ подходит вашей инфраструктуре.
Частые вопросы и ответы
СЗИ — меры, которые предотвращают утечку, изменение или уничтожение данных организации, в том числе при передаче по сети между офисами.
Организационные, технические, программные и криптографические СЗИ. Это разные подходы к сетевой безопасности — от регламентов подключения до шифрования трафика.
ФСТЭК регулирует обработку персональных данных и аттестацию систем, ФСБ — сертификацию криптографии. Требования выше, если компания относится к субъектам КИИ.
Протокол создавала рабочая группа IETF в 1990-х годах с участием инженеров из разных стран, включая «ЭЛВИС-ПЛЮС». Сегодня IPsec — основа большинства VPN.
АПК «ЗАСТАВА» сочетает ГОСТ-шифрование, межсетевой экран и управление сертификатами в одном комплексе, закрывая требования ФСТЭК и ФСБ.
Стоимость зависит от числа площадок и модулей. Экономия достигается за счет масштаба лицензий и отказа от интеграции продуктов разных вендоров.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа