Как минимумом продуктов закрыть максимум ИБ-требований?

Как минимумом продуктов
закрыть максимум
ИБ-требований?

Рассказываем, как выбрать ИБ-системы, которые обеспечат соответствие регламентам регуляторов –
и не переплатить.

Сегодня большинство организаций должны выполнять сразу несколько блоков ИБ-требований. Отдельно регламентирована защита персональных данных, коммерческой тайны, ИС организаций госсектора и объектов критической информационной инфраструктуры (КИИ). Задач много, а ресурсы ограничены. Поэтому выгоднее и проще использовать инструменты, закрывающие сразу несколько требований. Вот как это реализовать на практике.

Основные требования по информационной безопасности

Требования по безопасности многих категорий данных и ИТ-объектов нормативно регламентированы. Так, прикладные задачи по защите ГИС и других ИС организаций госсектора, персональных данных, объектов КИИ отражены в приказах ФСТЭК № 117, № 21, № 239 соответственно, а также в методических рекомендациях, изданных этой службой. Регулирующие документы разные, но ИБ-требования в них пересекаются и условно делятся на следующие блоки:

Требования Нормативные акты
Аудит и разграничение доступа к информационным ресурсам Приложения № 2 к Приказу ФСТЭК № 21, Приложение к Приказу ФСТЭК № 239, блок мер II, п.40, 46-48 приложения к Приказу ФСТЭК №117, разделы 4.2, 4.9 и иные методического документа ФСТЭК от 12.04.2026. П. 2 ч. 1 ст. 10 Федерального закона «О коммерческой тайне». П. 8 ч. 2 ст. 19 Федерального закона «Об информации, информационных технологиях и защите информации».
Контроль действий и коммуникаций пользователей, защита информации от разглашения Приложения № 2 к Приказу ФСТЭК № 21, блоки мер XII, XIII. Приложение к Приказу ФСТЭК № 239, блоки мер III, X, XI. П. 40,41 приложения к приказу ФСТЭК№ 117, разделы 3.5, 3.6, 4.6, 4.9, 4.17 методического документа ФСТЭК от 12.04.2026.
Аудит и контроль ИТ-инфраструктуры Приложения № 2 к Приказу ФСТЭК № 21, блоки мер I, III, VIII, X, XIII. Приложение к Приказу ФСТЭК № 239, блоки мер V, IX, XIII. П. 37 приложения к приказу ФСТЭК № 117, раздел 3.2 методического документа ФСТЭК от 12.04.2026.
Обнаружение инцидентов и реагирование на них. Приложения № 2 к Приказу ФСТЭК № 21, блок мер V, XV. Приложение к Приказу ФСТЭК № 239, блок мер XII. П. 49 приложения к приказу ФСТЭК №117, разделы 3.11, 4.3 методического документа ФСТЭК от 12.04.2026. Ч. 3.1 ст. 21 Федерального закона о персональных данных. П. 1 ч. 2, п. 3 ч. 3, ч. 4 ст. 9 Федерального закона о безопасности КИИ РФ.

При этом одним техническим средством можно закрыть сразу несколько однородных требований:

1. Аудит и разграничение доступа к данным, контроль их жизненного цикла

Эти задачи актуальны для всех организаций: будь то операторы персональных данных, государственных информсистем или субъекты КИИ. Они обязаны:

  • выявить защищаемые файлы, присвоить им определенные атрибуты или метки;
  • обеспечить хранение чувствительных данных только в защищенных непубличных ресурсах;
  • разграничить доступ к защищаемым файлам согласно правилам организации.

Для решения этих задач применяются системы аудита и защиты файловой инфраструктуры (DCAP). Например, решение этого класса «СёрчИнформ Файловый аудитор» (СёрчИнформ FileAuditor) выявит данные, которые нуждаются в особой защите: файлы с персональными данными, коммерческой тайной, финансовыми данными и другой чувствительной информацией. Программа классифицирует все файлы – проставит метки – и применит к ним определенные правила безопасности.

В «СёрчИнформ Файловый аудитор» можно настроить блокировки доступа к файлам, запретить доступ к ним через заданные приложения. А также ограничить работу с ними для отдельных сотрудников и их групп. Метки классификации встраиваются в структуру файлового потока и наследуются при операциях с файлом. Поэтому разграничение доступа не удастся «обойти», например, через создание копии или смену формата документа.

Подробнее о возможностях «СёрчИнформ Файловый аудитор»

2. Контроль действий и коммуникаций пользователей
за рабочим ПК

Эти требования актуальны при защите персональных данных, информации в ИС госсектора или на объектах КИИ, коммерческой тайны. Для их выполнения организация должна:

  • взять под контроль коммуникации сотрудников на рабочих местах, исключить разглашение конфиденциальной информации;
  • отслеживать активность персонала в информационной инфраструктуре, исключить опасные действия с защищаемыми файлами (выгрузку, публикацию, передачу, порчу, удаление).

Выполнить эти задачи помогают решения для предотвращения утечек информации (DLP). Например, система «СёрчИнформ КИБ» контролирует любую активность сотрудников на автоматизированных рабочих местах и их коммуникации по различным каналам связи: по электронной почте, через мессенджеры, соцсети, ВКС и другим.

Система имеет встроенные механизмы блокировки, через которые можно запретить доступ в определенные программы. А бесшовная интеграция с «СёрчИнформ Файловый аудитор» (СёрчИнформ FileAuditor) позволит использовать правила доступа к файлам или вовсе ограничить его. Например, можно для всех сотрудников запретить передачу персональных данных в мессенджерах или выгрузку их на съемные накопители.

«СёрчИнформ КИБ» отслеживает все действия сотрудников на рабочих местах. Система покажет ИБ-службе нарушения со стороны персонала – попытки слива информации, подделки документов, общение с конкурентами, установку и использование нежелательного ПО, посещение запрещенных ресурсов и пр.

Подробнее о возможностях «СёрчИнформ КИБ»

3. Аудит и контроль ИТ-инфраструктуры

Меры, связанные с защитой ИТ-инфраструктуры, нормативно установлены для операторов персональных данных и ИС госсектора, и, в особенности, для субъектов КИИ. Чтобы выполнить эти задачи, организация должна:

  • проанализировать, какие объекты (сервера, АРМ, программное обеспечение и другие) входят в ИТ-инфраструктуру компании, имеют ли они «слабые места» и уязвимости;
  • обеспечить централизованный сбор показателей о работе элементов ИТ-инфраструктуры и выявить сбои, нарушения и другие инциденты.

С этим справляются средства управления событиями ИБ (SIEM). Например, «СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) с помощью коннекторов подключается к различным объектам ИТ-инфраструктуры и журналирует все происходящие на них события посредством сбора логов. Встроенные правила корреляции и кросс-корреляции помогают сопоставлять, обогащать и нормализовать события из разных источников. Оператор может видеть полную картину происходящего в ИТ-инфраструктуре, контролировать ее работоспособность и предотвращать инциденты.

Больше про функционал «СёрчИнформ Мониторинг безопасности»

4. Обнаружение инцидентов и реагирование на них

Выявлять нарушения и реагировать на них – требование, актуальное для всех организаций, реализующих меры защиты информации. Чтобы их выполнить, организации необходимо:

  • обнаруживать подозрительную активность пользователей и аномалии в работе ИТ-систем;
  • выявлять причины инцидентов, обнаруживать их виновников и собирать доказательства их причастности;
  • принимать меры к минимизации нежелательных последствий инцидента;
  • информировать об инцидентах контролирующие органы.

Выполнить эти задачи поможет комплекс средств защиты информации, включающий в себя системы управления событиями ИБ (SIEM), системы для предотвращения утечек и контроля действий в ИС (DLP), системы управления доступом к файлам (DCAP).

«СёрчИнформ Файловый аудитор» позволит увидеть нежелательные изменения в защищаемых файлах и избежать их безвозвратной утраты или порчи. В решение встроены механизмы «умного» резервного копирования, позволяющие восстановить данные в необходимой версии, если они будут неправомерно модифицированы или удалены.

«СёрчИнформ КИБ» помогает выявлять внутренние инциденты ИБ на ранних стадиях и оперативно реагировать на них. Блокировки, выполняемые с помощью агентских компонентов системы, производятся в реальном времени и позволяют немедленно пресечь выгрузку или любые другие опасные действия с данными.

Система автоматизирует составление отчетов о выявленных инцидентах. Так, сведения об инцидентах с персональными данными можно выгрузить из «СёрчИнформ КИБ» в форме, пригодной для направления регулятору в качестве уведомления о нарушении. Кроме того, с помощью системы можно провести ретроспективный анализ выявленных инцидентов, изучить предшествующие им события и действия внутреннего нарушителя. Система защиты от утечек становится важным инструментом для контроля действий персонала и проведения ИБ-расследований, а сведения из нее об инциденте принимаются судами в качестве доказательств.

«СёрчИнформ Мониторинг безопасности» позволит выявить любые аномалии и сбои в работе элементов ИТ-инфраструктуры: вирусные заражения, попытки несанкционированного доступа, нарушения правил аутентификации и пр. Система интегрирована с другими средствами ИБ, что расширяет возможности обнаружения инцидентов. А благодаря правилам кросс-корреляции снижается число ложных срабатываний. Например, сброс учетной записи сотрудника – обычное событие. Но, если оно обнаружено ночью и к этому ПК одновременно подключен съемный носитель, это повод для проверки ситуации. Система позволяет провести ретроспективный анализ событий до и во время инцидента и выявить его причины.

В «СёрчИнформ Мониторинг безопасности» автоматизировано составление и отправка отчетности об ИБ-событиях. Интеграция с системой ГосСОПКА позволяет направить уведомление в НКЦКИ по требуемой форме в несколько кликов.

Дополнительные возможности базовых средств защиты информации

Зачастую в организациях, особенно небольших, ресурсы и кадры на обеспечение ИБ серьезно ограничены. При этом требований и задач по защите информации много. В таком случае решающими характеристиками в защитных решениях становятся многофункциональность, быстрое развертывание, простая настройка и эксплуатация. Такое сочетание реализовано в «коробочных» системах с преднастроенными политиками безопасности. Решения «СёрчИнформ» созданы именно по этому принципу: поставляются в комплекте с готовыми правилами, адаптированы под разные отрасли экономики, имеют возможности кастомизации.

Системы «СёрчИнформ» готовы к работе сразу после установки, требуют минимальной донастройки, которая производится в простых графических интерфейсах. При этом возможности решений «СёрчИнформ» выходят за привычные рамки своего класса, что позволяет ИБ-специалисту решать больше задач без дополнительных инвестиций. Например, в «СёрчИнформ КИБ» включены возможности анализа поведения пользователей, свойственные для систем поведенческой аналитики (UBA/UEBA), а в «СёрчИнформ Мониторинг безопасности» имеется сканер уязвимостей.

Обязательные требования к ИБ-средствам

Повышенные требования предъявляются и к самим средствам ИБ. Согласно Приказам ФСТЭК № 21, 117, 239, применяемые для защиты данных в ИС госсектора, а также персональных данных и объектов КИИ ИБ-решения должны быть сертифицированы ФСТЭК и отвечать установленным уровням доверия. Новая редакция Закона о КИИ прямо устанавливает обязанность субъектов КИИ применять только доверенное российское ПО.

Указ Президента № 166 запрещает использовать средства защиты информации из недружественных стран на объектах КИИ, в федеральных органах исполнительной власти, системообразующих и стратегических компаниях. Ответственность за нарушения этих требований растет. Увеличиваются штрафы за применение несертифицированных ИБ-средств, в перспективе появятся наказания за нарушение сроков ИТ/ИБ-импортозамещения на объектах КИИ.

Это значит, что все применяемые средства защиты информации должны отвечать критериям доверенности: иметь российское происхождение и быть сертифицированными ФСТЭК.

Все продукты «СёрчИнформ» сертифицированы ФСТЭК и включены в Реестр российского ПО. А широкий набор интеграций с ОС, прикладным ПО и другими ИБ-решениями позволяет эффективно применять их в системах на любых стадиях перехода на российскую ИТ-инфраструктуру.

Больше об инструментах безопасности: