СЗИ ФСТЭК

СЗИ ФСТЭК: средства защиты информации для КИИ — реестр, выбор, интеграция

Гайд для CISO: что такое СЗИ из реестра ФСТЭК, какие категории, как выбирать для значимых объектов КИИ, интеграция, бюджет 2-15 млн ₽ для типичного объекта, импортозамещение.

Обновлено: 17 апреля 2026 г.

СЗИ ФСТЭК — это не «список программ для покупки». Это сложная экосистема средств защиты информации, которые должны соответствовать категории объекта КИИ, интегрироваться друг с другом, поддерживаться производителем, обновляться при изменении сертификатов и заменяться при импортозамещении. Любая ошибка на этапе выбора СЗИ приводит к переплате в 1,5-2 раза или к невозможности пройти аттестацию объекта.

Эта статья — для CISO, руководителя ИБ или системного архитектора, который выбирает СЗИ для значимого объекта КИИ или планирует импортозамещение. К концу гайда у вас будет ясная картина: какие категории СЗИ существуют, как выбирать под класс защищённости, как организовать интеграцию, сколько стоит и какие типичные ошибки.

Государственный реестр сертифицированных СЗИ

ФСТЭК ведёт единый реестр сертифицированных СЗИ — официальный документ, публикуемый на сайте регулятора. В реестре каждое СЗИ имеет:

  • Наименование (точное, по версии)
  • Производитель
  • Тип СЗИ (МЭ, СОВ, антивирус, СЗИ от НСД, СКЗИ, СДЗ)
  • Класс защищённости
  • Номер сертификата
  • Срок действия сертификата (обычно 5 лет)
  • Перечень применяемых документов и приказов

Применение СЗИ из реестра обязательно для значимых объектов КИИ всех категорий (К1/К2/К3) по приказу № 239, для государственных ИС по приказу № 17, для ИСПДн с уровнем защищённости УЗ-1/2/3 по приказу № 21. Для УЗ-4 и коммерческих систем без КИИ-применения — желательно по соображениям общей безопасности.

Что важно проверять при выборе:

  1. Точная версия продукта (МЭ ViPNet Coordinator HW 4.5 и 5.0 — разные сертификаты)
  2. Срок действия сертификата (не истекает ли в течение года)
  3. Класс защищённости (соответствует ли требуемому)
  4. Применяемые ограничения (некоторые СЗИ имеют ограничения по операционной системе, режиму работы, размеру обрабатываемых данных)

Семь категорий СЗИ для КИИ

1. СЗИ от НСД (несанкционированного доступа)

Обеспечивают идентификацию и аутентификацию пользователей, разграничение доступа, контроль входа. Основа защиты рабочих мест и серверов.

Популярные продукты в реестре ФСТЭК:

  • Dallas Lock (АО «Конфидент») — широкое распространение в госсекторе и КИИ
  • Secret Net Studio (АО «Код Безопасности») — гибкая поддержка корпоративных сценариев
  • Аккорд (ОКБ САПР) — традиционный выбор для оборонных и атомных объектов
  • ViPNet SafeDisk — обычно в стеке ViPNet

Класс защищённости — обычно 3-4 для объектов КИИ К3, 2-3 для К2. Цена на рабочее место — 5-15 тыс ₽ + центральная консоль.

2. Межсетевые экраны (МЭ)

Фильтрация трафика на периметре и между сегментами. Главное СЗИ для контроля сетевого периметра.

Популярные продукты:

  • ViPNet Coordinator (ИнфоТеКС) — лидер по распространению в РФ
  • Континент 4 (Код Безопасности) — крупные госзаказчики и финсектор
  • UserGate UTM — для среднего бизнеса
  • ИКС (Информзащита Контроль Сети) — для специализированных задач
  • Solar webProxy — фильтрация HTTPS-трафика

Класс защищённости — обычно 3-4. Типы МЭ: А (пакетный фильтр), Б (приложений), В (контроль соединения), Г (сегментирование), Д (комбинированный).

Цена — 80-200 тыс ₽ за узел в год + аппаратура (для HW-версий).

3. Системы обнаружения и предотвращения вторжений (СОВ/IPS)

Анализ трафика на наличие признаков атак, реагирование. Для объектов КИИ К1/К2 обязательны.

Популярные продукты:

  • Континент IPS (Код Безопасности)
  • ViPNet IDS (ИнфоТеКС)
  • RuSIEM-NDR (ГК RuSIEM)
  • PT NAD (Positive Technologies)
  • Solar SafeNet IDS

Цена — 1-5 млн ₽ за лицензию + аппаратура.

4. Антивирусная защита

Защита рабочих станций и серверов от вредоносного ПО.

Популярные продукты:

  • Kaspersky Endpoint Security — самый распространённый в РФ
  • Dr.Web Enterprise Security — традиционный выбор для государственного сектора

Цена — 1-3 тыс ₽ на рабочее место в год.

5. СКЗИ (средства криптографической защиты)

Шифрование, электронная подпись, криптоканалы.

Популярные продукты:

  • КриптоПро CSP — стандарт де-факто для УКЭП
  • ViPNet CSP (ИнфоТеКС)
  • Сигнал-КОМ CSP

Цена — 7-15 тыс ₽ на рабочее место.

6. Средства контроля целостности (СКЦ)

Контроль неизменности критически важных файлов и конфигураций. Для К1/К2 — обязательно.

Популярные продукты:

  • Аккорд-Win64 (ОКБ САПР)
  • Dallas Lock контроль целостности
  • Встроенные модули в Secret Net Studio

7. Средства доверенной загрузки (СДЗ)

Контроль целостности процесса загрузки операционной системы, защита от компрометации на этапе старта.

Популярные продукты:

  • Аккорд-АМДЗ (ОКБ САПР)
  • Соболь (Код Безопасности)
  • ViPNet SafeBoot

Цена — 10-30 тыс ₽ на рабочее место.

Как выбрать СЗИ под класс защищённости

Соответствие класса объекта КИИ и класса СЗИ — обязательное условие. Несоблюдение приводит к отказу при аттестации.

Категория объекта КИИТребуемый класс СЗИТиповой бюджет лицензий
К3 (низкий уровень значимости)3-4 класс2-4 млн ₽
К2 (средний уровень значимости)2-3 класс5-10 млн ₽
К1 (высокий уровень значимости)1-2 класс10-25 млн ₽

Дополнительно нужно учитывать:

  • Совместимость с операционной системой. Если в инфраструктуре используется Astra Linux SE — нужны СЗИ, сертифицированные для Astra. Большинство продуктов поддерживает Windows, часть — Linux, единицы — Astra SE.
  • Совместимость со средой виртуализации. VMware, Hyper-V, отечественные платформы (zVirt, Rosa Virtualization, Брест) — каждая имеет свои особенности.
  • Совместимость с бизнес-приложениями. Некоторые СЗИ от НСД конфликтуют с СУБД или прикладным ПО — нужно проверять до закупки.

Подробнее про требования к категориям и классам — в статье про категорирование объектов КИИ.

Импортозамещение СЗИ: дорожная карта

С 1 января 2025 года субъекты КИИ обязаны использовать только отечественное ПО для значимых объектов (Указ Президента № 166 от 30.03.2022). Это включает СЗИ. Большинство зарубежных вендоров (Cisco, Palo Alto, Fortinet, Symantec, McAfee, Check Point) ушли с рынка РФ после 2022 года, что делает миграцию не вариантом, а необходимостью.

Этап 1. Инвентаризация (1 месяц)

Полный список текущих СЗИ: производитель, версия, количество лицензий, сроки действия, на каких объектах применяются. Без этого невозможно планирование.

Этап 2. Сопоставление с реестром (1 месяц)

Для каждого зарубежного СЗИ — поиск отечественного эквивалента в реестре ФСТЭК. Не всегда есть прямая замена:

  • Cisco ASA → ViPNet Coordinator или Континент 4
  • Cisco ISE → Solar inRights или Континент Центр Аутентификации
  • Palo Alto NGFW → UserGate UTM или Континент 4
  • Symantec Endpoint → Kaspersky Endpoint Security
  • McAfee ePO → Kaspersky Security Center
  • FortiGate → ViPNet Coordinator HW или Континент HW

Этап 3. План миграции (1-2 месяца)

Приоритизация: что менять первым (системы с истекающими лицензиями, наиболее критичные периметры, требования аттестации), что — последним. Бюджетирование и сроки. Обучение администраторов работе с отечественными продуктами.

Этап 4. Развёртывание и параллельный режим (3-12 месяцев)

Установка отечественного СЗИ параллельно с действующим. Тестирование на тестовом контуре. Постепенное переключение трафика и пользователей. Мониторинг инцидентов.

Этап 5. Вывод зарубежного СЗИ из эксплуатации (1-2 месяца)

После проверки стабильности отечественного — вывод зарубежного. Сохранение архивных конфигураций и логов для аудита.

Общий срок миграции для среднего субъекта КИИ — 12-24 месяца. Для крупных холдингов с распределённой инфраструктурой — 24-36 месяцев. Бюджет — 5-50 млн ₽ в зависимости от масштаба.

Интеграция СЗИ в единую систему

Развёртывание отдельных СЗИ — только начало. Чтобы они работали как система, нужна интеграция.

Единая центральная консоль управления

Без неё администратор должен подключаться к каждому продукту отдельно. При 100+ рабочих местах это невозможно физически. Решения:

  • Кaspersky Security Center — для антивирусов Kaspersky
  • Континент Центр Управления — для стека Код Безопасности
  • ViPNet Administrator — для стека ViPNet
  • Dallas Lock Manager — для СЗИ от НСД Dallas Lock

Если выбран моновендорный стек (всё от одного производителя) — центральная консоль обычно входит в комплект. Если разные вендоры — нужны интеграции на уровне SIEM.

SIEM и сбор логов

Все СЗИ должны отправлять логи в централизованную систему мониторинга и реагирования. Популярные отечественные SIEM:

  • MaxPatrol SIEM (Positive Technologies) — флагман российского рынка
  • RuSIEM — ориентация на КИИ
  • KOMRAD Enterprise SIEM (Эшелон)
  • Security Vision — также SOAR-функционал

SIEM критичен для объектов К1/К2 — без него невозможно выполнить требования приказа № 239 по аудиту и реагированию.

SOC и реагирование

Для крупных объектов — Security Operations Center с дежурной сменой 24/7, либо аутсорсинг к одному из российских MSSP (Solar, BI.ZONE, Ростелеком-Солар).

Сроки и бюджет развёртывания

КонфигурацияСрокБюджет (без аттестации)
СЗИ для объекта К3, 30-50 рабочих мест2-4 месяца2-5 млн ₽
СЗИ для объекта К2, 100-300 рабочих мест4-6 месяцев7-12 млн ₽
СЗИ для объекта К1, 500+ рабочих мест + SIEM6-12 месяцев15-30 млн ₽
Импортозамещение МЭ (один периметр)2-3 месяца2-4 млн ₽
Внедрение SIEM4-8 месяцев5-15 млн ₽
Поддержка СЗИ (год)20-30% от стоимости лицензий

Типичные ошибки выбора и развёртывания

Покупка по цене, без учёта классов. Закуплено СЗИ класса 4 для объекта К1 — аттестация невозможна, переплата при пересортировке.

Зайчатые версии и истекающие сертификаты. Куплено СЗИ с сертификатом на 6 месяцев — через год работа в неаттестованном режиме.

Отсутствие центральной консоли. Закуплены СЗИ от трёх разных вендоров, у каждого своя консоль — администратор не может управлять, инциденты пропускаются.

Несовместимость с инфраструктурой. Закуплено СЗИ для Windows Server, у заказчика — Astra Linux SE. Не работает.

Игнорирование SIEM. Объект К2 без SIEM — приказ № 239 не выполняется, аттестация под вопросом.

Откладывание импортозамещения. Сохраняется зарубежный СЗИ «до окончания лицензии» — после 01.01.2025 это нарушение Указа № 166.

С чего начать

  1. Категорирование объекта КИИ. Без определения категории невозможно выбрать класс СЗИ. Подробнее — в нашей статье про категорирование.
  2. Аудит текущих СЗИ. Что используется, что подлежит замене, что соответствует требованиям.
  3. Архитектурное проектирование. Какие СЗИ нужны, как они интегрируются, какая центральная консоль и SIEM.
  4. Выбор стека. Моновендорный (проще интеграция, дороже лицензии) или мультивендорный (гибче, сложнее интеграция).
  5. Закупка и пилотное развёртывание. На одном тестовом сегменте проверяется совместимость и работоспособность.
  6. Масштабирование. Поэтапное развёртывание на всю инфраструктуру.
  7. Аттестация. После полного развёртывания — аттестация объекта КИИ.

СЗИ ФСТЭК — это не отдельные продукты, а система защиты, в которой каждый элемент должен соответствовать классу объекта, интегрироваться с другими, поддерживаться производителем и обновляться. Главная экономия — выбор стека на этапе проектирования, а не «покупка по цене» отдельных продуктов. Подробнее про общий контекст — в наших статьях про защиту КИИ, требования ФСТЭК, Secure SDLC.

FAQ о СЗИ

Что такое СЗИ ФСТЭК и где их искать?

СЗИ — средство защиты информации. ФСТЭК ведёт государственный реестр сертифицированных СЗИ, который публикуется на официальном сайте регулятора. В реестре указаны: наименование продукта, производитель, класс защищённости, тип СЗИ (МЭ, СОВ, антивирус, СЗИ от НСД, СКЗИ и др.), номер и срок действия сертификата. Применение СЗИ из реестра обязательно для значимых объектов КИИ всех категорий, государственных ИС, ИСПДн с уровнем защищённости УЗ-1, УЗ-2, УЗ-3. Для УЗ-4 и коммерческих систем без КИИ-применения — необязательно, но желательно по требованиям внутренней безопасности.

Какие категории СЗИ существуют?

Семь основных категорий. 1) СЗИ от несанкционированного доступа (СЗИ от НСД) — разграничение доступа, аутентификация, идентификация: Dallas Lock, Secret Net Studio, Аккорд. 2) Межсетевые экраны (МЭ) — фильтрация трафика: ViPNet Coordinator, Континент, UserGate, ИКС, Solar webProxy. 3) Системы обнаружения вторжений (СОВ) и IPS: Континент IPS, ViPNet IDS, RuSIEM-NDR. 4) Антивирусы: Kaspersky Endpoint Security, Dr.Web Enterprise Security. 5) СКЗИ (средства криптографической защиты): КриптоПро CSP, ViPNet CSP, Сигнал-КОМ. 6) Средства контроля целостности: Аккорд-Win64, Dallas Lock контроль целостности. 7) Средства доверенной загрузки (СДЗ): Аккорд-АМДЗ, Соболь, ViPNet SafeBoot.

Сколько стоит развёртывание СЗИ на объекте КИИ?

Сильно зависит от категории объекта и количества рабочих мест. Для значимого объекта К3 с 30-50 рабочими местами типичный бюджет — 2-4 млн ₽ на лицензии (МЭ, антивирус, СЗИ от НСД, СКЗИ, СДЗ) + 0,5-1 млн ₽ на настройку и интеграцию. Для К2 с 100-300 рабочими местами — 5-10 млн ₽ лицензии + 1-2 млн ₽ настройка. Для К1 с 500+ рабочих мест, плюс SIEM и СОВ — 10-25 млн ₽. Ежегодная поддержка и обновление сертификатов — 20-30% от стоимости лицензий. Каждое импортозамещение зарубежного СЗИ — отдельный проект на 1-3 млн ₽.

Что такое импортозамещение СЗИ и почему оно обязательно?

Импортозамещение СЗИ — переход с зарубежных средств защиты (Cisco, Palo Alto, Fortinet, Symantec, McAfee и др.) на отечественные из реестра ФСТЭК. Обязательно по двум причинам. Первая — с 1 января 2025 года субъекты КИИ обязаны использовать только отечественное ПО (Указ Президента № 166 от 30.03.2022). Вторая — после санкций большинство зарубежных вендоров приостановили поставки и поддержку в РФ, что делает их СЗИ небезопасными. Типичный план миграции для крупного субъекта КИИ — 1-3 года с поэтапной заменой систем по мере истечения лицензий зарубежных продуктов.

Как выбрать СЗИ для конкретного объекта КИИ?

По четырём критериям. Первое — класс защищённости должен соответствовать категории объекта: для К1 — класс 1-2 СЗИ, для К2 — класс 2-3, для К3 — класс 3-4. Второе — действующий сертификат ФСТЭК (проверить в реестре по точному наименованию продукта и версии). Третье — совместимость с инфраструктурой: операционные системы, среда виртуализации, бизнес-приложения. Четвёртое — интеграция между СЗИ: единое управление, единый SIEM-сбор логов, единая консоль. Часто экономия даёт выбор «единого вендора» (например, всё от компании Код Безопасности — Континент МЭ, СОВ, СКЗИ — или весь стек ViPNet) — это снижает интеграционные затраты.

Можно ли применять СЗИ без сертификата ФСТЭК?

На значимых объектах КИИ, в государственных ИС и в ИСПДн УЗ-1/2/3 — нет, использование несертифицированных СЗИ запрещено приказами ФСТЭК № 17, 21, 31, 235, 239. Это нарушение, выявляемое при аудите, приводит к предписаниям и штрафам. На коммерческих системах без КИИ-применения и в ИСПДн УЗ-4 — можно, но рекомендуется использовать сертифицированные СЗИ для соблюдения отраслевых стандартов. Сертифицированные СЗИ гарантируют, что архитектура и функции продукта проверены ФСТЭК, отсутствуют недекларированные возможности, исходный код анализирован на уязвимости.

Что такое центральная консоль управления СЗИ и зачем она нужна?

Центральная консоль — единая точка управления всеми СЗИ объекта: МЭ, антивирус, СЗИ от НСД, СОВ. Без неё администратор должен подключаться к каждому продукту отдельно через свою консоль, что нереалистично при 100+ рабочих местах. Современные стеки (Континент Центр Управления, Kaspersky Security Center, Dallas Lock Manager, ViPNet Administrator) дают единое управление политиками, мониторинг состояния, сбор логов, реагирование на инциденты. Для объектов КИИ К1/К2 центральная консоль обязательна по приказу № 239 — без неё невозможно реализовать требования к мониторингу и аудиту. Стоимость центральной консоли — 0,3-1,5 млн ₽ в зависимости от стека.