Средства защиты информации (СЗИ)
Сетевая песочница (Sandbox)
Сертификат не требуется

Также: песочница, динамический анализ файлов

Сетевая песочница запускает подозрительные файлы и ссылки в изолированной среде и по их поведению решает, вредоносны ли они.

Зачем нужно

Находит новые и целевые вредоносные программы, для которых еще нет сигнатуры: антивирус по сигнатуре их не узнает, а в песочнице видно, что файл создает процессы, обращается к внешним серверам, шифрует документы. Проверяет вложения, загрузки из интернета и файлы с общих ресурсов до того, как их увидит пользователь.

Как работает

Файл автоматически передается на изолированную виртуальную среду, где запускается и наблюдается: действия в файловой системе, реестре, сеть, создание процессов. Система анализирует поведение, сопоставляет с известными шаблонами и выдает вердикт. Интегрируется с почтовым шлюзом, прокси, межсетевым экраном и узловыми средствами, которые подождут вердикта или заблокируют файл.

Чего не делает

Вредоносные программы умеют распознавать песочницу и не проявлять себя, поэтому нужны обновляемые среды и несколько методов анализа. Анализ занимает время (от секунд до минут). Не защищает от атак без файлов и от украденных учетных данных. Не заменяет антивирус и обучение пользователей.

Сертификация и требования регулятора

Обязательной сертификации песочниц для ИСПДн нет. Если песочница заявлена как антивирусное средство, применяют требования к средствам антивирусной защиты; решение принимают по модели угроз и уровню защищенности ИСПДн. Песочницы выбирают прежде всего по качеству обнаружения и скорости.

В ИСПДн

Усиливает меры приказа ФСТЭК № 21 АВЗ.1 (реализация антивирусной защиты) для файлов, которые обычный антивирус не распознает. Результаты анализа используются в ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов) и АНЗ.1 при разборе уязвимостей. Применяется как дополнительный уровень защиты ИСПДн с повышенными рисками (почта, внешние обмены файлами).

Как выбирать
  • Качество обнаружения (проверка на ваших образцах) и устойчивость к обходу песочницы.
  • Размещение: в вашем контуре, в облаке (ПДн и документы остаются в организации или нет).
  • Поддержка форматов файлов и версий операционных систем, совпадающих с вашими.
  • Интеграции с почтой, прокси, межсетевым экраном и EDR.
  • Скорость вердикта и режим блокировки до получения вердикта.
  • Лицензирование: число файлов и сред.
Примеры решений на рынке РФ

PT Sandbox (Positive Technologies), Kaspersky Sandbox, F.A.C.C.T. Malware Detonation Platform. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Какие каналы (почта, веб, обмен файлами) проходят через песочницу, размещение и обработку документов, где хранятся копии проверяемых файлов, порядок реакции на вердикт. Типичная ошибка: документы с ПДн отправляются в облачную песочницу за рубежом без оценки, или песочница работает в режиме «только журнал» и никто не разбирает вердикты.

Примеры применения (3)
  • Вложение письма сначала уходит в песочницу и доходит до адресата только после безопасного вердикта.
  • Файлы, скачанные администраторами из интернета, проверяются до запуска.
  • Если песочница находит вредоносный файл, шлюз блокирует и отправляет событие в SIEM.
Связанные понятия
Термины ИБzero-dayvulnerabilityincident responseэшелонированная защита
Соседние классызащита электронной почтыантивирусная защитаEDRпрокси и контентная фильтрация
Документырегламент реагирования на инциденты
Ролианалитик SOCспециалист по ИБ
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026