Sora Yazılım
Сетевая безопасность, серверы и ПО из Турции
Управляемая услуга безопасности

Обслуживание и управление межсетевым экраном

По чёткому графику ведём планирование прошивок, резервное копирование конфигурации, чистку правил, проверки HA и журналов вашего межсетевого экрана (прежде всего FortiGate), а при желании берём на себя и ежедневную эксплуатацию.

Обслуживание межсетевого экрана (firewall) — это набор регулярных работ, которые поддерживают его в актуальном, зарезервированном, понятном и проверяемом состоянии: план жизненного цикла прошивки, резервные копии конфигурации, аудит правил (политик), проверки HA, журналов и VPN. Управление межсетевым экраном добавляет к этому мониторинг, обработку запросов на изменения и отчётность и передаёт ежедневную эксплуатацию команде по договору.

Купить межсетевой экран и эксплуатировать его — разные задачи. Риск редко исходит от самого устройства; чаще — от накопившегося конфигурационного долга: временных правил, которые никто не решается удалить, широких политик с «all» в источнике или назначении, прошивки без патчей, переполненного диска журналов, ни разу не проверенного переключения HA. Обслуживание межсетевого экрана ставит этот долг в график и подтверждает каждую проверку доказательствами. Регулярные проверки описаны в нашем руководстве по обслуживанию межсетевого экрана, аудит правил пошагово — в статье чистка правил межсетевого экрана и аудит политик.

Мы предлагаем две модели работы. При периодическом обслуживании мы с оговорённой в договоре частотой проверяем состояние, резервные копии, прошивку и политики и сообщаем о находках по приоритету; изменения вносит ваша команда или мы — с вашего согласования. В модели управляемого межсетевого экрана мониторинг, управление изменениями политик, установка обновлений, анализ журналов, отчётность и контроль лицензий — на нашей стороне, а право согласования остаётся за вами. Для организаций со своими специалистами возможна и совместная модель (co-managed): рутина на нас, доступ к консоли и полномочия на экстренные действия есть у обеих сторон. Модели сравниваются в статье что такое услуга управляемого межсетевого экрана.

Обновление прошивки теперь — решение об удалённом доступе. В FortiOS 7.6.3 (апрель 2025) туннельный режим SSL VPN на всех моделях FortiGate заменён на IPsec VPN, а прежние настройки при обновлении не переносятся; на младших моделях, таких как 40F, 60F/61F и 90G/91G, больше недоступен и веб-режим SSL VPN. Поэтому в нашем графике ни одно устройство, использующее SSL VPN, не обновляется до 7.6.3 и выше, пока доступ через IPsec IKEv2 или ZTNA не проверен. Шаги перехода — в статье план перехода после удаления SSL VPN в FortiOS 7.6.

Проверки журналов и соответствия требованиям — неотъемлемая часть обслуживания. Для организаций в Турции Регламент о провайдерах коллективного использования интернета требует хранить записи доступа в электронном виде два года и ежедневно фиксировать значение, подтверждающее их точность и целостность. При обслуживании мы проверяем, что поток журналов не прерывается, источник времени (NTP) настроен верно, квоты FortiAnalyzer или syslog-сервера хватает на срок хранения и метка времени работает. Свои обязанности сверяйте с действующим законодательством; подробнее — в статьях закон № 5651 и централизованное управление журналами и чек-лист технических мер по KVKK.

Sora Yazılım — независимый партнёр по решениям и поставкам для продуктов Fortinet. Обслуживание и управление мы оказываем прежде всего для межсетевых экранов FortiGate; для других производителей объём согласуется на ознакомительной встрече. Часы обслуживания, сроки реакции и вмешательства, а также классы изменений определяются договором. Фиксированного прайс-листа нет: предложение зависит от числа устройств и площадок, схемы HA, объёма изменений и требований к хранению журналов.

Не входит в услугу: аппаратные неисправности решаются через процесс RMA производителя, а лицензии и контракты поддержки ведутся отдельно в рамках услуги продления лицензий FortiGate. Переход со старого межсетевого экрана на FortiGate планируется как отдельный проект (см. план миграции межсетевого экрана). Полноценный центр мониторинга безопасности (SOC) или сервис обнаружения и реагирования на конечных точках (EDR) в этот договор не входят.

Объём обслуживания

Что входит в обслуживание и управление межсетевым экраном

Частота и результат каждой позиции прописаны в договоре, а каждая проверка попадает в отчёт вместе с подтверждением.

План жизненного цикла прошивки

Отслеживание бюллетеней безопасности производителя, выбор целевой версии по календарю поддержки FortiOS, обновление в окно обслуживания и обязательная резервная копия конфигурации перед ним.

Резервные копии конфигурации и откат

Датированные копии до и после каждого изменения, хранение вне устройства и письменный план отката для каждого крупного изменения.

Управление политиками и чистка правил

Анализ счётчиков срабатываний и последнего использования; выявление затенённых, дублирующих, any-any и просроченных временных правил; владелец, цель и заявка для каждого правила.

Проверки HA и состояния

Синхронизация HA, плановые тесты переключения в окно обслуживания, загрузка CPU, памяти, сессий и диска, ошибки интерфейсов и ограничения административного доступа.

VPN: от SSL VPN к IPsec и ZTNA

Инвентаризация удалённого доступа, MFA и групп пользователей; план перехода на IPsec IKEv2 или ZTNA с учётом изменений FortiOS 7.6 и проверкой на пилотной группе.

Мониторинг, журналы и отчётность

Контроль потока журналов, NTP, квоты хранения FortiAnalyzer/syslog и меток времени по закону 5651; регулярные отчёты об изменениях, находках, прошивках и сроках лицензий.

Наш подход

Выстраиваем регулярное обслуживание за 5 шагов

Первичный аудит показывает текущее состояние, а каждый следующий период повторяет тот же чек-лист и тот же формат отчёта.

  1. 01

    Обследование и инвентаризация

    Фиксируем устройства, версии FortiOS, сроки лицензий, число правил, архитектуру HA, VPN и журналов. Результат: исходный отчёт.

  2. 02

    Первичный аудит и приоритеты

    Делаем датированную резервную копию; находки по политикам, административному доступу, VPN и журналам ранжируем по риску и в первую очередь закрываем срочные.

  3. 03

    График и договор

    Частота обслуживания, окна работ, матрица согласований, цепочка эскалации, часы обслуживания и сроки реакции фиксируются письменно.

  4. 04

    Периодическое обслуживание и управление изменениями

    Каждое изменение проходит цикл «заявка — согласование — внедрение — проверка — запись» с резервной копией до и после.

  5. 05

    Отчётность и пересмотр

    Регулярный отчёт охватывает изменения, находки, статус прошивок и лицензий; полный аудит политик повторяется не реже раза в шесть месяцев.

Инструменты и охват

С какими платформами и методами мы работаем?

Платформа

FortiGateFortiOSFortiManagerFortiAnalyzer

Удалённый доступ

IPsec IKEv2FortiClientFortiClient EMSZTNAFortiSASE

Журналы и соответствие

FortiAnalyzerSyslogМетка времени по закону 5651Технические меры KVKK

Методика

Анализ счётчиков срабатыванийЖурнал измененийРезервная копия конфигурацииNIST SP 800-41
Для кого

Каким организациям подходит услуга?

Малый и средний бизнес

Есть ИТ-отдел, нет специалиста по безопасности

Периодическое обслуживание и отчёт с приоритетами для команд, которые ведут повседневную ИТ-работу, но не успевают заниматься прошивками, аудитом правил и журналами.

Филиальная сеть

Несколько FortiGate и VPN-туннелей

Единые политики на всех площадках, централизованные резервные копии и один отчёт; устройства на разных версиях переводятся на общий план прошивок.

Соответствие требованиям

Нужны доказательства по KVKK и закону 5651

Записи обслуживания, которые подтверждают хранение журналов, контроль доступа и аудит правил датированными доказательствами, — готовы для аудитора.

Удалённая работа

Зависимость от SSL VPN

Контролируемый переход на IPsec IKEv2 или ZTNA до изменений FortiOS 7.6: сначала пилотная группа, затем обновление.

Передача дел

Тот, кто настраивал, уже ушёл

Инвентаризация недокументированного набора правил, повторное согласование правил без обоснования и задокументированный процесс управления.

Сопровождающие решения

Какие бренды решений мы внедряем вместе?

Глобальные вендорские решения, которые мы позиционируем в рамках этой услуги.

Авторитетный источник

NIST SP 800-41 Rev. 1 — Guidelines on Firewalls and Firewall Policy

NIST SP 800-41 Rev. 1 — Guidelines on Firewalls and Firewall Policy
Связанные услуги

Услуги, которые стоит совместить с обслуживанием

Часто задаваемые вопросы

Обслуживание и управление межсетевым экраном: частые вопросы

Не нашли ответа? Воспользуйтесь формой ниже.

Что входит в обслуживание межсетевого экрана?
Обслуживание включает планирование прошивок и патчей безопасности, резервное копирование конфигурации, аудит и чистку правил (политик), проверки HA и ресурсов, контроль потока и хранения журналов, а также пересмотр настроек VPN. Результат каждой проверки передаётся в датированном отчёте.
Как часто нужно обслуживать межсетевой экран?
Единого правильного интервала нет: он определяется в договоре исходя из объёма изменений и рисков. Полный аудит политик мы рекомендуем не реже раза в шесть месяцев (такую периодичность PCI DSS v4.0 требует для средств сетевой безопасности), а при частых изменениях — раз в три месяца. Критичные бюллетени безопасности не ждут следующего цикла обслуживания.
Чем периодическое обслуживание отличается от управляемого межсетевого экрана?
При периодическом обслуживании мы проводим проверки с заданной частотой и сообщаем о находках, а ежедневная эксплуатация остаётся за вами. В модели управляемого межсетевого экрана мониторинг, запросы на изменения, обновления, анализ журналов и отчётность переходят к команде по договору, а право согласования остаётся за вашей организацией. Для компаний со своими специалистами возможна совместная модель (co-managed).
Как правильно управлять политиками межсетевого экрана?
Каждое правило должно создаваться по согласованной заявке с владельцем, целью и при необходимости сроком действия; до и после изменения делается резервная копия и записывается план отката. Неиспользуемые правила выявляются по счётчикам срабатываний и журналам, а правила any-any сначала измеряются через журналирование и затем заменяются более узкими. Методика описана в статье управление политиками FortiGate.
Мы используем SSL VPN. Нужно ли обновлять FortiOS?
Сначала перенесите удалённый доступ, затем обновляйтесь. В FortiOS 7.6.3 туннельный режим SSL VPN удалён на всех моделях, и настройки при обновлении не переносятся. Основной путь, который рекомендует Fortinet, — dial-up IPsec VPN на базе IKEv2; для организаций, которым нужен доступ на уровне приложений, есть вариант ZTNA. Мы обновляем устройство только после проверки нового доступа на пилотной группе.
Входит ли в обслуживание контроль хранения журналов по закону 5651?
Да. Мы проверяем, что поток журналов непрерывен, источник времени настроен верно, квоты хранения FortiAnalyzer или syslog-сервера хватает на два года и ежедневная метка целостности формируется. Какие обязанности распространяются на вашу организацию, рекомендуем сверить с действующим законодательством.
Как определяются сроки реакции и часы обслуживания?
Часы обслуживания, сроки реакции на запросы изменений (срочные, стандартные, плановые) и сроки реагирования на инциденты определяются договором. Хороший договор фиксирует не только доступность устройства, но и отдельно обязательства по изменениям и реагированию на инциденты; в нашем предложении указаны периодичность и результат каждой позиции.
Можете ли вы принять межсетевой экран, настроенный другой компанией?
Да. Приём начинается с датированной резервной копии и полной инвентаризации правил; правила без понятного обоснования перед удалением направляются на согласование владельцам бизнес-процессов. Мы обслуживаем прежде всего FortiGate; для другого производителя объём согласуем на ознакомительной встрече и при необходимости готовим план миграции на FortiGate.
Форма заявки

Обсудим обслуживание вашего межсетевого экрана

Укажите модель устройства, число площадок и используете ли вы SSL VPN. Мы оценим текущее состояние и вернёмся с объёмом обслуживания и предложением.

Ответ в течение 24 часов

Работаем понедельник–пятница, 09:00–18:00 (TRT).

Ваши данные в безопасности

Соответствие KVKK/GDPR — не передаём третьим сторонам.

Бесплатный discovery-звонок

Без обязательств; предложение присылаем после.

24 saat içinde geri dönüş yaparız.

Когда ваш межсетевой экран проверяли в последний раз?

Первичный аудит покажет приоритеты по прошивкам, правилам, HA, журналам и VPN, а под них мы выстроим график обслуживания.

Поддержка WhatsApp