Средства защиты информации (СЗИ)
Шлюз удаленного доступа (VPN)
Сертификат ФСТЭК России и (или) ФСБ России

Также: VPN-шлюз, виртуальная частная сеть, криптошлюз

Шлюз удаленного доступа создает защищенный зашифрованный канал между пользователем или площадкой и внутренней сетью организации.

Зачем нужно

Позволяет сотрудникам, подрядчикам и удаленным офисам работать с ИСПДн через интернет так, чтобы трафик нельзя было прочитать или подменить. Нужен для удаленной работы, администрирования серверов и связи между площадками.

Как работает

Клиент и шлюз взаимно проверяют подлинность (сертификаты, ключи, пароль с вторым фактором), согласуют ключи и создают шифрованный туннель по протоколам IPsec, TLS или собственным протоколам производителя. Внутри туннеля трафик идет как в локальной сети, поэтому шлюз обычно совмещают с фильтрацией доступа к ресурсам. Отечественные шлюзы используют шифрование по алгоритмам ГОСТ.

Чего не делает

Не проверяет состояние самого устройства: зараженный компьютер получит доступ по туннелю. Не защищает данные на конечных точках и не заменяет разграничение доступа к ресурсам. Слабая аутентификация (один пароль) делает шлюз удобной точкой входа для атакующих. Не показывает, что именно пользователь делает внутри.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Если для защиты ПДн при передаче применяется криптография, действуют требования ФСБ России (класс средства криптографической защиты выбирают по актуальным типам угроз); такие шлюзы строят на СКЗИ с сертификатом ФСБ России. Функции фильтрации на шлюзе оцениваются по требованиям ФСТЭК России к межсетевым экранам. Конкретное сочетание сертификатов определяют по модели угроз и уровню защищенности ИСПДн.

В ИСПДн

Меры приказа ФСТЭК № 21: УПД.13 (защищенный удаленный доступ к объектам доступа через внешние сети), ЗИС.3 (защита ПДн от раскрытия и модификации при передаче по каналам связи), ЗИС.11 (подлинность сетевых соединений), ИАФ.1 и ИАФ.2 (идентификация и аутентификация пользователей и устройств). Для канала через интернет это основная мера защиты ПДн при передаче.

Как выбирать
  • Сертификат ФСБ России на СКЗИ нужного класса и, если применимо, сертификат ФСТЭК России на функции межсетевого экрана.
  • Поддерживаемые алгоритмы (ГОСТ), протоколы и операционные системы клиентов.
  • Многофакторная аутентификация и проверка состояния устройства перед подключением.
  • Отказоустойчивость, производительность на число одновременных подключений.
  • Централизованное управление ключами и сертификатами, отзыв доступа.
  • Журналирование подключений и выгрузка в SIEM.
Примеры решений на рынке РФ

ViPNet (ИнфоТеКС), «Континент» (Код Безопасности), С-Терра (С-Терра СиЭсПи). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Список пользователей удаленного доступа и основания, метод аутентификации (второй фактор), срок действия учетных записей подрядчиков, сертификат на СКЗИ и учет СКЗИ, схему подключения и разграничение доступа после входа, журналы подключений. Типичная ошибка: учетные записи уволенных сотрудников и подрядчиков остаются действующими, а VPN дает доступ ко всей внутренней сети, а не к нужным системам.

Примеры применения (3)
  • Администратор подключается к серверам ИСПДн только через VPN с вторым фактором и сервер-посредник.
  • Филиалы связаны с центральным офисом шифрованными каналами на сертифицированных шлюзах.
  • Подрядчику доступ выдан на срок работ и только к одной системе.
Связанные понятия
Термины ИБremote accessencryptionjump serverMITM
Соседние классымежсетевой экранZTNAMFAPAM
Документыполитика удаленного доступажурнал учета СКЗИрегламент управления ключами
Ролисетевой администраторответственный пользователь СКЗИ
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026