
«Бесплатное — значит ненадёжное, а платное — значит защищённое». С этим тезисом я спорил на каждом внедрении лет десять, и он одинаково неверен в обе стороны. Платный WAF, настроенный «по инструкции менеджера», пропускает атаку так же весело, как и вовсе отсутствующий. А бесплатный инструмент в руках инженера, который понимает, что делает, закрывает процентов восемьдесят типовых задач малого и среднего бизнеса.
Ниже — семь инструментов, которые я реально держал в работе: в проде, на стендах и в песочницах, а не просто добавил в закладки по чужому совету. Отбирал по трём критериям: решает ли инструмент задачу, за которую обычно просят деньги; живой ли он (обновления, аудиты, сообщество); осилит ли его команда из двух-трёх человек без недели курсов.
Сразу оговорка для тех, кто работает с госзаказчиками и объектами КИИ: всё перечисленное ниже — не сертифицированные средства ФСТЭК. Там, где требования формальные (152-ФЗ, приказы ФСТЭК), бесплатные утилиты годятся как дополнительный контур, но не заменят сертифицированные СЗИ. В коммерции, где защита нужна «от здравого смысла, а не от инспектора», — работают отлично.
1. Wazuh — бесплатный SIEM, который не стыдно держать в проде
Когда бюджет на SIEM «от трёх миллионов за лицензию» вызывает у директора нервный смех, а логи с десятка серверов уже не читаются руками, первое, что стоит поднять, — Wazuh. Это open-source платформа, которая собирает логи (включая Windows Event Log и syslog), коррелирует события по правилам, следит за целостностью файлов (FIM), ловит признаки вторжений и умеет выполнять простое реагирование — например, карантин файла или перезапуск службы.
Честно о граблях: развернуть стек из контейнеров несложно, но «включил и забыл» не выйдет. Правила по умолчанию дают такой поток алертов, что через неделю вы перестанете их открывать. Закладывайте время на тюнинг правил под свою инфраструктуру — это и есть настоящая цена бесплатного SIEM.
Вердикт: лучший бесплатный вход в централизованный мониторинг безопасности, если есть инженер, готовый провести с ним пару недель.

2. OWASP ZAP — быстрый вход в безопасность веб-приложений
OWASP ZAP — сканер безопасности веб-приложений, который вырос из учебного проекта и стал стандартом де-факто для быстрых проверок. Ставится за пять минут, умеет работать как прокси: вы кликаете по своему приложению, ZAP перехватывает трафик и параллельно ищет проблемы — от неправильных заголовков и уязвимых cookie до SQL-инъекций и XSS в параметрах.
Главное — не ждать от него магии. Активный скан по продакшену — плохая идея: он долбит приложение запросами и может его положить. Гоняйте его по тестовым стендам и в CI/CD (для этого есть API и готовые образы). И помните: автоматический сканер не увидит уязвимости бизнес-логики вроде «сменить цену на минус сто» или «зайти в чужой кабинет через подмену id». Это работа ручного пентеста, а ZAP лишь разгоняет рутину.
Вердикт: обязательный инструмент для команды разработки, которая не хочет краснеть перед аудитом.
3. Wireshark — глаза, когда «что-то шлёт данные по ночам»
Wireshark — это глаза, когда начинаются сетевые аномалии: «сервер сам ходит на странные IP», «трафик уходит в нерабочее время». Он десятилетиями остаётся золотым стандартом анализа трафика: фильтры по IP, портам и протоколам, статистика соединений, экспорт объектов — вплоть до того, что из pcap можно вытащить файл, который утёк по FTP.
Важная оговорка: Wireshark — скальпель, а не рентгеновский аппарат. Для непрерывного мониторинга сети он не годится, это задача IDS/IPS уровня Suricata или коммерческих NTA-систем. Но для разовой диагностики инцидента и обучения младших коллег лучше бесплатного инструмента не найти. Консольная версия tshark отлично встаёт в скрипты автоматического разбора логов.
Вердикт: мастхэв в арсенале любого, кто трогает сеть руками.
4. KeePassXC — менеджер паролей без облака и подписки
Менеджер паролей — база, на которой держится вся остальная защита. KeePassXC хранит базу локально в зашифрованном файле: никакого облака, никакой подписки, никакого «мы передали ваши пароли по запросу». Один мастер-пароль, генератор сложных паролей, поддержка TOTP для двухфакторки и расширения для браузеров.
Оборотная сторона локальности — вся ответственность на вас. Потеряли базу или забыли мастер-пароль — доступов нет и не будет, «восстановить» некому. Синхронизацию между устройствами тоже придётся организовывать самостоятельно. Для команды из одного-трёх человек это адекватная цена. Если сотрудников пятьдесят и нужен контроль доступов и мгновенный отзыв прав — честно смотрите в сторону self-hosted Bitwarden или корпоративных решений.
Вердикт: идеальный выбор для личного использования и малых команд, не готовых платить за «облачный сейф».
5. VeraCrypt — шифрование, проверенное временем
Если на ноутбуке сотрудника лежат персональные данные клиентов, шифрование диска — не паранойя, а гигиена. VeraCrypt — наследник легендарного TrueCrypt, переживший несколько независимых аудитов и оставшийся бесплатным стандартом шифрования. Умеет шифровать и отдельные контейнеры-файлы, и целые системные разделы, включая Windows с проверкой ключа до старта ОС.
Из продвинутого — скрытые тома (когда внутри зашифрованного раздела лежит второй, о существовании которого нельзя доказать) и защита от атак по методу «заморозь RAM и вытащи ключи». Из обязательного к пониманию: шифрование не спасает от потери данных. Умер жёсткий диск вместе с ключами — данные умерли вместе с ним. Бекапы и шифрование — это пара, а не альтернатива.
Вердикт: проверенный инструмент для защиты данных на дисках и съёмных носителях.
6. Greenbone OpenVAS — сканер уязвимостей для регулярной гигиены
Сканером уязвимостей полагается пользоваться не «когда взломали», а раз в месяц по расписанию. OpenVAS (Greenbone Community Edition) — бесплатный наследник коммерческого Nessus: ищет устаревшие версии ПО, дырявые конфигурации, незакрытые CVE. В базе десятки тысяч проверок, обновляется она регулярно.
Где подвох: OpenVAS щедр на ложные срабатывания и требует доступов к сканируемым системам — иначе увидит только то, что видно снаружи. Слепое сканирование всей сети без согласования может положить слабые устройства. Заводите отдельный сканирующий хост, выделяйте окно в расписании и не игнорируйте отчёты: это лучший бесплатный способ не пропустить критичное обновление.
Вердикт: бесплатный «ежемесячный осмотр» инфраструктуры, закрывающий большинство типовых проблем.
7. Sysinternals Autoruns — кто встаёт вместе с Windows
Коллеги-админы, поднимите руки те, у кого на сервере «внезапно» завёлся майнер, переживший перезагрузку. В большинстве случаев персистентность прячется в автозагрузке — но не в той, что видна в диспетчере задач. Autoruns из пакета Sysinternals показывает все точки автозапуска: службы, драйверы, планировщик, расширения оболочки, записи реестра, DLL-хуки. Каждая запись проверяется по VirusTotal прямо из интерфейса.
Работает так: ищете записи без подписи Microsoft, разбираете незнакомое, отключаете подозрительное — и перезагружаетесь. Рядом в том же пакете лежат Process Explorer (углублённый диспетчер задач) и TCPView (кто и куда коннектится). Всё бесплатно и не требует установки.
Вердикт: первое, что ставит инженер на подозрительную Windows-машину. Бесплатно, но бесценно при разборе инцидента.
Чего бесплатный стек не закроет — и почему это нормально
Было бы странно, если бы семь утилит заменили целый SOC (центр мониторинга информационной безопасности). Три вещи, которые бесплатные инструменты не дают в принципе:
- Сертификацию ФСТЭК и ФСБ. Если по закону требуются сертифицированные средства — бесплатные утилиты не подойдут, это вопрос формальных требований, а не качества кода.
- Команду реагирования. Wazuh покажет инцидент, но кто-то должен круглосуточно смотреть на алерты и приезжать на серверы. Инструменты не заменяют процесс — они его обслуживают.
- Поддержку и гарантии. За бесплатное ПО никто не приедет и не починит: настройка, обновления и ошибки — на вашей команде. Считайте это не расходом, а инвестицией в квалификацию.
Короткий чек-лист, с чего начать
- KeePassXC — поставьте сегодня, перенесите пароли, включите генератор.
- VeraCrypt — зашифруйте рабочий ноутбук и флешки, настройте бекапы ключей.
- Autoruns и Process Explorer — пройдитесь по Windows-машинам, почистите автозагрузку.
- Wireshark — снимите дамп трафика на подозрительном хосте, посмотрите, кто стучится наружу.
- OWASP ZAP — подключите пассивное сканирование к процессу разработки.
- Greenbone OpenVAS — запустите первое сканирование тестового сегмента, разберите топ находок.
- Wazuh — начните с агента на одном сервере и пары правил корреляции, расширяйтесь постепенно.
Главный вывод, к которому я пришёл за годы практики: бесплатные инструменты — не «дешёвая замена» профессиональным, а другой класс решений. Они требуют квалификации вместо денег и дают прозрачность вместо обещаний вендора. Если есть человек, готовый разбираться, — такой стек закрывает типовые угрозы малого и среднего бизнеса на твёрдую четвёрку. Если разбираться некому — никакой платный WAF не спасёт, он просто будет дорого стоять в углу с дефолтными настройками.