Средства защиты информации (СЗИ)
Микросегментация
Сертификат ФСТЭК России

Также: микросегментация сети, разграничение трафика между рабочими нагрузками

Микросегментация делит сеть на мелкие зоны, вплоть до отдельной системы, и разрешает между ними только нужные соединения.

Зачем нужно

Если атакующий проник на один компьютер или сервер, он не должен свободно двигаться дальше. Микросегментация ограничивает перемещение внутри сети (так называемое боковое перемещение) и сокращает область, которую затрагивает инцидент. Она важна там, где ИСПДн живет в виртуальной инфраструктуре и облаках, где физических границ нет.

Как работает

Правила привязывают не к адресам и портам коммутатора, а к рабочим нагрузкам и их свойствам (роль, приложение, среда). Реализуется программным межсетевым экраном гипервизора или платформы, агентами на серверах либо средствами контейнерной платформы. Сначала наблюдают реальные связи между системами, затем строят разрешающие правила и включают блокировку.

Чего не делает

Не заменяет защиту периметра и контроль на узлах. Требует точного понимания связей между системами, иначе легитимный трафик ломается. Правила нужно поддерживать при каждом изменении приложений. Не защищает данные внутри разрешенного соединения.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Реализуется межсетевыми экранами и средствами защиты виртуализации; для таких средств существуют сертификаты ФСТЭК России (межсетевые экраны, средства защиты среды виртуализации). Нужный сертификат определяют по уровню защищенности ИСПДн и модели угроз; подтверждение сертификата проверять в реестре.

В ИСПДн

Меры приказа ФСТЭК № 21: ЗИС.17 (разбиение информационной системы на сегменты и защита их периметров), УПД.3 (управление информационными потоками), для виртуальной инфраструктуры ЗСВ.10 (сегментирование виртуальной инфраструктуры для обработки ПДн отдельным пользователем или группой) и ЗСВ.2 (управление доступом в виртуальной инфраструктуре). Это основной способ показать, что сегменты с ПДн изолированы друг от друга.

Как выбирать
  • Где применяется: физические серверы, виртуальные машины, контейнеры, облако.
  • Агентный или безагентный способ и его влияние на производительность.
  • Наглядная карта связей и режим наблюдения до включения блокировки.
  • Автоматизация правил и интеграция с оркестрацией (виртуализация, Kubernetes).
  • Сертификаты ФСТЭК России на средство и совместимость с вашей платформой.
  • Журналы и интеграция с SIEM.
Примеры решений на рынке РФ

vGate (Код Безопасности), Illumio (зарубежное, доступность поддержки уточнять). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Схему сегментов и правил между ними, как сегменты с ПДн отделены от остальных, как контролируются изменения правил, результаты проверки изоляции. Типичная ошибка: сегменты нарисованы на схеме, но между ними разрешены широкие диапазоны «для удобства», а правила не пересматриваются после изменений.

Примеры применения (3)
  • Серверы приложения и базы ПДн могут обмениваться только по одному порту, остальные соединения запрещены.
  • Тестовая среда отделена от рабочей, у разработчиков нет доступа к базам ПДн.
  • Зараженная виртуальная машина не может подключиться к соседним, потому что связи между ними запрещены.
Связанные понятия
Соседние классымежсетевой экранZTNAбезопасность гипервизораKubernetes
Документысхема сегментовматрица коммуникаций
Ролисетевой администраторадминистратор виртуализации
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026