Migsoft
0

Средства защиты КИИ: какие СЗИ нужны значимому объекту

Средства защиты КИИ подбирают не по списку популярных продуктов, а по мерам приказа ФСТЭК № 239 для категории значимого объекта. Разбираем, какие меры обязательны для 1, 2 и 3 категории, какой класс и уровень доверия нужен СЗИ, что изменит показатель Кзи в 2027 году и какие сертифицированные средства есть в каталоге.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации
26 сентября 2026 · 12 минут чтения
Содержание

Приказ ФСТЭК № 239 не называет конкретных продуктов. Он перечисляет меры защиты, а чем их выполнить, решает сам субъект КИИ. Поэтому средства защиты КИИ подбирают в три шага: категория значимого объекта → обязательные для неё меры → сертифицированные СЗИ нужного класса под каждую меру. Ниже все три шага с таблицами, а в конце — что из этого есть в каталоге Migsoft. Если ещё не ясно, есть ли у организации значимые объекты, начните со статьи о законе 187-ФЗ и категорировании.

Какие меры защиты требует приказ ФСТЭК № 239

Технические меры защиты значимого объекта выполняются средствами защиты информации (СЗИ), в том числе встроенными в операционные системы, прикладное ПО и оборудование, — встроенные приказ велит применять в первую очередь (п. 27). После изменений, внесённых приказом ФСТЭК № 159 от 28.08.2024, пункт 22 перечисляет 18 групп мер:

  • идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей;
  • аудит безопасности, антивирусная защита, предотвращение вторжений (компьютерных атак);
  • обеспечение целостности и доступности, защита технических средств, защита самой системы и её компонентов;
  • планирование, управление конфигурацией и обновлениями, реагирование на инциденты, действия в нештатных ситуациях, обучение персонала;
  • новая группа — защита от атак, направленных на отказ в обслуживании (DDoS).

Для объектов, у которых есть сервисы, доступные из интернета, тот же приказ № 159 добавил отдельный список (п. 22.2): инвентаризация интерфейсов, адресов и доменов, «матрица коммуникаций» с интернетом, средства фильтрации на сетевом и прикладном уровнях, двукратный запас пропускной способности каналов и хранение сведений о DDoS-атаках три года. Средства фильтрации должны находиться в России (п. 26.3).

Конкретный набор мер для объекта собирается так: базовый набор по категории из приложения к приказу, затем адаптация под модель угроз и дополнение мерами из других требований — например, если объект одновременно ГИС или обрабатывает персональные данные (п. 23). Меру, которую выполнить нельзя, заменяют компенсирующей с обоснованием (п. 26).

Меры защиты КИИ по категориям: чем 1-я отличается от 3-й

Большинство мер одинаковы для всех трёх категорий. Это антивирусная защита, в том числе почты (АВЗ.1, АВЗ.2), анализ уязвимостей (АУД.2), регистрация событий и мониторинг (АУД.4, АУД.7), реагирование на инциденты (ИНЦ), защита периметра и каналов связи (ЗИС.2, ЗИС.19), защита от DoS- и DDoS-атак (ЗИС.34), контроль съёмных носителей (ЗНИ.5, ЗНИ.7) и резервное копирование (ОДТ.4). Различия собраны в таблице:

Мера из приложения к приказу № 239 3 категория 2 категория 1 категория
Доверенная загрузка (УПД.3) — да да
Обнаружение и предотвращение атак (СОВ.1, СОВ.2) — да да
Сегментирование системы (ЗИС.4) — да да
Защита от спама (ЗИС.16) — да да
Управление установкой ПО (ОПС.2) — да да
Управление запуском ПО (ОПС.1) — — да
Контроль и анализ сетевого трафика (АУД.5) — — да
Антивирусы разных производителей (АВЗ.5) — — да
Контроль архивных, исполняемых и зашифрованных файлов (АВЗ.3) — — да

На практике это значит: для третьей категории система обнаружения вторжений и доверенная загрузка в базовый набор не входят, со второй они обязательны, а первая добавляет второй антивирус другого производителя и анализ сетевого трафика.

Таблица показывает базовый минимум. Модель угроз может добавить меры сверх него, а окончательный список фиксируется в техническом задании на подсистему безопасности объекта.

Нужен ли сертификат ФСТЭК на средства защиты КИИ

Приказ № 239 (п. 28) допускает три формы оценки соответствия СЗИ: обязательную сертификацию, испытания или приёмку. Сертифицированные средства применяют там, где этого требует закон или где так решил сам субъект. В остальных случаях субъект проводит испытания или приёмку средства сам или с организацией, у которой есть лицензия на деятельность по защите информации.

Для части организаций выбора на деле нет:

  • госорганы и заказчики по 223-ФЗ (кроме организаций с муниципальным участием): по постановлению Правительства № 1478 ПО на их значимых объектах должно быть в реестре российского ПО (или евразийского), а ПО для защиты объектов — иметь сертификат ФСТЭК и (или) ФСБ;
  • все юрлица — субъекты КИИ: указ Президента № 250 с 1 января 2025 года запрещает использовать СЗИ из недружественных государств и от производителей под их юрисдикцией.

Запреты на иностранное ПО и оборудование разобраны в отдельных статьях: указ № 166 — иностранное ПО на значимых объектах, указ № 250 — иностранные СЗИ, постановление № 1912 — переход на доверенные ПАК до 2030 года.

К любому средству на значимом объекте приказ предъявляет ещё три условия (п. 31): гарантийная или техническая поддержка; никакого удалённого управления и обновления посторонними лицами и никакой передачи данных разработчику без контроля субъекта; для 1-й и 2-й категорий — размещение средств хранения и обработки информации в России.

Класс защиты и уровень доверия под категорию объекта

Если СЗИ сертифицировано, его класс и уровень доверия должны соответствовать категории объекта (п. 29):

Категория значимого объекта Класс СЗИ Уровень доверия Средства вычислительной техники
1 4-й или выше 4-й или выше не ниже 5-го класса
2 5-й или выше 5-й или выше не ниже 5-го класса
3 6-й или выше 6-й или выше не ниже 5-го класса

Шкала обратная: самый высокий класс и уровень доверия — первый, самый низкий — шестой. Поэтому средство 4-го класса и 4-го уровня доверия подходит для объекта любой категории — так сертифицированы почти все СЗИ из таблиц ниже. Для 1-й категории есть ещё одно условие: при создании или модернизации объекта граничные маршрутизаторы с выходом в интернет выбирают сертифицированными в части функций безопасности, а если это технически невозможно — их функции безопасности проверяют при приёмке с обоснованием в проекте (п. 29.1).

Класс и тип записаны в сертификате шифром профиля защиты: «ИТ.МЭ.Д4.ПЗ» — межсетевой экран типа «Д» 4-го класса, «ИТ.САВЗ.Б4.ПЗ» — антивирус типа «Б» 4-го класса. Тип важен не меньше класса. Межсетевые экраны делятся на экраны уровня сети («А»), логических границ сети («Б»), узла («В»), веб-сервера («Г») и промышленной сети («Д»). Антивирусы — на средства централизованного управления («А»), для серверов («Б»), рабочих мест («В») и автономных АРМ («Г»). Как читать сертификат целиком, разобрано в гайде по сертификатам ФСТЭК и ФСБ.

Какие средства защиты закрывают меры приказа

Группа мер Какое средство применяют Что проверить в сертификате
Идентификация, управление доступом, носители, целостность СЗИ от несанкционированного доступа на рабочих станциях и серверах СВТ 5-го класса, контроль съёмных носителей
Доверенная загрузка (УПД.3) аппаратный или программный модуль доверенной загрузки профиль СДЗ
Антивирусная защита антивирус для рабочих мест и серверов с центральной консолью, проверка почты САВЗ типов «А», «Б», «В», для автономных АРМ — «Г»
Предотвращение вторжений система обнаружения вторжений уровня сети или узла СОВ сети или узла
Периметр и сегментирование межсетевой экран или NGFW тип МЭ по месту установки, для NGFW — требования к МЭ NGFW
Защита веб-сервисов межсетевой экран уровня веб-сервера (WAF) МЭ типа «Г»
Анализ уязвимостей (АУД.2) сканер уязвимостей уровень доверия и технические условия
Регистрация событий, мониторинг, инциденты SIEM уровень доверия; для задач ГосСОПКА — сертификат ФСБ
Каналы связи (ЗИС.19, ЗИС.20) криптошлюз или VPN на ГОСТ сертификат ФСБ на СКЗИ

По каждому классу средств у нас есть подробный разбор: межсетевые экраны и NGFW, управление уязвимостями по методике ФСТЭК, российские SIEM, EDR и чем он отличается от антивируса, СЗИ от НСД и классы СКЗИ для каналов связи.

Средства защиты КИИ от Positive Technologies

У Positive Technologies есть сертифицированные средства для анализа уязвимостей, мониторинга событий, сетевой защиты, обнаружения атак и антивирусной защиты. Номера и сроки сверены с госреестром ФСТЭК на 26 сентября 2026 года:

Продукт Для каких мер применяют Сертификат ФСТЭК Действует до
XSpider PRO анализ уязвимостей (АУД.2) № 4980, 4-й уровень доверия 22.09.2030
MaxPatrol VM анализ уязвимостей (АУД.2) № 4980 22.09.2030
MaxPatrol SIEM регистрация событий, мониторинг, инциденты № 4980; сертификат ФСБ как средство обнаружения ГосСОПКА 22.09.2030
PT NGFW периметр, сегментирование, фильтрация № 4877: МЭ типа «Д» и МЭ NGFW 4-го класса 19.11.2029
PT Network Attack Discovery обнаружение атак в сети, анализ трафика № 4042: СОВ сети 4-го класса 30.11.2028
PT ISIM обнаружение атак в сетях АСУ ТП № 4182: СОВ сети 4-го класса, САВЗ, EDR 08.08.2030
PT Sandbox проверка файлов из почты и других сервисов (АВЗ.2) № 4604: САВЗ «А» и «Б» 4-го класса 25.10.2027
MaxPatrol EPP антивирусная защита рабочих мест и серверов № 4980: САВЗ «А», «Б», «В» 4-го класса 22.09.2030
MaxPatrol EDR обнаружение и реагирование на конечных устройствах № 4980: требования к EDR, 4-й класс 22.09.2030

Три уточнения к таблице. PT ISIM Positive Technologies прямо позиционирует для выполнения приказа № 239 и взаимодействия с центрами ГосСОПКА. На странице MaxPatrol EPP вендор указывает меру АВЗ.5 для объектов 1-й категории. В сертификате № 4980 антивирусные профили записаны за исполнением MaxPatrol EDR — у EPP с ним общий агент, а формуляр для аттестации объекта запрашивается у Positive Technologies; то же для PT Email Gateway и PT Email Security, на которые, по данным вендора, распространяется сертификат № 4604.

Срок сертификата проверяйте на дату поставки. У классического XSpider сертификат ФСТЭК № 3247 истёк 24.10.2025, у MaxPatrol 8 № 2922 — 08.07.2024, поэтому для значимых объектов берут XSpider PRO или MaxPatrol VM. Сертификат PT Application Firewall № 3455 действует до 27.10.2026.

Сетевую защиту и мониторинг собирают под конкретную инфраструктуру — число узлов, каналов и источников событий:

Товар PT NGFW по запросу Смотреть → Товар MaxPatrol SIEM по запросу Смотреть →

Другие сертифицированные средства в каталоге

Задача Продукт Сертификат ФСТЭК Действует до
Защита от НСД, Windows и Linux Secret Net Studio № 3745: СВТ 5, контроль носителей, МЭ «В», САВЗ, СОВ узла 16.05.2030
Защита от НСД, Linux Secret Net LSP № 2790: СВТ 5, контроль носителей, МЭ «В» 18.12.2028
Доверенная загрузка ПАК «Соболь» № 4043: СДЗ 2-го класса 05.12.2028
Защита виртуализации vGate R2 № 2308: МЭ «Б», СВТ 5 28.03.2030
Периметр, СОВ, NGFW Континент 4 № 4496: МЭ «А», «Б», «Д», СОВ сети, МЭ NGFW 14.12.2026
Периметр, СОВ UserGate NGFW № 3905: МЭ «А», «Б», «Д», СОВ сети 26.03.2031
Периметр, СОВ Traffic Inspector Next Generation FSTEC № 4692: МЭ «А», «Б», СОВ сети 13.07.2028
Периметр, NGFW Kaspersky NGFW № 4994: МЭ NGFW 11.11.2030
Анализ уязвимостей RedCheck № 3172 23.06.2030
Анализ уязвимостей Сканер-ВС № 2204 13.11.2029
Анализ уязвимостей Ревизор Сети № 4925, 2-й уровень доверия 09.04.2030
SIEM KOMRAD Enterprise SIEM № 3498 13.01.2029

Все средства из таблицы сертифицированы по 4-му уровню доверия или выше, профили защиты, где они указаны, — 4-го класса (у «Соболя» — 2-го), средства вычислительной техники — 5-го класса, как и требует приказ. Для антивирусной защиты в каталоге есть сертифицированные поставки Kaspersky и Dr.Web — номера сертификатов и профили разобраны в статьях о сертифицированных версиях Kaspersky и сертифицированном Dr.Web. Каналы связи защищают криптошлюзы с сертификатом ФСБ, например КриптоПро NGate.

С 1 марта 2027 года: показатель защищённости Кзи

Приказ ФСТЭК № 220 от 16.07.2026 добавляет в требования к системам безопасности значимых объектов (приказ № 235) регулярную самооценку. С 1 марта 2027 года субъект КИИ не реже раза в полгода считает показатель защищённости Кзи и в течение пяти рабочих дней отправляет результат во ФСТЭК. Раз в три года считается ещё и показатель уровня зрелости — в том числе у подрядчиков, которым дают доступ к значимому объекту, причём до этого доступа.

Методика расчёта Кзи (методический документ ФСТЭК от 11.11.2025) устроена жёстко: мера либо выполнена полностью, либо засчитывается как ноль, а норматив — Кзи = 1, то есть выполнено всё. Самые тяжёлые группы показателей — «защита информационных систем» (вес 0,35) и «мониторинг и реагирование» (0,30), и почти каждый их пункт проверяется через конкретное средство защиты:

Что проверяет методика ФСТЭК Чем выполняется
межсетевые экраны уровня L3/L4 контролируют все интерфейсы, доступные из интернета NGFW или межсетевой экран на периметре
на узлах, доступных из интернета, нет критических уязвимостей, обновление для которых вышло больше 30 дней назад сканер уязвимостей и управление обновлениями
на рабочих местах и серверах нет таких уязвимостей старше 90 дней — не меньше чем на 90 % устройств сканер уязвимостей
вложения в почте проверяются на вредоносное ПО — не меньше чем на 80 % устройств почтовый шлюз, песочница
антивирус с централизованным управлением не меньше чем на 80 % рабочих мест и серверов, базы обновляются не реже раза в месяц корпоративный антивирус
трафик очищается от DDoS-атак на уровне L3/L4 по договору с провайдером услуга провайдера
централизованный сбор событий и оповещение о неудачных входах под привилегированными учётными записями; сбор и анализ событий со всех устройств, взаимодействующих с интернетом SIEM
второй фактор аутентификации хотя бы у половины привилегированных пользователей токены, например Рутокен ЭЦП 3.0

Если эти средства уже стоят и настроены, к первому расчёту Кзи большая часть технических пунктов будет закрыта.

Как подобрать средства защиты для значимого объекта

  1. Возьмите категорию из акта категорирования и выпишите базовый набор мер из приложения к приказу № 239.
  2. Адаптируйте набор по модели угроз и дополните мерами из других требований, если объект одновременно ГИС, обрабатывает персональные данные или использует криптографию.
  3. Проверьте, какие меры закрывают встроенные средства операционных систем и оборудования: приказ велит начинать с них.
  4. На остальное подберите СЗИ: класс и уровень доверия по категории, тип по месту установки, действующий сертификат и срок техподдержки — по госреестру ФСТЭК.
  5. Госорганам и заказчикам по 223-ФЗ дополнительно нужна запись каждого продукта в реестре российского ПО.
  6. Сверьте состав со списком показателей Кзи: с марта 2027 года по нему придётся отчитываться во ФСТЭК.

Анализ уязвимостей (АУД.2) обязателен для всех категорий и напрямую входит в Кзи, поэтому с него проще всего начать. Базовая лицензия сертифицированного сканера XSpider PRO:

Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
Рекомендуем в статье Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
PT-XSP-P4
26 366 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Migsoft подберёт сертифицированные СЗИ под категорию объекта и набор мер, выставит счёт и подготовит документы для юрлица.

Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Какие средства защиты нужны объекту КИИ 3 категории? +

Базовый набор мер для 3-й категории: антивирусная защита, в том числе почты, анализ уязвимостей, регистрация событий и мониторинг, реагирование на инциденты, защита периметра и каналов связи, защита от DDoS-атак, контроль съёмных носителей и резервное копирование. Система обнаружения вторжений и доверенная загрузка в базовый набор 3-й категории не входят. Если СЗИ сертифицированы, им достаточно 6-го класса и 6-го уровня доверия — подойдут и средства более высокого, 4-го класса.

Обязательно ли покупать сертифицированные СЗИ для значимых объектов КИИ? +

Приказ ФСТЭК № 239 допускает сертификацию, испытания или приёмку. Сертификат обязателен там, где этого требует закон или решение самого субъекта: например, госорганам и заказчикам по 223-ФЗ постановление № 1478 прямо требует сертификат ФСТЭК и (или) ФСБ на ПО для защиты значимых объектов. Без сертификата средство до ввода в эксплуатацию должно пройти испытания или приёмку, которые субъект проводит сам или с лицензиатом, — это отдельная работа и ответственность.

Чем требования к 1 категории значимости отличаются от 2-й и 3-й? +

К мерам 2-й категории (обнаружение вторжений, доверенная загрузка, сегментирование, защита от спама) первая добавляет антивирусы разных производителей, контроль и анализ сетевого трафика, управление запуском ПО и контроль архивных и зашифрованных файлов. Сертифицированные СЗИ — не ниже 4-го класса и 4-го уровня доверия, граничные маршрутизаторы с выходом в интернет тоже сертифицированные, а средства хранения и обработки информации размещаются в России.

Нужен ли второй антивирус на объекте КИИ? +

Только для 1-й категории: мера АВЗ.5 приказа № 239 — «использование средств антивирусной защиты различных производителей». Для 2-й и 3-й категорий она в базовый набор не входит, но может появиться после адаптации мер под модель угроз.

Подойдёт ли средство 4-го класса для объекта 3-й категории? +

Да. Шкала классов и уровней доверия обратная: первый — самый высокий, шестой — самый низкий. Приказ требует для 3-й категории 6-й класс или выше, поэтому СЗИ 4-го класса подходит для объекта любой категории.

Что такое показатель Кзи и когда его сдавать во ФСТЭК? +

Это показатель защищённости значимых объектов по методике ФСТЭК от 11.11.2025: мера засчитывается, только если выполнена полностью, норматив — 1. По приказу ФСТЭК № 220 с 1 марта 2027 года субъект КИИ считает Кзи не реже раза в полгода и отправляет результат во ФСТЭК в течение пяти рабочих дней.

Нужны ли средства защиты, если значимых объектов у организации нет? +

Требования приказа № 239 к незначимым объектам субъект применяет по своему решению. Но запрет указа № 250 на СЗИ из недружественных государств касается всех юрлиц — субъектов КИИ, а обязанности по информированию о компьютерных инцидентах в ГосСОПКА закон возлагает на всех субъектов, даже без значимых объектов.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации

Читайте дальше

Межсетевой экран и NGFW: как выбрать, типы и классы ФСТЭК Сертификация и требования регуляторов Межсетевой экран и NGFW: как выбрать, типы и классы ФСТЭК Межсетевой экран для организации выбирают в два шага: сначала регулятор задаёт тип и класс, потом задачи сети подсказывают, нужен ли NGFW с контролем приложений и обнаружением атак. Разбираем типы А–Д и классы защиты ФСТЭК, требования к многофункциональным экранам по приказу № 44 и сертифицированные модели из нашего каталога. 26 сентября 2026 · 12 мин чтения Управление уязвимостями по ФСТЭК: этапы, методика и сроки Сертификация и требования регуляторов Управление уязвимостями по ФСТЭК: этапы, методика и сроки Управление уязвимостями по методике ФСТЭК — это процесс из пяти этапов, а не разовый прогон сканера. Разбираем руководство 2023 года, расчёт критичности по методике 2025 года, обязательные для ГИС сроки устранения и сертифицированные средства выявления уязвимостей. 26 сентября 2026 · 11 мин чтения Р7-Офис и ФСТЭК: нужен ли сертификат для ГИС и ИСПДн Р7-Офис · Сертификация и требования регуляторов Р7-Офис и ФСТЭК: нужен ли сертификат для ГИС и ИСПДн Сертификата ФСТЭК у Р7-Офис нет, и для государственных информационных систем и систем с персональными данными это, как правило, не препятствие: требование о сертификации относится к средствам защиты информации, а не к офисным программам. Разбираем, что на самом деле требует ФСТЭК и чем закрыть меры защиты на рабочих местах с Р7. 24 сентября 2026 · 4 мин чтения
PT NGFW
по запросу