МЕТОДИКА ПОСТРОЕНИЯ КОМПЛЕКСНОЙ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ В КОРПОРАТИВНОЙ СЕТИ НА ОСНОВЕ ОЦЕНКИ ЭФФЕКТИВНОСТИ ТЕХНИЧЕСКИХ СРЕДСТВ

Казбулатова Диана Вадимовна
Уфимский государственный нефтяной технический университет
Кафедра «Вычислительная техника и инженерная кибернетика»

Аннотация
Статья посвящена обзору методик построения комплексной системы защиты ин­формации (СЗИ) в корпоративной сети. Актуальность темы обусловлена расширением сетевого периметра, ростом числа целевых атак и необходимостью баланса между уровнем безопасности и производительностью инфраструктуры. Цель работы — си­стематизировать и проанализировать существующие подходы к построению СЗИ, а также технические средства защиты информации. В статье рассмотрены модели угроз, принципы эшелонированной защиты, проведен сравнительный анализ производитель-ности межсетевых экранов нового поколения (NGFW) в различных режимах работы. Представлена классификация технических средств и методов их оценки. Результаты показывают, что комплексный подход к построению СЗИ позволяет повысить уровень защищенности корпоративной инфраструктуры.

Ключевые слова: , , , , ,


Рубрика: 05.00.00 ТЕХНИЧЕСКИЕ НАУКИ

Библиографическая ссылка на статью:
Казбулатова Д.В. Методика построения комплексной системы защиты информации в корпоративной сети на основе оценки эффективности технических средств // Современные научные исследования и инновации. 2026. № 6 [Электронный ресурс]. URL: https://web.snauka.ru/issues/2026/06/104818 (дата обращения: 22.06.2026).

Введение

Цифровая трансформация бизнес-процессов приводит к существенному усложнению инфраструктуры предпри­ятий. Распределенные сети, облачные сервисы и удаленный доступ размывают традиционный периметр защиты. Ста­тистика инцидентов за 2023–2024 годы свидетельствует о росте целевых атак на корпоративный сектор, где основной целью становится получение доступа к критическим данным или нарушение непрерывности бизнес-процессов [2]. Суще­ствующие подходы к построению систем защиты информации (СЗИ) часто базиру-ются на избыточном внедрении средств безопасности без оценки их влияния на производительность инфраструктуры, что приводит к необоснованным затратам и снижению скорости работы сервисов.

Объектом исследования выбрана кор­поративная информационная система пред­приятия со стандартной трехуровневой ар-хитектурой. Предметом исследования являются методы и технические средства обеспечения информационной безопасно­сти, применяемые для защиты каналов пе­редачи и хранения данных.

Целью исследования является систе-матизация и анализ существующих подхо­дов к построению СЗИ, обеспечивающих требуемый уровень защищенности при ми-нимизации негативного влияния на произ­водительность сетевой инфраструктуры.

Для достижения цели решаются следу­ющие задачи:

  • Актуализировать модель угроз для современной корпоративной сети с учетом векторов атак на прикладном уровне.
  • Провести сравнительный анализ про-изводительности технических средств защиты (NGFW) на основе открытых данных и спецификаций.
  • Систематизировать подходы к оценке эффективности СЗИ.

Методы исследования включают си-стемный анализ, синтез архитектурных ре­шений, анализ нормативно-технической до­кументации.

1. Анализ модели угроз и уязвимостей

Классификация угроз безопасности ин­формации должна соответствовать акту-альному состоянию технологий. В текущих условиях требуется адаптация к требова­ниям ФСТЭК России, в частности к Приказу № 17 и Приказу № 21. Однако нор-мативная база задает лишь минимальный уровень требований. Для построения эф­фективной системы необходимо учитывать специфические векторы атак, характерные для распределенных сетей.

Анализ отчетов ведущих вендоров в об­ласти кибербезопасности показывает сме-щение активности злоумышленников в сто­рону прикладного уровня (L7 модели OSI) [2, 1]. Традиционные методы периметровой защиты, основанные на фильтрации паке­тов по IP-адресам и портам, неэффективны против атак, использующих легитимные протоколы (HTTP/HTTPS, DNS).

1.1. Актуальные векторы атак

В рамках исследования выделены следу­ющие классы угроз, требующие приоритет-ной нейтрализации:

  • Эксплуатация уязвимостей веб-приложений. SQL-инъекции, меж-сайтовый скриптинг (XSS) остаются основными методами компрометации серверов.
  • Фишинг и целевые письма. Исполь­зование социальной инженерии для получения учетных данных привиле-гированных пользователей.
  • Латеральное перемещение. После первоначального взлома злоумыш-ленник перемещается внутри сети, используя слабую сегментацию.
  • Утечки через разрешенные каналы. Использование облачных хранилищ и мессенджеров для вывода данных за периметр.

1.2. Оценка уязвимости инфра­структуры

Уязвимость системы определяется не только наличием ошибок в программном коде, но и конфигурационными ошибками. Анализ типовых корпоративных сетей вы­являет следующие распространенные про­блемы [5]:

  • Наличие открытых портов управле­ния (SSH, RDP) во внешнем сегменте сети.
  • Использование протоколов без шиф-рования (Telnet, FTP, HTTP) во внут­реннем сегменте.
  • Отсутствие сегментации сети на уров­ни безопасности (DMZ, внутренняя сеть).

Для количественной оценки уязвимости применяется анализ результатов сканиро­вания специализированными средствами (MaxPatrol, XSpider). Критические уязви­мости (CVSS score 9.0) подлежат устра-нению в приоритетном порядке.

2. Принципы построения системы защиты инфор­мации

Построение эффективной СЗИ базиру-ется на нескольких ключевых принципах [7, 9]:

  • Эшелонированная защита (defense in depth) — организация нескольких по-следовательных рубежей: периметр, внутренняя сегментация, конечные точки, мониторинг.
  • Принцип наименьших привилегий — пользователи и сервисы наделяются только теми правами, которые необходимы для выполнения их функций.
  • Непрерывный мониторинг — сбор и корреляция событий со всех узлов за­щиты.
  • Автоматизация реагирования — со­кращение временного интервала меж­ду обнаружением инцидента и блоки-ровкой угрозы [8].

3. Обзор технических средств защиты

В рамках исследования рассматривают-ся три класса технических средств, оказы-вающих наиболее существенное влияние на производительность сети [6]:

3.1. Межсетевое экраниро­вание нового поколения (NGFW)

Традиционные межсетевые экраны рабо­тают на сетевом уровне и имеют минималь-ную задержку. NGFW добавляют функции глубокого анализа пакетов (DPI), контроля приложений и предотвращения вторжений (IPS). Анализ технической документации выявляет зависимость пропускной способ­ности от включенных модулей защиты [3]. Данные таблицы 1 показывают, что включение полного профиля защиты сни­жает пропускную способность более чем в 3 раза. Для критических сегментов сети, где важна низкая задержка (VoIP, базы дан­ных реального времени), полное включение функций NGFW нецелесообразно. В лите­ратуре предлагается дифференцированный подход: для пользовательского сегмента ис­пользовать полный профиль, для серверного — только фильтрацию по состояниям и сигнатуры критических уязвимостей.

Таблица 1: Влияние режимов работы NGFW на производительность (по данным техниче­ской документации UserGate F800, 2024 г.)

Режим работы

Пропускная способность (%) Задержка (мс) CPU (%)

Без защиты

100 0,5 5

Stateful Inspection

85 1,2 15

NGFW (без IPS)

60 2,5 45

Полный профиль

30 4,8 85

3.2. Системы предотвращения утечек (DLP)

DLP-системы анализируют содержимое передаваемых данных. Основной пробле­мой является нагрузка на конечные точки и серверы сбора событий. Анализ показыва­ет, что контентный анализ в реальном вре­мени увеличивает время открытия файлов на 15–20%. Для снижения влияния пред­лагается использовать гибридную схему: на конечных точках — контроль устройств и буфера обмена (легкие агенты), на пе-риметре — глубокий контентный анализ почтового и веб-трафика.

3.3. Системы мониторинга и ре­агирования (SIEM)

SIEM-системы собирают и коррелиру-ют события из различных источников для выявления аномалий и инцидентов. Клю­чевая роль таких систем — централизован-ное управление и автоматизация реагирова­ния. Внедрение SIEM позволяет сократить время обнаружения инцидентов (MTTD) и время реагирования (MTTR).

4. Организационно-правовые аспекты

Построение системы защиты информа­ции в Российской Федерации регламенти-руется рядом нормативных актов. Основ­ными документами выступают Федераль­ный закон № 149-ФЗ «Об информации…» и Федеральный закон № 152-ФЗ «О персо-нальных данных». Требования регуляторов (ФСТЭК, ФСБ) определяют обязательный состав мер защиты для различных классов информационных систем.

Однако формальное соблюдение требо­ваний не гарантирует реальную безопас­ность. Возникает конфликт между требо­ваниями регуляторов и бизнес-процессами. Например, требование обязательного логи-рования всех действий пользователей при­водит к росту объема хранимых данных и нагрузке на системы хранения.

В ходе анализа выявлены следующие противоречия [4]:

  • Требование изоляции сетей vs. необхо­димость свободного обмена данными между подразделениями.
  • Использование сертифицированных средств vs. функциональность и удоб-ство администрирования.
  • Стоимость соответствия требованиям (compliance) может быть экономиче­ски нецелесообразной для систем низ­кого класса защиты.

Предлагается подход, основанный на риск-ориентированной модели: меры защи­ты выбираются на основе оценки ущерба от реализации угроз, что позволяет сосре­доточить ресурсы на защите критических активов.

5. Заключение

В работе проведён систематический об­зор подходов к построению комплексной системы защиты информации в корпора­тивной сети. Получены следующие резуль­таты:

  • Актуализирована модель угроз для современной корпоративной сети. Установлено, что традиционные периметровые методы неэффективны против атак прикладного уровня и латерального перемещения.
  • На основе анализа технической доку­ментации подтверждено, что актива-ция полного набора функций NGFW снижает пропускную способность бо­лее чем в три раза. Предложен диф­ференцированный подход к конфигу-рированию.
  • Рассмотрены организационно-правовые аспекты построения СЗИ в Российской Федерации, выявлены основные противоречия между требованиями регуляторов и бизнес-процессами.

Результаты работы подтверждают, что комплексный подход к построению СЗИ, основанный на актуальной модели угроз и учете влияния средств защиты на производительность, позволяет повысить уровень защищенности корпоративной инфраструк­туры.

Перспективы дальнейших исследований связаны с внедрением методов машинного обучения для улучшения качества корре-ляции событий в SIEM-системах, адапта-цией подходов для сегментов Интернета вещей (IoT), а также разработкой методов автоматизированного выбора конфигура-ции средств защиты на основе заданных критериев.


Библиографический список
  1. Kaspersky Lab. Kaspersky security bulletin 2023. Статистика инцидентов. Электронный ресурс, 2024. Дата обра­щения: 15.03.2026. URL: https://secu relist.ru/kaspersky-security-bul letin-2023/.
  2. Positive Technologies. Отчет о киберу-грозах за 2023 год, 2024.
  3. UserGate. Техническая документация. Модель f800. Спецификации производи-тельности. Электронный ресурс, 2024. Дата обращения: 10.03.2026. URL: http s://usergate.com/products/f800/s pecs.
  4. ГОСТ Р 57580.1-2017. Безопасность фи­нансовых (банковских) операций. За­щита информации. Общие положения, 2017.
  5. В.Г. Грибунин. Анализ уязвимостей се­тевой инфраструктуры, 2022.
  6. М.С. Долинский. Сравнительный ана­лиз межсетевых экранов нового поколе­ния, 2023.
  7. Д.П. Зегжда. Основы безопасности ин­формационных систем: учебное пособие, 2020.
  8. С.К. Петров. Автоматизация реагиро­вания на инциденты ИБ, 2022.
  9. В.Ф. Шаньгин. Защита информации в компьютерных системах и сетях, 2021.


Все статьи автора «Казбулатова Диана Вадимовна»


© Если вы обнаружили нарушение авторских или смежных прав, пожалуйста, незамедлительно сообщите нам об этом по электронной почте.