- Главная
- База знаний
- Межсетевой экран
- Многофункциональные межсетевые экраны (ММЭ) по требованиям ФСТЭК: ликбез
Многофункциональные межсетевые экраны (ММЭ) по требованиям ФСТЭК: ликбез
Классический межсетевой экран — это устройство фильтрации трафика по заданным параметрам (IP-адреса, порты, протоколы), которое не анализирует содержимое трафика. И если раньше этой логики хватало для базовой защиты, то на данный момент, в связи с увеличением количества и усложнением атак, традиционного МЭ недостаточно.
Современные атаки маскируются под легитимный трафик, используют уязвимости и обходят правила, основанные только на сетевых параметрах. Ответом на эти вызовы стали многофункциональные межсетевые экраны (ММЭ), также известные как Next-Generation Firewall (NGFW).
Ключевые отличия ММЭ (NGFW) от традиционного межсетевого экрана
- Интеграция IPS (системы предотвращения вторжений);
- Контроль приложений;
- Поддержка SSL-инспекции;
- Возможность применения политик безопасности на основе пользователей.
Таким образом, если устройство обладает этими функциями, его можно считать ММЭ.
В 2023 году ФСТЭК России утвердила отдельные требования к сертификации многофункциональных МЭ, чтобы юридически разграничить старые решениям и современными NGFW.
Классы защиты и уровни доверия
ФСТЭК использует двухуровневую классификацию: типы и классы МЭ.
Типы определяют, где и как применяется межсетевые экраны:
- Тип «А»: Применяется на физической границе (периметре) информационной системы.
- Тип «Б»: Используется на логической границе (периметре) информационной системы или между логическими границами её сегментов.
- Тип «В»: Применяется на узле (хосте) информационной системы, обеспечивая контроль трафика, передаваемого с этого узла и на него.
- Тип «Г»: Используется на сервере, обслуживающем веб-сайты, веб-службы и веб-приложения (WAF).
- Тип «Д»: Применяется в автоматизированных системах управления технологическими или производственными процессами (АСУ ТП).
Классы защиты определяют уровень серьёзности угроз, которые способен отражать межсетевой экран. Чем выше класс, тем строже требования к функциональности и устойчивости.
Выбор класса зависит от типа системы. Приказ ФСТЭК России от 7 марта 2023 г. № 44 — утверждает требования по безопасности информации к многофункциональным межсетевым экранам:
- 4-го класса применяются для защиты ГИС 1-го класса, ИСПДн 1-го уровня и объектов КИИ 1-й категории
- 5-го класса — для ГИС 2-го класса, ИСПДн 2-го уровня и объектов КИИ 2-й категории
- 6-го класса — для ГИС 3-го класса, ИСПДн 3–4 уровней и объектов КИИ 3-й категории
Вы можете скачать перечень базовых мер Приказа ФСТЭК №117, которые закрывает NGFW ИКС ФСТЭК, сертифицированный по профилям защиты межсетевых экранов типа А и Б 4-ого класса защиты и СОВ уровня сети 4 класса.
ИКС как ММЭ: соответствие 4-му классу и сертификат №4832
Межсетевой экран ИКС (Интернет Контроль Сервер) — это российское программное решение, отвечающее актуальным требованиям ФСТЭК.
В 2024 году ИКС получил сертификат соответствия ФСТЭК России № 4832. Этот сертификат подтверждает, что продукт соответствует сразу нескольким профилям защиты:
- ИТ.МЭ.А4.ПЗ — Межсетевой экран типа «А» 4-го класса.
- ИТ.МЭ.Б4.ПЗ — Межсетевой экран типа «Б» 4-го класса.
- ИТ.СОВ.С4.ПЗ — Средство обнаружения вторжений (СОВ) уровня сети 4-го класса.
Практические преимущества:
- Гибкость выбора архитектуры. ИКС может использоваться и на периметре сети и для сегментации внутри неё.
- Комплексная защита. Он сочетает функции межсетевого экрана и системы обнаружения вторжений, что закрывает широкий спектр требований к защите современных инфраструктур.
- Широкий спектр применения. Сертификат позволяет использовать ИКС для защиты:
- ГИС — до 1 класса защищенности включительно;
- ИСПДн — до 1 уровня защищенности включительно;
- КИИ — 1 категория;
- АСУ ТП — до 1 класса защищенности включительно;
- ИСОП — 2 класса.
Как выбрать NGFW для вашей организации
- Определите объект защиты. Тип системы (ГИС, ИСПДн, КИИ, АСУ ТП) и соответствующий класс защищенности. ММЭ должен соответствовать требуемому классу или быть выше него.
- Оцените функционал. Определите место установки межсетевого экрана и необходимый набор функций. Если вы ставите МЭ на внешний периметр сети — выбирайте тип «А», если для сегментации трафика между внутренними сегментами — тип «Б». Далее решите, какие функции должны быть в продукте: межсетевое экранирование, система обнаружения и предотвращения вторжений (IDS/IPS), фильтрация контента и встроенный VPN-сервер.
- Проверьте наличие сертификатов. Убедитесь, что продукт имеет действующий сертификат ФСТЭК России — он обязателен для госорганов, объектов КИИ и систем, работающих с персональными данными. А если ваша организация соблюдает требования импортозамещения, дополнительно проверьте наличие МЭ в реестре отечественного ПО Минцифры.
- Учитывайте производительность. Функции глубокого анализа трафика требуют ресурсов. Производительность ММЭ сильно зависит от аппаратной платформы.
Часто задаваемые вопросы
Чем многофункциональный межсетевой экран (ММЭ/NGFW) отличается от традиционного межсетевого экрана?
МЭ фильтрует трафик на основе статических правил по IP-адресам, портам и протоколам. ММЭ обладает ключевыми дополнительными функциями: интеграцией системы предотвращения вторжений, контролем приложений, поддержкой SSL-инспекции и возможностью применять политики безопасности на основе пользователей, а не только IP-адресов.
Что означают классы защиты межсетевых экранов и как выбрать нужный?
Всего существует 6 классов защиты, которые определяют, насколько серьёзные угрозы способен отражать МЭ. Чем выше класс, тем строже требования. Выбор класса зависит от защищаемой системы.
Как правильно выбрать многофункциональный межсетевой экран для своей организации?
- Определите, что и где вы защищаете (тип системы), так как от этого зависит необходимый класс МЭ.
- Уточните архитектуру: нужен ли вам МЭ типа А или типа Б, и какие функции требуются (IDS/IPS, фильтрация контента, VPN).
- Проверьте наличие сертификатов: обязателен сертификат ФСТЭК для госорганов и КИИ, а также наличие в реестре отечественного ПО Минцифры.
- Учитывайте производительность, так как функции глубокого анализа трафика требуют ресурсов, и она сильно зависит от аппаратной платформы.
Консультация по выбору архитектуры защиты ИС
Подбор межсетевого экрана — только часть задачи. Выбор архитектуры защиты ИС требует времени и знания требований регуляторов, поэтому разобраться во всех нюансах самостоятельно бывает непросто.
Готовы бесплатно проконсультировать и помочь сделать этот процесс проще и понятнее.