Средства защиты информации (СЗИ)
Прокси и контентная фильтрация (Secure Web Gateway)
Сертификат зависит от задачи

Также: SWG, прокси-сервер, веб-фильтр, контентная фильтрация

Прокси-шлюз с контентной фильтрацией контролирует выход сотрудников в интернет: пропускает разрешенные сайты, блокирует опасные и запрещенные.

Зачем нужно

Снижает риск заражения через сайты и загрузки, утечки данных в облачные сервисы и использования запрещенных ресурсов. Позволяет применять политику доступа к интернету по пользователям и группам и вести учет обращений.

Как работает

Трафик пользователей идет через прокси: шлюз определяет категорию сайта по базе и репутации, проверяет загружаемые файлы антивирусом, может расшифровывать TLS для проверки содержимого, применяет правила по пользователям и группам (из каталога). Ведет журнал обращений. Современные шлюзы включают проверку файлов в песочнице и контроль загрузки данных.

Чего не делает

Не защищает рабочие места вне корпоративной сети, если трафик не направлен через шлюз. Расшифровка TLS требует установки сертификата и учета ПДн пользователей в самом трафике. Не заменяет антивирус на узле и DLP. Часть вредоносных сайтов появляется быстрее, чем обновляется база категорий.

Сертификация и требования регулятора

Отдельного обязательного класса сертификации у прокси-шлюзов нет. Если шлюз используют как элемент защиты границы информационной системы, для функций межсетевого экрана или антивирусной проверки могут понадобиться сертифицированные средства; решение принимают по модели угроз и уровню защищенности ИСПДн. Многие производители выпускают сертифицированные версии межсетевых экранов, в которые входит и веб-фильтрация.

В ИСПДн

Меры приказа ФСТЭК № 21: УПД.3 (управление информационными потоками), АВЗ.1 (антивирусная защита, в части проверки загружаемых файлов), ЗИС.17 (защита периметров сегментов). Журнал обращений используется для РСБ.3 и РСБ.5. Для контроля передачи ПДн вовне дополняет DLP. Расшифровка TLS допустима при соблюдении требований к обработке данных работников.

Как выбирать
  • Качество баз категорий и репутации, скорость обновления.
  • Проверка загружаемых файлов (антивирус, песочница) и контроль выгрузки данных.
  • Расшифровка TLS с исключениями для банковских и медицинских сервисов.
  • Интеграция с каталогом пользователей и системой единого входа.
  • Производительность при числе пользователей и режим отказоустойчивости.
  • Журналы и отчеты для расследований.
Примеры решений на рынке РФ

UserGate, Solar webProxy (Ростелеком-Солар), Squid (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Политика доступа в интернет и ее применение по группам, схему, по которой трафик идет через шлюз, настройки расшифровки TLS и исключения, журналы обращений и срок их хранения. Типичная ошибка: часть пользователей и серверов выходит в интернет в обход шлюза (прямой доступ из сети), а администраторы серверов работают без ограничений.

Примеры применения (3)
  • Серверы ИСПДн выходят в интернет только через прокси и только на адреса обновлений.
  • Шлюз блокирует категорию «файлообменники», чтобы сотрудники не выгружали базы клиентов.
  • Загружаемые вложения сначала проверяются в песочнице.
Связанные понятия
Соседние классымежсетевой экранDLPпесочницаантивирусная защита
Документыполитика доступа в интернетрегламент ведения журналов
Ролисетевой администраторспециалист по ИБ
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026