По данным Positive Technologies, в 2024 году доля успешных атак на российские организации, достигших своей цели, составила 83% — рост с 67% в 2023 году. Главная причина не в новых изощрённых уязвимостях, а в базовых просчётах: незакрытые публичные RDP-порты, устаревший периметровый файрвол без сигнатур L7, отсутствие сегментации, нулевой мониторинг внутреннего трафика. Современная защита корпоративной сети — не дорогостоящий чёрный ящик, а конкретная комбинация инструментов с понятной логикой.
WAF: защита веб-приложений в первом слое
Web Application Firewall (WAF) работает на уровне HTTP/HTTPS, разбирая запросы до того, как они достигают приложения. Базовые функции: блокировка атак по OWASP Top 10 (SQL-инъекции, XSS, CSRF, Path Traversal), защита от ботов, rate limiting, геоблокировка.
На российском рынке выделяются несколько решений с принципиально разной архитектурой. PT Application Firewall (Positive Technologies) — on-premise и облачный режим, развитые ML-алгоритмы для детекции аномалий, поддержка кириллических приложений и специфики российского регулирования. Используется крупными банками и госструктурами. InfoWatch Attack Killer — комплексное решение, объединяющее WAF, Anti-DDoS и Bot Protection. Cloudflare WAF — SaaS-решение с глобальной CDN-инфраструктурой, наиболее простой вход для СМБ, широкие managed rules (OWASP CRS, специфические правила для WordPress, Drupal и т.д.).
Ключевое при выборе WAF: режим работы (обнаружение vs блокировка), false positive rate (WAF в blocking mode с высоким FP превращается в DoS для своего же сервиса), возможность кастомных правил, и — для российских компаний — соответствие требованиям Банка России (ГОСТ 57580) и ФСТЭК при необходимости.

IDS и IPS: обнаружение и предотвращение вторжений
IDS (Intrusion Detection System) и IPS (Intrusion Prevention System) — системы, анализирующие сетевой трафик на признаки атак. Разница принципиальная: IDS пассивна, фиксирует и алертирует, IPS активна, блокирует подозрительный трафик inline. В большинстве современных решений граница стёрта: одна система работает в обоих режимах в зависимости от конфигурации.
Методы обнаружения делятся на два класса. Сигнатурный анализ работает как антивирус: база известных атак сравнивается с трафиком. Быстро, точно для известных угроз, но слепо к новым. Поведенческий (аномальный) анализ строит базлайн нормального трафика и ищет отклонения: нетипичный объём DNS-запросов, RDP-подключение в 3 ночи от технического аккаунта, обращение к необычным внешним IP. Медленнее, даёт больше ложных срабатываний, но единственный метод для zero-day атак.
Network-based IDS/IPS (NIDS/NIPS) устанавливаются на стыке сегментов сети или перед DMZ. Host-based IDS/IPS (HIDS/HIPS) — непосредственно на конечных точках. Для корпоративной сети оптимален гибрид: NIDS на уровне сети + EDR (Endpoint Detection & Response) на хостах. Из российских вендоров: PT Network Attack Discovery (Positive Technologies) — NIDS/NTA, Kaspersky EDR для хостов, КиберПротект (Акронис) для SMB-сегмента.
SIEM: централизованный мозг безопасности
SIEM (Security Information and Event Management) — система централизованного сбора, хранения и корреляции событий безопасности. Ценность SIEM не в сборе логов, а в корреляции: отдельно взятый failed login с Украины в 3 ночи — шум. Три failed login с разных IP в течение 10 минут на привилегированный аккаунт + последующий successful login из той же страны — это инцидент.
Ключевые источники данных для SIEM: логи аутентификации (Active Directory, LDAP, SSH, VPN), сетевые логи (NetFlow/sFlow от маршрутизаторов, firewall deny/allow), логи конечных точек (Windows Event Log, Linux auditd), логи приложений, DNS-запросы, данные от WAF и IDS/IPS, облачные audit trails (CloudTrail в AWS/Yandex Audit Trails).
Российские SIEM-платформы: MaxPatrol SIEM (Positive Technologies) — де-факто стандарт для госсектора и КИИ, включён в реестр отечественного ПО, имеет аттестацию ФСТЭК. RuSIEM — более молодое отечественное решение с открытой архитектурой. KUMA (Kaspersky Unified Monitoring and Analysis Platform) — для компаний в экосистеме Kaspersky. Для СМБ без требований ФСТЭК подойдут Wazuh (open-source) или Graylog.
Критически важный параметр — Mean Time to Detect (MTTD): среднее время от начала атаки до её обнаружения. По данным IBM Cost of Data Breach Report 2024, мировое среднее — 194 дня. С правильно настроенным SIEM этот показатель снижается до часов или минут. Каждый день обнаружения «стоит» в среднем 65 000 долларов дополнительного ущерба по данным того же отчёта.
NDR и новые категории: что появилось в 2024-2026
Network Detection & Response (NDR) — категория, выросшая из NTA (Network Traffic Analysis). NDR анализирует не только сигнатуры, но и поведение сети в целом с помощью ML-моделей: графы коммуникаций, беспрецедентные соединения, шифрованный трафик с признаками C2 (command and control). Критически важно для обнаружения атак, которые намеренно не оставляют следов в логах приложений — living-off-the-land техники.
SOAR (Security Orchestration, Automation and Response) автоматизирует реагирование на типовые инциденты: изоляция скомпрометированного хоста, сброс паролей, блокировка IP в WAF/фаерволе. Снижает нагрузку на SOC-аналитиков на рутинных задачах, ускоряет Mean Time to Respond (MTTR). Интеграция SIEM + SOAR — современный стандарт для зрелых программ безопасности.

Практический минимум для компании без SOC
Если у вашей компании нет отдельной службы информационной безопасности, реалистичный минимум защиты сети выглядит так. Первое — NGFirewall (Next-Generation Firewall): Cisco Firepower, Palo Alto, Fortinet FortiGate или российский аналог АПКШ «Континент». Он объединяет классический firewall, IPS, application control и базовый URL-фильтер в одном устройстве.
Второе — EDR на всех серверах и рабочих станциях: CrowdStrike Falcon, Kaspersky EDR, Sentinel One или Defender for Endpoint. EDR видит то, что антивирус пропускает: загрузку DLL-библиотек, создание shell-процессов, обращения к LSASS, инжекции в память. Это базовое условие для обнаружения современных атак без SIEM.
Третье — регулярное сканирование на уязвимости: Nessus, OpenVAS или MaxPatrol VM. Раз в неделю сканируйте периметр (публичные IP) на открытые порты и известные CVE. Незакрытый публичный RDP или SMB в 2026 году — приглашение для программы-вымогателя. Большинство успешных атак начинаются с уязвимостей, которые были известны месяцами.
Часто задаваемые вопросы
WAF или IPS: что важнее для веб-компании?
WAF, без обсуждений. IPS работает на сетевом уровне и не понимает HTTP-контекст. WAF заточен именно под веб-уязвимости (SQL-инъекции, XSS, SSRF). Для веб-приложения, доступного из интернета, WAF — первый уровень защиты. IPS добавляет защиту для остальной сетевой инфраструктуры.
Можно ли обойтись без SIEM для небольшой сети?
Да, но с условием компенсирующих мер: EDR с централизованным управлением заменяет часть функций SIEM для хостов, NGFirewall с логированием даёт видимость сети, регулярный аудит логов вручную. Open-source SIEM (Wazuh) снижает порог входа до стоимости одного сервера.
Сколько стоит базовая защита корпоративной сети (50 сотрудников)?
NGFirewall (Fortinet FortiGate 60F) — около 130 000 рублей единовременно + подписка около 60 000 рублей в год. EDR для 50 рабочих мест (Kaspersky EDR) — около 150 000 рублей в год. Облачный WAF (Cloudflare Pro) — около 22 500 рублей в год. Итого базовый периметр — порядка 230 000 рублей в год. Без учёта стоимости специалиста.
Немедленная проверка: Port Checker — откройте публичные IP вашей компании и убедитесь, что нет лишних открытых портов.
