+7 (901) 499-39-49

Средства защиты информации

СЗИ и СКЗИ на практике: как выбрать, где применять и что положить в таблицу для проверки

Задача знакомая: РКН/ФСТЭК спрашивают, чем именно вы защищаете ИСПДн. Не «антивирус стоит», а конкретика: продукт, вендор, версия, сертификат и срок его действия. Давайте разложу — без академизма, но по-деловому.

Что такое СЗИ и СКЗИ, коротко

СЗИ — любые средства защиты информации: контроль доступа, антивирус, межсетевой экран, DLP, СУИБ, резервное копирование, журналирование и т. п.

СКЗИ — средства криптографической защиты: шифрование каналов/данных, ЭП, ключевая инфраструктура. В юридической плоскости опираемся на ст. 19 ФЗ-152, ПП № 1119 и Приказ ФСТЭК № 21 (группы мер), а для крипты — требования ФСБ и профильные регламенты. Без выдумок.

Когда шифрование обязательно, а когда — по модели угроз

Обязательность СКЗИ определяется результатами классификации ИСПДн и модели угроз (ПП № 1119 + Методика ФСТЭК). По факту СКЗИ появляются всегда, когда:

  • гоняете ПДн по открытым/неконтролируемым каналам (интернет, публичные Wi-Fi);
  • даёте удалённый доступ сотрудникам/подрядчикам;
  • храните ПДн на мобильных/переносных носителях;
  • подписываете документы КЭП/УС/Квалифицированной ЭП;
  • у вас в угрозах — перехват/искажение трафика или компрометация носителя.

Где-то это «жёсткое требование», где-то «требование модели угроз». Если сомневаетесь — лучше включать СКЗИ и обосновывать мерой «обеспечить криптографическую защиту…» из перечня мер ФСТЭК.

Как оформлять: рабочая таблица для аудита и проверки

Смысл таблицы простой — за 30 секунд понять, чем и как вы закрываете меры ПП № 1119/Приказа № 21 и где у продукта сертификат «горит». Держите каркас:

<p><strong>Категория меры (ФСТЭК-21)</strong></p> <p><strong>Продукт</strong></p> <p><strong>Вендор</strong></p> <p><strong>Версия/сборка</strong></p> <p><strong>Сертификат/класс</strong></p> <p><strong>Кем сертифицировано</strong></p> <p><strong>Действителен до</strong></p> <p><strong>Где применяется</strong></p>
<p>Идентификация/аутентификация</p> <p>Active Directory Domain Services</p> <p>Microsoft</p> <p>2022</p> <p>не подлежит сертификации (базовая ИТ-среда)</p> <p>—</p> <p>—</p> <p>ЛК, CRM, VPN</p>
<p>Разграничение доступа (RBAC)</p> <p>Dallas Lock 8 SE</p> <p>НПО «Эшелон»</p> <p>8.0.7</p> <p>Сертификат ФСТЭК № XXXX (пример), класс СЗИ</p> <p>ФСТЭК России</p> <p>2027-09-30&nbsp;</p> <p>1С, файловые шары</p>
<p>Регистрация и учёт событий</p> <p>MaxPatrol SIEM</p> <p>Positive Technologies</p> <p>12.3</p> <p>Сертификат ФСТЭК № YYYY (пример)</p> <p>ФСТЭК России</p> <p>2027-05-31</p> <p>Журналы ИС, SIEM</p>
<p>Антивирус/EDR</p> <p>Kaspersky Endpoint Security</p> <p>AO «Лаборатория Касперского»</p> <p>12.2</p> <p>Сертификат ФСТЭК № ZZZZ (пример)</p> <p>ФСТЭК России</p> <p>2026-11-15</p> <p>Серверы/ПК</p>
<p>Межсетевое экранирование/VPN (СКЗИ)</p> <p>Континент 4 (Шлюз VPN + МЭ)</p> <p>«Код Безопасности»</p> <p>4.10</p> <p>КС2, сертификаты ФСБ/ФСТЭК № АААА (пример)</p> <p>ФСБ РФ / ФСТЭК России</p> <p>2026-12-31</p> <p>Периферия/филиалы</p>
<p>Контроль целостности/резерв</p> <p>«Соболь» (контроль целостности) + Veeam B&amp;R (резерв)</p> <p>НПО «Эшелон» / Veeam</p> <p>4.4 / 12</p> <p>«Соболь» — серт. ФСТЭК № BBBB (пример); Veeam — н/т</p> <p>ФСТЭК России</p> <p>2027-04-30</p> <p>Бэкап, хранилище</p>
<p>DLP/почтовая защита</p> <p>SearchInform DLP</p> <p>АО «Сёрчинформ»</p> <p>5.5</p> <p>Сертификат ФСТЭК № CCCC (пример)</p> <p>ФСТЭК России</p> <p>2027-08-01</p> <p>Почта, офис</p>
<p>КЭП/криптопровайдер (СКЗИ)</p> <p>КриптоПро CSP</p> <p>ООО «КриптоПро»</p> <p>5.0</p> <p>Сертификат ФСБ № DDDD (пример), класс КС1/КС2</p> <p>ФСБ РФ</p> <p>2027-10-31</p> <p>ЭДО, подпись</p>
<p>Шифрование носителей (СКЗИ)</p> <p>ViPNet SafeDisk</p> <p>ИнфоТеКС</p> <p>4.2</p> <p>Сертификат ФСТЭК/ФСБ № EEEE (пример), КС2</p> <p>ФСТЭК / ФСБ РФ</p> <p>2026-09-30</p> <p>Ноутбуки/Flash</p>

Примечание: в колонке «Сертификат/класс» фиксируйте номер и класс из реестров ФСТЭК/ФСБ, а также версию ГОСТ/алгоритмы. Если ставите импортонезависимую крипту — укажите класс (КА/КВ/КС1-КС3) по Р 1323565.1.012-2017. Конкретные номера и даты берите только из официальных реестров.

Типовой стек по уровням защищённости ИСПДн

Не догма, но хорошая опора при планировании.

  • Уровень 3 (низкий, типично: сайт + CRM + 1С)
    • Межсетевой экран L3/L7.
    • Антивирус/EDR на серверах и АРМ.
    • Журналы событий + централизованный сбор.
    • VPN для удалёнки (СКЗИ), шифрование ноутбуков (СКЗИ).
    • Резервное копирование с проверкой восстановления.
  • Уровень 2 (средний, типично: 1С-ЗУП/бух, веб-кабинет, партнёры)
    • Всё из уровня 3.
    • DLP для почты/веба, контроль съёмных носителей.
    • SIEM или корреляция журналов по ключевым событиям.
    • КЭП/криптопровайдер (СКЗИ) для ЭДО и внутрикорпоративного документооборота.
    • Сегментация сети, отдельные контуры для ИСПДн.
  • Уровень 1 (высокий, медучреждения, крупные агрегаторы)
    • Усиленные СКЗИ (класс/уровень в соответствии с моделью угроз).
    • HSM/КМ для ключей, двойной контроль админ-операций.
    • Непрерывный мониторинг, IDS/IPS, строгая модель привилегий.
    • Жёсткая процедура управления уязвимостями и обновлениями.

Как выбрать СКЗИ «без боли»

  • Сначала — процесс: что защищаем (канал, хранение, подпись). Только потом — продукт.
  • Затем — юрисдикция и совместимость: где крутится сервис, какие ОС, какие ГОСТ нужны.
  • Дальше — класс/сертификация: соотнесите с моделью угроз и требованиями контрагентов/ведомств.
  • И напоследок — эксплуатация: как храним ключи, кто админ, как продлеваем сертификаты.

Как проверять сертификаты и «срок годности»

  • Реестры ФСТЭК и ФСБ — единственный источник истины. Сверяйте номер, версию и срок действия.
  • Смотрите не только «есть/нет», но и соответствие вашей версии продукта сертификату (мелочь, но часто «мимо»).
  • Фиксируйте дату окончания в календаре изменений ИБ, ставьте напоминания за 90/60/30 дней.

Чего обычно не хватает в таблицах (и за что прилетает)

  • Версия продукта не соответствует сертифицированной сборке.
  • Нет «места применения» — непонятно, какую меру закрывает средство.
  • Пропущены СКЗИ для удалёнки или мобильных устройств.
  • Сертификат истёк месяц назад, а «обновим потом». Потом — это уже акт проверки.

Пример заполнения (для ориентира, данные условные — проверьте по реестрам!)

<p><strong>Категория</strong></p> <p><strong>Продукт</strong></p> <p><strong>Версия</strong></p> <p><strong>Сертификат/класс</strong></p> <p><strong>Кем сертифицировано</strong></p> <p><strong>Действителен до</strong></p> <p><strong>Где применяется</strong></p>
<p>VPN/СКЗИ</p> <p>Корпоративный VPN</p> <p>5.3.2</p> <p>КС2, № ХХХХ-…</p> <p>ФСБ/ФСТЭК</p> <p>12.2026</p> <p>Каналы филиалов/удалёнка</p>
<p>КЭП/СКЗИ</p> <p>Криптопровайдер для ЭП</p> <p>4.0</p> <p>КС1, № YYYY-…</p> <p>ФСБ</p> <p>08.2027</p> <p>ЭДО, подписание отчётов</p>
<p>Шифрование носителей</p> <p>Агент шифрования</p> <p>3.7</p> <p>КС2, № ZZZZ-…</p> <p>ФСТЭК</p> <p>03.2026</p> <p>Ноутбуки и USB-носители</p>
<p>МЭ/IDS</p> <p>Межсетевой экран NGFW</p> <p>12.4</p> <p>Сертификат ФСТЭК № …</p> <p>ФСТЭК</p> <p>11.2026</p> <p>Периферия/DMZ</p>
<p>DLP</p> <p>Почтовая DLP</p> <p>9.1</p> <p>Сертификат ФСТЭК № …</p> <p>ФСТЭК</p> <p>05.2027</p> <p>Корпоративная почта</p>

Ещё раз: строки выше — примерные данные. В реальном реестре заполняем только тем, что подтверждено сертификатами.

Мини-гайд по связи «мера → средство» (чтобы таблица «жила»)

  • «Идентификация/аутентификация» → AD/IdP + MFA.
  • «Разграничение доступа» → RBAC в приложениях, PAM для админов.
  • «Регистрация событий» → системные журналы + централизованный сбор/архив.
  • «Управление вредоносным ПО» → антивирус/EDR с политиками.
  • «Межсетевое взаимодействие» → NGFW + VPN (СКЗИ).
  • «Защита каналов/носителей» → СКЗИ для трафика и шифрование дисков.
  • «Резервирование/восстановление» → бэкап с регулярным тестовым restore.

Как это предъявлять инспектору

  • Таблица в XLSX/PDF + пакет доказательств: скрин настроек, выписка из реестра сертификатов, фрагмент политики ИБ.
  • На каждую строку — «точка применения» в архитектуре: схема, узел, сеть.
  • Плюс календарь продления сертификатов и ПО. Инспектора это успокаивает.

Ну и финальный штрих. Не стесняйтесь выкидывать «мертвые души» из реестра: средство, которое не развернуто в продуктиве, в отчётах смотрится как отговорка. Лучше короткий, но честный стек, чем списки «для вида».


Нужна помощь? АУП-Консалтинг сделает аудит мер, подберёт СКЗИ под вашу модель угроз, подготовит «живую» таблицу с подтверждениями и внесёт связки в документы (Положение, Модель угроз, Перечень мер). Защита персональных данных — это дисциплина и прозрачность. Применяем комплексный подход — и к продуктам, и к бумаге, и к практике. Готовы пройтись по вашему стеку?

Возврат к списку