Настройка межсетевого экрана по требованиям ОАЦ
Защита периметра сети и соответствие требованиям информационной безопасности Беларуси
Настройка межсетевого экрана в соответствии с требованиями ОАЦ — обязательное условие для белорусских организаций, эксплуатирующих государственные информационные системы, системы, обрабатывающие персональные данные, и объекты критической информационной инфраструктуры.
ФАКТОР ЛТД выполняет полный цикл работ: аудит текущей конфигурации, проектирование политик безопасности, настройку и документирование межсетевого экрана для успешного прохождения проверки ОАЦ.
Неправильно настроенный межсетевой экран — это открытая дверь для злоумышленников и основание для предписания регулятора. Мы приводим конфигурацию в соответствие с актуальными требованиями и обеспечиваем защиту вашей сети.
Кто обязан выполнять требования ОАЦ
- Организации с коммерческой тайной — клиентские базы, ноу-хау, финансовые данные (классы 3-юл, 4-юл)
- Компании, обрабатывающие персональные данные граждан (классы 3-ин, 3-спец, 4-ин, 4-спец)
- Организации, обрабатывающие служебную информацию ограниченного распространения (классы 3-дсп, 4-дсп)
- Организации с биометрическими данными — системы контроля доступа, видеоаналитика (классы 3-бг, 4-бг)
- Объекты критической информационной инфраструктуры — банки, телеком, энергетика, медицина (КВОИ)
- Государственные органы и организации
- Организации, эксплуатирующие государственные информационные системы (ГИС)
Требования ОАЦ распространяются шире, чем многие думают. Коммерческая тайна, база клиентов, персональные данные сотрудников — всё это уже основание для классификации системы и выполнения требований по защите. Если не уверены — свяжитесь с нами для бесплатной консультации: определим класс вашей системы и объём обязательных мер.
Сертифицированные средства межсетевого экранирования
Для информационных систем, которые подлежат обязательной аттестации по требованиям ОАЦ, разрешено использовать исключительно сертифицированные средства защиты информации (СЗИ). В частности, все применяемые программные и аппаратные решения должны строго соответствовать Техническому регламенту ТР 2013/027/BY.
Дело в том, что использование несертифицированных межсетевых экранов в таких системах влечет за собой серьезные последствия. Прежде всего, это грозит административной ответственностью для руководства. Кроме того, надзорные органы могут аннулировать или временно отозвать действующий аттестат соответствия.
Именно поэтому перед покупкой и внедрением СЗИ важно проверять их юридический статус. Напоминаем, что актуальный реестр сертифицированных средств защиты информации регулярно ведется на официальном сайте ОАЦ (oac.gov.by).
Требования ОАЦ к межсетевому экрану
Технические требования к защите информации в Беларуси определяются Указом Президента № 40 «О кибербезопасности» и Приказом ОАЦ № 66 (в редакции Приказа № 259 от 10.12.2024). Конкретный состав мер зависит от класса вашей информационной системы — он определяется двумя факторами: тип обрабатываемых данных и наличие подключения к интернету.
Классы информационных систем (Приказ ОАЦ № 66):
- Класс 3-ин / 3-спец / 3-юл — системы с персональными данными, подключённые к интернету
- Класс 3-бг / 3-дсп — системы с биометрическими данными или служебной информацией с доступом в интернет (с марта 2025 — обязательна EDR-система)
- Класс 4-х — те же типы данных, но без подключения к открытым каналам
- Класс 5-гос / 5-частн — системы с общедоступной информацией, подключённые к интернету
Межсетевое экранирование обязательно для всех классов, подключённых к интернету. Базовое требование Приказа № 66 — ограничить входящий и исходящий трафик только необходимыми соединениями. Остальные меры (глубина журналирования, сегментация, VPN, EDR) — зависят от присвоенного класса.
Мы определяем класс вашей системы, подбираем точный перечень обязательных мер и настраиваем межсетевой экран строго под него.
Почему выбирают ФАКТОР ЛТД для работ по МСЭ
Что входит в настройку межсетевого экрана
1. Определение класса информационной системы
До начала любых технических работ мы определяем класс вашей информационной системы по Приказу ОАЦ № 66 — именно он задаёт обязательный перечень мер защиты. Для этого анализируем: какие данные обрабатываются в системе, есть ли подключение к интернету, является ли система государственной или объектом КВОИ. По результатам составляется акт отнесения к классу типовых информационных систем — обязательный документ для последующей аттестации.
2. Аудит текущей конфигурации
Анализ действующих правил межсетевого экрана, выявление избыточных разрешений и уязвимостей. Сравнение с требованиями ОАЦ для вашего класса системы — формирование перечня несоответствий.
3. Проектирование политики безопасности
Разработка матрицы сетевых взаимодействий: кто, с кем, по каким протоколам и портам имеет право взаимодействовать. Проектирование зон безопасности и DMZ с учётом бизнес-процессов.
4. Реализация политики на оборудовании
Внедрение согласованных правил фильтрации. Работы выполняются в согласованное технологическое окно с минимальным простоем для пользователей.
5. Сегментация сети
Создание VLAN-структуры для разделения серверного сегмента, рабочих мест, гостевой Wi-Fi и управляющей сети. Настройка межвлановой маршрутизации с контролем трафика.
6. Настройка VPN для удалённого доступа
Развёртывание защищённого VPN (IPsec / OpenVPN / SSL-VPN) для сотрудников на удалённой работе. Настройка двухфакторной аутентификации — рекомендуемая практика, обязательная для ряда классов систем по Приказу ОАЦ № 66.
7. Настройка журналирования и интеграция с SIEM
Настройка передачи логов межсетевого экрана в централизованную систему (Wazuh / syslog-сервер). Хранение журналов не менее 12 месяцев — обязательное требование ОАЦ.
8. Тестирование и верификация
Проверка корректности применённых правил: тест разрешённых соединений, подтверждение блокировки запрещённого трафика, проверка работы VPN и журналирования.
9. Документация для ОАЦ
Подготовка комплекта документации: схема сетевой топологии, описание политики безопасности, акт обследования. Документация оформляется в формате, принятом для предоставления в ОАЦ.
Часто задаваемые вопросы
Какие межсетевые экраны можно использовать по требованиям ОАЦ?
Для систем, подлежащих аттестации, — только средства защиты, прошедшие сертификацию по Техническому регламенту ТР 2013/027/BY. Сертификат выдаётся на конкретное средство конкретного производителя, срок действия — 5 лет. Актуальный реестр сертифицированных СЗИ ведётся ОАЦ (oac.gov.by). Мы подбираем решение из реестра под ваши потребности и бюджет и проверяем актуальность сертификата перед внедрением.
Должна ли защита периметра сети выполняться сертифицированным средством?
Да. Все средства защиты информации в Беларуси проходят подтверждение соответствия ТР 2013/027/BY. Для систем, подлежащих технической защите по приказу ОАЦ № 66 — с персональными данными, коммерческой тайной, служебной информацией (ДСП) или относящихся к КВОИ, — это обязательная сертификация: межсетевой экран должен иметь действующий сертификат из реестра ОАЦ. Использование несертифицированного экрана в такой системе — нарушение, по результатам проверки выносится предписание.
Подходят ли Mikrotik или pfSense под требования ОАЦ?
Сертификат по ТР 2013/027/BY выдаётся на конкретное средство — проверьте наличие вашего решения в актуальном реестре сертифицированных СЗИ на oac.gov.by. Популярные зарубежные и open-source решения, как правило, белорусского сертификата не имеют. В этом случае для аттестуемой системы функцию межсетевого экранирования должно выполнять сертифицированное средство, а существующее оборудование может остаться в сети в роли маршрутизатора. Проверим ваше оборудование по реестру — бесплатно.
Что входит в услугу «межсетевое экранирование»?
Аудит текущей конфигурации, определение класса информационной системы, разработка политики фильтрации трафика, настройка правил доступа, сегментация сети (VLAN, DMZ), настройка VPN для удалённого доступа, журналирование событий под требования ОАЦ, тестирование, подготовка документации и дальнейшее сопровождение. Мы настраиваем экран под конкретную инфраструктуру заказчика и требования приказа № 66.
Сколько стоит настройка межсетевого экрана?
Аудит конфигурации — от 600 BYN. Настройка под ключ (политика фильтрации, сегментация VLAN, VPN, тестирование) — от 1400 BYN; подготовка документации по защите информации в эту стоимость не входит. Полное приведение к требованиям ОАЦ с комплектом документов и интеграцией с SIEM — рассчитывается индивидуально по итогам аудита.
Что будет, если не привести межсетевой экран в соответствие с требованиями ОАЦ?
По результатам проверки ОАЦ выносится предписание об устранении нарушений. За нарушение требований по технической защите информации предусмотрена административная ответственность (ст. 23.11 и 23.12 КоАП РБ, действуют с 2026 года). Если следствием нарушений стала утечка персональных данных, возможна ответственность вплоть до уголовной (ст. 203-1 УК РБ). Привести конфигурацию в порядок до проверки — быстрее и дешевле, чем устранять нарушения по предписанию.
Как долго занимает настройка межсетевого экрана?
Зависит от масштаба сети. Для типового офиса: аудит и разработка политики — 3–5 рабочих дней, реализация — 1–3 рабочих дня. Подготовка комплекта документов по защите информации (схема сети, политика безопасности, акт обследования — предъявляются при проверке и используются при аттестации ИС) — для типовой сети дополнительно 5–7 рабочих дней. В крупной инфраструктуре с развитой сегментацией (множество VLAN и взаимосвязей, работа без остановки сервисов, перенастройка каналов связи) работы ведутся поэтапно в согласованные технологические окна — реальные сроки называем по итогам аудита.
Нужно ли покупать новое оборудование?
Если система подлежит аттестации по требованиям ОАЦ — чаще всего да: когда ваш межсетевой экран не входит в реестр сертифицированных СЗИ, сертифицировать его самостоятельно значительно дороже и дольше, чем приобрести сертифицированное решение с готовым комплектом документов. Существующее оборудование при этом не выбрасывается — остаётся в сети для маршрутизации и коммутации. Если же система не подлежит аттестации, обычно достаточно правильной перенастройки текущего оборудования.
Нужен ли межсетевой экран, если у нас уже есть антивирус?
Да. Антивирус защищает компьютер или сервер от вредоносных файлов. Межсетевой экран контролирует сетевые подключения на уровне всей инфраструктуры. По требованиям ОАЦ необходимы оба инструмента.
Что такое DMZ и нужна ли она нам?
DMZ (демилитаризованная зона) — сегмент сети для серверов, доступных из интернета (веб-сайт, почта, VPN-шлюз). Приказ ОАЦ № 66 требует сегментирования сети: изоляции сети управления активами и средствами защиты от сети передачи данных, а для критически важных объектов — сегментирования сети в целом. Вынос публично доступных сервисов в отдельную зону — стандартная практика реализации этих требований: даже если такой сервер взломают, злоумышленник не попадёт во внутреннюю сеть. Если у вас есть серверы с доступом из интернета — DMZ нужна.
Обязательна ли EDR-система и кому?
С 1 марта 2025 года (Приказ ОАЦ № 259) внедрение EDR-системы для обнаружения угроз на конечных точках обязательно для систем классов 3-бг и 3-дсп. Мы внедряем EDR в составе платформы Wazuh (SIEM/XDR/EDR) — подробнее на странице «Настройка и внедрение Wazuh».
Можете ли вы взять на себя сопровождение после настройки?
Да. В рамках договора IT-аутсорсинга наши инженеры обслуживают межсетевой экран: обновление прошивок, корректировка правил, мониторинг журналов, ежегодный аудит соответствия требованиям ОАЦ.
Предоставляете ли документы для аттестации информационной системы?
Да. Готовим полный комплект. Документы оформляются в соответствии с требованиями ОАЦ к аттестации.