План жизненного цикла прошивки
Отслеживание бюллетеней безопасности производителя, выбор целевой версии по календарю поддержки FortiOS, обновление в окно обслуживания и обязательная резервная копия конфигурации перед ним.
По чёткому графику ведём планирование прошивок, резервное копирование конфигурации, чистку правил, проверки HA и журналов вашего межсетевого экрана (прежде всего FortiGate), а при желании берём на себя и ежедневную эксплуатацию.
Обслуживание межсетевого экрана (firewall) — это набор регулярных работ, которые поддерживают его в актуальном, зарезервированном, понятном и проверяемом состоянии: план жизненного цикла прошивки, резервные копии конфигурации, аудит правил (политик), проверки HA, журналов и VPN. Управление межсетевым экраном добавляет к этому мониторинг, обработку запросов на изменения и отчётность и передаёт ежедневную эксплуатацию команде по договору.
Купить межсетевой экран и эксплуатировать его — разные задачи. Риск редко исходит от самого устройства; чаще — от накопившегося конфигурационного долга: временных правил, которые никто не решается удалить, широких политик с «all» в источнике или назначении, прошивки без патчей, переполненного диска журналов, ни разу не проверенного переключения HA. Обслуживание межсетевого экрана ставит этот долг в график и подтверждает каждую проверку доказательствами. Регулярные проверки описаны в нашем руководстве по обслуживанию межсетевого экрана, аудит правил пошагово — в статье чистка правил межсетевого экрана и аудит политик.
Мы предлагаем две модели работы. При периодическом обслуживании мы с оговорённой в договоре частотой проверяем состояние, резервные копии, прошивку и политики и сообщаем о находках по приоритету; изменения вносит ваша команда или мы — с вашего согласования. В модели управляемого межсетевого экрана мониторинг, управление изменениями политик, установка обновлений, анализ журналов, отчётность и контроль лицензий — на нашей стороне, а право согласования остаётся за вами. Для организаций со своими специалистами возможна и совместная модель (co-managed): рутина на нас, доступ к консоли и полномочия на экстренные действия есть у обеих сторон. Модели сравниваются в статье что такое услуга управляемого межсетевого экрана.
Обновление прошивки теперь — решение об удалённом доступе. В FortiOS 7.6.3 (апрель 2025) туннельный режим SSL VPN на всех моделях FortiGate заменён на IPsec VPN, а прежние настройки при обновлении не переносятся; на младших моделях, таких как 40F, 60F/61F и 90G/91G, больше недоступен и веб-режим SSL VPN. Поэтому в нашем графике ни одно устройство, использующее SSL VPN, не обновляется до 7.6.3 и выше, пока доступ через IPsec IKEv2 или ZTNA не проверен. Шаги перехода — в статье план перехода после удаления SSL VPN в FortiOS 7.6.
Проверки журналов и соответствия требованиям — неотъемлемая часть обслуживания. Для организаций в Турции Регламент о провайдерах коллективного использования интернета требует хранить записи доступа в электронном виде два года и ежедневно фиксировать значение, подтверждающее их точность и целостность. При обслуживании мы проверяем, что поток журналов не прерывается, источник времени (NTP) настроен верно, квоты FortiAnalyzer или syslog-сервера хватает на срок хранения и метка времени работает. Свои обязанности сверяйте с действующим законодательством; подробнее — в статьях закон № 5651 и централизованное управление журналами и чек-лист технических мер по KVKK.
Sora Yazılım — независимый партнёр по решениям и поставкам для продуктов Fortinet. Обслуживание и управление мы оказываем прежде всего для межсетевых экранов FortiGate; для других производителей объём согласуется на ознакомительной встрече. Часы обслуживания, сроки реакции и вмешательства, а также классы изменений определяются договором. Фиксированного прайс-листа нет: предложение зависит от числа устройств и площадок, схемы HA, объёма изменений и требований к хранению журналов.
Не входит в услугу: аппаратные неисправности решаются через процесс RMA производителя, а лицензии и контракты поддержки ведутся отдельно в рамках услуги продления лицензий FortiGate. Переход со старого межсетевого экрана на FortiGate планируется как отдельный проект (см. план миграции межсетевого экрана). Полноценный центр мониторинга безопасности (SOC) или сервис обнаружения и реагирования на конечных точках (EDR) в этот договор не входят.
Частота и результат каждой позиции прописаны в договоре, а каждая проверка попадает в отчёт вместе с подтверждением.
Отслеживание бюллетеней безопасности производителя, выбор целевой версии по календарю поддержки FortiOS, обновление в окно обслуживания и обязательная резервная копия конфигурации перед ним.
Датированные копии до и после каждого изменения, хранение вне устройства и письменный план отката для каждого крупного изменения.
Анализ счётчиков срабатываний и последнего использования; выявление затенённых, дублирующих, any-any и просроченных временных правил; владелец, цель и заявка для каждого правила.
Синхронизация HA, плановые тесты переключения в окно обслуживания, загрузка CPU, памяти, сессий и диска, ошибки интерфейсов и ограничения административного доступа.
Инвентаризация удалённого доступа, MFA и групп пользователей; план перехода на IPsec IKEv2 или ZTNA с учётом изменений FortiOS 7.6 и проверкой на пилотной группе.
Контроль потока журналов, NTP, квоты хранения FortiAnalyzer/syslog и меток времени по закону 5651; регулярные отчёты об изменениях, находках, прошивках и сроках лицензий.
Первичный аудит показывает текущее состояние, а каждый следующий период повторяет тот же чек-лист и тот же формат отчёта.
Фиксируем устройства, версии FortiOS, сроки лицензий, число правил, архитектуру HA, VPN и журналов. Результат: исходный отчёт.
Делаем датированную резервную копию; находки по политикам, административному доступу, VPN и журналам ранжируем по риску и в первую очередь закрываем срочные.
Частота обслуживания, окна работ, матрица согласований, цепочка эскалации, часы обслуживания и сроки реакции фиксируются письменно.
Каждое изменение проходит цикл «заявка — согласование — внедрение — проверка — запись» с резервной копией до и после.
Регулярный отчёт охватывает изменения, находки, статус прошивок и лицензий; полный аудит политик повторяется не реже раза в шесть месяцев.
Периодическое обслуживание и отчёт с приоритетами для команд, которые ведут повседневную ИТ-работу, но не успевают заниматься прошивками, аудитом правил и журналами.
Единые политики на всех площадках, централизованные резервные копии и один отчёт; устройства на разных версиях переводятся на общий план прошивок.
Записи обслуживания, которые подтверждают хранение журналов, контроль доступа и аудит правил датированными доказательствами, — готовы для аудитора.
Контролируемый переход на IPsec IKEv2 или ZTNA до изменений FortiOS 7.6: сначала пилотная группа, затем обновление.
Инвентаризация недокументированного набора правил, повторное согласование правил без обоснования и задокументированный процесс управления.
Глобальные вендорские решения, которые мы позиционируем в рамках этой услуги.
NIST SP 800-41 Rev. 1 — Guidelines on Firewalls and Firewall Policy
NIST SP 800-41 Rev. 1 — Guidelines on Firewalls and Firewall Policy →Заранее планируем продление пакета безопасности FortiGuard (ATP, UTP, Enterprise Protection) и контракта поддержки FortiCare, закупаем его, регистрируем на вашем устройстве и проверяем, что сервисы действительно снова обновляются.
Перенесём вашу инфраструктуру на современную базу: CI/CD-пайплайны, оркестрация контейнеров, observability и деплой без простоев.
Не нашли ответа? Воспользуйтесь формой ниже.
Укажите модель устройства, число площадок и используете ли вы SSL VPN. Мы оценим текущее состояние и вернёмся с объёмом обслуживания и предложением.
Работаем понедельник–пятница, 09:00–18:00 (TRT).
Соответствие KVKK/GDPR — не передаём третьим сторонам.
Без обязательств; предложение присылаем после.
Первичный аудит покажет приоритеты по прошивкам, правилам, HA, журналам и VPN, а под них мы выстроим график обслуживания.