Управляемый межсетевой экран: что это, кому нужен и что входит
Управляемый межсетевой экран (managed firewall) — это услуга, при которой круглосуточный мониторинг, контролируемое управление изменениями политик, обновления прошивки, анализ журналов, реагирование на инциденты, регулярная отчётность и контроль лицензий выполняются командой экспертов по договору и SLA. Устройство остаётся у компании, а основная операционная нагрузка переходит к поставщику услуги.
Что такое управляемый межсетевой экран?
Управляемый межсетевой экран означает, что повседневную эксплуатацию устройства — мониторинг, изменения правил, обновления, анализ журналов и реагирование на инциденты — ведёт не собственный персонал, а команда специалистов по договору. Оборудование и лицензии остаются собственностью компании; меняется то, кто управляет устройством, по какому процессу и с какими обязательствами.
Большинство компаний считают проект по межсетевому экрану завершённым в тот день, когда устройство установлено и интернет работает. Но межсетевой экран — не устройство формата «поставил и забыл». Когда запускается новый сервер, добавляется правило; когда сотрудник увольняется, закрывается его VPN-учётная запись; когда производитель объявляет о критической уязвимости, обновляется прошивка; когда в журналах видно повторяющееся сканирование, IP-адрес блокируется. Если эта работа не выполняется, устройство продолжает работать, но уровень защиты незаметно снижается.
Риск обычно заключается не столько в выборе неправильного продукта, сколько в неправильной или неполной эксплуатации правильного: забытые временные правила, отложенные обновления прошивки, журналы, которые никто не читает. Именно эту проблему решает управляемая услуга: операционная дисциплина переносится из памяти одного человека в описанный процесс.
Границы услуги определяются договором: какие устройства входят в объём, в какие часы оказывается обслуживание, кто согласует изменения и какие отчёты для проверок готовятся. Пока эти четыре вопроса не решены, термин «управляемый межсетевой экран» у каждого поставщика означает разное.
Кому нужна услуга управляемого межсетевого экрана?
Услуга управляемого межсетевого экрана нужна компаниям, у которых нет выделенной команды для наблюдения за устройством в нерабочее время и отслеживания бюллетеней об уязвимостях, а также организациям с несколькими филиалами, удалёнными сотрудниками или регуляторными обязательствами, например по турецкому закону о персональных данных KVKK и Закону № 5651. Компаниям с полноценным SOC обычно лучше подходит совместная модель.
По нашему практическому опыту, потребность яснее всего показывают следующие признаки:
- ИТ-отдел состоит из одного-двух человек, которые одновременно отвечают за серверы, принтеры, поддержку пользователей и межсетевой экран. Экран — наименее срочная, но самая критичная задача в списке, и её постоянно откладывают.
- Никто не знает, когда в последний раз обновлялась прошивка. Бюллетени производителя никому не приходят или читаются, но не применяются.
- База правил разрослась за годы, и «временные» правила, автор и назначение которых забыты, стали постоянными. Для диагностики и исправления этой ситуации есть отдельное руководство по очистке правил и аудиту политик межсетевого экрана.
- Журналы собираются, но их никто не смотрит. Разница между хранением журналов и их анализом становится видна только при инциденте.
- Есть несколько филиалов или площадок, и у каждой своё устройство, своя политика и своя дата окончания лицензии.
- Сигнатуры угроз перестали обновляться из-за истёкшей лицензии, и компания узнала об этом только после проблемы.
Если в вашей компании совпадают три признака и более, проблема не в технологии, а в операционных ресурсах, и решение — изменить модель эксплуатации, а не покупать новое устройство.
Что входит в услугу управляемого межсетевого экрана?
Услуга управляемого межсетевого экрана включает семь основных пунктов: непрерывный мониторинг, управление изменениями политик (правил), управление патчами и прошивкой, анализ журналов, реагирование на инциденты безопасности, регулярную отчётность и контроль лицензий и подписок. У разных поставщиков объём может быть уже, поэтому при сравнении предложений нужно уточнять периодичность и результат каждого пункта.
| Пункт | Что делается? | Типичная периодичность | Результат для заказчика |
|---|---|---|---|
| Мониторинг | Доступность устройства, загрузка CPU/памяти/сессий, состояние туннелей, здоровье HA и критические оповещения | Непрерывно (8x5 или 24/7 в зависимости от часов обслуживания) | Уведомления об оповещениях, ежемесячная сводка доступности |
| Управление изменениями политик | Добавление, изменение и удаление правил по циклу «запрос — согласование — внедрение — проверка — запись» | По запросу, по классу приоритета | Запись об изменении с обоснованием и планом отката |
| Патчи и прошивка | Отслеживание бюллетеней производителя, планирование версий, обновление в окне обслуживания с предварительной резервной копией | Немедленно при критической уязвимости; периодически для плановых выпусков | Отчёт об обновлении, резервная копия конфигурации |
| Анализ журналов | Просмотр журналов трафика, угроз, VPN и администраторов; выявление аномальных закономерностей | Ежедневно/еженедельно; при инциденте — немедленно | Список находок, рекомендуемые действия |
| Реагирование на инциденты | Блокировка подозрительного трафика, IP-адресов и доменов, отключение скомпрометированных учётных записей, сбор доказательств | В пределах срока, указанного в SLA | Отчёт об инциденте с первопричиной и постоянной мерой |
| Отчётность | Сводка угроз, наиболее блокируемые источники, пропускная способность, изменения политик, доказательства соответствия | Ежемесячно; по запросу для аудитов | Резюме для руководства и техническое приложение |
| Контроль лицензий | Отслеживание окончания подписок FortiGuard/FortiCare, планирование продления, предотвращение перерывов | Постоянно; напоминания за 90/60/30 дней | Календарь лицензий, рекомендации по продлению |
Каждая строка таблицы становится обязательством только тогда, когда записаны её периодичность и результат, а не когда поставщик говорит «мы это делаем». Например, «анализ журналов» у одного поставщика — это автоматическое письмо с оповещением, а у другого — еженедельный просмотр специалистом со списком находок. Контроль лицензий тоже часто упускают из виду: когда подписка истекает, сигнатуры антивируса, IPS и веб-фильтрации перестают обновляться, а поскольку устройство внешне продолжает работать, этого никто не замечает.
Собственными силами, управляемая и совместная модель: сравнение объёма
Управление межсетевым экраном может строиться по трём моделям: собственными силами (вся ответственность у внутренней команды), полностью управляемая (мониторинг, изменения и реагирование у поставщика, согласование у заказчика) и совместная (рутинная эксплуатация у поставщика, заказчик сохраняет доступ к консоли и право экстренного вмешательства). Выбор зависит от глубины экспертизы и ресурсов в нерабочее время.
| Пункт | Собственными силами | Полностью управляемая | Совместная (co-managed) |
|---|---|---|---|
| Мониторинг | Свои инструменты и персонал; в нерабочее время обычно никого | Платформа мониторинга поставщика, с опцией 24/7 | Мониторит поставщик, оповещения получают обе стороны |
| Изменения политик | Вносит своя команда; учёт зависит от конкретных людей | Вносит поставщик, согласует заказчик | Рутинные изменения у поставщика, срочные может вносить и заказчик |
| Патчи и прошивка | Заказчик отслеживает и применяет сам | Поставщик планирует и применяет в окне обслуживания | Поставщик планирует; заказчик согласует окно |
| Анализ журналов | Обычно только после инцидента | Регулярный анализ и отчёт о находках | Анализирует поставщик, заказчик может выполнять свои запросы |
| Реагирование на инциденты | Своя команда; опыт и время ограничены | Реагирование по SLA, заказчик информируется | Первичное реагирование у поставщика, решения совместные |
| Отчётность | Готовится вручную по запросу | Стандартный ежемесячный пакет отчётов | Ежемесячный отчёт плюс собственные панели заказчика |
| Контроль лицензий | Календарь закупок или ИТ-отдела | Поставщик ведёт календарь и предлагает продление | Поставщик напоминает, заказчик решает |
| Доступ к консоли | Полностью у заказчика | У поставщика; заказчику рекомендуется доступ только для чтения | У обеих сторон, с ролевыми правами |
| Для кого подходит | Компании с собственной командой безопасности и SOC | Малый и средний бизнес и сети филиалов без выделенной команды безопасности | Компании с экспертами, но без ресурсов в нерабочее время |
В совместной модели критичен конфликт изменений: если обе стороны могут менять правила на одном устройстве, то кто, что и когда изменил, должно фиксироваться в единой системе учёта, а резервная копия конфигурации — сниматься после каждого изменения. Иначе одна сторона, не зная того, ломает то, что другая только что исправила.
Как работают модели SLA и управление изменениями?
SLA управляемого межсетевого экрана должно содержать два отдельных обязательства: срок выполнения запросов на изменение (с отдельными классами для экстренных, стандартных и проектных изменений) и срок обнаружения и реагирования на инциденты безопасности. Договор, обещающий только доступность устройства, продаёт управление инфраструктурой, а не управление безопасностью.
Распространённая практика — делить запросы на изменение на три класса:
- Экстренное изменение: выполняется, чтобы остановить активную атаку или восстановить критичный для бизнеса доступ. Ожидается реакция в пределах часов; согласование может быть получено позже, но запись ведётся всегда.
- Стандартное изменение: рутинные запросы — доступ к новому серверу, новый пользователь VPN, открытие порта для приложения. Планируется в масштабе рабочих дней и проходит через матрицу согласований.
- Проектное изменение: переход на новую основную версию прошивки, подключение нового филиала, архитектурные изменения вроде SD-WAN или ZTNA. Планируется отдельно и обычно привязывается к окну обслуживания.
Для инцидентов безопасности стоит спрашивать о двух метриках: среднем времени обнаружения (MTTD) и среднем времени реагирования (MTTR). Если поставщик не фиксирует их письменно, «мониторинг 24/7» означает лишь то, что оповещение будет сформировано, а не то, что кто-то на него отреагирует. Справочную основу по жизненному циклу политик межсетевого экрана даёт NIST SP 800-41 Rev. 1.
Само управление изменениями — это цикл из пяти шагов: запрос (кто, какой источник, какое назначение, зачем, на какой срок), техническая проверка (конфликты с существующими правилами, чрезмерно широкий доступ, принцип минимальных привилегий), согласование (уполномоченное лицо со стороны заказчика), внедрение и проверка (резервная копия, запись правила, тест) и фиксация (с обоснованием и планом отката). Поставщик должен вести этот цикл в тикет-системе: изменения, внесённые «по звонку», не оставляют доказательств для аудита.
В договоре также должны быть определены цепочка эскалации (кто, через сколько минут, по какому каналу), периодичность отчётов и сервисные кредиты при нарушении обязательств. Поставщик, отказывающийся от кредитов, тем самым показывает, насколько он уверен в собственных сроках.
Что определяет объём и стоимость услуги?
Стоимость услуги управляемого межсетевого экрана определяют количество и класс устройств, часы обслуживания (8x5 или 24/7), ежемесячный объём изменений, срок хранения журналов, требования к отчётности о соответствии, число площадок и схема высокой доступности (HA). Две компании с одинаковым устройством могут платить очень разную цену, поэтому предложения сравнивают по объёму работ.
- Количество и класс устройств: одно устройство в головном офисе и десять устройств в десяти филиалах — разная нагрузка. Класс устройства (настольная модель начального уровня или модель для ЦОД) также определяет сложность политик. Если модель ещё не выбрана, критерии подбора описаны в нашем руководстве по выбору межсетевого экрана для малого и среднего бизнеса.
- Часы обслуживания: разница между мониторингом 8x5 и 24/7 — это стоимость дежурных специалистов в нерабочее время. Согласно отчёту Sophos Active Adversary 2026, 88% полезных нагрузок программ-вымогателей были запущены вне рабочего времени атакуемой организации, поэтому экономить здесь стоит в последнюю очередь.
- Объём изменений: несколько изменений правил в месяц и софтверная компания, еженедельно запускающая новое приложение, не могут стоить одинаково. Пакеты обычно предусматривают ежемесячную квоту изменений.
- Хранение и анализ журналов: хранение на самом устройстве и долгосрочное хранение с регулярным анализом на централизованной платформе, например FortiAnalyzer, — разные пункты. Требования Закона № 5651 и KVKK могут сделать это обязательным; проверяйте актуальную редакцию законодательства и официальные руководства.
- Отчётность о соответствии: регулярная подготовка доказательств для технических мер KVKK, внутренних или клиентских аудитов требует дополнительной работы.
- Статус лицензий и подписок: пакет FortiGuard и уровень поддержки FortiCare — отдельные позиции вне услуги, но управляемая услуга берёт на себя их отслеживание и планирование продления.
- HA и архитектура: пары active-passive, SD-WAN, несколько WAN-каналов или ZTNA увеличивают сложность как эксплуатации, так и изменений.
Предложения с «фиксированной ежемесячной оплатой», полученные до уточнения этих переменных, либо скрывают объём, либо превращаются в доплаты при первом инциденте. Правильный порядок — сначала описать объём, затем запросить цену.
Объём услуги управляемого межсетевого экрана Sora Yazılım
Sora Yazılım как независимый партнёр по решениям из Турции предоставляет в едином сервисном формате мониторинг, управление изменениями политик, планирование патчей и прошивок, анализ журналов, реагирование на инциденты, ежемесячную отчётность и контроль лицензий для межсетевых экранов, прежде всего FortiGate. В зависимости от имеющейся команды объём строится как полностью управляемый или совместный.
В наших проектах услуга устроена так:
- Мониторинг: доступность, загрузка ресурсов, VPN-туннели и состояние HA устройств FortiGate отслеживаются непрерывно; критические оповещения передаются по заданной цепочке эскалации.
- Управление изменениями политик: каждый запрос оформляется тикетом, проверяется по принципу минимальных привилегий, внедряется после согласования заказчика и фиксируется с обоснованием. База правил периодически проходит аудит.
- Патчи и прошивка: бюллетени производителя отслеживаются; критические уязвимости закрываются оперативно, плановые выпуски — в окне обслуживания после резервного копирования конфигурации. Практические детали описаны в статье об обслуживании и ремонте FortiGate.
- Анализ журналов: журналы регулярно анализируются в FortiAnalyzer или в существующей платформе заказчика; в отчёт попадают повторяющиеся сканирования, необычный трафик по странам и неудачные входы администраторов.
- Реагирование на инциденты: блокировка подозрительного трафика, отключение учётных записей и сбор доказательств выполняются в сроки SLA; каждый инцидент закрывается с указанием первопричины и постоянной меры.
- Отчётность: ежемесячное резюме для руководства (угрозы, доступность, изменения, статус лицензий) и приложения с доказательствами соответствия по запросу.
- Контроль лицензий: даты окончания FortiGuard и FortiCare вносятся в календарь, варианты продления предлагаются заранее, перерывы в обновлении сигнатур исключаются.
Вместе с регулярным обслуживанием межсетевого экрана управляемая услуга может выполняться той же командой, что и наша услуга DevOps и управления инфраструктурой для серверов и сети, — так межсетевой экран, серверы и резервное копирование объединяются в одну операционную дисциплину. Если нужно только второе мнение, можно начать с консалтинга по FortiGate без долгосрочного договора.
Как спланировать переход на услугу?
Переход на управляемый межсетевой экран планируется в четыре шага: инвентаризация устройств, правил и лицензий; очистка и документирование базы правил; при необходимости миграция со старого устройства на новую платформу; затем письменное оформление матрицы согласований, цепочки эскалации и графика отчётов. Первые тридцать дней отводятся на период наблюдения.
- Обследование и инвентаризация: какие устройства есть, на какой прошивке, когда истекают лицензии, кто и зачем написал каждое правило. Результат этого шага и есть объём услуги.
- Очистка базы правил: неиспользуемые, затенённые и слишком широкие правила удаляются до передачи; каждому оставшемуся правилу назначаются владелец и обоснование. Метод пошагово описан в руководстве по очистке правил.
- Миграция при необходимости: если устройство снято с поддержки производителя или ему не хватает производительности, переход планируется до старта услуги. Наш план миграции со старого межсетевого экрана на FortiGate — дорожная карта для перехода без простоя.
- Проектирование процессов: фиксируются матрица согласований (кто какое изменение утверждает), цепочка эскалации, окна обслуживания, график отчётов и роли доступа к консоли. В совместной модели здесь же создаётся единая система учёта, предотвращающая конфликты изменений.
- Первые тридцать дней: пороги оповещений настраиваются под трафик заказчика, ложные срабатывания отсеиваются, а первый ежемесячный отчёт разбирается вместе для калибровки ожиданий.
Часто задаваемые вопросы
Кому принадлежит устройство при управляемой услуге?
В большинстве моделей оборудование и лицензии принадлежат заказчику; поставщик берёт на себя только эксплуатацию. Некоторые поставщики предлагают и аренду устройства. В договоре должны быть явно указаны право собственности, принадлежность резервных копий конфигурации и условия передачи при завершении услуги.
Чем управляемая услуга отличается от обслуживания межсетевого экрана?
Обслуживание — это периодические визиты или удалённые проверки прошивки, резервных копий и общего состояния. Управляемая услуга добавляет непрерывный мониторинг, управление изменениями, реагирование на инциденты и обязательства по SLA. Обслуживание периодично, управляемая услуга непрерывна.
Нужна ли управляемая услуга, если есть собственный ИТ-отдел?
При наличии команды подходит совместная модель: рутинная эксплуатация, мониторинг в нерабочее время и планирование прошивок остаются у поставщика, а заказчик сохраняет доступ к консоли и критические решения. Внутренняя команда освобождается от ежедневных запросов на правила и может заниматься проектами.
Достаточно ли управления межсетевым экраном для соответствия KVKK и Закону № 5651?
Само по себе нет, но оно покрывает значительную часть технических мер: контроль доступа, ведение журналов, актуальное ПО и учёт инцидентов. Сроки хранения журналов и требования к временным меткам проверяйте по актуальному законодательству и официальным руководствам; юридическая оценка проводится отдельно.
Нужно ли согласие заказчика перед изменением?
Для стандартных и проектных изменений — да; матрица согласований закрепляется в договоре. При экстренных изменениях, например для остановки активной атаки, поставщик может сначала действовать, а затем проинформировать, но пределы этих полномочий тоже должны быть записаны.
Работает ли межсетевой экран после окончания лицензии?
Устройство продолжает пропускать трафик, но сигнатуры антивируса, IPS, веб-фильтрации и контроля приложений больше не обновляются, и защита быстро устаревает. Пункт о контроле лицензий существует именно для того, чтобы не допустить этого незаметного разрыва.
Заключение
Управляемая услуга превращает межсетевой экран из купленного устройства в эксплуатируемый процесс. Описать объём семью пунктами (мониторинг, управление изменениями политик, патчи и прошивка, анализ журналов, реагирование на инциденты, отчётность, контроль лицензий), выбрать подходящую модель — собственными силами, полностью управляемую или совместную — и потребовать письменных сроков по изменениям и инцидентам в SLA: это три основных шага к выбору правильного поставщика.
Чтобы вместе оценить текущую конфигурацию вашего межсетевого экрана и получить предложение на основе объёма работ, вы можете запланировать бесплатную ознакомительную встречу с Sora Yazılım: мы проведём инвентаризацию и анализ правил вместе с вами и беспристрастно покажем, какая модель подходит.
