Также: антивирус, защита рабочих станций, endpoint protection platform, АВЗ
Антивирусное средство обнаруживает и блокирует вредоносные программы на рабочих станциях и серверах, а платформа защиты конечных точек (EPP) объединяет антивирус с другими защитными функциями узла.
Закрывает самый частый путь заражения: вредоносные вложения, зараженные сайты и носители, скачанные файлы. Без антивирусной защиты узел, где обрабатываются ПДн, остается беззащитным перед шифровальщиками, троянами и программами, ворующими пароли. Обязательная мера защиты информационных систем персональных данных.
Агент на узле проверяет файлы при обращении, запуске и по расписанию, сравнивая их с сигнатурами, эвристиками и поведенческими правилами, а облачная репутация уточняет оценку. Сервер управления раздает политики, обновляет базы признаков вредоносных программ и собирает события. Современные платформы (EPP) добавляют сетевой экран узла, контроль устройств и программ, защиту от эксплуатации уязвимостей.
Не обнаруживает неизвестные и целевые атаки без сигнатур, не заменяет EDR с расследованием, не защищает от легитимных инструментов администрирования в руках злоумышленника. Бесполезен без обновлений баз и без исключений, настроенных осторожно: широкие исключения из проверки становятся лазейкой.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Требования ФСТЭК России к средствам антивирусной защиты различают тип и класс защиты; конкретные значения указаны в реестре сертифицированных средств для каждого продукта. Какой класс нужен, определяют уровень защищенности ИСПДн, класс информационной системы и модель угроз. Подтверждение сертификата и его версии проверяют в реестре на дату закупки.
Меры приказа ФСТЭК № 21: АВЗ.1 (реализация антивирусной защиты) и АВЗ.2 (обновление базы данных признаков вредоносных компьютерных программ). Эти меры входят в базовый набор для всех уровней защищенности ИСПДн, поэтому антивирусная защита нужна практически в любой информационной системе. Журналы событий дополнительно используют для меры ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов).
- Сертификат ФСТЭК России нужного типа и класса на версию, которая установлена (проверить в реестре).
- Поддержка всех ваших платформ: Windows, Linux (включая российские дистрибутивы), серверы виртуализации, мобильные.
- Доставка обновлений баз в закрытом контуре без интернета (зеркало обновлений).
- Нагрузка на узел и скорость проверки, режим для серверов и виртуальных рабочих столов.
- Единая консоль управления, отчеты о состоянии защиты, интеграция с SIEM.
- Поддержка производителя в России и срок действия сертификата.
Kaspersky Endpoint Security для бизнеса, Dr.Web Enterprise Security Suite, ClamAV (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Антивирус на каждом узле информационной системы, актуальность баз (дата последнего обновления на выборке узлов), политика обновления для изолированных сегментов, исключения из проверки с обоснованием, отчеты об угрозах и реакции на них, сертификат и совпадение версии. Типичная ошибка: на серверах и в изолированных сегментах базы не обновляются месяцами, а исключения для приложений заданы по целым каталогам.
Примеры применения (3)
- Антивирус на рабочих местах операторов ПДн проверяет вложения почты и подключаемые носители.
- На изолированном сервере базы данных обновления приходят через зеркало, а проверка запускается по расписанию в ночное окно.
- Событие об обнаружении вредоноса автоматически попадает в SIEM и создает инцидент.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон № 152-ФЗ «О персональных данных»
- NIST SP 800-83 Rev. 1 «Guide to Malware Incident Prevention and Handling for Desktops and Laptops»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026