
Звонок от интегратора обычно звучит так: «Вам срочно нужен SIEM, иначе вас точно взломают». Или: «Без DLP вы не пройдёте проверку». Компания покупает три лицензии за несколько миллионов, внедряет их «по-быстрому» — а через полгода выясняется, что аналитика никто не нанял, правила корреляции никто не настроил, и из SIEM смотрят только на дашборд с числом событий.
Я прошёл через несколько таких внедрений — и удачных, и не очень. Ниже — мой практический взгляд на то, в каком порядке реально браться за NGFW, SIEM и DLP, если у вас средний бизнес, конечный бюджет и нет желания кормить вендоров впустую.
Сначала ответьте на три вопроса, а потом открывайте прайс-лист
Любое внедрение СЗИ начинается не с выбора продукта, а с бумаги. Пропустите этот шаг — и получите инструмент, который закрывает не ваши риски, а риски из презентации продавца.
- Что защищаем? Инвентаризация активов: серверы, БД с персональными данными, АРМ бухгалтерии, репозитории с кодом, промышленные сегменты. Без списка активов любой NGFW превращается в дорогую железку.
- От кого защищаем? Модель угроз. Внешний атакующий, недовольный сотрудник, случайная утечка через почту, шифровальщик, инсайдер-подрядчик. Разные угрозы — разные инструменты.
- Какие требования обязательны? 152-ФЗ и приказ ФСТЭК №21 для персональных данных, приказ №17 для ГИС, приказ №235 для значимых объектов КИИ, а в финансах — 683-П Банка России и ГОСТ Р 57580. Для этих сфер минимальный набор СЗИ уже задан сверху, и спорить с этим бессмысленно.
Только после этого есть смысл смотреть на классы продуктов. Иначе получится классическая история: купили DLP, а данные толком не классифицированы, и система либо молчит, либо заваливает ложными срабатываниями.

Что на самом деле умеют NGFW, SIEM и DLP
Все три аббревиатуры маркетинг любит подавать как «серебряную пулю». Разберём реальные задачи каждого класса.
NGFW — периметр и сегментация
Next-Generation Firewall — это межсетевой экран с разбором приложений на уровне L7, встроенным IPS, контролем пользователей и часто с инспекцией TLS. Что он реально даёт:
- фильтрацию трафика по приложениям, а не только по портам и IP;
- сегментацию сети: бухгалтерия, разработка и прод не должны ходить друг к другу напрямую;
- блокировку известных CVE через IPS-сигнатуры;
- логи, которые потом пригодятся SIEM.
Важный нюанс: включённый на дефолтных правилах NGFW почти бесполезен. Основная работа — писать политики под свои процессы, а это недели и постоянная поддержка. И да, инспекция TLS ломает часть приложений и требует предупреждать сотрудников о расшифровке трафика — тут уже начинается зона 152-ФЗ и трудового права.
SIEM — это корреляция, а не склад логов
SIEM (Security Information and Event Management) собирает события из источников и ищет в них значимые связки. Многие внедряют его как хранилище логов с красивыми графиками — и разочаровываются. Ценность появляется, когда есть три вещи:
- источники: домен, антивирус или EDR, NGFW, веб-прокси, VPN, облако, СУБД;
- нормализация и правила корреляции под ваши сценарии («вход в 3 часа ночи с нового IP плюс скачивание 2 ГБ из БД»);
- люди, которые дежурят и разбирают алерты — SOC или хотя бы дежурный инженер.
Нет третьего пункта — не тратьте деньги. SIEM без аналитика превращается в генератор непрочитанных отчётов.
DLP — самый дорогой и самый болезненный
DLP (Data Loss Prevention) контролирует, что уходит наружу: почта, веб, USB, печать. Проблема в том, что работает он только если данные классифицированы. Метки, шаблоны, словари, обучение на реальном трафике — это месяцы ручной работы вместе с бизнесом и юристами.
Зато именно DLP чаще всего нужен для формального соблюдения требований по защите ПДн, коммерческой тайны и платёжных данных. И именно он вызывает больше всего конфликтов с сотрудниками — предупреждайте об этом заранее.
Оптимальный порядок внедрения для среднего бизнеса
Есть соблазн купить всё и сразу. На практике разумный порядок выглядит так:
- Инвентаризация и базовая гигиена. Реестр активов, обновления, резервные копии, MFA на критичных сервисах, менеджер паролей вместо стикеров.
- Сегментация и NGFW. Начать с разделения сети на зоны и контроля доступа между ними. Это даёт эффект сразу и готовит почву для логов.
- Управление доступом. Ролевая модель, принцип минимальных привилегий, аудит учётных записей. Часто это дешевле и полезнее, чем ещё одна лицензия.
- Централизованный сбор логов и базовый SIEM. На старте можно собрать на open-source и одном инженере, а коммерческий SIEM внедрять по мере роста зрелости.
- DLP. Заходить после того, как понятны данные, каналы утечек и есть процессы реагирования.
- Реагирование на инциденты. Playbook’и, регламенты, регулярные учения. Инструменты без процессов не работают.
Как выбирать конкретный продукт
Когда класс определён, отсеивать вендоров стоит по скучным, но важным критериям:
- Реестр Минцифры и требования регулятора. Для госструктур и субъектов КИИ импортозамещение — не лозунг, а формальное требование.
- Реальная поддержка в РФ. Наличие инженеров, скорость обновления сигнатур, доступность баз CVE.
- Стоимость владения, а не только лицензии. Внедрение, обучение, зарплаты аналитиков, ежегодное продление, обновления железа.
- Интеграции. Продукт должен уметь отдавать и принимать данные от того, что у вас уже есть.
Обязательно просите пилот с реальным трафиком и реальными алертами. Демо на тестовом стенде не показывает ничего.
Типичные ошибки
- Покупка SIEM или DLP без людей, которые ими займутся. Инструмент не заменяет процесс и специалиста.
- NGFW в режиме мониторинга навсегда — блокировку так и не включают.
- DLP по принципу «включить всё и запретить». Итог — инциденты внутри компании и обход инструмента через личные мессенджеры.
- Отсутствие разбора инцидентов: алерт закрыли, причину не выяснили, правило не поправили.
- Игнор изменений: политики написаны в 2021-м, а сеть и процессы давно другие.
Чек-лист перед стартом
- Есть список активов и данных, которые нужно защищать.
- Определены обязательные требования: 152-ФЗ, приказы ФСТЭК, отраслевые.
- Назначен ответственный и хотя бы один сотрудник под эксплуатацию.
- Сформулирован бюджет на год вперёд с учётом поддержки.
- Есть модель угроз и приоритеты рисков.
- Готов пилот и метрики успеха, например снижение времени реакции на инцидент.
Вывод
SIEM, DLP и NGFW не вредны — они просто не решают проблему сами по себе. Начинайте с понимания активов и угроз, закройте базу: обновления, MFA, бэкапы, сегментация. Затем двигайтесь к NGFW и логированию, а DLP и полноценный SIEM оставляйте на этап, когда внутри есть процессы и люди.
Внедряйте последовательно, измеряйте результат и не давайте продавцам продавать вам «серебряную пулю» — такой кнопки до сих пор не придумали.