СЗИ ФСТЭК: средства защиты информации для КИИ — реестр, выбор, интеграция
Гайд для CISO: что такое СЗИ из реестра ФСТЭК, какие категории, как выбирать для значимых объектов КИИ, интеграция, бюджет 2-15 млн ₽ для типичного объекта, импортозамещение.
СЗИ ФСТЭК — это не «список программ для покупки». Это сложная экосистема средств защиты информации, которые должны соответствовать категории объекта КИИ, интегрироваться друг с другом, поддерживаться производителем, обновляться при изменении сертификатов и заменяться при импортозамещении. Любая ошибка на этапе выбора СЗИ приводит к переплате в 1,5-2 раза или к невозможности пройти аттестацию объекта.
Эта статья — для CISO, руководителя ИБ или системного архитектора, который выбирает СЗИ для значимого объекта КИИ или планирует импортозамещение. К концу гайда у вас будет ясная картина: какие категории СЗИ существуют, как выбирать под класс защищённости, как организовать интеграцию, сколько стоит и какие типичные ошибки.
Государственный реестр сертифицированных СЗИ
ФСТЭК ведёт единый реестр сертифицированных СЗИ — официальный документ, публикуемый на сайте регулятора. В реестре каждое СЗИ имеет:
- Наименование (точное, по версии)
- Производитель
- Тип СЗИ (МЭ, СОВ, антивирус, СЗИ от НСД, СКЗИ, СДЗ)
- Класс защищённости
- Номер сертификата
- Срок действия сертификата (обычно 5 лет)
- Перечень применяемых документов и приказов
Применение СЗИ из реестра обязательно для значимых объектов КИИ всех категорий (К1/К2/К3) по приказу № 239, для государственных ИС по приказу № 17, для ИСПДн с уровнем защищённости УЗ-1/2/3 по приказу № 21. Для УЗ-4 и коммерческих систем без КИИ-применения — желательно по соображениям общей безопасности.
Что важно проверять при выборе:
- Точная версия продукта (МЭ ViPNet Coordinator HW 4.5 и 5.0 — разные сертификаты)
- Срок действия сертификата (не истекает ли в течение года)
- Класс защищённости (соответствует ли требуемому)
- Применяемые ограничения (некоторые СЗИ имеют ограничения по операционной системе, режиму работы, размеру обрабатываемых данных)
Семь категорий СЗИ для КИИ
1. СЗИ от НСД (несанкционированного доступа)
Обеспечивают идентификацию и аутентификацию пользователей, разграничение доступа, контроль входа. Основа защиты рабочих мест и серверов.
Популярные продукты в реестре ФСТЭК:
- Dallas Lock (АО «Конфидент») — широкое распространение в госсекторе и КИИ
- Secret Net Studio (АО «Код Безопасности») — гибкая поддержка корпоративных сценариев
- Аккорд (ОКБ САПР) — традиционный выбор для оборонных и атомных объектов
- ViPNet SafeDisk — обычно в стеке ViPNet
Класс защищённости — обычно 3-4 для объектов КИИ К3, 2-3 для К2. Цена на рабочее место — 5-15 тыс ₽ + центральная консоль.
2. Межсетевые экраны (МЭ)
Фильтрация трафика на периметре и между сегментами. Главное СЗИ для контроля сетевого периметра.
Популярные продукты:
- ViPNet Coordinator (ИнфоТеКС) — лидер по распространению в РФ
- Континент 4 (Код Безопасности) — крупные госзаказчики и финсектор
- UserGate UTM — для среднего бизнеса
- ИКС (Информзащита Контроль Сети) — для специализированных задач
- Solar webProxy — фильтрация HTTPS-трафика
Класс защищённости — обычно 3-4. Типы МЭ: А (пакетный фильтр), Б (приложений), В (контроль соединения), Г (сегментирование), Д (комбинированный).
Цена — 80-200 тыс ₽ за узел в год + аппаратура (для HW-версий).
3. Системы обнаружения и предотвращения вторжений (СОВ/IPS)
Анализ трафика на наличие признаков атак, реагирование. Для объектов КИИ К1/К2 обязательны.
Популярные продукты:
- Континент IPS (Код Безопасности)
- ViPNet IDS (ИнфоТеКС)
- RuSIEM-NDR (ГК RuSIEM)
- PT NAD (Positive Technologies)
- Solar SafeNet IDS
Цена — 1-5 млн ₽ за лицензию + аппаратура.
4. Антивирусная защита
Защита рабочих станций и серверов от вредоносного ПО.
Популярные продукты:
- Kaspersky Endpoint Security — самый распространённый в РФ
- Dr.Web Enterprise Security — традиционный выбор для государственного сектора
Цена — 1-3 тыс ₽ на рабочее место в год.
5. СКЗИ (средства криптографической защиты)
Шифрование, электронная подпись, криптоканалы.
Популярные продукты:
- КриптоПро CSP — стандарт де-факто для УКЭП
- ViPNet CSP (ИнфоТеКС)
- Сигнал-КОМ CSP
Цена — 7-15 тыс ₽ на рабочее место.
6. Средства контроля целостности (СКЦ)
Контроль неизменности критически важных файлов и конфигураций. Для К1/К2 — обязательно.
Популярные продукты:
- Аккорд-Win64 (ОКБ САПР)
- Dallas Lock контроль целостности
- Встроенные модули в Secret Net Studio
7. Средства доверенной загрузки (СДЗ)
Контроль целостности процесса загрузки операционной системы, защита от компрометации на этапе старта.
Популярные продукты:
- Аккорд-АМДЗ (ОКБ САПР)
- Соболь (Код Безопасности)
- ViPNet SafeBoot
Цена — 10-30 тыс ₽ на рабочее место.
Как выбрать СЗИ под класс защищённости
Соответствие класса объекта КИИ и класса СЗИ — обязательное условие. Несоблюдение приводит к отказу при аттестации.
| Категория объекта КИИ | Требуемый класс СЗИ | Типовой бюджет лицензий |
|---|---|---|
| К3 (низкий уровень значимости) | 3-4 класс | 2-4 млн ₽ |
| К2 (средний уровень значимости) | 2-3 класс | 5-10 млн ₽ |
| К1 (высокий уровень значимости) | 1-2 класс | 10-25 млн ₽ |
Дополнительно нужно учитывать:
- Совместимость с операционной системой. Если в инфраструктуре используется Astra Linux SE — нужны СЗИ, сертифицированные для Astra. Большинство продуктов поддерживает Windows, часть — Linux, единицы — Astra SE.
- Совместимость со средой виртуализации. VMware, Hyper-V, отечественные платформы (zVirt, Rosa Virtualization, Брест) — каждая имеет свои особенности.
- Совместимость с бизнес-приложениями. Некоторые СЗИ от НСД конфликтуют с СУБД или прикладным ПО — нужно проверять до закупки.
Подробнее про требования к категориям и классам — в статье про категорирование объектов КИИ.
Импортозамещение СЗИ: дорожная карта
С 1 января 2025 года субъекты КИИ обязаны использовать только отечественное ПО для значимых объектов (Указ Президента № 166 от 30.03.2022). Это включает СЗИ. Большинство зарубежных вендоров (Cisco, Palo Alto, Fortinet, Symantec, McAfee, Check Point) ушли с рынка РФ после 2022 года, что делает миграцию не вариантом, а необходимостью.
Этап 1. Инвентаризация (1 месяц)
Полный список текущих СЗИ: производитель, версия, количество лицензий, сроки действия, на каких объектах применяются. Без этого невозможно планирование.
Этап 2. Сопоставление с реестром (1 месяц)
Для каждого зарубежного СЗИ — поиск отечественного эквивалента в реестре ФСТЭК. Не всегда есть прямая замена:
- Cisco ASA → ViPNet Coordinator или Континент 4
- Cisco ISE → Solar inRights или Континент Центр Аутентификации
- Palo Alto NGFW → UserGate UTM или Континент 4
- Symantec Endpoint → Kaspersky Endpoint Security
- McAfee ePO → Kaspersky Security Center
- FortiGate → ViPNet Coordinator HW или Континент HW
Этап 3. План миграции (1-2 месяца)
Приоритизация: что менять первым (системы с истекающими лицензиями, наиболее критичные периметры, требования аттестации), что — последним. Бюджетирование и сроки. Обучение администраторов работе с отечественными продуктами.
Этап 4. Развёртывание и параллельный режим (3-12 месяцев)
Установка отечественного СЗИ параллельно с действующим. Тестирование на тестовом контуре. Постепенное переключение трафика и пользователей. Мониторинг инцидентов.
Этап 5. Вывод зарубежного СЗИ из эксплуатации (1-2 месяца)
После проверки стабильности отечественного — вывод зарубежного. Сохранение архивных конфигураций и логов для аудита.
Общий срок миграции для среднего субъекта КИИ — 12-24 месяца. Для крупных холдингов с распределённой инфраструктурой — 24-36 месяцев. Бюджет — 5-50 млн ₽ в зависимости от масштаба.
Интеграция СЗИ в единую систему
Развёртывание отдельных СЗИ — только начало. Чтобы они работали как система, нужна интеграция.
Единая центральная консоль управления
Без неё администратор должен подключаться к каждому продукту отдельно. При 100+ рабочих местах это невозможно физически. Решения:
- Кaspersky Security Center — для антивирусов Kaspersky
- Континент Центр Управления — для стека Код Безопасности
- ViPNet Administrator — для стека ViPNet
- Dallas Lock Manager — для СЗИ от НСД Dallas Lock
Если выбран моновендорный стек (всё от одного производителя) — центральная консоль обычно входит в комплект. Если разные вендоры — нужны интеграции на уровне SIEM.
SIEM и сбор логов
Все СЗИ должны отправлять логи в централизованную систему мониторинга и реагирования. Популярные отечественные SIEM:
- MaxPatrol SIEM (Positive Technologies) — флагман российского рынка
- RuSIEM — ориентация на КИИ
- KOMRAD Enterprise SIEM (Эшелон)
- Security Vision — также SOAR-функционал
SIEM критичен для объектов К1/К2 — без него невозможно выполнить требования приказа № 239 по аудиту и реагированию.
SOC и реагирование
Для крупных объектов — Security Operations Center с дежурной сменой 24/7, либо аутсорсинг к одному из российских MSSP (Solar, BI.ZONE, Ростелеком-Солар).
Сроки и бюджет развёртывания
| Конфигурация | Срок | Бюджет (без аттестации) |
|---|---|---|
| СЗИ для объекта К3, 30-50 рабочих мест | 2-4 месяца | 2-5 млн ₽ |
| СЗИ для объекта К2, 100-300 рабочих мест | 4-6 месяцев | 7-12 млн ₽ |
| СЗИ для объекта К1, 500+ рабочих мест + SIEM | 6-12 месяцев | 15-30 млн ₽ |
| Импортозамещение МЭ (один периметр) | 2-3 месяца | 2-4 млн ₽ |
| Внедрение SIEM | 4-8 месяцев | 5-15 млн ₽ |
| Поддержка СЗИ (год) | — | 20-30% от стоимости лицензий |
Типичные ошибки выбора и развёртывания
Покупка по цене, без учёта классов. Закуплено СЗИ класса 4 для объекта К1 — аттестация невозможна, переплата при пересортировке.
Зайчатые версии и истекающие сертификаты. Куплено СЗИ с сертификатом на 6 месяцев — через год работа в неаттестованном режиме.
Отсутствие центральной консоли. Закуплены СЗИ от трёх разных вендоров, у каждого своя консоль — администратор не может управлять, инциденты пропускаются.
Несовместимость с инфраструктурой. Закуплено СЗИ для Windows Server, у заказчика — Astra Linux SE. Не работает.
Игнорирование SIEM. Объект К2 без SIEM — приказ № 239 не выполняется, аттестация под вопросом.
Откладывание импортозамещения. Сохраняется зарубежный СЗИ «до окончания лицензии» — после 01.01.2025 это нарушение Указа № 166.
С чего начать
- Категорирование объекта КИИ. Без определения категории невозможно выбрать класс СЗИ. Подробнее — в нашей статье про категорирование.
- Аудит текущих СЗИ. Что используется, что подлежит замене, что соответствует требованиям.
- Архитектурное проектирование. Какие СЗИ нужны, как они интегрируются, какая центральная консоль и SIEM.
- Выбор стека. Моновендорный (проще интеграция, дороже лицензии) или мультивендорный (гибче, сложнее интеграция).
- Закупка и пилотное развёртывание. На одном тестовом сегменте проверяется совместимость и работоспособность.
- Масштабирование. Поэтапное развёртывание на всю инфраструктуру.
- Аттестация. После полного развёртывания — аттестация объекта КИИ.
СЗИ ФСТЭК — это не отдельные продукты, а система защиты, в которой каждый элемент должен соответствовать классу объекта, интегрироваться с другими, поддерживаться производителем и обновляться. Главная экономия — выбор стека на этапе проектирования, а не «покупка по цене» отдельных продуктов. Подробнее про общий контекст — в наших статьях про защиту КИИ, требования ФСТЭК, Secure SDLC.
FAQ о СЗИ
Что такое СЗИ ФСТЭК и где их искать?
СЗИ — средство защиты информации. ФСТЭК ведёт государственный реестр сертифицированных СЗИ, который публикуется на официальном сайте регулятора. В реестре указаны: наименование продукта, производитель, класс защищённости, тип СЗИ (МЭ, СОВ, антивирус, СЗИ от НСД, СКЗИ и др.), номер и срок действия сертификата. Применение СЗИ из реестра обязательно для значимых объектов КИИ всех категорий, государственных ИС, ИСПДн с уровнем защищённости УЗ-1, УЗ-2, УЗ-3. Для УЗ-4 и коммерческих систем без КИИ-применения — необязательно, но желательно по требованиям внутренней безопасности.
Какие категории СЗИ существуют?
Семь основных категорий. 1) СЗИ от несанкционированного доступа (СЗИ от НСД) — разграничение доступа, аутентификация, идентификация: Dallas Lock, Secret Net Studio, Аккорд. 2) Межсетевые экраны (МЭ) — фильтрация трафика: ViPNet Coordinator, Континент, UserGate, ИКС, Solar webProxy. 3) Системы обнаружения вторжений (СОВ) и IPS: Континент IPS, ViPNet IDS, RuSIEM-NDR. 4) Антивирусы: Kaspersky Endpoint Security, Dr.Web Enterprise Security. 5) СКЗИ (средства криптографической защиты): КриптоПро CSP, ViPNet CSP, Сигнал-КОМ. 6) Средства контроля целостности: Аккорд-Win64, Dallas Lock контроль целостности. 7) Средства доверенной загрузки (СДЗ): Аккорд-АМДЗ, Соболь, ViPNet SafeBoot.
Сколько стоит развёртывание СЗИ на объекте КИИ?
Сильно зависит от категории объекта и количества рабочих мест. Для значимого объекта К3 с 30-50 рабочими местами типичный бюджет — 2-4 млн ₽ на лицензии (МЭ, антивирус, СЗИ от НСД, СКЗИ, СДЗ) + 0,5-1 млн ₽ на настройку и интеграцию. Для К2 с 100-300 рабочими местами — 5-10 млн ₽ лицензии + 1-2 млн ₽ настройка. Для К1 с 500+ рабочих мест, плюс SIEM и СОВ — 10-25 млн ₽. Ежегодная поддержка и обновление сертификатов — 20-30% от стоимости лицензий. Каждое импортозамещение зарубежного СЗИ — отдельный проект на 1-3 млн ₽.
Что такое импортозамещение СЗИ и почему оно обязательно?
Импортозамещение СЗИ — переход с зарубежных средств защиты (Cisco, Palo Alto, Fortinet, Symantec, McAfee и др.) на отечественные из реестра ФСТЭК. Обязательно по двум причинам. Первая — с 1 января 2025 года субъекты КИИ обязаны использовать только отечественное ПО (Указ Президента № 166 от 30.03.2022). Вторая — после санкций большинство зарубежных вендоров приостановили поставки и поддержку в РФ, что делает их СЗИ небезопасными. Типичный план миграции для крупного субъекта КИИ — 1-3 года с поэтапной заменой систем по мере истечения лицензий зарубежных продуктов.
Как выбрать СЗИ для конкретного объекта КИИ?
По четырём критериям. Первое — класс защищённости должен соответствовать категории объекта: для К1 — класс 1-2 СЗИ, для К2 — класс 2-3, для К3 — класс 3-4. Второе — действующий сертификат ФСТЭК (проверить в реестре по точному наименованию продукта и версии). Третье — совместимость с инфраструктурой: операционные системы, среда виртуализации, бизнес-приложения. Четвёртое — интеграция между СЗИ: единое управление, единый SIEM-сбор логов, единая консоль. Часто экономия даёт выбор «единого вендора» (например, всё от компании Код Безопасности — Континент МЭ, СОВ, СКЗИ — или весь стек ViPNet) — это снижает интеграционные затраты.
Можно ли применять СЗИ без сертификата ФСТЭК?
На значимых объектах КИИ, в государственных ИС и в ИСПДн УЗ-1/2/3 — нет, использование несертифицированных СЗИ запрещено приказами ФСТЭК № 17, 21, 31, 235, 239. Это нарушение, выявляемое при аудите, приводит к предписаниям и штрафам. На коммерческих системах без КИИ-применения и в ИСПДн УЗ-4 — можно, но рекомендуется использовать сертифицированные СЗИ для соблюдения отраслевых стандартов. Сертифицированные СЗИ гарантируют, что архитектура и функции продукта проверены ФСТЭК, отсутствуют недекларированные возможности, исходный код анализирован на уязвимости.
Что такое центральная консоль управления СЗИ и зачем она нужна?
Центральная консоль — единая точка управления всеми СЗИ объекта: МЭ, антивирус, СЗИ от НСД, СОВ. Без неё администратор должен подключаться к каждому продукту отдельно через свою консоль, что нереалистично при 100+ рабочих местах. Современные стеки (Континент Центр Управления, Kaspersky Security Center, Dallas Lock Manager, ViPNet Administrator) дают единое управление политиками, мониторинг состояния, сбор логов, реагирование на инциденты. Для объектов КИИ К1/К2 центральная консоль обязательна по приказу № 239 — без неё невозможно реализовать требования к мониторингу и аудиту. Стоимость центральной консоли — 0,3-1,5 млн ₽ в зависимости от стека.