Также: песочница, динамический анализ файлов
Сетевая песочница запускает подозрительные файлы и ссылки в изолированной среде и по их поведению решает, вредоносны ли они.
Находит новые и целевые вредоносные программы, для которых еще нет сигнатуры: антивирус по сигнатуре их не узнает, а в песочнице видно, что файл создает процессы, обращается к внешним серверам, шифрует документы. Проверяет вложения, загрузки из интернета и файлы с общих ресурсов до того, как их увидит пользователь.
Файл автоматически передается на изолированную виртуальную среду, где запускается и наблюдается: действия в файловой системе, реестре, сеть, создание процессов. Система анализирует поведение, сопоставляет с известными шаблонами и выдает вердикт. Интегрируется с почтовым шлюзом, прокси, межсетевым экраном и узловыми средствами, которые подождут вердикта или заблокируют файл.
Вредоносные программы умеют распознавать песочницу и не проявлять себя, поэтому нужны обновляемые среды и несколько методов анализа. Анализ занимает время (от секунд до минут). Не защищает от атак без файлов и от украденных учетных данных. Не заменяет антивирус и обучение пользователей.
Обязательной сертификации песочниц для ИСПДн нет. Если песочница заявлена как антивирусное средство, применяют требования к средствам антивирусной защиты; решение принимают по модели угроз и уровню защищенности ИСПДн. Песочницы выбирают прежде всего по качеству обнаружения и скорости.
Усиливает меры приказа ФСТЭК № 21 АВЗ.1 (реализация антивирусной защиты) для файлов, которые обычный антивирус не распознает. Результаты анализа используются в ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов) и АНЗ.1 при разборе уязвимостей. Применяется как дополнительный уровень защиты ИСПДн с повышенными рисками (почта, внешние обмены файлами).
- Качество обнаружения (проверка на ваших образцах) и устойчивость к обходу песочницы.
- Размещение: в вашем контуре, в облаке (ПДн и документы остаются в организации или нет).
- Поддержка форматов файлов и версий операционных систем, совпадающих с вашими.
- Интеграции с почтой, прокси, межсетевым экраном и EDR.
- Скорость вердикта и режим блокировки до получения вердикта.
- Лицензирование: число файлов и сред.
PT Sandbox (Positive Technologies), Kaspersky Sandbox, F.A.C.C.T. Malware Detonation Platform. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Какие каналы (почта, веб, обмен файлами) проходят через песочницу, размещение и обработку документов, где хранятся копии проверяемых файлов, порядок реакции на вердикт. Типичная ошибка: документы с ПДн отправляются в облачную песочницу за рубежом без оценки, или песочница работает в режиме «только журнал» и никто не разбирает вердикты.
Примеры применения (3)
- Вложение письма сначала уходит в песочницу и доходит до адресата только после безопасного вердикта.
- Файлы, скачанные администраторами из интернета, проверяются до запуска.
- Если песочница находит вредоносный файл, шлюз блокирует и отправляет событие в SIEM.
Связанные понятия
Источники (2)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026