Также: файрвол, брандмауэр, МЭ, межсетевой экран нового поколения
Межсетевой экран – программа или устройство на границе сегментов сети, которое пропускает или блокирует трафик по заданным правилам.
Ограничивает, кто и к каким сервисам может обращаться по сети. Закрывает прямой доступ из интернета и из других сегментов к серверам и базам с ПДн, отсекает сканирование портов и подключения к лишним службам. Это основной инструмент сегментации: серверы с ПДн отделяют от рабочих мест, гостевых сетей и интернета.
Каждый пакет или соединение сверяется с набором правил: адреса отправителя и получателя, порты, протоколы. Экран с контролем состояния соединений помнит разрешенные сеансы и пропускает только ответный трафик. Экраны нового поколения (NGFW) дополнительно определяют приложение независимо от порта, привязывают правила к пользователям, проверяют содержимое встроенными системами предотвращения вторжений и антивирусом, а при настройке расшифровывают TLS. Принцип работы: запрещено все, что не разрешено явно.
Не защищает от атак внутри разрешенного трафика без глубокой проверки: уязвимость в разрешенном веб-приложении экран не закроет. Не заменяет разграничение доступа к данным, антивирус на узлах и мониторинг. Не видит зашифрованный трафик без расшифровки. Правила «любой – любой» и устаревшие временные разрешения сводят защиту к нулю.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Требования ФСТЭК России к межсетевым экранам включают типы экранов, классы защиты и профили защиты, а для многофункциональных межсетевых экранов уровня сети (NGFW) заданы отдельные требования. Какой тип и класс нужен, определяют по уровню защищенности ИСПДн, классу информационной системы или категории объекта КИИ и по модели угроз; конкретный класс сверяют с действующими разъяснениями ФСТЭК России.
Меры приказа ФСТЭК № 21: УПД.3 (управление информационными потоками между устройствами и сегментами), ЗИС.17 (разбиение информационной системы на сегменты и защита периметров сегментов), ЗИС.20 (защита беспроводных соединений). Если на экране включено обнаружение вторжений, оно закрывает СОВ.1, а обновление сигнатур – СОВ.2. Набор мер для вашей ИСПДн определяет ее уровень защищенности.
- Действующий сертификат ФСТЭК России нужного типа и класса (проверить в реестре, версия продукта должна совпадать с установленной).
- Режим применения: периметровый экран, внутренний экран между сегментами, экран узла.
- Производительность при включенных проверках (системы предотвращения вторжений, расшифровка TLS), а не только в режиме простой фильтрации.
- Отказоустойчивость (кластер) и центральное управление при нескольких площадках.
- Привязка правил к пользователям и приложениям, журналирование и выгрузка событий в SIEM.
- Поддержка производителя в России и срок действия сертификата.
UserGate, «Континент 4» (Код Безопасности), PT NGFW (Positive Technologies). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Схему сети с сегментами и местом экранов, правила фильтрации с обоснованием, периодический пересмотр правил, журнал изменений, резервную копию конфигурации, сертификат и совпадение установленной версии с сертифицированной, выгрузку журналов. Типичная ошибка: правила копятся годами, остаются разрешения «любой – любой» и временные правила для давно ушедших подрядчиков, а сертификат выдан на одну версию, на узле стоит другая.
Примеры применения (3)
- Серверы с базами ПДн вынесены в отдельный сегмент, доступ из рабочего сегмента разрешен только на порты приложения.
- Доступ администраторов к управлению серверами разрешен только с адреса сервера-посредника.
- Исходящие подключения с серверов баз данных в интернет заблокированы, кроме обновлений.
Связанные понятия
Источники (3)
- Федеральный закон № 152-ФЗ «О персональных данных»
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-41 Rev. 1 «Guidelines on Firewalls and Firewall Policy»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026