Что значит «новое поколение»
Старый мир СЗИ строился вокруг сигнатур: известно, как выглядит угроза — ловим её копии. Атаки научились меняться быстрее баз, поэтому центр тяжести сместился к поведению: средство наблюдает, что происходит в системе и сети, и реагирует на аномалии — независимо от того, встречалась ли конкретная вариация атаки раньше.
| Класс СЗИ | Что делает | Типовое место в архитектуре |
|---|---|---|
| EDR | Обнаруживает и расследует инциденты на конечных точках по поведению | Все рабочие станции и серверы |
| NGFW | Контроль трафика с учётом приложений и пользователей | Границы сегментов |
| SIEM | Централизует события и коррелирует их в инциденты | Ядро мониторинга |
| IAM/PAM | Управляет доступами и привилегированными учётками | Поверх всех систем |
| DLP | Контролирует утечки данных через каналы передачи | Почта, веб, мессенджеры |
| Средства аналитики поведения | Выявляют подозрительные паттерны пользователей | Данные из журналов |
Отечественная линейка и реестр
После ухода западных вендоров рынок переехал на отечественные решения: практически по каждому классу есть российские продукты в реестре отечественного ПО. Правила включения в реестр с 1 марта 2026 года ужесточены: оценивается контроль прав (а не просто владение), совместимость с доверенными операционными системами, отсутствие иностранного контроля. Для заказчика это дополнительный фильтр качества: продукт в реестре прошёл проверку критериев происхождения.
Для госорганов закупка иностранного ПО запрещена с 1 января 2025 года указом № 166; в закупках действует национальный режим постановления № 1875. Отдельные классы СЗИ подлежат обязательной сертификации ФСТЭК или ФСБ — сертификационные требования зависят от класса защищаемой системы: то, что избыточно для внутреннего контура небольшой организации, обязательно для ГИС.
Как формировать требования
- От угроз, а не от каталога. Начните с модели угроз вашей организации: какие данные, какие каналы, какие сценарии атак. Требования без модели — это список чужих лозунгов.
- От систем, а не от средств. СЗИ должно закрыть конкретные системы и сегменты; закупка «антивируса на всякий случай» не считается стратегией.
- Совместимость. Проверьте поддержку ваших платформ: операционные системы, виртуализация, облака. Заявленная поддержка и работоспособность на вашей инфраструктуре — разные вещи, требуйте пилот.
- Интеграция. Средство должно отдавать события в ваш SIEM или хотя бы в единый журнал — изолированные СЗИ слепы для расследований.
- Сопровождение. Обновления баз, реагирование производителя на инциденты, обучение персонала — уточняйте в договоре, а не после покупки.
ТЗ и закупка по 44-ФЗ
Описание объекта закупки — через позиции КТРУ; для аттестации и техзащиты информации применяется код 71.20.19.115 (проверяйте актуальную позицию на дату). Обоснование цены — метод сопоставимых рыночных цен: не менее трёх коммерческих предложений. Для небольших закупок — малый контракт до 600 тысяч рублей за контракт и электронные магазины. Рыночный контекст: госзакупки ИБ по оценке отраслевых аналитиков росли в 2025 году (191,7 млрд рублей по 44-ФЗ и 223-ФЗ по оценке Контур/Ъ) — конкуренция среди поставщиков есть, торг уместен.
Чек-лист закупки СЗИ
- [ ] Модель угроз обновлена, требования привязаны к ней.
- [ ] Класс защищаемой системы определён — требования сертификации понятны.
- [ ] Позиция КТРУ найдена, описание соответствует.
- [ ] Пилот на вашей инфраструктуре заложен в процедуру.
- [ ] Интеграция с журналированием и мониторингом описана в ТЗ.
- [ ] Условия сопровождения и обновлений зафиксированы в договоре.
- [ ] Обучение персонала включено в поставку.
Ошибки закупающих
- Перекос в средства при отсутствии процесса. Купленный SIEM без аналитиков — дорогой журнал. Планируйте людей и процедуры вместе с коробками.
- Дублирование классов. Иногда возможности уже покрывают друг друга — аудит имеющегося перед закупкой экономит бюджет.
- Игнор эксплуатации. Средство без настройки и обновлений вырождается за квартал; закладывайте сопровождение отдельной строкой.
- Погоня за «всем в одном». Универсальные платформы удобны, но слепое доверие одному вендору на все классы — риск; держите возможность замены компонентов.
Подберём состав СЗИ под вашу модель угроз и поможем с ТЗ: заявка — НЬЮ-ССТ сопровождает закупки средств защиты от аудита до ввода в эксплуатацию.