Подписаться на рассылку
    База знаний

    Многофункциональные межсетевые экраны (ММЭ) по требованиям ФСТЭК: ликбез

    04.06.2026

    Долгое время классический межсетевой экран (МЭ) воспринимался как простой фильтр пакетов, работающий на сетевом и транспортном уровнях. Однако ландшафт киберугроз изменился кардинально, и на смену традиционным решениям пришли многофункциональные межсетевые экраны (ММЭ). Разберемся, что это за устройства, почему регулятор в лице ФСТЭК России выделяет их в отдельную категорию и как вписать их в систему защиты конкретной организации.

    Эволюция от МЭ к ММЭ: зачем нужны новые функции

    Эволюция межсетевых экранов прошла несколько поколений. Начиная с простых ACL-списков, фильтрующих трафик по IP-адресам и портам, индустрия перешла к контролю состояния сессий (Stateful Inspection), а затем — к анализу на уровне приложений.

    Почему этого стало недостаточно? Современные атаки редко эксплуатируют только уязвимости транспортного уровня. Злоумышленники маскируют вредоносный трафик под легитимные веб-протоколы (HTTP/HTTPS), используют нестандартные порты для обхода политик безопасности, а шифрование SSL/TLS часто применяется для сокрытия угроз. Обычный межсетевой экран «видит» только заголовки пакетов, но не понимает, что передается внутри HTTPS-сессии: файл отчета или загрузка вируса.

    Ответом на эти вызовы стало появление решений класса NGFW (Next-Generation Firewall), а в российской нормативной базе — многофункциональных межсетевых экранов (ММЭ). Согласно методологии ФСТЭК, ММЭ уровня сети обязан сочетать функции классической фильтрации с глубоким анализом пакетов и активным противодействием вторжениям. Иными словами, это не просто «шлагбаум», а интеллектуальная система, способная обнаруживать вредоносное ПО, блокировать компьютерные атаки (КА) и контролировать приложения.

    Классы защиты ММЭ по приказу ФСТЭК №44: от 6 до 1 уровня

    Путаница в нормативных документах — частая проблема при выборе средств защиты. Приказ ФСТЭК России от 7 марта 2023 г. № 44 вводит четкую иерархию для ММЭ. Документ устанавливает классы защиты — от самого высокого (первого) до низшего (шестого), а также жестко привязывает их к уровням доверия.

    Соответствие классу защиты определяет, в системах какой критичности можно использовать оборудование.

    • ММЭ 6-го класса (соответствует 6-му уровню доверия) допускается к применению в ГИС 3-го класса защищенности, на значимых объектах КИИ 3-й категории значимости, а также в ИСПДн 3-го и 4-го уровней защищенности.
    • Более высокие классы (например, 4-й) требуются для защиты государственных информационных систем (ГИС) 1-го класса защищенности, ИСПДн 1-го уровня (УЗ-1) и значимых объектов КИИ 1-й категории.

    Важно понимать, что класс защиты — это не просто маркетинговая характеристика, а набор жестких требований. ММЭ должен обеспечивать:

    • фильтрацию трафика,
    • идентификацию и аутентификацию пользователей,
    • регистрацию событий безопасности,
    • контроль целостности ПО,
    • доверенную загрузку,
    • обладать функциями централизованного и удаленного управления.

    Чем выше класс, тем строже требования к производительности, устойчивости к обходу и глубине анализа.

    Вы можете скачать перечень базовых мер Приказа ФСТЭК №117, которые закрывает NGFW ИКС ФСТЭК, сертифицированный по профилям защиты межсетевых экранов типа А и Б 4-ого класса защиты и СОВ уровня сети 4 класса.

    ИКС как ММЭ: соответствие 4-му классу, сертификат №4832

    Ярким примером сертифицированного ММЭ на российском рынке является продукт «Интернет Контроль Сервер» (ИКС ФСТЭК) от компании «А-Реал Консалтинг». Решение получило сертификат ФСТЭК России №4832, подтверждающий его соответствие сразу нескольким профилям защиты.

    Согласно данным реестра, ИКС соответствует профилям межсетевых экранов типа «А» и «Б» 4-го класса защиты, а также профилю средств обнаружения вторжений уровня сети 4-го класса. Это означает, что продукт объединяет функционал классического файрвола и IDS/IPS.

    Почему это важно с точки зрения ММЭ?

    • Глубокий анализ трафика. ИКС выполняет контентную фильтрацию с полной расшифровкой содержимого страниц, что позволяет блокировать нежелательный трафик по словам и выражениям, а не только по доменным именам.
    • Обнаружение вторжений. Встроенная система предотвращения вторжений (IPS) уровня сети закрывает потребность в отдельном решении для детектирования атак.
    • Контроль приложений и пользователей. Решение умеет авторизовать доменных пользователей (AD, Samba DC, FreeIPA), что связывает IP-адрес с конкретным сотрудником, повышая прозрачность контроля.

    Сертификат №4832 разрешает применение ИКС в ГИС до 1-го класса включительно, ИСПДн до УЗ-1 и на объектах КИИ 1-й категории, что делает его пригодным для большинства государственных и крупных корпоративных проектов.

    Как выбрать ММЭ для вашей организации

    Выбор многофункционального межсетевого экрана не должен сводиться к сравнению тактовых частот процессоров. Алгоритм подбора должен опираться на три фактора:

    • нормативные требования,
    • актуальные угрозы,
    • ресурсы на эксплуатацию.

    Шаг 1. Определите класс защищенности вашей системы.

    Если вы обрабатываете персональные данные, откройте Постановление №1119 и определите уровень защищенности ИСПДн. Если работаете в контуре госорганов — смотрите класс ГИС. Для промышленности и КИИ ориентируйтесь на категорию значимости объекта. ММЭ должен соответствовать требуемому классу или быть выше него.

    Шаг 2. Проверьте сертификат в реестре.

    Наличие действующего сертификата ФСТЭК — обязательное условие для легитимного применения в защищенных системах. Изучите срок действия сертификата и точно указанные в нем профили защиты (МЭ типа «А»/«Б», СОВ). Например, сертификат №4832 на ИКС подтверждает соответствие 4-му классу, что перекрывает потребности большинства систем вплоть до 1-го класса защищенности.

    Шаг 3. Оцените функционал.

    Современный ММЭ должен заменить зоопарк решений. Ищите в одном устройстве: межсетевой экран, систему обнаружения/предотвращения вторжений, контент-фильтр, VPN-шлюз и систему авторизации. Поддержка отечественных ОС и интеграция с SIEM-системами также критичны для импортонезависимости.

    Шаг 4. Производительность.

    Убедитесь, что заявленная производительность (пропускная способность при включенном глубоком анализе пакетов и IPS) соответствует реальному трафику вашей сети. Сертифицированный ММЭ не должен становиться «бутылочным горлышком».

    Использование ММЭ — это не просто покупка «железки», а построение эшелонированной системы защиты. Правильно выбранный и сертифицированный по классу экран, такой как ИКС или его аналоги, закрывает большинство нормативных требований регулятора и обеспечивает реальную безопасность периметра сети.

    Аттестация информационных систем

    Подбор межсетевого экрана — только часть задачи. Подготовка к аттестации информационной системы требует времени и знания требований регуляторов, поэтому разобраться во всех нюансах самостоятельно бывает непросто.

    Готовы бесплатно проконсультировать и помочь сделать этот процесс проще и понятнее.