Средства защиты информации (СЗИ)
Контроль целостности файлов и конфигураций (FIM)
Сертификат зависит от задачи

Также: FIM, file integrity monitoring, FIM, контроль целостности ПО

Контроль целостности следит за заданными файлами, настройками и программами и сообщает о любом неожиданном изменении.

Зачем нужно

Взлом, вредоносная программа или ошибка администратора часто оставляют след в виде измененного файла, конфигурации или программы. Контроль целостности превращает такое изменение в событие: изменение системных файлов, настроек безопасности, программ с ПДн сразу видно и его можно проверить.

Как работает

При настройке система вычисляет эталонные контрольные суммы (хэши) контролируемых объектов и сохраняет их защищенно. Затем по расписанию или в реальном времени сравнивает текущее состояние с эталоном и сообщает об отличиях. Разрешенные изменения (обновления, плановые правки) отмечаются, чтобы не создавать шум. Бывают узловые средства и функции в составе платформ защиты узла.

Чего не делает

Не предотвращает изменение, а лишь обнаруживает его; без разбора событий превращается в поток уведомлений. Не защищает данные внутри баз данных и не отличает законное изменение от вредоносного без процесса согласования изменений. Не работает без эталона, снятого на заведомо чистой системе.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Отдельного класса сертификации контроля целостности в тексте карточки не указано: функция входит в средства защиты от несанкционированного доступа и в платформы защиты узла. Сертификат на конкретный продукт и его применимость к вашим мерам проверяют в реестре на дату закупки.

В ИСПДн

Меры приказа ФСТЭК № 21: ОЦЛ.1 (контроль целостности программного обеспечения, включая программное обеспечение средств защиты информации). Мера ОЦЛ.2 (контроль целостности персональных данных в базах данных информационной системы) закрывается средствами самой базы данных, а не контролем файлов. События об изменениях используют и для меры ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов). Мера ОЦЛ.1 входит в набор для ИСПДн с повышенными уровнями защищенности.

Как выбирать
  • Контролируемые объекты: файлы, каталоги, реестр, конфигурации, ключевые параметры системы, образы.
  • Режим реального времени или по расписанию, влияние на производительность.
  • Защита эталона и журнала от подмены, подписи и хранение на отдельном сервере.
  • Подавление шума: согласование плановых изменений и обновлений.
  • Поддерживаемые операционные системы и платформы, включая серверы виртуализации.
  • Интеграция с SIEM и системой управления изменениями.
Примеры решений на рынке РФ

Secret Net Studio (контроль целостности), Dallas Lock (контроль целостности), Wazuh FIM (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Перечень контролируемых объектов и его обоснование, эталоны и порядок их обновления, журнал срабатываний за период и разбор, связь с процессом управления изменениями. Типичная ошибка: контролируются только системные каталоги, а программа обработки ПДн и ее конфигурация остаются вне контроля, и срабатывания никто не разбирает.

Примеры применения (3)
  • Любое изменение исполняемого файла программы обработки ПДн вызывает инцидент.
  • Изменение параметров безопасности в конфигурации сервера сверяется с заявкой на изменение.
  • Эталоны хранятся на отдельном сервере, недоступном администраторам контролируемых узлов.
Связанные понятия
Термины ИБintegrityincident responsehashaccountability
Соседние классыСЗИ от НСДСДЗEDRSIEM
Документыперечень контролируемых объектовжурнал измененийрегламент управления изменениями
Ролиадминистратор ИБсистемный администратор
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026