Содержание
Приказ ФСТЭК № 239 не называет конкретных продуктов. Он перечисляет меры защиты, а чем их выполнить, решает сам субъект КИИ. Поэтому средства защиты КИИ подбирают в три шага: категория значимого объекта → обязательные для неё меры → сертифицированные СЗИ нужного класса под каждую меру. Ниже все три шага с таблицами, а в конце — что из этого есть в каталоге Migsoft. Если ещё не ясно, есть ли у организации значимые объекты, начните со статьи о законе 187-ФЗ и категорировании.
Какие меры защиты требует приказ ФСТЭК № 239
Технические меры защиты значимого объекта выполняются средствами защиты информации (СЗИ), в том числе встроенными в операционные системы, прикладное ПО и оборудование, — встроенные приказ велит применять в первую очередь (п. 27). После изменений, внесённых приказом ФСТЭК № 159 от 28.08.2024, пункт 22 перечисляет 18 групп мер:
- идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей;
- аудит безопасности, антивирусная защита, предотвращение вторжений (компьютерных атак);
- обеспечение целостности и доступности, защита технических средств, защита самой системы и её компонентов;
- планирование, управление конфигурацией и обновлениями, реагирование на инциденты, действия в нештатных ситуациях, обучение персонала;
- новая группа — защита от атак, направленных на отказ в обслуживании (DDoS).
Для объектов, у которых есть сервисы, доступные из интернета, тот же приказ № 159 добавил отдельный список (п. 22.2): инвентаризация интерфейсов, адресов и доменов, «матрица коммуникаций» с интернетом, средства фильтрации на сетевом и прикладном уровнях, двукратный запас пропускной способности каналов и хранение сведений о DDoS-атаках три года. Средства фильтрации должны находиться в России (п. 26.3).
Конкретный набор мер для объекта собирается так: базовый набор по категории из приложения к приказу, затем адаптация под модель угроз и дополнение мерами из других требований — например, если объект одновременно ГИС или обрабатывает персональные данные (п. 23). Меру, которую выполнить нельзя, заменяют компенсирующей с обоснованием (п. 26).
Меры защиты КИИ по категориям: чем 1-я отличается от 3-й
Большинство мер одинаковы для всех трёх категорий. Это антивирусная защита, в том числе почты (АВЗ.1, АВЗ.2), анализ уязвимостей (АУД.2), регистрация событий и мониторинг (АУД.4, АУД.7), реагирование на инциденты (ИНЦ), защита периметра и каналов связи (ЗИС.2, ЗИС.19), защита от DoS- и DDoS-атак (ЗИС.34), контроль съёмных носителей (ЗНИ.5, ЗНИ.7) и резервное копирование (ОДТ.4). Различия собраны в таблице:
| Мера из приложения к приказу № 239 | 3 категория | 2 категория | 1 категория |
|---|---|---|---|
| Доверенная загрузка (УПД.3) | — | да | да |
| Обнаружение и предотвращение атак (СОВ.1, СОВ.2) | — | да | да |
| Сегментирование системы (ЗИС.4) | — | да | да |
| Защита от спама (ЗИС.16) | — | да | да |
| Управление установкой ПО (ОПС.2) | — | да | да |
| Управление запуском ПО (ОПС.1) | — | — | да |
| Контроль и анализ сетевого трафика (АУД.5) | — | — | да |
| Антивирусы разных производителей (АВЗ.5) | — | — | да |
| Контроль архивных, исполняемых и зашифрованных файлов (АВЗ.3) | — | — | да |
На практике это значит: для третьей категории система обнаружения вторжений и доверенная загрузка в базовый набор не входят, со второй они обязательны, а первая добавляет второй антивирус другого производителя и анализ сетевого трафика.
Таблица показывает базовый минимум. Модель угроз может добавить меры сверх него, а окончательный список фиксируется в техническом задании на подсистему безопасности объекта.
Нужен ли сертификат ФСТЭК на средства защиты КИИ
Приказ № 239 (п. 28) допускает три формы оценки соответствия СЗИ: обязательную сертификацию, испытания или приёмку. Сертифицированные средства применяют там, где этого требует закон или где так решил сам субъект. В остальных случаях субъект проводит испытания или приёмку средства сам или с организацией, у которой есть лицензия на деятельность по защите информации.
Для части организаций выбора на деле нет:
- госорганы и заказчики по 223-ФЗ (кроме организаций с муниципальным участием): по постановлению Правительства № 1478 ПО на их значимых объектах должно быть в реестре российского ПО (или евразийского), а ПО для защиты объектов — иметь сертификат ФСТЭК и (или) ФСБ;
- все юрлица — субъекты КИИ: указ Президента № 250 с 1 января 2025 года запрещает использовать СЗИ из недружественных государств и от производителей под их юрисдикцией.
Запреты на иностранное ПО и оборудование разобраны в отдельных статьях: указ № 166 — иностранное ПО на значимых объектах, указ № 250 — иностранные СЗИ, постановление № 1912 — переход на доверенные ПАК до 2030 года.
К любому средству на значимом объекте приказ предъявляет ещё три условия (п. 31): гарантийная или техническая поддержка; никакого удалённого управления и обновления посторонними лицами и никакой передачи данных разработчику без контроля субъекта; для 1-й и 2-й категорий — размещение средств хранения и обработки информации в России.
Класс защиты и уровень доверия под категорию объекта
Если СЗИ сертифицировано, его класс и уровень доверия должны соответствовать категории объекта (п. 29):
| Категория значимого объекта | Класс СЗИ | Уровень доверия | Средства вычислительной техники |
|---|---|---|---|
| 1 | 4-й или выше | 4-й или выше | не ниже 5-го класса |
| 2 | 5-й или выше | 5-й или выше | не ниже 5-го класса |
| 3 | 6-й или выше | 6-й или выше | не ниже 5-го класса |
Шкала обратная: самый высокий класс и уровень доверия — первый, самый низкий — шестой. Поэтому средство 4-го класса и 4-го уровня доверия подходит для объекта любой категории — так сертифицированы почти все СЗИ из таблиц ниже. Для 1-й категории есть ещё одно условие: при создании или модернизации объекта граничные маршрутизаторы с выходом в интернет выбирают сертифицированными в части функций безопасности, а если это технически невозможно — их функции безопасности проверяют при приёмке с обоснованием в проекте (п. 29.1).
Класс и тип записаны в сертификате шифром профиля защиты: «ИТ.МЭ.Д4.ПЗ» — межсетевой экран типа «Д» 4-го класса, «ИТ.САВЗ.Б4.ПЗ» — антивирус типа «Б» 4-го класса. Тип важен не меньше класса. Межсетевые экраны делятся на экраны уровня сети («А»), логических границ сети («Б»), узла («В»), веб-сервера («Г») и промышленной сети («Д»). Антивирусы — на средства централизованного управления («А»), для серверов («Б»), рабочих мест («В») и автономных АРМ («Г»). Как читать сертификат целиком, разобрано в гайде по сертификатам ФСТЭК и ФСБ.
Какие средства защиты закрывают меры приказа
| Группа мер | Какое средство применяют | Что проверить в сертификате |
|---|---|---|
| Идентификация, управление доступом, носители, целостность | СЗИ от несанкционированного доступа на рабочих станциях и серверах | СВТ 5-го класса, контроль съёмных носителей |
| Доверенная загрузка (УПД.3) | аппаратный или программный модуль доверенной загрузки | профиль СДЗ |
| Антивирусная защита | антивирус для рабочих мест и серверов с центральной консолью, проверка почты | САВЗ типов «А», «Б», «В», для автономных АРМ — «Г» |
| Предотвращение вторжений | система обнаружения вторжений уровня сети или узла | СОВ сети или узла |
| Периметр и сегментирование | межсетевой экран или NGFW | тип МЭ по месту установки, для NGFW — требования к МЭ NGFW |
| Защита веб-сервисов | межсетевой экран уровня веб-сервера (WAF) | МЭ типа «Г» |
| Анализ уязвимостей (АУД.2) | сканер уязвимостей | уровень доверия и технические условия |
| Регистрация событий, мониторинг, инциденты | SIEM | уровень доверия; для задач ГосСОПКА — сертификат ФСБ |
| Каналы связи (ЗИС.19, ЗИС.20) | криптошлюз или VPN на ГОСТ | сертификат ФСБ на СКЗИ |
По каждому классу средств у нас есть подробный разбор: межсетевые экраны и NGFW, управление уязвимостями по методике ФСТЭК, российские SIEM, EDR и чем он отличается от антивируса, СЗИ от НСД и классы СКЗИ для каналов связи.
Средства защиты КИИ от Positive Technologies
У Positive Technologies есть сертифицированные средства для анализа уязвимостей, мониторинга событий, сетевой защиты, обнаружения атак и антивирусной защиты. Номера и сроки сверены с госреестром ФСТЭК на 26 сентября 2026 года:
| Продукт | Для каких мер применяют | Сертификат ФСТЭК | Действует до |
|---|---|---|---|
| XSpider PRO | анализ уязвимостей (АУД.2) | № 4980, 4-й уровень доверия | 22.09.2030 |
| MaxPatrol VM | анализ уязвимостей (АУД.2) | № 4980 | 22.09.2030 |
| MaxPatrol SIEM | регистрация событий, мониторинг, инциденты | № 4980; сертификат ФСБ как средство обнаружения ГосСОПКА | 22.09.2030 |
| PT NGFW | периметр, сегментирование, фильтрация | № 4877: МЭ типа «Д» и МЭ NGFW 4-го класса | 19.11.2029 |
| PT Network Attack Discovery | обнаружение атак в сети, анализ трафика | № 4042: СОВ сети 4-го класса | 30.11.2028 |
| PT ISIM | обнаружение атак в сетях АСУ ТП | № 4182: СОВ сети 4-го класса, САВЗ, EDR | 08.08.2030 |
| PT Sandbox | проверка файлов из почты и других сервисов (АВЗ.2) | № 4604: САВЗ «А» и «Б» 4-го класса | 25.10.2027 |
| MaxPatrol EPP | антивирусная защита рабочих мест и серверов | № 4980: САВЗ «А», «Б», «В» 4-го класса | 22.09.2030 |
| MaxPatrol EDR | обнаружение и реагирование на конечных устройствах | № 4980: требования к EDR, 4-й класс | 22.09.2030 |
Три уточнения к таблице. PT ISIM Positive Technologies прямо позиционирует для выполнения приказа № 239 и взаимодействия с центрами ГосСОПКА. На странице MaxPatrol EPP вендор указывает меру АВЗ.5 для объектов 1-й категории. В сертификате № 4980 антивирусные профили записаны за исполнением MaxPatrol EDR — у EPP с ним общий агент, а формуляр для аттестации объекта запрашивается у Positive Technologies; то же для PT Email Gateway и PT Email Security, на которые, по данным вендора, распространяется сертификат № 4604.
Срок сертификата проверяйте на дату поставки. У классического XSpider сертификат ФСТЭК № 3247 истёк 24.10.2025, у MaxPatrol 8 № 2922 — 08.07.2024, поэтому для значимых объектов берут XSpider PRO или MaxPatrol VM. Сертификат PT Application Firewall № 3455 действует до 27.10.2026.
Сетевую защиту и мониторинг собирают под конкретную инфраструктуру — число узлов, каналов и источников событий:
Товар PT NGFW по запросу Смотреть → Товар MaxPatrol SIEM по запросу Смотреть →Другие сертифицированные средства в каталоге
| Задача | Продукт | Сертификат ФСТЭК | Действует до |
|---|---|---|---|
| Защита от НСД, Windows и Linux | Secret Net Studio | № 3745: СВТ 5, контроль носителей, МЭ «В», САВЗ, СОВ узла | 16.05.2030 |
| Защита от НСД, Linux | Secret Net LSP | № 2790: СВТ 5, контроль носителей, МЭ «В» | 18.12.2028 |
| Доверенная загрузка | ПАК «Соболь» | № 4043: СДЗ 2-го класса | 05.12.2028 |
| Защита виртуализации | vGate R2 | № 2308: МЭ «Б», СВТ 5 | 28.03.2030 |
| Периметр, СОВ, NGFW | Континент 4 | № 4496: МЭ «А», «Б», «Д», СОВ сети, МЭ NGFW | 14.12.2026 |
| Периметр, СОВ | UserGate NGFW | № 3905: МЭ «А», «Б», «Д», СОВ сети | 26.03.2031 |
| Периметр, СОВ | Traffic Inspector Next Generation FSTEC | № 4692: МЭ «А», «Б», СОВ сети | 13.07.2028 |
| Периметр, NGFW | Kaspersky NGFW | № 4994: МЭ NGFW | 11.11.2030 |
| Анализ уязвимостей | RedCheck | № 3172 | 23.06.2030 |
| Анализ уязвимостей | Сканер-ВС | № 2204 | 13.11.2029 |
| Анализ уязвимостей | Ревизор Сети | № 4925, 2-й уровень доверия | 09.04.2030 |
| SIEM | KOMRAD Enterprise SIEM | № 3498 | 13.01.2029 |
Все средства из таблицы сертифицированы по 4-му уровню доверия или выше, профили защиты, где они указаны, — 4-го класса (у «Соболя» — 2-го), средства вычислительной техники — 5-го класса, как и требует приказ. Для антивирусной защиты в каталоге есть сертифицированные поставки Kaspersky и Dr.Web — номера сертификатов и профили разобраны в статьях о сертифицированных версиях Kaspersky и сертифицированном Dr.Web. Каналы связи защищают криптошлюзы с сертификатом ФСБ, например КриптоПро NGate.
С 1 марта 2027 года: показатель защищённости Кзи
Приказ ФСТЭК № 220 от 16.07.2026 добавляет в требования к системам безопасности значимых объектов (приказ № 235) регулярную самооценку. С 1 марта 2027 года субъект КИИ не реже раза в полгода считает показатель защищённости Кзи и в течение пяти рабочих дней отправляет результат во ФСТЭК. Раз в три года считается ещё и показатель уровня зрелости — в том числе у подрядчиков, которым дают доступ к значимому объекту, причём до этого доступа.
Методика расчёта Кзи (методический документ ФСТЭК от 11.11.2025) устроена жёстко: мера либо выполнена полностью, либо засчитывается как ноль, а норматив — Кзи = 1, то есть выполнено всё. Самые тяжёлые группы показателей — «защита информационных систем» (вес 0,35) и «мониторинг и реагирование» (0,30), и почти каждый их пункт проверяется через конкретное средство защиты:
| Что проверяет методика ФСТЭК | Чем выполняется |
|---|---|
| межсетевые экраны уровня L3/L4 контролируют все интерфейсы, доступные из интернета | NGFW или межсетевой экран на периметре |
| на узлах, доступных из интернета, нет критических уязвимостей, обновление для которых вышло больше 30 дней назад | сканер уязвимостей и управление обновлениями |
| на рабочих местах и серверах нет таких уязвимостей старше 90 дней — не меньше чем на 90 % устройств | сканер уязвимостей |
| вложения в почте проверяются на вредоносное ПО — не меньше чем на 80 % устройств | почтовый шлюз, песочница |
| антивирус с централизованным управлением не меньше чем на 80 % рабочих мест и серверов, базы обновляются не реже раза в месяц | корпоративный антивирус |
| трафик очищается от DDoS-атак на уровне L3/L4 по договору с провайдером | услуга провайдера |
| централизованный сбор событий и оповещение о неудачных входах под привилегированными учётными записями; сбор и анализ событий со всех устройств, взаимодействующих с интернетом | SIEM |
| второй фактор аутентификации хотя бы у половины привилегированных пользователей | токены, например Рутокен ЭЦП 3.0 |
Если эти средства уже стоят и настроены, к первому расчёту Кзи большая часть технических пунктов будет закрыта.
Как подобрать средства защиты для значимого объекта
- Возьмите категорию из акта категорирования и выпишите базовый набор мер из приложения к приказу № 239.
- Адаптируйте набор по модели угроз и дополните мерами из других требований, если объект одновременно ГИС, обрабатывает персональные данные или использует криптографию.
- Проверьте, какие меры закрывают встроенные средства операционных систем и оборудования: приказ велит начинать с них.
- На остальное подберите СЗИ: класс и уровень доверия по категории, тип по месту установки, действующий сертификат и срок техподдержки — по госреестру ФСТЭК.
- Госорганам и заказчикам по 223-ФЗ дополнительно нужна запись каждого продукта в реестре российского ПО.
- Сверьте состав со списком показателей Кзи: с марта 2027 года по нему придётся отчитываться во ФСТЭК.
Анализ уязвимостей (АУД.2) обязателен для всех категорий и напрямую входит в Кзи, поэтому с него проще всего начать. Базовая лицензия сертифицированного сканера XSpider PRO:
Migsoft подберёт сертифицированные СЗИ под категорию объекта и набор мер, выставит счёт и подготовит документы для юрлица.
Частые вопросы
Какие средства защиты нужны объекту КИИ 3 категории? +
Базовый набор мер для 3-й категории: антивирусная защита, в том числе почты, анализ уязвимостей, регистрация событий и мониторинг, реагирование на инциденты, защита периметра и каналов связи, защита от DDoS-атак, контроль съёмных носителей и резервное копирование. Система обнаружения вторжений и доверенная загрузка в базовый набор 3-й категории не входят. Если СЗИ сертифицированы, им достаточно 6-го класса и 6-го уровня доверия — подойдут и средства более высокого, 4-го класса.
Обязательно ли покупать сертифицированные СЗИ для значимых объектов КИИ? +
Приказ ФСТЭК № 239 допускает сертификацию, испытания или приёмку. Сертификат обязателен там, где этого требует закон или решение самого субъекта: например, госорганам и заказчикам по 223-ФЗ постановление № 1478 прямо требует сертификат ФСТЭК и (или) ФСБ на ПО для защиты значимых объектов. Без сертификата средство до ввода в эксплуатацию должно пройти испытания или приёмку, которые субъект проводит сам или с лицензиатом, — это отдельная работа и ответственность.
Чем требования к 1 категории значимости отличаются от 2-й и 3-й? +
К мерам 2-й категории (обнаружение вторжений, доверенная загрузка, сегментирование, защита от спама) первая добавляет антивирусы разных производителей, контроль и анализ сетевого трафика, управление запуском ПО и контроль архивных и зашифрованных файлов. Сертифицированные СЗИ — не ниже 4-го класса и 4-го уровня доверия, граничные маршрутизаторы с выходом в интернет тоже сертифицированные, а средства хранения и обработки информации размещаются в России.
Нужен ли второй антивирус на объекте КИИ? +
Только для 1-й категории: мера АВЗ.5 приказа № 239 — «использование средств антивирусной защиты различных производителей». Для 2-й и 3-й категорий она в базовый набор не входит, но может появиться после адаптации мер под модель угроз.
Подойдёт ли средство 4-го класса для объекта 3-й категории? +
Да. Шкала классов и уровней доверия обратная: первый — самый высокий, шестой — самый низкий. Приказ требует для 3-й категории 6-й класс или выше, поэтому СЗИ 4-го класса подходит для объекта любой категории.
Что такое показатель Кзи и когда его сдавать во ФСТЭК? +
Это показатель защищённости значимых объектов по методике ФСТЭК от 11.11.2025: мера засчитывается, только если выполнена полностью, норматив — 1. По приказу ФСТЭК № 220 с 1 марта 2027 года субъект КИИ считает Кзи не реже раза в полгода и отправляет результат во ФСТЭК в течение пяти рабочих дней.
Нужны ли средства защиты, если значимых объектов у организации нет? +
Требования приказа № 239 к незначимым объектам субъект применяет по своему решению. Но запрет указа № 250 на СЗИ из недружественных государств касается всех юрлиц — субъектов КИИ, а обязанности по информированию о компьютерных инцидентах в ГосСОПКА закон возлагает на всех субъектов, даже без значимых объектов.