Sora Yazılım
Русский
Заказные программные решения из Турции

Управляемый межсетевой экран: что это, кому нужен и что входит

Управляемый межсетевой экран (managed firewall) — это услуга, при которой круглосуточный мониторинг, контролируемое управление изменениями политик, обновления прошивки, анализ журналов, реагирование на инциденты, регулярная отчётность и контроль лицензий выполняются командой экспертов по договору и SLA. Устройство остаётся у компании, а основная операционная нагрузка переходит к поставщику услуги.

Что такое управляемый межсетевой экран?

Управляемый межсетевой экран означает, что повседневную эксплуатацию устройства — мониторинг, изменения правил, обновления, анализ журналов и реагирование на инциденты — ведёт не собственный персонал, а команда специалистов по договору. Оборудование и лицензии остаются собственностью компании; меняется то, кто управляет устройством, по какому процессу и с какими обязательствами.

Большинство компаний считают проект по межсетевому экрану завершённым в тот день, когда устройство установлено и интернет работает. Но межсетевой экран — не устройство формата «поставил и забыл». Когда запускается новый сервер, добавляется правило; когда сотрудник увольняется, закрывается его VPN-учётная запись; когда производитель объявляет о критической уязвимости, обновляется прошивка; когда в журналах видно повторяющееся сканирование, IP-адрес блокируется. Если эта работа не выполняется, устройство продолжает работать, но уровень защиты незаметно снижается.

Риск обычно заключается не столько в выборе неправильного продукта, сколько в неправильной или неполной эксплуатации правильного: забытые временные правила, отложенные обновления прошивки, журналы, которые никто не читает. Именно эту проблему решает управляемая услуга: операционная дисциплина переносится из памяти одного человека в описанный процесс.

Границы услуги определяются договором: какие устройства входят в объём, в какие часы оказывается обслуживание, кто согласует изменения и какие отчёты для проверок готовятся. Пока эти четыре вопроса не решены, термин «управляемый межсетевой экран» у каждого поставщика означает разное.

Кому нужна услуга управляемого межсетевого экрана?

Услуга управляемого межсетевого экрана нужна компаниям, у которых нет выделенной команды для наблюдения за устройством в нерабочее время и отслеживания бюллетеней об уязвимостях, а также организациям с несколькими филиалами, удалёнными сотрудниками или регуляторными обязательствами, например по турецкому закону о персональных данных KVKK и Закону № 5651. Компаниям с полноценным SOC обычно лучше подходит совместная модель.

По нашему практическому опыту, потребность яснее всего показывают следующие признаки:

  • ИТ-отдел состоит из одного-двух человек, которые одновременно отвечают за серверы, принтеры, поддержку пользователей и межсетевой экран. Экран — наименее срочная, но самая критичная задача в списке, и её постоянно откладывают.
  • Никто не знает, когда в последний раз обновлялась прошивка. Бюллетени производителя никому не приходят или читаются, но не применяются.
  • База правил разрослась за годы, и «временные» правила, автор и назначение которых забыты, стали постоянными. Для диагностики и исправления этой ситуации есть отдельное руководство по очистке правил и аудиту политик межсетевого экрана.
  • Журналы собираются, но их никто не смотрит. Разница между хранением журналов и их анализом становится видна только при инциденте.
  • Есть несколько филиалов или площадок, и у каждой своё устройство, своя политика и своя дата окончания лицензии.
  • Сигнатуры угроз перестали обновляться из-за истёкшей лицензии, и компания узнала об этом только после проблемы.

Если в вашей компании совпадают три признака и более, проблема не в технологии, а в операционных ресурсах, и решение — изменить модель эксплуатации, а не покупать новое устройство.

Что входит в услугу управляемого межсетевого экрана?

Услуга управляемого межсетевого экрана включает семь основных пунктов: непрерывный мониторинг, управление изменениями политик (правил), управление патчами и прошивкой, анализ журналов, реагирование на инциденты безопасности, регулярную отчётность и контроль лицензий и подписок. У разных поставщиков объём может быть уже, поэтому при сравнении предложений нужно уточнять периодичность и результат каждого пункта.

ПунктЧто делается?Типичная периодичностьРезультат для заказчика
МониторингДоступность устройства, загрузка CPU/памяти/сессий, состояние туннелей, здоровье HA и критические оповещенияНепрерывно (8x5 или 24/7 в зависимости от часов обслуживания)Уведомления об оповещениях, ежемесячная сводка доступности
Управление изменениями политикДобавление, изменение и удаление правил по циклу «запрос — согласование — внедрение — проверка — запись»По запросу, по классу приоритетаЗапись об изменении с обоснованием и планом отката
Патчи и прошивкаОтслеживание бюллетеней производителя, планирование версий, обновление в окне обслуживания с предварительной резервной копиейНемедленно при критической уязвимости; периодически для плановых выпусковОтчёт об обновлении, резервная копия конфигурации
Анализ журналовПросмотр журналов трафика, угроз, VPN и администраторов; выявление аномальных закономерностейЕжедневно/еженедельно; при инциденте — немедленноСписок находок, рекомендуемые действия
Реагирование на инцидентыБлокировка подозрительного трафика, IP-адресов и доменов, отключение скомпрометированных учётных записей, сбор доказательствВ пределах срока, указанного в SLAОтчёт об инциденте с первопричиной и постоянной мерой
ОтчётностьСводка угроз, наиболее блокируемые источники, пропускная способность, изменения политик, доказательства соответствияЕжемесячно; по запросу для аудитовРезюме для руководства и техническое приложение
Контроль лицензийОтслеживание окончания подписок FortiGuard/FortiCare, планирование продления, предотвращение перерывовПостоянно; напоминания за 90/60/30 днейКалендарь лицензий, рекомендации по продлению

Каждая строка таблицы становится обязательством только тогда, когда записаны её периодичность и результат, а не когда поставщик говорит «мы это делаем». Например, «анализ журналов» у одного поставщика — это автоматическое письмо с оповещением, а у другого — еженедельный просмотр специалистом со списком находок. Контроль лицензий тоже часто упускают из виду: когда подписка истекает, сигнатуры антивируса, IPS и веб-фильтрации перестают обновляться, а поскольку устройство внешне продолжает работать, этого никто не замечает.

Собственными силами, управляемая и совместная модель: сравнение объёма

Управление межсетевым экраном может строиться по трём моделям: собственными силами (вся ответственность у внутренней команды), полностью управляемая (мониторинг, изменения и реагирование у поставщика, согласование у заказчика) и совместная (рутинная эксплуатация у поставщика, заказчик сохраняет доступ к консоли и право экстренного вмешательства). Выбор зависит от глубины экспертизы и ресурсов в нерабочее время.

ПунктСобственными силамиПолностью управляемаяСовместная (co-managed)
МониторингСвои инструменты и персонал; в нерабочее время обычно никогоПлатформа мониторинга поставщика, с опцией 24/7Мониторит поставщик, оповещения получают обе стороны
Изменения политикВносит своя команда; учёт зависит от конкретных людейВносит поставщик, согласует заказчикРутинные изменения у поставщика, срочные может вносить и заказчик
Патчи и прошивкаЗаказчик отслеживает и применяет самПоставщик планирует и применяет в окне обслуживанияПоставщик планирует; заказчик согласует окно
Анализ журналовОбычно только после инцидентаРегулярный анализ и отчёт о находкахАнализирует поставщик, заказчик может выполнять свои запросы
Реагирование на инцидентыСвоя команда; опыт и время ограниченыРеагирование по SLA, заказчик информируетсяПервичное реагирование у поставщика, решения совместные
ОтчётностьГотовится вручную по запросуСтандартный ежемесячный пакет отчётовЕжемесячный отчёт плюс собственные панели заказчика
Контроль лицензийКалендарь закупок или ИТ-отделаПоставщик ведёт календарь и предлагает продлениеПоставщик напоминает, заказчик решает
Доступ к консолиПолностью у заказчикаУ поставщика; заказчику рекомендуется доступ только для чтенияУ обеих сторон, с ролевыми правами
Для кого подходитКомпании с собственной командой безопасности и SOCМалый и средний бизнес и сети филиалов без выделенной команды безопасностиКомпании с экспертами, но без ресурсов в нерабочее время

В совместной модели критичен конфликт изменений: если обе стороны могут менять правила на одном устройстве, то кто, что и когда изменил, должно фиксироваться в единой системе учёта, а резервная копия конфигурации — сниматься после каждого изменения. Иначе одна сторона, не зная того, ломает то, что другая только что исправила.

Как работают модели SLA и управление изменениями?

SLA управляемого межсетевого экрана должно содержать два отдельных обязательства: срок выполнения запросов на изменение (с отдельными классами для экстренных, стандартных и проектных изменений) и срок обнаружения и реагирования на инциденты безопасности. Договор, обещающий только доступность устройства, продаёт управление инфраструктурой, а не управление безопасностью.

Распространённая практика — делить запросы на изменение на три класса:

  • Экстренное изменение: выполняется, чтобы остановить активную атаку или восстановить критичный для бизнеса доступ. Ожидается реакция в пределах часов; согласование может быть получено позже, но запись ведётся всегда.
  • Стандартное изменение: рутинные запросы — доступ к новому серверу, новый пользователь VPN, открытие порта для приложения. Планируется в масштабе рабочих дней и проходит через матрицу согласований.
  • Проектное изменение: переход на новую основную версию прошивки, подключение нового филиала, архитектурные изменения вроде SD-WAN или ZTNA. Планируется отдельно и обычно привязывается к окну обслуживания.

Для инцидентов безопасности стоит спрашивать о двух метриках: среднем времени обнаружения (MTTD) и среднем времени реагирования (MTTR). Если поставщик не фиксирует их письменно, «мониторинг 24/7» означает лишь то, что оповещение будет сформировано, а не то, что кто-то на него отреагирует. Справочную основу по жизненному циклу политик межсетевого экрана даёт NIST SP 800-41 Rev. 1.

Само управление изменениями — это цикл из пяти шагов: запрос (кто, какой источник, какое назначение, зачем, на какой срок), техническая проверка (конфликты с существующими правилами, чрезмерно широкий доступ, принцип минимальных привилегий), согласование (уполномоченное лицо со стороны заказчика), внедрение и проверка (резервная копия, запись правила, тест) и фиксация (с обоснованием и планом отката). Поставщик должен вести этот цикл в тикет-системе: изменения, внесённые «по звонку», не оставляют доказательств для аудита.

В договоре также должны быть определены цепочка эскалации (кто, через сколько минут, по какому каналу), периодичность отчётов и сервисные кредиты при нарушении обязательств. Поставщик, отказывающийся от кредитов, тем самым показывает, насколько он уверен в собственных сроках.

Что определяет объём и стоимость услуги?

Стоимость услуги управляемого межсетевого экрана определяют количество и класс устройств, часы обслуживания (8x5 или 24/7), ежемесячный объём изменений, срок хранения журналов, требования к отчётности о соответствии, число площадок и схема высокой доступности (HA). Две компании с одинаковым устройством могут платить очень разную цену, поэтому предложения сравнивают по объёму работ.

  • Количество и класс устройств: одно устройство в головном офисе и десять устройств в десяти филиалах — разная нагрузка. Класс устройства (настольная модель начального уровня или модель для ЦОД) также определяет сложность политик. Если модель ещё не выбрана, критерии подбора описаны в нашем руководстве по выбору межсетевого экрана для малого и среднего бизнеса.
  • Часы обслуживания: разница между мониторингом 8x5 и 24/7 — это стоимость дежурных специалистов в нерабочее время. Согласно отчёту Sophos Active Adversary 2026, 88% полезных нагрузок программ-вымогателей были запущены вне рабочего времени атакуемой организации, поэтому экономить здесь стоит в последнюю очередь.
  • Объём изменений: несколько изменений правил в месяц и софтверная компания, еженедельно запускающая новое приложение, не могут стоить одинаково. Пакеты обычно предусматривают ежемесячную квоту изменений.
  • Хранение и анализ журналов: хранение на самом устройстве и долгосрочное хранение с регулярным анализом на централизованной платформе, например FortiAnalyzer, — разные пункты. Требования Закона № 5651 и KVKK могут сделать это обязательным; проверяйте актуальную редакцию законодательства и официальные руководства.
  • Отчётность о соответствии: регулярная подготовка доказательств для технических мер KVKK, внутренних или клиентских аудитов требует дополнительной работы.
  • Статус лицензий и подписок: пакет FortiGuard и уровень поддержки FortiCare — отдельные позиции вне услуги, но управляемая услуга берёт на себя их отслеживание и планирование продления.
  • HA и архитектура: пары active-passive, SD-WAN, несколько WAN-каналов или ZTNA увеличивают сложность как эксплуатации, так и изменений.

Предложения с «фиксированной ежемесячной оплатой», полученные до уточнения этих переменных, либо скрывают объём, либо превращаются в доплаты при первом инциденте. Правильный порядок — сначала описать объём, затем запросить цену.

Объём услуги управляемого межсетевого экрана Sora Yazılım

Sora Yazılım как независимый партнёр по решениям из Турции предоставляет в едином сервисном формате мониторинг, управление изменениями политик, планирование патчей и прошивок, анализ журналов, реагирование на инциденты, ежемесячную отчётность и контроль лицензий для межсетевых экранов, прежде всего FortiGate. В зависимости от имеющейся команды объём строится как полностью управляемый или совместный.

В наших проектах услуга устроена так:

  • Мониторинг: доступность, загрузка ресурсов, VPN-туннели и состояние HA устройств FortiGate отслеживаются непрерывно; критические оповещения передаются по заданной цепочке эскалации.
  • Управление изменениями политик: каждый запрос оформляется тикетом, проверяется по принципу минимальных привилегий, внедряется после согласования заказчика и фиксируется с обоснованием. База правил периодически проходит аудит.
  • Патчи и прошивка: бюллетени производителя отслеживаются; критические уязвимости закрываются оперативно, плановые выпуски — в окне обслуживания после резервного копирования конфигурации. Практические детали описаны в статье об обслуживании и ремонте FortiGate.
  • Анализ журналов: журналы регулярно анализируются в FortiAnalyzer или в существующей платформе заказчика; в отчёт попадают повторяющиеся сканирования, необычный трафик по странам и неудачные входы администраторов.
  • Реагирование на инциденты: блокировка подозрительного трафика, отключение учётных записей и сбор доказательств выполняются в сроки SLA; каждый инцидент закрывается с указанием первопричины и постоянной меры.
  • Отчётность: ежемесячное резюме для руководства (угрозы, доступность, изменения, статус лицензий) и приложения с доказательствами соответствия по запросу.
  • Контроль лицензий: даты окончания FortiGuard и FortiCare вносятся в календарь, варианты продления предлагаются заранее, перерывы в обновлении сигнатур исключаются.

Вместе с регулярным обслуживанием межсетевого экрана управляемая услуга может выполняться той же командой, что и наша услуга DevOps и управления инфраструктурой для серверов и сети, — так межсетевой экран, серверы и резервное копирование объединяются в одну операционную дисциплину. Если нужно только второе мнение, можно начать с консалтинга по FortiGate без долгосрочного договора.

Как спланировать переход на услугу?

Переход на управляемый межсетевой экран планируется в четыре шага: инвентаризация устройств, правил и лицензий; очистка и документирование базы правил; при необходимости миграция со старого устройства на новую платформу; затем письменное оформление матрицы согласований, цепочки эскалации и графика отчётов. Первые тридцать дней отводятся на период наблюдения.

  1. Обследование и инвентаризация: какие устройства есть, на какой прошивке, когда истекают лицензии, кто и зачем написал каждое правило. Результат этого шага и есть объём услуги.
  2. Очистка базы правил: неиспользуемые, затенённые и слишком широкие правила удаляются до передачи; каждому оставшемуся правилу назначаются владелец и обоснование. Метод пошагово описан в руководстве по очистке правил.
  3. Миграция при необходимости: если устройство снято с поддержки производителя или ему не хватает производительности, переход планируется до старта услуги. Наш план миграции со старого межсетевого экрана на FortiGate — дорожная карта для перехода без простоя.
  4. Проектирование процессов: фиксируются матрица согласований (кто какое изменение утверждает), цепочка эскалации, окна обслуживания, график отчётов и роли доступа к консоли. В совместной модели здесь же создаётся единая система учёта, предотвращающая конфликты изменений.
  5. Первые тридцать дней: пороги оповещений настраиваются под трафик заказчика, ложные срабатывания отсеиваются, а первый ежемесячный отчёт разбирается вместе для калибровки ожиданий.

Часто задаваемые вопросы

Кому принадлежит устройство при управляемой услуге?

В большинстве моделей оборудование и лицензии принадлежат заказчику; поставщик берёт на себя только эксплуатацию. Некоторые поставщики предлагают и аренду устройства. В договоре должны быть явно указаны право собственности, принадлежность резервных копий конфигурации и условия передачи при завершении услуги.

Чем управляемая услуга отличается от обслуживания межсетевого экрана?

Обслуживание — это периодические визиты или удалённые проверки прошивки, резервных копий и общего состояния. Управляемая услуга добавляет непрерывный мониторинг, управление изменениями, реагирование на инциденты и обязательства по SLA. Обслуживание периодично, управляемая услуга непрерывна.

Нужна ли управляемая услуга, если есть собственный ИТ-отдел?

При наличии команды подходит совместная модель: рутинная эксплуатация, мониторинг в нерабочее время и планирование прошивок остаются у поставщика, а заказчик сохраняет доступ к консоли и критические решения. Внутренняя команда освобождается от ежедневных запросов на правила и может заниматься проектами.

Достаточно ли управления межсетевым экраном для соответствия KVKK и Закону № 5651?

Само по себе нет, но оно покрывает значительную часть технических мер: контроль доступа, ведение журналов, актуальное ПО и учёт инцидентов. Сроки хранения журналов и требования к временным меткам проверяйте по актуальному законодательству и официальным руководствам; юридическая оценка проводится отдельно.

Нужно ли согласие заказчика перед изменением?

Для стандартных и проектных изменений — да; матрица согласований закрепляется в договоре. При экстренных изменениях, например для остановки активной атаки, поставщик может сначала действовать, а затем проинформировать, но пределы этих полномочий тоже должны быть записаны.

Работает ли межсетевой экран после окончания лицензии?

Устройство продолжает пропускать трафик, но сигнатуры антивируса, IPS, веб-фильтрации и контроля приложений больше не обновляются, и защита быстро устаревает. Пункт о контроле лицензий существует именно для того, чтобы не допустить этого незаметного разрыва.

Заключение

Управляемая услуга превращает межсетевой экран из купленного устройства в эксплуатируемый процесс. Описать объём семью пунктами (мониторинг, управление изменениями политик, патчи и прошивка, анализ журналов, реагирование на инциденты, отчётность, контроль лицензий), выбрать подходящую модель — собственными силами, полностью управляемую или совместную — и потребовать письменных сроков по изменениям и инцидентам в SLA: это три основных шага к выбору правильного поставщика.

Чтобы вместе оценить текущую конфигурацию вашего межсетевого экрана и получить предложение на основе объёма работ, вы можете запланировать бесплатную ознакомительную встречу с Sora Yazılım: мы проведём инвентаризацию и анализ правил вместе с вами и беспристрастно покажем, какая модель подходит.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp