Информационная безопасность

Приказ ФСТЭК № 117: с чего начать и что закрывает NGFW, а что — нет

Приказ ФСТЭК № 117: с чего начать и что закрывает NGFW, а что — нет

10 сентября 2026

С 1 марта 2026 года действует новый приказ ФСТЭК № 117. Он заменил приказ № 17, который работал больше десяти лет, и добавил требований — по срокам реагирования на уязвимости, по регулярной отчетности, по новым направлениям защиты вроде облаков и API.

Прежде чем разбираться дальше, стоит сразу расставить рамки. Приказ № 117 — это не про один продукт на периметре сети. Это набор требований к системе защиты информации целиком: доступ сотрудников, защита рабочих станций, внутренние регламенты, процессы реагирования на инциденты. Межсетевой экран нового поколения закрывает только часть этой системы — ту, что относится к сетевому периметру. В этой статье говорим именно про эту часть, на примере Ideco NGFW.

Что нужно проверить на периметре

Представьте, что вам нужно подтвердить, как организована защита периметра сети. Что вы покажете?

Если разложить этот вопрос на понятные части, получится четыре пункта:

Сеть разделена на зоны, и проблема в одном участке не задевает остальные

Есть механизм, который анализирует трафик и обнаруживает известные типы атак

Удаленный доступ — для сотрудников, для подрядчиков — идет через защищенный канал, а не через что попало

События безопасности на периметре можно журналировать и передавать в систему мониторинга

Если на все четыре пункта у вас есть ответ — базовые механизмы защиты периметра уже есть. Это хорошая отправная точка, но не повод считать требования приказа выполненными: важны еще конкретная конфигурация, класс защищенности системы, внутренние процессы и документальное подтверждение. Сеть с этими четырьмя механизмами и сеть, полностью соответствующая приказу, — не одно и то же.

Как NGFW закрывает эти четыре пункта

Разделение сети на зоны

Это не абстрактный принцип из документа, а простая логика: если один участок сети скомпрометирован, остальные не должны пострадать автоматически. NGFW позволяет разбить сеть на зоны и решить, что может обращаться друг к другу, а что нет. Например, гостевой Wi-Fi не должен иметь доступа к бухгалтерской базе, даже если оба сегмента физически подключены к одному оборудованию.

Анализ трафика и обнаружение атак

Межсетевой экран нового поколения не просто пропускает или блокирует трафик по адресу — он анализирует его содержимое. Система обнаружения и предотвращения вторжений (IPS/IDS) работает по обновляемым базам сигнатур атак, блокирует подключения по репутации источника и распознает активность, характерную для перебора паролей или DoS-атак. Базы обновляются регулярно — это важно, потому что статичный набор правил быстро теряет актуальность.

Защищенный удаленный доступ

Когда сотрудник или подрядчик подключается к вашей инфраструктуре извне, канал связи должен быть зашифрован, а сам подключающийся — проверен. NGFW строит такие каналы (VPN на основе IKEv2/IPSec) и может интегрироваться с корпоративными каталогами пользователей, чтобы доступ выдавался по группам, а не вручную для каждого случая.

Журналирование событий

События сетевой безопасности — попытки подключений, заблокированные атаки, изменения настроек — можно журналировать и передавать в систему мониторинга (SIEM). Это не автоматическое подтверждение соответствия приказу, но необходимая часть доказательной базы при проверке: без журналов сложно показать, что защита не только настроена, но и работает.

Честно: что NGFW не решает

Межсетевой экран закрывает периметр сети. Часть требований приказа касается другого — доступа сотрудников внутри организации, защиты самих рабочих станций, внутренних регламентов и документов. Это отдельная задача, больше организационная, чем техническая, и по ней мы тоже можем подсказать, с чего начать — но это уже другой разговор.

С чего начать: пять вопросов для самопроверки

Прежде чем что-то менять, полезно понять, что уже есть. Начните с пяти вопросов:

Какое решение защищает периметр сети сейчас — межсетевой экран нового поколения или другой набор средств

Есть ли у этого решения действующий сертификат ФСТЭК

Соответствует ли класс этого решения требованиям вашей информационной системы

Как разделены сетевые зоны и какие правила доступа настроены между ними

Какие события безопасности журналируются и куда передаются

Сертификат ФСТЭК и подходящий класс защиты — необходимое условие, но не доказательство того, что все требования приказа выполнены. Это первый и самый проверяемый пункт, но не последний.

Что дальше

Если после этих пяти вопросов вы не можете уверенно ответить хотя бы на пару из них — необязательно сразу менять оборудование. Сначала стоит понять, что из требований уже выполняется, а где реальные пробелы. Без этого любая замена техники — это трата бюджета вслепую.

Мы можем сделать такую оценку дистанционно: пришлите нам, какой межсетевой экран сейчас стоит на периметре и как устроена сеть. За 3 рабочих дня разберем текущую схему, проверим используемое решение и дадим список того, что уже соответствует требованиям, а что нужно доработать или заменить.

Дистанционная оценка доступна для любого региона. Если вы в Костромской, Ярославской или Ивановской области и решение потребует выезда — это тоже возможно, обсудим отдельно после первичного разбора.

Ирина Задунайская