Средства защиты информации (СЗИ)
Межсетевой экран (FW / NGFW)
Сертификат ФСТЭК России

Также: файрвол, брандмауэр, МЭ, межсетевой экран нового поколения

Межсетевой экран – программа или устройство на границе сегментов сети, которое пропускает или блокирует трафик по заданным правилам.

Зачем нужно

Ограничивает, кто и к каким сервисам может обращаться по сети. Закрывает прямой доступ из интернета и из других сегментов к серверам и базам с ПДн, отсекает сканирование портов и подключения к лишним службам. Это основной инструмент сегментации: серверы с ПДн отделяют от рабочих мест, гостевых сетей и интернета.

Как работает

Каждый пакет или соединение сверяется с набором правил: адреса отправителя и получателя, порты, протоколы. Экран с контролем состояния соединений помнит разрешенные сеансы и пропускает только ответный трафик. Экраны нового поколения (NGFW) дополнительно определяют приложение независимо от порта, привязывают правила к пользователям, проверяют содержимое встроенными системами предотвращения вторжений и антивирусом, а при настройке расшифровывают TLS. Принцип работы: запрещено все, что не разрешено явно.

Чего не делает

Не защищает от атак внутри разрешенного трафика без глубокой проверки: уязвимость в разрешенном веб-приложении экран не закроет. Не заменяет разграничение доступа к данным, антивирус на узлах и мониторинг. Не видит зашифрованный трафик без расшифровки. Правила «любой – любой» и устаревшие временные разрешения сводят защиту к нулю.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Требования ФСТЭК России к межсетевым экранам включают типы экранов, классы защиты и профили защиты, а для многофункциональных межсетевых экранов уровня сети (NGFW) заданы отдельные требования. Какой тип и класс нужен, определяют по уровню защищенности ИСПДн, классу информационной системы или категории объекта КИИ и по модели угроз; конкретный класс сверяют с действующими разъяснениями ФСТЭК России.

В ИСПДн

Меры приказа ФСТЭК № 21: УПД.3 (управление информационными потоками между устройствами и сегментами), ЗИС.17 (разбиение информационной системы на сегменты и защита периметров сегментов), ЗИС.20 (защита беспроводных соединений). Если на экране включено обнаружение вторжений, оно закрывает СОВ.1, а обновление сигнатур – СОВ.2. Набор мер для вашей ИСПДн определяет ее уровень защищенности.

Как выбирать
  • Действующий сертификат ФСТЭК России нужного типа и класса (проверить в реестре, версия продукта должна совпадать с установленной).
  • Режим применения: периметровый экран, внутренний экран между сегментами, экран узла.
  • Производительность при включенных проверках (системы предотвращения вторжений, расшифровка TLS), а не только в режиме простой фильтрации.
  • Отказоустойчивость (кластер) и центральное управление при нескольких площадках.
  • Привязка правил к пользователям и приложениям, журналирование и выгрузка событий в SIEM.
  • Поддержка производителя в России и срок действия сертификата.
Примеры решений на рынке РФ

UserGate, «Континент 4» (Код Безопасности), PT NGFW (Positive Technologies). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Схему сети с сегментами и местом экранов, правила фильтрации с обоснованием, периодический пересмотр правил, журнал изменений, резервную копию конфигурации, сертификат и совпадение установленной версии с сертифицированной, выгрузку журналов. Типичная ошибка: правила копятся годами, остаются разрешения «любой – любой» и временные правила для давно ушедших подрядчиков, а сертификат выдан на одну версию, на узле стоит другая.

Примеры применения (3)
  • Серверы с базами ПДн вынесены в отдельный сегмент, доступ из рабочего сегмента разрешен только на порты приложения.
  • Доступ администраторов к управлению серверами разрешен только с адреса сервера-посредника.
  • Исходящие подключения с серверов баз данных в интернет заблокированы, кроме обновлений.
Связанные понятия
Соседние классыWAFIDSVPNмикросегментацияSIEM
Документысхема сетиправила фильтрацииполитика сетевой безопасности
Ролисетевой администраторспециалист по ИБ
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026