- Главная
- База знаний
- Межсетевой экран
- Многофункциональные межсетевые экраны (ММЭ) по требованиям ФСТЭК: ликбез
Многофункциональные межсетевые экраны (ММЭ) по требованиям ФСТЭК: ликбез
Долгое время классический межсетевой экран (МЭ) воспринимался как простой фильтр пакетов, работающий на сетевом и транспортном уровнях. Однако ландшафт киберугроз изменился кардинально, и на смену традиционным решениям пришли многофункциональные межсетевые экраны (ММЭ). Разберемся, что это за устройства, почему регулятор в лице ФСТЭК России выделяет их в отдельную категорию и как вписать их в систему защиты конкретной организации.
Эволюция от МЭ к ММЭ: зачем нужны новые функции
Эволюция межсетевых экранов прошла несколько поколений. Начиная с простых ACL-списков, фильтрующих трафик по IP-адресам и портам, индустрия перешла к контролю состояния сессий (Stateful Inspection), а затем — к анализу на уровне приложений.
Почему этого стало недостаточно? Современные атаки редко эксплуатируют только уязвимости транспортного уровня. Злоумышленники маскируют вредоносный трафик под легитимные веб-протоколы (HTTP/HTTPS), используют нестандартные порты для обхода политик безопасности, а шифрование SSL/TLS часто применяется для сокрытия угроз. Обычный межсетевой экран «видит» только заголовки пакетов, но не понимает, что передается внутри HTTPS-сессии: файл отчета или загрузка вируса.
Ответом на эти вызовы стало появление решений класса NGFW (Next-Generation Firewall), а в российской нормативной базе — многофункциональных межсетевых экранов (ММЭ). Согласно методологии ФСТЭК, ММЭ уровня сети обязан сочетать функции классической фильтрации с глубоким анализом пакетов и активным противодействием вторжениям. Иными словами, это не просто «шлагбаум», а интеллектуальная система, способная обнаруживать вредоносное ПО, блокировать компьютерные атаки (КА) и контролировать приложения.
Классы защиты ММЭ по приказу ФСТЭК №44: от 6 до 1 уровня
Путаница в нормативных документах — частая проблема при выборе средств защиты. Приказ ФСТЭК России от 7 марта 2023 г. № 44 вводит четкую иерархию для ММЭ. Документ устанавливает классы защиты — от самого высокого (первого) до низшего (шестого), а также жестко привязывает их к уровням доверия.
Соответствие классу защиты определяет, в системах какой критичности можно использовать оборудование.
- ММЭ 6-го класса (соответствует 6-му уровню доверия) допускается к применению в ГИС 3-го класса защищенности, на значимых объектах КИИ 3-й категории значимости, а также в ИСПДн 3-го и 4-го уровней защищенности.
- Более высокие классы (например, 4-й) требуются для защиты государственных информационных систем (ГИС) 1-го класса защищенности, ИСПДн 1-го уровня (УЗ-1) и значимых объектов КИИ 1-й категории.
Важно понимать, что класс защиты — это не просто маркетинговая характеристика, а набор жестких требований. ММЭ должен обеспечивать:
- фильтрацию трафика,
- идентификацию и аутентификацию пользователей,
- регистрацию событий безопасности,
- контроль целостности ПО,
- доверенную загрузку,
- обладать функциями централизованного и удаленного управления.
Чем выше класс, тем строже требования к производительности, устойчивости к обходу и глубине анализа.
Вы можете скачать перечень базовых мер Приказа ФСТЭК №117, которые закрывает NGFW ИКС ФСТЭК, сертифицированный по профилям защиты межсетевых экранов типа А и Б 4-ого класса защиты и СОВ уровня сети 4 класса.
ИКС как ММЭ: соответствие 4-му классу, сертификат №4832
Ярким примером сертифицированного ММЭ на российском рынке является продукт «Интернет Контроль Сервер» (ИКС ФСТЭК) от компании «А-Реал Консалтинг». Решение получило сертификат ФСТЭК России №4832, подтверждающий его соответствие сразу нескольким профилям защиты.
Согласно данным реестра, ИКС соответствует профилям межсетевых экранов типа «А» и «Б» 4-го класса защиты, а также профилю средств обнаружения вторжений уровня сети 4-го класса. Это означает, что продукт объединяет функционал классического файрвола и IDS/IPS.
Почему это важно с точки зрения ММЭ?
- Глубокий анализ трафика. ИКС выполняет контентную фильтрацию с полной расшифровкой содержимого страниц, что позволяет блокировать нежелательный трафик по словам и выражениям, а не только по доменным именам.
- Обнаружение вторжений. Встроенная система предотвращения вторжений (IPS) уровня сети закрывает потребность в отдельном решении для детектирования атак.
- Контроль приложений и пользователей. Решение умеет авторизовать доменных пользователей (AD, Samba DC, FreeIPA), что связывает IP-адрес с конкретным сотрудником, повышая прозрачность контроля.
Сертификат №4832 разрешает применение ИКС в ГИС до 1-го класса включительно, ИСПДн до УЗ-1 и на объектах КИИ 1-й категории, что делает его пригодным для большинства государственных и крупных корпоративных проектов.
Как выбрать ММЭ для вашей организации
Выбор многофункционального межсетевого экрана не должен сводиться к сравнению тактовых частот процессоров. Алгоритм подбора должен опираться на три фактора:
- нормативные требования,
- актуальные угрозы,
- ресурсы на эксплуатацию.
Шаг 1. Определите класс защищенности вашей системы.
Если вы обрабатываете персональные данные, откройте Постановление №1119 и определите уровень защищенности ИСПДн. Если работаете в контуре госорганов — смотрите класс ГИС. Для промышленности и КИИ ориентируйтесь на категорию значимости объекта. ММЭ должен соответствовать требуемому классу или быть выше него.
Шаг 2. Проверьте сертификат в реестре.
Наличие действующего сертификата ФСТЭК — обязательное условие для легитимного применения в защищенных системах. Изучите срок действия сертификата и точно указанные в нем профили защиты (МЭ типа «А»/«Б», СОВ). Например, сертификат №4832 на ИКС подтверждает соответствие 4-му классу, что перекрывает потребности большинства систем вплоть до 1-го класса защищенности.
Шаг 3. Оцените функционал.
Современный ММЭ должен заменить зоопарк решений. Ищите в одном устройстве: межсетевой экран, систему обнаружения/предотвращения вторжений, контент-фильтр, VPN-шлюз и систему авторизации. Поддержка отечественных ОС и интеграция с SIEM-системами также критичны для импортонезависимости.
Шаг 4. Производительность.
Убедитесь, что заявленная производительность (пропускная способность при включенном глубоком анализе пакетов и IPS) соответствует реальному трафику вашей сети. Сертифицированный ММЭ не должен становиться «бутылочным горлышком».
Использование ММЭ — это не просто покупка «железки», а построение эшелонированной системы защиты. Правильно выбранный и сертифицированный по классу экран, такой как ИКС или его аналоги, закрывает большинство нормативных требований регулятора и обеспечивает реальную безопасность периметра сети.
Аттестация информационных систем
Подбор межсетевого экрана — только часть задачи. Подготовка к аттестации информационной системы требует времени и знания требований регуляторов, поэтому разобраться во всех нюансах самостоятельно бывает непросто.
Готовы бесплатно проконсультировать и помочь сделать этот процесс проще и понятнее.
