
Почему антивируса на компьютере бухгалтера уже мало
Представьте: у небольшого интернет-магазина на WordPress по ночам начинает расти нагрузка на сервер. Хостинг пишет про подозрительный трафик, но сайт работает. Через неделю выясняется, что через уязвимость в устаревшем плагине на сервер залили веб-шелл, а база клиентов уже утекла. Антивирус на рабочей машине разработчика тут ни при чём — атака шла по другому контуру.
Именно поэтому защита информационной системы — это не «поставить одну программу», а набор слоёв, каждый из которых отвечает за свой участок. Ниже — семь классов инструментов: от сети до конечных устройств и данных. Разберём без маркетинга, что каждый реально делает и на что смотреть при выборе.

Что такое эшелонированная защита на практике
Информационная система — это серверы, сеть, рабочие станции, веб-приложения, базы данных и люди. Атака почти никогда не идёт в лоб: сначала разведка, потом фишинг сотрудника, потом закрепление внутри сети, потом движение к ценной базе. Логика защиты — поставить контроль на каждом из этих этапов, чтобы злоумышленник споткнулся не один раз, а хотя бы три-четыре.
Дальше — семь классов средств, которые закрывают разные слои. Порядок — не рейтинг важности, а логичный маршрут по инфраструктуре.
1. NGFW — межсетевой экран нового поколения
Классический файрвол смотрел на IP-адрес и порт. NGFW (Next-Generation Firewall) смотрит на само приложение и пользователя: он понимает, что это не «трафик на порт 443», а конкретный мессенджер или облачное хранилище, и умеет их блокировать. Внутрь обычно встроены модуль IPS, антивирус и фильтрация URL.
Что смотреть при выборе: сертификат ФСТЭК, если система попадает под требования к ГИС или объектам КИИ; производительность при включённых проверках (заявленная и реальная — это две большие разницы); удобство логов. Российские варианты — UserGate, «Гарда», есть и мировые вендоры вроде Check Point и Palo Alto. Для маленького офиса часто хватает открытой связки pfSense или OPNsense с модулем Suricata.
2. WAF — защита веб-приложений
Если у вас сайт, интернет-магазин или личный кабинет, отдельный WAF (Web Application Firewall) почти обязателен. Он стоит перед веб-приложением и отсекает типовые атаки из списка OWASP Top 10: SQL-инъекции, XSS, подделку запросов. Именно WAF ловит большинство попыток пробить устаревший плагин или самописный скрипт на PHP.
Вариантов два: облачный WAF — быстро подключается, но прогоняет трафик через чужую инфраструктуру; локальный (PT Application Firewall, ModSecurity) — дороже в настройке, зато всё внутри вашего контура. Минус любого WAF — ложные срабатывания: без точной настройки он либо блокирует нормальных пользователей, либо пропускает всё подряд.
3. SIEM — центр сбора и корреляции событий
SIEM (Security Information and Event Management) — это мозг, который собирает логи со всех систем: серверов, файрволов, антивирусов, Active Directory. Сам по себе лог бесполезен, ценность появляется в корреляции: SIEM видит, что за одним IP последовали 200 неудачных входов, потом успешный вход в 3 часа ночи, потом подключение к базе, — и поднимает инцидент.
Именно в SIEM активно зашёл ИИ: модули UEBA (User and Entity Behavior Analytics) строят поведенческую модель пользователя и сигналят, когда кто-то начинает вести себя не как обычно. Примеры: MaxPatrol SIEM от Positive Technologies, Kaspersky KUMA, Splunk. Для небольших команд есть бесплатный путь — связка Wazuh плюс Elastic, но её придётся настраивать и поддерживать руками.
Честно: SIEM не заменяет специалиста. Без человека, который разбирает алерты и настраивает правила, он превращается в очень дорогой сборник логов.
4. SOAR — автоматизация реакции
Когда инцидентов десятки в день, их нужно не только заметить, но и быстро отработать. SOAR (Security Orchestration, Automation and Response) выполняет заранее описанные сценарии: сам блокирует IP на файрволе, изолирует заражённый хост, создаёт тикет. Задача — снять с аналитика рутину, оставив ему решения, где нужен человек.
SOAR имеет смысл внедрять после SIEM, когда поток событий стабилен и понятен. Примеры на российском рынке — R-Vision SOAR, PT SOAR. Для команды из двух человек это часто избыточно: сначала дешевле навести порядок в процессах хотя бы на бумаге.
5. EDR и XDR — контроль конечных точек
EDR (Endpoint Detection and Response) ставит агента на рабочие станции и серверы и следит не за сигнатурами вирусов, а за поведением: кто запустил PowerShell, кто полез в память процесса, кто стучится на подозрительный домен. Ключевое отличие от старого антивируса — видимость и возможность ответить на атаку: изолировать хост, погасить процесс, собрать телеметрию.
XDR — расширенная версия, которая объединяет конечные точки с сетью, почтой и облаком, чтобы видеть всю картину целиком. Примеры: Kaspersky EDR, MaxPatrol EDR, CrowdStrike Falcon. Здесь машинное обучение работает давно и по делу — поведенческие детекты ловят то, для чего ещё нет сигнатуры. Но ни один EDR не защитит от ситуации, когда сотрудник сам продиктовал пароль по телефону, — это уже к процессам и обучению людей.
6. Сканеры уязвимостей (VM)
Vulnerability Management — это регулярная инвентаризация: что у вас стоит, какие версии, где не закрыты патчи. Сканер сравнивает конфигурацию серверов и сайтов с базами уязвимостей и выдаёт список дыр с приоритетами. Примеры: MaxPatrol VM, Nessus, открытый OpenVAS.
Совет из практики: не гонитесь за сканированием всего сразу. Начните с внешнего периметра — тех сервисов, что торчат в интернет, — и закрывайте критичные уязвимости в первую очередь. Сканер не защищает, он показывает, где вы ещё дырявый; закрывать приходится руками.
7. DLP — контроль утечек данных
DLP (Data Loss Prevention) следит за тем, чтобы ценная информация не ушла наружу: база клиентов по почте, исходники проекта в мессенджер, выгрузка таблиц на флешку. Система анализирует содержимое и блокирует передачу по заданным правилам.
Российский контекст: DLP часто выбирают по требованию регулятора — например, при работе с персональными данными смотрим на реестр ФСТЭК. Примеры — Solar Dozor, решения от «Контура». Главное правило: DLP работает не по волшебству, а по политикам, которые пишет человек, понимающий ваши процессы.
Как ИИ меняет эти инструменты — и где он не спасает
Если пройтись по списку, видна закономерность. ИИ в безопасности реально помогает в двух местах: обнаружение аномалий (UEBA в SIEM, поведенческие детекты в EDR) и снижение рутины (автоматизация в SOAR, приоритизация алертов). Он хорошо отвечает на вопрос «что не похоже на норму». Но он не отвечает на вопросы «почему» и «что делать» — это по-прежнему работа аналитика.
Второй момент — атакующие тоже используют ИИ: генерация фишинговых писем, подбор паролей, поиск уязвимостей ускорились. Поэтому логика «поставим умный продукт с машинным обучением и успокоимся» — это маркетинг, а не безопасность.
С чего начинать: порядок действий при малом бюджете
Если денег и людей немного, очередность обычно такая:
- Инвентаризация: что вообще есть в сети и кто за это отвечает. Без списка активов остальное бессмысленно.
- NGFW или хотя бы грамотно настроенный файрвол на периметре.
- WAF перед публичными веб-приложениями.
- EDR на критичные конечные точки и серверы.
- Сбор логов (SIEM) — пусть даже на открытых решениях.
- Регулярное сканирование уязвимостей и закрытие патчей.
- DLP и SOAR — когда процессы выстроены, а команда выросла.
И правило, которое важнее любого инструмента: любая из этих систем бесполезна, если у вас нет ответственного, который смотрит в её логи. Инструменты закрывают технические дыры, но не отменяют резервные копии, обновления и нормальные пароли.
Заключение
Защита информационных систем — это не про один продукт, а про слои: сеть (NGFW), веб (WAF), видимость (SIEM), реакция (SOAR), конечные точки (EDR и XDR), уязвимости (VM) и данные (DLP). ИИ уже плотно встроен в каждый из этих классов, но его роль здесь — ускорить обнаружение и снять рутину, а не заменить специалиста. Начинайте с инвентаризации и периметра, добавляйте слои по мере роста, и не верьте обещаниям «защита в один клик»: в безопасности так не бывает.