Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

NGFW и соответствие приказу № 117: как сетевой контроль закрывает требования регулятора

Обновлено 11.07.2026 06:08

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru

Email: petukhov@legascom.ru

С 1 марта 2026 года вступил в силу приказ ФСТЭК России № 117 (от 11.04.2025), который сменил приказ № 17 и расширил сферу действия требований по защите информации: теперь они касаются не только ГИС, но и других информационных систем госорганов и учреждений. Параллельно поправки к 187‑ФЗ 2025 года уточнили состав субъектов КИИ и усилили взаимодействие с ГосСОПКА. При этом набор мер защиты остался прежним - изменился фокус проверок: регулятор смотрит не только на перечень внедрённых средств, но и на то, как они встроены в инфраструктуру и управляются.

Архитектура как предмет оценки

Ключевой сдвиг - в оценке архитектуры системы: сегментации сети, разграничении сред, контроле межсегментных взаимодействий и порядке изменения политик безопасности. Сетевой уровень перестал быть вспомогательным элементом: именно через него реализуется значительная часть требований.

Архитектурные изменения (подключение новых сервисов, расширение интеграций, изменение схемы удалённого доступа) могут повлиять на категорию значимости объекта КИИ. Формализованная сегментация через сетевые политики позволяет ограничить распространение инцидента и обосновать локализацию риска.

NGFW как инструмент реализации требований

Межсетевой экран (в том числе NGFW) становится основным техническим инструментом для:

ограничения маршрутов между сегментами;

контроля разрешённых сервисов и приложений;

настройки правил межсегментного взаимодействия;

анализа трафика на уровне приложений;

журналирования сетевых соединений.

Если сетевые политики построены формально (например, «разрешено всё внутри контура»), адаптация мер к архитектуре отсутствует, а соответствие требованиям носит декларативный характер.

Изоляция подрядчиков: технические меры вместо регламентов

Приказ № 117 требует исключить риск несанкционированного доступа через инфраструктуру подрядчика. Доступ должен быть строго ограничен:

по сегментам сети и конкретным узлам;

по протоколам, сервисам и времени доступа;

по действиям, подлежащим журналированию.

Модель с подключением подрядчика по VPN к продуктивному сегменту без дополнительной сегментации не соответствует требованиям. NGFW позволяет реализовать изоляцию не только по IP‑адресам и портам, но и по типам приложений и сценариям взаимодействия, а также фиксировать попытки выхода за пределы разрешённого сегмента.

Контроль привилегированного доступа и управление политиками

Требования к привилегированному доступу включают строгую или многофакторную аутентификацию и применение систем управления привилегированными учётными записями. Администрирование NGFW - это управленческое действие с последствиями для безопасности: изменение политик может расширить область распространения инцидента.

Управление сетевой политикой должно быть включено в общий контур контроля:

централизованная аутентификация;

разграничение ролей;

журналирование действий;

контроль изменений.

Без этого сам механизм реализации мер становится источником регуляторного риска.

Мониторинг, отчётность и доказательная база

Приказ требует организовать мониторинг событий безопасности и формировать отчёты. Сетевой уровень критически важен для выявления признаков инцидентов: сканирования, аномальных соединений, нетипичной активности между сегментами.

NGFW обеспечивает:

анализ трафика на уровне приложений;

контроль использования протоколов и сервисов;

выявление отклонений от политик;

передачу событий в SIEM.

Отсутствие сетевой телеметрии ослабляет архитектуру, особенно с учётом обязательного взаимодействия с ГосСОПКА и необходимости информирования о компьютерных атаках. NGFW формирует доказательную базу через события, журналы и отчёты.

Управление уязвимостями и непрерывность функционирования

Приказ закрепляет требования к регулярному обновлению компонентов ИС, устранению уязвимостей и документированию результатов. Это касается и средств защиты: прошивки, модули IPS, механизмы анализа приложений и сигнатуры должны обновляться в рамках формализованного процесса. Эксплуатация сетевого устройства без регулярных обновлений делает его потенциальной точкой компрометации.

Требования к непрерывности функционирования устанавливают интервалы восстановления ИС в зависимости от класса защищённости. NGFW часто является узлом, через который проходит значительная часть трафика: его отказ может остановить работу системы или сегмента. Поэтому отказоустойчивость, кластеризация и регламентированное восстановление сетевых устройств - элементы обеспечения соответствия.

 

Вывод: сетевой контроль как механизм доказуемого соответствия

Приказ № 117 не содержит прямого требования внедрить NGFW, но совокупность требований фактически сходится на сетевом уровне. Соответствие достигается не формальным наличием средства защиты, а его интеграцией в архитектуру и процессы:

сегментация реализована на практике, а не только в документах;

межсегментные взаимодействия ограничены по принципу необходимости;

изменения сетевых политик контролируются;

события фиксируются на уровне приложений;

NGFW включён в цикл управления уязвимостями;

обеспечена отказоустойчивость сетевого контура.

Для реального соответствия требованиям целесообразно не только актуализировать документацию, но и провести архитектурную ревизию сетевого уровня. В современных условиях межсетевой контроль - это не просто элемент инфраструктуры, а механизм, через который требования реализуются на практике.