Что такое КСЗИ: комплексная система защиты информации

КСЗИ — это комплексная система защиты информации: совокупность технических средств, организационных мер и документов, которые вместе обеспечивают безопасность информации в организации. В отличие от точечной установки антивируса или межсетевого экрана, КСЗИ закрывает все направления угроз системно — от разграничения доступа до реагирования на инциденты. Для организаций, обрабатывающих защищаемую информацию в Беларуси, построение КСЗИ — обязательное условие законной работы и основа для последующей аттестации.
Ключевые выводы
- КСЗИ объединяет технические средства, организационные меры и документы в единую систему.
- Цель — защитить информацию от утечки, искажения и несанкционированного доступа системно, а не точечно.
- КСЗИ строится на основе анализа угроз и класса информационной системы.
- Готовая КСЗИ — обязательное условие для прохождения аттестации СЗИ.
- Эффективная защита требует не разовой настройки, а постоянного сопровождения.
политики, регламенты, приказы, обучение.
СКУД, видеонаблюдение, охрана периметра.
антивирус, защита от НСД, межсетевые экраны.
шифрование, ЭЦП, защищённые каналы VPN.
Что входит в комплексную систему защиты информации
КСЗИ — это не один продукт, а три взаимосвязанных уровня:
| Уровень | Что включает |
|---|---|
| Технический | Средства защиты от НСД, антивирусы, межсетевые экраны, криптография, мониторинг. |
| Организационный | Распределение ролей, регламенты, обучение персонала, контроль доступа. |
| Документальный | Политики, положения, инструкции, журналы — пакет локальных правовых актов. |
Ни один уровень не работает в отрыве от других. Самые современные средства защиты бесполезны, если сотрудники не соблюдают регламенты, а документы не отражают реальные процессы. Именно поэтому защита строится комплексно — в рамках комплексного обеспечения информационной безопасности.
Четыре функции защиты: предотвратить, обнаружить, отреагировать, восстановить
Любая комплексная защита работает по четырём функциям. Пропуск любой из них оставляет брешь: система, которая только предотвращает, но не умеет обнаруживать и восстанавливаться, рушится на первом же инциденте, который прошёл через периметр.
| Функция | Что делает | Чем закрывается |
|---|---|---|
| Предотвратить | Не пустить угрозу к данным | Разграничение доступа, харденинг, сегментация сети, обучение персонала |
| Обнаружить | Увидеть атаку или нарушение вовремя | Мониторинг событий, поведенческая аналитика, регулярный аудит |
| Отреагировать | Локализовать и остановить инцидент | План реагирования, изоляция узла, блокировка учётной записи |
| Восстановить | Вернуть работу и данные после сбоя | Резервное копирование, план восстановления, разбор инцидента |
Матрица защиты: угроза → меры → средства
Комплексность КСЗИ проще всего увидеть через связку «угроза — организационно-правовая мера — техническое средство». Против каждой угрозы работает пара: документ и настройка. Одно без другого не защищает — политика без средства не исполняется, средство без политики никем не контролируется.
| Угроза | Организационно-правовые меры | Технические средства (СЗИ) |
|---|---|---|
| Несанкционированный доступ | Политика доступа, матрица ролей, соглашения о неразглашении | СЗИ от НСД, управление учётными записями (IdM), двухфакторная аутентификация |
| Утечка конфиденциальных данных | Режим конфиденциальности, обучение, контроль каналов | DLP, аудит доступа к файлам (DCAP), шифрование (СКЗИ) |
| Вредоносное ПО и атаки | Регламент реагирования на инциденты | Антивирус, EDR/XDR, межсетевой экран (NGFW) |
| Незамеченные инциденты | Назначение ответственных, порядок разбора | SIEM, поведенческая аналитика (UEBA) |
| Злоупотребление привилегиями | Разделение обязанностей, контроль администраторов | Управление привилегированным доступом (PAM) |
| Потеря и уничтожение данных | Регламент резервирования и восстановления | Резервное копирование, план восстановления (DRP) |
Зачем нужна КСЗИ
- Защита от утечек и атак: системный подход закрывает уязвимости, которые точечные решения оставляют открытыми.
- Соответствие законодательству: обработка защищаемой информации без выстроенной защиты — нарушение.
- Подготовка к аттестации: КСЗИ — это то, что проверяет аттестующая организация.
- Снижение бизнес-рисков: репутация, штрафы, потеря данных и доступ к госзакупкам.
Если организация планирует аттестацию СЗИ, КСЗИ — её фундамент: аттестуют именно построенную систему защиты, а не отдельные средства.
Нормативная база: что требует законодательство РБ
Состав и требования к КСЗИ в Беларуси определяются Приказом ОАЦ № 66 (в редакции приказов № 98 и № 102 2026 г.) и стандартами серии СТБ 34.101, а общие правила обработки и защиты — Законом № 455-З «Об информации, информатизации и защите информации». Обработка персональных данных дополнительно регулируется Законом № 99-З «О защите персональных данных», а обязательность аттестации отдельных систем закреплена Указом № 449. Объём защиты зависит от типа защищаемой информации: персональные данные, служебная информация ограниченного распространения, сведения, составляющие государственные секреты. Для каждого типа установлен свой класс системы и обязательный набор мер. Актуальные редакции актов публикуются на oac.gov.by и pravo.by.
Как строится КСЗИ
- Обследование и анализ угроз — что защищаем и от чего.
- Классификация системы — определение требований к защите.
- Проектирование — выбор средств защиты и мер.
- Внедрение — установка, настройка, разработка документов.
- Сопровождение — мониторинг, обновление, контроль защищённости.
Подробнее каждый шаг разобран в статье о построении системы информационной безопасности с нуля. На этапе обследования критичен анализ защищённости информационной системы — он показывает реальное состояние защиты до начала работ.
Пример: как строят КСЗИ для оператора персональных данных
Чтобы этапы стали понятнее, разберём типовой проект. Организация — оператор персональных данных с центральным офисом и филиалами, около двухсот рабочих мест. Задача: привести обработку данных в соответствие с требованиями и подготовить систему к аттестации.
- Обследование. Инвентаризация информационных ресурсов и потоков данных, оценка текущей защиты, построение модели угроз и нарушителя. Выясняется, где хранятся персональные данные и как к ним получают доступ.
- Классификация. Информационной системе присваивается класс, из которого следует обязательный набор мер и требования к средствам защиты.
- Проектирование. Под класс подбирается архитектура: СЗИ от НСД на рабочих местах и серверах, DLP для контроля утечек, SIEM для сбора событий, средства криптографической защиты для каналов между филиалами. Параллельно готовится пакет документов — политики, положения, инструкции.
- Внедрение. Установка и настройка средств, разграничение доступа, обучение персонала, ввод регламентов в действие.
- Аттестация. Аттестующая организация проверяет систему на соответствие требованиям и выдаёт аттестат — подтверждение, что защита построена корректно.
- Сопровождение. Мониторинг событий, обновление средств, реагирование на инциденты и контроль защищённости на постоянной основе.
Результат — не набор купленных программ, а работающая система, которую можно предъявить проверяющим и на которую даётся гарантия. Пропуск любого этапа (например, внедрение без обследования) обычно приводит к тому, что аттестация не проходит с первого раза.
Ключевые подсистемы КСЗИ
Комплексная защита складывается из нескольких функциональных блоков:
- Защита информации от несанкционированного доступа — разграничение прав и контроль.
- Управление доступом к информационным ресурсам — кто и к чему имеет доступ.
- Управление уязвимостями — регулярный поиск и устранение слабых мест.
- Антивирусная и сетевая защита, криптография, мониторинг событий безопасности.
Средства защиты в составе КСЗИ: краткий разбор
Технический уровень КСЗИ собирается из отдельных классов средств. Ниже — что решает каждый и когда он нужен. Важно: в Беларуси средства, применяемые в аттестуемых системах, должны иметь действующий сертификат соответствия и входить в перечень, допущенный ОАЦ, — подбор согласуют с актуальными требованиями ещё на этапе проектирования.
| Средство | Что делает | Когда нужно |
|---|---|---|
| СЗИ от НСД | Разграничивает доступ к данным на рабочих местах и серверах, ведёт журналы | Базовый элемент почти любого класса системы |
| IdM / 2FA | Управляет учётными записями и правами, добавляет второй фактор входа | Много пользователей, филиалы, удалённый доступ |
| Межсетевой экран / NGFW | Фильтрует сетевой трафик, защищает периметр и сегменты | Всегда, где есть подключение к внешним сетям |
| Антивирус, EDR/XDR | Защищает конечные точки, обнаруживает и останавливает атаки на них | Все рабочие места и серверы |
| DLP | Предотвращает утечку данных через почту, съёмные носители, мессенджеры | Обработка персональных данных и коммерческой тайны |
| SIEM | Собирает и сопоставляет события безопасности, поднимает тревоги | Средние и крупные системы, требования к мониторингу |
| PAM | Контролирует и записывает действия администраторов | Есть привилегированные учётные записи и подрядчики |
| UEBA | Выявляет аномалии в поведении пользователей и учёток | Защита от внутреннего нарушителя |
| DCAP | Аудит доступа к файлам и неструктурированным данным | Большие файловые хранилища |
| СКЗИ (криптография) | Шифрование данных и каналов, электронная подпись | Передача данных между площадками, защищённое хранение |
Как убедиться, что КСЗИ работает
Построенная система — не гарантия защиты сама по себе. Работоспособность КСЗИ проверяют регулярно, а не один раз на аттестации:
- Тест на проникновение (пентест): контролируемая имитация атаки — внешней и внутренней — показывает, какие бреши реально эксплуатируются.
- Учения по реагированию и восстановлению: отработка сценария инцидента и восстановления из резервных копий проверяет не технику, а готовность людей и регламентов.
- Повторный аудит соответствия: сверка защиты с требованиями Приказа ОАЦ № 66 и класса системы после изменений в инфраструктуре.
- Контроль метрик: время обнаружения инцидента, время реагирования, доля закрытых уязвимостей, полнота логирования событий.
Аттестация фиксирует состояние защиты на момент проверки. Между аттестациями работоспособность КСЗИ поддерживают мониторингом и перечисленными проверками — это и есть комплексное обеспечение информационной безопасности в действии.
Частые ошибки при построении КСЗИ
- Точечные закупки средств защиты без общей архитектуры.
- Игнорирование организационных мер и обучения персонала.
- Формальные документы, не отражающие реальные процессы.
- Отсутствие сопровождения: защита настроена один раз и не обновляется.
Часто задаваемые вопросы о КСЗИ
Сколько времени занимает построение КСЗИ?
Сроки зависят от класса информационной системы, числа объектов и состояния текущей инфраструктуры. Для небольших систем низких классов работы укладываются в один-два месяца, для сложных объектов высоких классов — занимают значительно дольше. Точные сроки определяются после обследования, когда понятен объём мер защиты.
Нужна ли для построения КСЗИ лицензия ОАЦ?
Да. Работы по технической и (или) криптографической защите информации в Беларуси выполняются исполнителем, имеющим соответствующую лицензию ОАЦ. Поэтому проектированием и внедрением КСЗИ занимается лицензированная организация, а не штатный системный администратор. Genesis Systems работает на основании действующей лицензии ОАЦ.
Можно ли построить КСЗИ силами своих ИТ-специалистов?
Частично — внутренняя ИТ-служба важна для эксплуатации и сопровождения. Но проектирование защиты под класс системы, подбор сертифицированных средств и подготовку к аттестации обычно поручают специализированному исполнителю с лицензией ОАЦ. Это снижает риск ошибок, из-за которых аттестация может не пройти.
Обязательно ли применять сертифицированные средства защиты?
Для систем, где это требуется классом, — да. На аттестации проверяется, что применяемые средства защиты имеют действующие сертификаты соответствия и допущены к использованию. Перечень допущенных средств ведёт ОАЦ, поэтому подбор СЗИ согласуют с актуальными требованиями ещё на этапе проектирования.
Чем КСЗИ отличается от простой установки антивируса и межсетевого экрана?
Антивирус и межсетевой экран — это отдельные средства, закрывающие часть угроз. КСЗИ объединяет технические средства, организационные меры и документы в единую систему под конкретный класс информационной системы и модель угроз. Отдельное средство защищает точечно, КСЗИ — системно, и именно систему проверяют на аттестации.
Что произойдёт с КСЗИ, если изменится инфраструктура?
Существенные изменения — новые серверы, сервисы, перенос данных, рост числа пользователей — могут потребовать пересмотра модели угроз и доработки защиты, а иногда и повторной аттестации. Поэтому такие изменения проводят с участием специалиста по ИБ и фиксируют в документах. Это часть комплексного обеспечения информационной безопасности.
Заключение
КСЗИ — это системный, а не точечный подход к защите информации. Она объединяет технику, организацию и документы под конкретные угрозы и класс системы, и служит фундаментом для аттестации СЗИ. Строить её нужно по этапам и с последующим сопровождением.
Планируете построить комплексную защиту информации? Специалисты Genesis Systems спроектируют и внедрят КСЗИ под ключ в рамках комплексного обеспечения информационной безопасности — с подготовкой к аттестации и гарантией на работы. Свяжитесь с нами: +375 (17) 336-07-67, info@genesis-systems.by.
Остались вопросы?
Оставьте заявку — специалисты Genesis Systems оценят ваши риски и предложат архитектуру комплексной системы защиты информации.
