Средства защиты информации (СЗИ)
Контроль сетевого доступа (NAC)
Сертификат не требуется

Также: Network Access Control, контроль подключения устройств

Система контроля сетевого доступа проверяет устройство и пользователя при подключении к сети и решает, пустить ли его и в какой сегмент.

Зачем нужно

Не дает посторонним устройствам (личным ноутбукам, непроверенным принтерам, чужим точкам доступа) подключаться к сети с ИСПДн. Помогает вести учет устройств, автоматически помещать их в нужный сегмент и отключать нарушителей.

Как работает

При подключении к порту коммутатора или точке Wi-Fi устройство проходит проверку по стандарту 802.1X (сертификат или учетная запись) либо по адресу и профилю. Система сверяет его с каталогом, проверяет состояние (антивирус, обновления, шифрование диска) и дает доступ: полный, ограниченный (гостевой, карантин) или отказ. Результат применяется через коммутаторы, точки доступа или межсетевой экран.

Чего не делает

Не защищает от атак внутри разрешенного сегмента после подключения. Не отличает легального пользователя, чьи учетные данные украдены. Устройства без поддержки 802.1X (принтеры, датчики) требуют отдельных правил. Внедрение сложно без актуального учета устройств и пользователей.

Сертификация и требования регулятора

Отдельной обязательной сертификации средств контроля сетевого доступа для ИСПДн нет. Если система проверяет состояние узла антивирусом или блокирует трафик как межсетевой экран, для этих функций применяют соответствующие требования. Обязательность определяется моделью угроз и уровнем защищенности ИСПДн.

В ИСПДн

Меры приказа ФСТЭК № 21: ИАФ.2 (идентификация и аутентификация устройств, в том числе стационарных, мобильных и портативных), УПД.3 (управление информационными потоками), УПД.14 (регламентация и контроль использования беспроводного доступа), УПД.15 (мобильные технические средства), ЗИС.17 (сегментирование). Это самый прямой способ показать аудитору, что в сеть с ПДн не попадают неизвестные устройства.

Как выбирать
  • Поддержка 802.1X и обход для устройств, которые его не поддерживают (по адресу, по профилю).
  • Совместимость с вашими коммутаторами и точками доступа.
  • Проверка состояния устройства и автоматический перевод в карантин.
  • Интеграция с каталогом, PKI и системой учета активов.
  • Масштабирование и отказоустойчивость серверов политик.
  • Журналы подключений.
Примеры решений на рынке РФ

Efros Defence Operations (Efros), Cisco ISE (зарубежное, доступность поддержки уточнять), HPE Aruba ClearPass (зарубежное, доступность поддержки уточнять). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Как контролируется подключение устройств к проводной и беспроводной сети, реестр разрешенных устройств, порядок подключения нового устройства, наличие свободных открытых портов в серверных и кабинетах, журналы отклоненных подключений. Типичная ошибка: 802.1X включен на части портов, а розетки в переговорных и на складе остаются открытыми.

Примеры применения (3)
  • Личный ноутбук сотрудника при подключении попадает в гостевой сегмент без доступа к ИСПДн.
  • Устройство без обновлений безопасности автоматически переводится в карантин.
  • Принтеры подключаются по адресу в отдельный сегмент с ограниченными правами.
Связанные понятия
Соседние классымежсетевой экранслужба каталоговMDMмикросегментация
Документыполитика подключения устройствреестр устройств
Ролисетевой администраторадминистратор ИБ
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026