Настройка межсетевого экрана по требованиям ОАЦ

Защита периметра сети и соответствие требованиям информационной безопасности Беларуси

Настройка межсетевого экрана в соответствии с требованиями ОАЦ — обязательное условие для белорусских организаций, эксплуатирующих государственные информационные системы, системы, обрабатывающие персональные данные, и объекты критической информационной инфраструктуры.

ФАКТОР ЛТД выполняет полный цикл работ: аудит текущей конфигурации, проектирование политик безопасности, настройку и документирование межсетевого экрана для успешного прохождения проверки ОАЦ.

Неправильно настроенный межсетевой экран — это открытая дверь для злоумышленников и основание для предписания регулятора. Мы приводим конфигурацию в соответствие с актуальными требованиями и обеспечиваем защиту вашей сети.

Кто обязан выполнять требования ОАЦ

Требования ОАЦ распространяются шире, чем многие думают. Коммерческая тайна, база клиентов, персональные данные сотрудников — всё это уже основание для классификации системы и выполнения требований по защите. Если не уверены — свяжитесь с нами для бесплатной консультации: определим класс вашей системы и объём обязательных мер.

Сертифицированные средства межсетевого экранирования

Для информационных систем, которые подлежат обязательной аттестации по требованиям ОАЦ, разрешено использовать исключительно сертифицированные средства защиты информации (СЗИ). В частности, все применяемые программные и аппаратные решения должны строго соответствовать Техническому регламенту ТР 2013/027/BY.

Дело в том, что использование несертифицированных межсетевых экранов в таких системах влечет за собой серьезные последствия. Прежде всего, это грозит административной ответственностью для руководства. Кроме того, надзорные органы могут аннулировать или временно отозвать действующий аттестат соответствия.

Именно поэтому перед покупкой и внедрением СЗИ важно проверять их юридический статус. Напоминаем, что актуальный реестр сертифицированных средств защиты информации регулярно ведется на официальном сайте ОАЦ (oac.gov.by).

Промышленный межсетевой экран для защиты корпоративной сети

Требования ОАЦ к межсетевому экрану

Технические требования к защите информации в Беларуси определяются Указом Президента № 40 «О кибербезопасности» и Приказом ОАЦ № 66 (в редакции Приказа № 259 от 10.12.2024). Конкретный состав мер зависит от класса вашей информационной системы — он определяется двумя факторами: тип обрабатываемых данных и наличие подключения к интернету.

Классы информационных систем (Приказ ОАЦ № 66):

Межсетевое экранирование обязательно для всех классов, подключённых к интернету. Базовое требование Приказа № 66 — ограничить входящий и исходящий трафик только необходимыми соединениями. Остальные меры (глубина журналирования, сегментация, VPN, EDR) — зависят от присвоенного класса.

Мы определяем класс вашей системы, подбираем точный перечень обязательных мер и настраиваем межсетевой экран строго под него.

Почему выбирают ФАКТОР ЛТД для работ по МСЭ

лет опыта в ИТ-безопасности
0 +
защищённых объектов
0 +
предписаний ОАЦ у клиентов
0
день подготовки КП

Что входит в настройку межсетевого экрана

1. Определение класса информационной системы

До начала любых технических работ мы определяем класс вашей информационной системы по Приказу ОАЦ № 66 — именно он задаёт обязательный перечень мер защиты. Для этого анализируем: какие данные обрабатываются в системе, есть ли подключение к интернету, является ли система государственной или объектом КВОИ. По результатам составляется акт отнесения к классу типовых информационных систем — обязательный документ для последующей аттестации.

2. Аудит текущей конфигурации

Анализ действующих правил межсетевого экрана, выявление избыточных разрешений и уязвимостей. Сравнение с требованиями ОАЦ для вашего класса системы — формирование перечня несоответствий.

3. Проектирование политики безопасности

Разработка матрицы сетевых взаимодействий: кто, с кем, по каким протоколам и портам имеет право взаимодействовать. Проектирование зон безопасности и DMZ с учётом бизнес-процессов.

4. Реализация политики на оборудовании

Внедрение согласованных правил фильтрации. Работы выполняются в согласованное технологическое окно с минимальным простоем для пользователей.

5. Сегментация сети

Создание VLAN-структуры для разделения серверного сегмента, рабочих мест, гостевой Wi-Fi и управляющей сети. Настройка межвлановой маршрутизации с контролем трафика.

6. Настройка VPN для удалённого доступа

Развёртывание защищённого VPN (IPsec / OpenVPN / SSL-VPN) для сотрудников на удалённой работе. Настройка двухфакторной аутентификации — рекомендуемая практика, обязательная для ряда классов систем по Приказу ОАЦ № 66.

7. Настройка журналирования и интеграция с SIEM

Настройка передачи логов межсетевого экрана в централизованную систему (Wazuh / syslog-сервер). Хранение журналов не менее 12 месяцев — обязательное требование ОАЦ.

8. Тестирование и верификация

Проверка корректности применённых правил: тест разрешённых соединений, подтверждение блокировки запрещённого трафика, проверка работы VPN и журналирования.

9. Документация для ОАЦ

Подготовка комплекта документации: схема сетевой топологии, описание политики безопасности, акт обследования. Документация оформляется в формате, принятом для предоставления в ОАЦ.

Часто задаваемые вопросы

Для систем, подлежащих аттестации, — только средства защиты, прошедшие сертификацию по Техническому регламенту ТР 2013/027/BY. Сертификат выдаётся на конкретное средство конкретного производителя, срок действия — 5 лет. Актуальный реестр сертифицированных СЗИ ведётся ОАЦ (oac.gov.by). Мы подбираем решение из реестра под ваши потребности и бюджет и проверяем актуальность сертификата перед внедрением.

Да. Все средства защиты информации в Беларуси проходят подтверждение соответствия ТР 2013/027/BY. Для систем, подлежащих технической защите по приказу ОАЦ № 66 — с персональными данными, коммерческой тайной, служебной информацией (ДСП) или относящихся к КВОИ, — это обязательная сертификация: межсетевой экран должен иметь действующий сертификат из реестра ОАЦ. Использование несертифицированного экрана в такой системе — нарушение, по результатам проверки выносится предписание.

Сертификат по ТР 2013/027/BY выдаётся на конкретное средство — проверьте наличие вашего решения в актуальном реестре сертифицированных СЗИ на oac.gov.by. Популярные зарубежные и open-source решения, как правило, белорусского сертификата не имеют. В этом случае для аттестуемой системы функцию межсетевого экранирования должно выполнять сертифицированное средство, а существующее оборудование может остаться в сети в роли маршрутизатора. Проверим ваше оборудование по реестру — бесплатно.

Аудит текущей конфигурации, определение класса информационной системы, разработка политики фильтрации трафика, настройка правил доступа, сегментация сети (VLAN, DMZ), настройка VPN для удалённого доступа, журналирование событий под требования ОАЦ, тестирование, подготовка документации и дальнейшее сопровождение. Мы настраиваем экран под конкретную инфраструктуру заказчика и требования приказа № 66.

Аудит конфигурации — от 600 BYN. Настройка под ключ (политика фильтрации, сегментация VLAN, VPN, тестирование) — от 1400 BYN; подготовка документации по защите информации в эту стоимость не входит. Полное приведение к требованиям ОАЦ с комплектом документов и интеграцией с SIEM — рассчитывается индивидуально по итогам аудита.

По результатам проверки ОАЦ выносится предписание об устранении нарушений. За нарушение требований по технической защите информации предусмотрена административная ответственность (ст. 23.11 и 23.12 КоАП РБ, действуют с 2026 года). Если следствием нарушений стала утечка персональных данных, возможна ответственность вплоть до уголовной (ст. 203-1 УК РБ). Привести конфигурацию в порядок до проверки — быстрее и дешевле, чем устранять нарушения по предписанию.

Зависит от масштаба сети. Для типового офиса: аудит и разработка политики — 3–5 рабочих дней, реализация — 1–3 рабочих дня. Подготовка комплекта документов по защите информации (схема сети, политика безопасности, акт обследования — предъявляются при проверке и используются при аттестации ИС) — для типовой сети дополнительно 5–7 рабочих дней. В крупной инфраструктуре с развитой сегментацией (множество VLAN и взаимосвязей, работа без остановки сервисов, перенастройка каналов связи) работы ведутся поэтапно в согласованные технологические окна — реальные сроки называем по итогам аудита.

Если система подлежит аттестации по требованиям ОАЦ — чаще всего да: когда ваш межсетевой экран не входит в реестр сертифицированных СЗИ, сертифицировать его самостоятельно значительно дороже и дольше, чем приобрести сертифицированное решение с готовым комплектом документов. Существующее оборудование при этом не выбрасывается — остаётся в сети для маршрутизации и коммутации. Если же система не подлежит аттестации, обычно достаточно правильной перенастройки текущего оборудования.

Да. Антивирус защищает компьютер или сервер от вредоносных файлов. Межсетевой экран контролирует сетевые подключения на уровне всей инфраструктуры. По требованиям ОАЦ необходимы оба инструмента.

DMZ (демилитаризованная зона) — сегмент сети для серверов, доступных из интернета (веб-сайт, почта, VPN-шлюз). Приказ ОАЦ № 66 требует сегментирования сети: изоляции сети управления активами и средствами защиты от сети передачи данных, а для критически важных объектов — сегментирования сети в целом. Вынос публично доступных сервисов в отдельную зону — стандартная практика реализации этих требований: даже если такой сервер взломают, злоумышленник не попадёт во внутреннюю сеть. Если у вас есть серверы с доступом из интернета — DMZ нужна.

С 1 марта 2025 года (Приказ ОАЦ № 259) внедрение EDR-системы для обнаружения угроз на конечных точках обязательно для систем классов 3-бг и 3-дсп. Мы внедряем EDR в составе платформы Wazuh (SIEM/XDR/EDR) — подробнее на странице «Настройка и внедрение Wazuh».

Да. В рамках договора IT-аутсорсинга наши инженеры обслуживают межсетевой экран: обновление прошивок, корректировка правил, мониторинг журналов, ежегодный аудит соответствия требованиям ОАЦ.

Да. Готовим полный комплект. Документы оформляются в соответствии с требованиями ОАЦ к аттестации.