Средства защиты информации (СЗИ)
Антивирусная защита и защита конечных точек (Antivirus / EPP)
Сертификат ФСТЭК России

Также: антивирус, защита рабочих станций, endpoint protection platform, АВЗ

Антивирусное средство обнаруживает и блокирует вредоносные программы на рабочих станциях и серверах, а платформа защиты конечных точек (EPP) объединяет антивирус с другими защитными функциями узла.

Зачем нужно

Закрывает самый частый путь заражения: вредоносные вложения, зараженные сайты и носители, скачанные файлы. Без антивирусной защиты узел, где обрабатываются ПДн, остается беззащитным перед шифровальщиками, троянами и программами, ворующими пароли. Обязательная мера защиты информационных систем персональных данных.

Как работает

Агент на узле проверяет файлы при обращении, запуске и по расписанию, сравнивая их с сигнатурами, эвристиками и поведенческими правилами, а облачная репутация уточняет оценку. Сервер управления раздает политики, обновляет базы признаков вредоносных программ и собирает события. Современные платформы (EPP) добавляют сетевой экран узла, контроль устройств и программ, защиту от эксплуатации уязвимостей.

Чего не делает

Не обнаруживает неизвестные и целевые атаки без сигнатур, не заменяет EDR с расследованием, не защищает от легитимных инструментов администрирования в руках злоумышленника. Бесполезен без обновлений баз и без исключений, настроенных осторожно: широкие исключения из проверки становятся лазейкой.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Требования ФСТЭК России к средствам антивирусной защиты различают тип и класс защиты; конкретные значения указаны в реестре сертифицированных средств для каждого продукта. Какой класс нужен, определяют уровень защищенности ИСПДн, класс информационной системы и модель угроз. Подтверждение сертификата и его версии проверяют в реестре на дату закупки.

В ИСПДн

Меры приказа ФСТЭК № 21: АВЗ.1 (реализация антивирусной защиты) и АВЗ.2 (обновление базы данных признаков вредоносных компьютерных программ). Эти меры входят в базовый набор для всех уровней защищенности ИСПДн, поэтому антивирусная защита нужна практически в любой информационной системе. Журналы событий дополнительно используют для меры ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов).

Как выбирать
  • Сертификат ФСТЭК России нужного типа и класса на версию, которая установлена (проверить в реестре).
  • Поддержка всех ваших платформ: Windows, Linux (включая российские дистрибутивы), серверы виртуализации, мобильные.
  • Доставка обновлений баз в закрытом контуре без интернета (зеркало обновлений).
  • Нагрузка на узел и скорость проверки, режим для серверов и виртуальных рабочих столов.
  • Единая консоль управления, отчеты о состоянии защиты, интеграция с SIEM.
  • Поддержка производителя в России и срок действия сертификата.
Примеры решений на рынке РФ

Kaspersky Endpoint Security для бизнеса, Dr.Web Enterprise Security Suite, ClamAV (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Антивирус на каждом узле информационной системы, актуальность баз (дата последнего обновления на выборке узлов), политика обновления для изолированных сегментов, исключения из проверки с обоснованием, отчеты об угрозах и реакции на них, сертификат и совпадение версии. Типичная ошибка: на серверах и в изолированных сегментах базы не обновляются месяцами, а исключения для приложений заданы по целым каталогам.

Примеры применения (3)
  • Антивирус на рабочих местах операторов ПДн проверяет вложения почты и подключаемые носители.
  • На изолированном сервере базы данных обновления приходят через зеркало, а проверка запускается по расписанию в ночное окно.
  • Событие об обнаружении вредоноса автоматически попадает в SIEM и создает инцидент.
Связанные понятия
Термины ИБvulnerabilityincident responsedefense-in-depthперсональные данные
Соседние классыEDRXDRконтроль устройствконтроль приложенийSIEM
Документыполитика антивирусной защитыжурнал обновлений базинструкция администратора
Ролиадминистратор ИБсистемный администратор
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026