Средства защиты информации (СЗИ)
Обнаружение и предотвращение вторжений (IDS / IPS)
Сертификат ФСТЭК России

Также: СОВ, система обнаружения вторжений, система предотвращения вторжений

Система обнаружения вторжений (IDS) замечает признаки атаки в трафике или на узле, а система предотвращения вторжений (IPS) еще и блокирует ее.

Зачем нужно

Выявляет атаки, которые межсетевой экран пропускает как разрешенный трафик: эксплуатацию уязвимостей, сканирование сети, активность вредоносных программ, подбор паролей. Дает событие для расследования и, в режиме IPS, останавливает атаку автоматически.

Как работает

Датчик получает копию трафика (IDS) или стоит в разрыве канала (IPS) и сравнивает его с базой сигнатур известных атак, аномалиями протоколов и поведенческими правилами. Бывают сетевые системы (смотрят трафик сегмента) и узловые (следят за событиями на самом сервере). База правил регулярно обновляется производителем.

Чего не делает

Не обнаруживает неизвестные атаки без подходящей сигнатуры или поведенческого правила и не видит содержимое зашифрованного трафика без его расшифровки. Много ложных срабатываний без настройки. В режиме IPS ошибочное правило блокирует законный трафик, поэтому его вводят осторожно. Сама по себе не расследует инцидент.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Требования ФСТЭК России к системам обнаружения вторжений различают системы уровня сети и уровня узла и классы защиты. Класс выбирают по уровню защищенности ИСПДн и классу информационной системы; в реестре сертифицированных средств он указан для каждого продукта.

В ИСПДн

Меры приказа ФСТЭК № 21: СОВ.1 (обнаружение вторжений) и СОВ.2 (обновление базы решающих правил). Они входят в состав мер для ИСПДн с более высокими уровнями защищенности; точный перечень определяет уровень защищенности вашей ИСПДн. События системы используют для мер ИНЦ.2 (обнаружение и регистрация инцидентов) и РСБ.5 (мониторинг результатов регистрации событий).

Как выбирать
  • Сертификат ФСТЭК России по требованиям к системам обнаружения вторжений нужного класса.
  • Тип: сетевая или узловая; размещение датчиков и охват сегментов.
  • Регулярные обновления базы правил и скорость выпуска правил под новые уязвимости.
  • Возможность работать как в режиме IDS, так и IPS, с безопасным переходом между ними.
  • Качество событий: контекст, привязка к активам, низкий уровень ложных срабатываний.
  • Интеграция с SIEM и системой управления инцидентами.
Примеры решений на рынке РФ

«Континент» СОВ (Код Безопасности), ViPNet IDS (ИнфоТеКС), Suricata (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Где стоят датчики и какой трафик они видят, как часто обновляется база правил, кто разбирает события и за какое время, журнал реагирования, настройку исключений. Типичная ошибка: система куплена и установлена для отчета, но события никто не разбирает, а база правил не обновлялась месяцами.

Примеры применения (3)
  • Датчик в сегменте с серверами ПДн замечает сканирование портов с рабочего компьютера и создает событие для расследования.
  • IPS блокирует попытку эксплуатации известной уязвимости в веб-сервере до выхода обновления.
  • Узловая система на сервере базы данных фиксирует необычные команды администратора.
Связанные понятия
Соседние классымежсетевой экранNDRSIEMEDR
Документырегламент реагирования на инцидентымодель угроз
Ролианалитик SOCспециалист по ИБ
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026