Также: SWG, прокси-сервер, веб-фильтр, контентная фильтрация
Прокси-шлюз с контентной фильтрацией контролирует выход сотрудников в интернет: пропускает разрешенные сайты, блокирует опасные и запрещенные.
Снижает риск заражения через сайты и загрузки, утечки данных в облачные сервисы и использования запрещенных ресурсов. Позволяет применять политику доступа к интернету по пользователям и группам и вести учет обращений.
Трафик пользователей идет через прокси: шлюз определяет категорию сайта по базе и репутации, проверяет загружаемые файлы антивирусом, может расшифровывать TLS для проверки содержимого, применяет правила по пользователям и группам (из каталога). Ведет журнал обращений. Современные шлюзы включают проверку файлов в песочнице и контроль загрузки данных.
Не защищает рабочие места вне корпоративной сети, если трафик не направлен через шлюз. Расшифровка TLS требует установки сертификата и учета ПДн пользователей в самом трафике. Не заменяет антивирус на узле и DLP. Часть вредоносных сайтов появляется быстрее, чем обновляется база категорий.
Отдельного обязательного класса сертификации у прокси-шлюзов нет. Если шлюз используют как элемент защиты границы информационной системы, для функций межсетевого экрана или антивирусной проверки могут понадобиться сертифицированные средства; решение принимают по модели угроз и уровню защищенности ИСПДн. Многие производители выпускают сертифицированные версии межсетевых экранов, в которые входит и веб-фильтрация.
Меры приказа ФСТЭК № 21: УПД.3 (управление информационными потоками), АВЗ.1 (антивирусная защита, в части проверки загружаемых файлов), ЗИС.17 (защита периметров сегментов). Журнал обращений используется для РСБ.3 и РСБ.5. Для контроля передачи ПДн вовне дополняет DLP. Расшифровка TLS допустима при соблюдении требований к обработке данных работников.
- Качество баз категорий и репутации, скорость обновления.
- Проверка загружаемых файлов (антивирус, песочница) и контроль выгрузки данных.
- Расшифровка TLS с исключениями для банковских и медицинских сервисов.
- Интеграция с каталогом пользователей и системой единого входа.
- Производительность при числе пользователей и режим отказоустойчивости.
- Журналы и отчеты для расследований.
UserGate, Solar webProxy (Ростелеком-Солар), Squid (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Политика доступа в интернет и ее применение по группам, схему, по которой трафик идет через шлюз, настройки расшифровки TLS и исключения, журналы обращений и срок их хранения. Типичная ошибка: часть пользователей и серверов выходит в интернет в обход шлюза (прямой доступ из сети), а администраторы серверов работают без ограничений.
Примеры применения (3)
- Серверы ИСПДн выходят в интернет только через прокси и только на адреса обновлений.
- Шлюз блокирует категорию «файлообменники», чтобы сотрудники не выгружали базы клиентов.
- Загружаемые вложения сначала проверяются в песочнице.
Связанные понятия
Источники (2)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026