SIEM, DLP, NGFW: с чего начать внедрение средств защиты информации

Звонок от интегратора обычно звучит так: «Вам срочно нужен SIEM, иначе вас точно взломают». Или: «Без DLP вы не пройдёте проверку». Компания покупает три лицензии за несколько миллионов, внедряет их «по-быстрому» — а через полгода выясняется, что аналитика никто не нанял, правила корреляции никто не настроил, и из SIEM смотрят только на дашборд с числом событий.

Я прошёл через несколько таких внедрений — и удачных, и не очень. Ниже — мой практический взгляд на то, в каком порядке реально браться за NGFW, SIEM и DLP, если у вас средний бизнес, конечный бюджет и нет желания кормить вендоров впустую.

Сначала ответьте на три вопроса, а потом открывайте прайс-лист

Любое внедрение СЗИ начинается не с выбора продукта, а с бумаги. Пропустите этот шаг — и получите инструмент, который закрывает не ваши риски, а риски из презентации продавца.

  • Что защищаем? Инвентаризация активов: серверы, БД с персональными данными, АРМ бухгалтерии, репозитории с кодом, промышленные сегменты. Без списка активов любой NGFW превращается в дорогую железку.
  • От кого защищаем? Модель угроз. Внешний атакующий, недовольный сотрудник, случайная утечка через почту, шифровальщик, инсайдер-подрядчик. Разные угрозы — разные инструменты.
  • Какие требования обязательны? 152-ФЗ и приказ ФСТЭК №21 для персональных данных, приказ №17 для ГИС, приказ №235 для значимых объектов КИИ, а в финансах — 683-П Банка России и ГОСТ Р 57580. Для этих сфер минимальный набор СЗИ уже задан сверху, и спорить с этим бессмысленно.

Только после этого есть смысл смотреть на классы продуктов. Иначе получится классическая история: купили DLP, а данные толком не классифицированы, и система либо молчит, либо заваливает ложными срабатываниями.

Что на самом деле умеют NGFW, SIEM и DLP

Все три аббревиатуры маркетинг любит подавать как «серебряную пулю». Разберём реальные задачи каждого класса.

NGFW — периметр и сегментация

Next-Generation Firewall — это межсетевой экран с разбором приложений на уровне L7, встроенным IPS, контролем пользователей и часто с инспекцией TLS. Что он реально даёт:

  • фильтрацию трафика по приложениям, а не только по портам и IP;
  • сегментацию сети: бухгалтерия, разработка и прод не должны ходить друг к другу напрямую;
  • блокировку известных CVE через IPS-сигнатуры;
  • логи, которые потом пригодятся SIEM.

Важный нюанс: включённый на дефолтных правилах NGFW почти бесполезен. Основная работа — писать политики под свои процессы, а это недели и постоянная поддержка. И да, инспекция TLS ломает часть приложений и требует предупреждать сотрудников о расшифровке трафика — тут уже начинается зона 152-ФЗ и трудового права.

SIEM — это корреляция, а не склад логов

SIEM (Security Information and Event Management) собирает события из источников и ищет в них значимые связки. Многие внедряют его как хранилище логов с красивыми графиками — и разочаровываются. Ценность появляется, когда есть три вещи:

  • источники: домен, антивирус или EDR, NGFW, веб-прокси, VPN, облако, СУБД;
  • нормализация и правила корреляции под ваши сценарии («вход в 3 часа ночи с нового IP плюс скачивание 2 ГБ из БД»);
  • люди, которые дежурят и разбирают алерты — SOC или хотя бы дежурный инженер.

Нет третьего пункта — не тратьте деньги. SIEM без аналитика превращается в генератор непрочитанных отчётов.

DLP — самый дорогой и самый болезненный

DLP (Data Loss Prevention) контролирует, что уходит наружу: почта, веб, USB, печать. Проблема в том, что работает он только если данные классифицированы. Метки, шаблоны, словари, обучение на реальном трафике — это месяцы ручной работы вместе с бизнесом и юристами.

Зато именно DLP чаще всего нужен для формального соблюдения требований по защите ПДн, коммерческой тайны и платёжных данных. И именно он вызывает больше всего конфликтов с сотрудниками — предупреждайте об этом заранее.

Оптимальный порядок внедрения для среднего бизнеса

Есть соблазн купить всё и сразу. На практике разумный порядок выглядит так:

  1. Инвентаризация и базовая гигиена. Реестр активов, обновления, резервные копии, MFA на критичных сервисах, менеджер паролей вместо стикеров.
  2. Сегментация и NGFW. Начать с разделения сети на зоны и контроля доступа между ними. Это даёт эффект сразу и готовит почву для логов.
  3. Управление доступом. Ролевая модель, принцип минимальных привилегий, аудит учётных записей. Часто это дешевле и полезнее, чем ещё одна лицензия.
  4. Централизованный сбор логов и базовый SIEM. На старте можно собрать на open-source и одном инженере, а коммерческий SIEM внедрять по мере роста зрелости.
  5. DLP. Заходить после того, как понятны данные, каналы утечек и есть процессы реагирования.
  6. Реагирование на инциденты. Playbook’и, регламенты, регулярные учения. Инструменты без процессов не работают.

Как выбирать конкретный продукт

Когда класс определён, отсеивать вендоров стоит по скучным, но важным критериям:

  • Реестр Минцифры и требования регулятора. Для госструктур и субъектов КИИ импортозамещение — не лозунг, а формальное требование.
  • Реальная поддержка в РФ. Наличие инженеров, скорость обновления сигнатур, доступность баз CVE.
  • Стоимость владения, а не только лицензии. Внедрение, обучение, зарплаты аналитиков, ежегодное продление, обновления железа.
  • Интеграции. Продукт должен уметь отдавать и принимать данные от того, что у вас уже есть.

Обязательно просите пилот с реальным трафиком и реальными алертами. Демо на тестовом стенде не показывает ничего.

Типичные ошибки

  • Покупка SIEM или DLP без людей, которые ими займутся. Инструмент не заменяет процесс и специалиста.
  • NGFW в режиме мониторинга навсегда — блокировку так и не включают.
  • DLP по принципу «включить всё и запретить». Итог — инциденты внутри компании и обход инструмента через личные мессенджеры.
  • Отсутствие разбора инцидентов: алерт закрыли, причину не выяснили, правило не поправили.
  • Игнор изменений: политики написаны в 2021-м, а сеть и процессы давно другие.

Чек-лист перед стартом

  • Есть список активов и данных, которые нужно защищать.
  • Определены обязательные требования: 152-ФЗ, приказы ФСТЭК, отраслевые.
  • Назначен ответственный и хотя бы один сотрудник под эксплуатацию.
  • Сформулирован бюджет на год вперёд с учётом поддержки.
  • Есть модель угроз и приоритеты рисков.
  • Готов пилот и метрики успеха, например снижение времени реакции на инцидент.

Вывод

SIEM, DLP и NGFW не вредны — они просто не решают проблему сами по себе. Начинайте с понимания активов и угроз, закройте базу: обновления, MFA, бэкапы, сегментация. Затем двигайтесь к NGFW и логированию, а DLP и полноценный SIEM оставляйте на этап, когда внутри есть процессы и люди.

Внедряйте последовательно, измеряйте результат и не давайте продавцам продавать вам «серебряную пулю» — такой кнопки до сих пор не придумали.

guest

0 Комментарий