Innostage Group
Компания
  • О компании
  • Команда
  • Клиенты
  • Партнеры
  • Лицензии
  • Реквизиты
  • Карьера
    • Карьера в Innostage
    • Стажировка в Innostage
    • Вакансии
  • Контакты
Услуги
  • Кибербезопасность
    • Мониторинг событий информационной безопасности
    • Тестирование на проникновение (Pentest) / Offensive Security
    • Обеспечение безопасности данных предприятия
    • Обеспечение сетевой безопасности
  • Безопасность промышленных систем
    • Аудит информационной безопасности систем промышленной автоматизации
    • Создание систем обеспечения информационной безопасности АСУ ТП
    • Внедрение специализированных средств защиты информации АСУ ТП
    • Разработка методического обеспечения ИБ АСУ ТП
  • ИТ-инфраструктура
    • Виртуализация ИТ-инфраструктуры
    • Технологии обеспечения высокой доступности ИТ
    • Базовые инфраструктурные сервисы
    • Управление ИТ-инфраструктурой
    • Облачные решения
    • Решения OpenSource и импортозамещение ИТ-инфраструктуры
    • Серверы и СХД
  • Построение и модернизация ЦОД
    • Информационная инфраструктура
    • Инженерная инфраструктура
    • Информационная безопасность ЦОД
  • Инженерные системы зданий
    • Создание систем обеспечения физической безопасности
    • Создание систем обеспечения пожарной безопасности
    • Создание информационных систем
    • Создание инженерных систем
  • Бизнес-решения
    • Управление корпоративным контентом (ECM)
    • Управление бизнес-процессами (BPM)
    • Анализ данных (Data analytics)
    • Заказная разработка
    • Управление ресурсами предприятия (ERP)
    • Автоматизация прикладных бизнес-процессов
  • Внедрение средств защиты информации
    • Сетевые средства защиты
    • Средства защиты сервисов прикладного уровня
    • Средства защиты от целевых кибератак
  • Инфокоммуникационные решения
    • Построение сетевой инфраструктуры
    • Создание инфокоммуникационной среды
  • Решения промышленного Интернета вещей
    • Промышленный интернет вещей (IIoT)
Продукты
  • Innostage Cardinal PAM
  • Innostage Carmina AI
  • Innostage Cardinal TDIR
  • Innostage Cardinal Platform
  • Innostage Матрица доступа
  • In DAP Indicators
  • In DAP Models
  • Innostage Цифровой штаб
SOC СyberART
Медиа
  • Пресс-релизы
  • Мы в СМИ
Киберустойчивость
  • Методология CyberYool
  • Открытые кибериспытания
Мероприятия
Карьера
  • Карьера в Innostage
  • Стажировка в Innostage
  • Вакансии
Академия кибербезопасности
Ещё
    +7 (843) 567-42-90
    Заказать звонок
    info@innostage-group.ru
    Казань, ул. Подлужная, 60
    • Вконтакте
    • Официальный канал
      ГК Инностейдж
    +7 (843) 567-42-90
    Заказать звонок
    Innostage Group
    Компания
    • О компании
    • Команда
    • Клиенты
    • Партнеры
    • Лицензии
    • Реквизиты
    • Карьера
      • Карьера в Innostage
      • Стажировка в Innostage
      • Вакансии
    • Контакты
    Услуги
    • Кибербезопасность
      Кибербезопасность
      • Мониторинг событий информационной безопасности
      • Тестирование на проникновение (Pentest) / Offensive Security
      • Обеспечение безопасности данных предприятия
      • Обеспечение сетевой безопасности
    • Безопасность промышленных систем
      Безопасность промышленных систем
      • Аудит информационной безопасности систем промышленной автоматизации
      • Создание систем обеспечения информационной безопасности АСУ ТП
      • Внедрение специализированных средств защиты информации АСУ ТП
      • Разработка методического обеспечения ИБ АСУ ТП
    • ИТ-инфраструктура
      ИТ-инфраструктура
      • Виртуализация ИТ-инфраструктуры
      • Технологии обеспечения высокой доступности ИТ
      • Базовые инфраструктурные сервисы
      • Управление ИТ-инфраструктурой
      • Облачные решения
      • Решения OpenSource и импортозамещение ИТ-инфраструктуры
      • Серверы и СХД
    • Построение и модернизация ЦОД
      Построение и модернизация ЦОД
      • Информационная инфраструктура
      • Инженерная инфраструктура
      • Информационная безопасность ЦОД
    • Инженерные системы зданий
      Инженерные системы зданий
      • Создание систем обеспечения физической безопасности
      • Создание систем обеспечения пожарной безопасности
      • Создание информационных систем
      • Создание инженерных систем
    • Бизнес-решения
      Бизнес-решения
      • Управление корпоративным контентом (ECM)
      • Управление бизнес-процессами (BPM)
      • Анализ данных (Data analytics)
      • Заказная разработка
      • Управление ресурсами предприятия (ERP)
      • Автоматизация прикладных бизнес-процессов
    • Внедрение средств защиты информации
      Внедрение средств защиты информации
      • Сетевые средства защиты
      • Средства защиты сервисов прикладного уровня
      • Средства защиты от целевых кибератак
    • Инфокоммуникационные решения
      Инфокоммуникационные решения
      • Построение сетевой инфраструктуры
      • Создание инфокоммуникационной среды
    • Решения промышленного Интернета вещей
      Решения промышленного Интернета вещей
      • Промышленный интернет вещей (IIoT)
    Продукты
    • Innostage Cardinal PAM
    • Innostage Carmina AI
    • Innostage Cardinal TDIR
    • Innostage Cardinal Platform
    • Innostage Матрица доступа
    • In DAP Indicators
    • In DAP Models
    • Innostage Цифровой штаб
    SOC СyberART
    Медиа
    • Пресс-релизы
    • Мы в СМИ
    • Блог
    Киберустойчивость
    • Методология CyberYool
    • Открытые кибериспытания
    Мероприятия
    Карьера
    • Карьера в Innostage
    • Стажировка в Innostage
    • Вакансии
    Академия кибербезопасности
      Innostage Group
      Компания
      • О компании
      • Команда
      • Клиенты
      • Партнеры
      • Лицензии
      • Реквизиты
      • Карьера
        • Карьера в Innostage
        • Стажировка в Innostage
        • Вакансии
      • Контакты
      Услуги
      • Кибербезопасность
        Кибербезопасность
        • Мониторинг событий информационной безопасности
        • Тестирование на проникновение (Pentest) / Offensive Security
        • Обеспечение безопасности данных предприятия
        • Обеспечение сетевой безопасности
      • Безопасность промышленных систем
        Безопасность промышленных систем
        • Аудит информационной безопасности систем промышленной автоматизации
        • Создание систем обеспечения информационной безопасности АСУ ТП
        • Внедрение специализированных средств защиты информации АСУ ТП
        • Разработка методического обеспечения ИБ АСУ ТП
      • ИТ-инфраструктура
        ИТ-инфраструктура
        • Виртуализация ИТ-инфраструктуры
        • Технологии обеспечения высокой доступности ИТ
        • Базовые инфраструктурные сервисы
        • Управление ИТ-инфраструктурой
        • Облачные решения
        • Решения OpenSource и импортозамещение ИТ-инфраструктуры
        • Серверы и СХД
      • Построение и модернизация ЦОД
        Построение и модернизация ЦОД
        • Информационная инфраструктура
        • Инженерная инфраструктура
        • Информационная безопасность ЦОД
      • Инженерные системы зданий
        Инженерные системы зданий
        • Создание систем обеспечения физической безопасности
        • Создание систем обеспечения пожарной безопасности
        • Создание информационных систем
        • Создание инженерных систем
      • Бизнес-решения
        Бизнес-решения
        • Управление корпоративным контентом (ECM)
        • Управление бизнес-процессами (BPM)
        • Анализ данных (Data analytics)
        • Заказная разработка
        • Управление ресурсами предприятия (ERP)
        • Автоматизация прикладных бизнес-процессов
      • Внедрение средств защиты информации
        Внедрение средств защиты информации
        • Сетевые средства защиты
        • Средства защиты сервисов прикладного уровня
        • Средства защиты от целевых кибератак
      • Инфокоммуникационные решения
        Инфокоммуникационные решения
        • Построение сетевой инфраструктуры
        • Создание инфокоммуникационной среды
      • Решения промышленного Интернета вещей
        Решения промышленного Интернета вещей
        • Промышленный интернет вещей (IIoT)
      Продукты
      • Innostage Cardinal PAM
      • Innostage Carmina AI
      • Innostage Cardinal TDIR
      • Innostage Cardinal Platform
      • Innostage Матрица доступа
      • In DAP Indicators
      • In DAP Models
      • Innostage Цифровой штаб
      SOC СyberART
      Медиа
      • Пресс-релизы
      • Мы в СМИ
      • Блог
      Киберустойчивость
      • Методология CyberYool
      • Открытые кибериспытания
      Мероприятия
      Карьера
      • Карьера в Innostage
      • Стажировка в Innostage
      • Вакансии
      Академия кибербезопасности
        Innostage Group
        Innostage Group
        • Компания
          • Назад
          • Компания
          • О компании
          • Команда
          • Клиенты
          • Партнеры
          • Лицензии
          • Реквизиты
          • Карьера
            • Назад
            • Карьера
            • Карьера в Innostage
            • Стажировка в Innostage
            • Вакансии
          • Контакты
        • Услуги
          • Назад
          • Услуги
          • Кибербезопасность
            • Назад
            • Кибербезопасность
            • Мониторинг событий информационной безопасности
            • Тестирование на проникновение (Pentest) / Offensive Security
            • Обеспечение безопасности данных предприятия
            • Обеспечение сетевой безопасности
          • Безопасность промышленных систем
            • Назад
            • Безопасность промышленных систем
            • Аудит информационной безопасности систем промышленной автоматизации
            • Создание систем обеспечения информационной безопасности АСУ ТП
            • Внедрение специализированных средств защиты информации АСУ ТП
            • Разработка методического обеспечения ИБ АСУ ТП
          • ИТ-инфраструктура
            • Назад
            • ИТ-инфраструктура
            • Виртуализация ИТ-инфраструктуры
            • Технологии обеспечения высокой доступности ИТ
            • Базовые инфраструктурные сервисы
            • Управление ИТ-инфраструктурой
            • Облачные решения
            • Решения OpenSource и импортозамещение ИТ-инфраструктуры
            • Серверы и СХД
          • Построение и модернизация ЦОД
            • Назад
            • Построение и модернизация ЦОД
            • Информационная инфраструктура
            • Инженерная инфраструктура
            • Информационная безопасность ЦОД
          • Инженерные системы зданий
            • Назад
            • Инженерные системы зданий
            • Создание систем обеспечения физической безопасности
            • Создание систем обеспечения пожарной безопасности
            • Создание информационных систем
            • Создание инженерных систем
          • Бизнес-решения
            • Назад
            • Бизнес-решения
            • Управление корпоративным контентом (ECM)
            • Управление бизнес-процессами (BPM)
            • Анализ данных (Data analytics)
            • Заказная разработка
            • Управление ресурсами предприятия (ERP)
            • Автоматизация прикладных бизнес-процессов
          • Внедрение средств защиты информации
            • Назад
            • Внедрение средств защиты информации
            • Сетевые средства защиты
            • Средства защиты сервисов прикладного уровня
            • Средства защиты от целевых кибератак
          • Инфокоммуникационные решения
            • Назад
            • Инфокоммуникационные решения
            • Построение сетевой инфраструктуры
            • Создание инфокоммуникационной среды
          • Решения промышленного Интернета вещей
            • Назад
            • Решения промышленного Интернета вещей
            • Промышленный интернет вещей (IIoT)
        • Продукты
          • Назад
          • Продукты
          • Innostage Cardinal PAM
          • Innostage Carmina AI
          • Innostage Cardinal TDIR
          • Innostage Cardinal Platform
          • Innostage Матрица доступа
          • In DAP Indicators
          • In DAP Models
          • Innostage Цифровой штаб
        • SOC СyberART
        • Медиа
          • Назад
          • Медиа
          • Пресс-релизы
          • Мы в СМИ
          • Блог
        • Киберустойчивость
          • Назад
          • Киберустойчивость
          • Методология CyberYool
          • Открытые кибериспытания
        • Мероприятия
        • Карьера
          • Назад
          • Карьера
          • Карьера в Innostage
          • Стажировка в Innostage
          • Вакансии
        • Академия кибербезопасности
        • +7 (843) 567-42-90
        info@innostage-group.ru
        Казань, ул. Подлужная, 60
        • Вконтакте
        • Официальный канал
          ГК Инностейдж
        • Главная
        • Новости
        • Блог
        • Кейс
        • Внедрение NGFW, или как начать свой путь импортозамещения в защите облачной инфраструктуры

        Внедрение NGFW, или как начать свой путь импортозамещения в защите облачной инфраструктуры

        Внедрение NGFW, или как начать свой путь импортозамещения в защите облачной инфраструктуры
        20 марта 2025
        Кейс

        Одно из правил технических специалистов – «Если работает – не трогай». В эту логику вписывается кейс, в котором по просьбе заказчика был сохранен годами использовавшийся иностранный межсетевой экран, а ИБ-архитектура усилена внедрением российского UserGate NGFW. Этот проект по интеграции межсетевых экранов в инфраструктуру, обеспечению безопасности и управлению трафиком в облачной среде реализовала ИТ-компания Innostage. В материале подробно разберемся, как все было организовано и какие проблемы возникали в ходе реализации.

        Установка NGFW Usergate: особенности кейса

        Задача экспертов Innostage, отвечающих за проектирование и внедрение межсетевых экранов, заключалась в создании облака для коммерческой организации, включая развертывание сетевой инфраструктуры и системы безопасности. Для этого были закуплены платформы виртуализации, сетевая фабрика и два межсетевых экрана UserGate NGFW F8000. Существующая защита использовала производительный межсетевой экран западного вендора, который был растянут на два дата-центра. В связи с необходимостью защиты контура персональных данных было решено установить NGFW UserGate с централизованным управлением. Также по причине географической разобщенности площадок было принято решение установить их не в кластерной конфигурации.

        Когда площадки находятся на значительном расстоянии друг от друга, поддержание кластера становится затруднительным из-за увеличения задержек в передаче данных и сложности синхронизации состояний между узлами. В таком случае альтернативным решением может стать установка независимых экземпляров МЭ с единой политикой безопасности, чтобы сохранить автономию каждой площадки и избежать проблем, связанных с удаленностью. Именно такое решение и было реализовано, что позволило обеспечить независимую работу двух межсетевых экранов, но с единообразной политикой безопасности.

        Архитектура и проектирование ИБ-системы с NGFW

        Проект по обеспечению сетевой безопасности и управлению трафиком в облаке на мульвендорной ИБ-архитектуре включал три основные стороны: 

        1. Сетевое взаимодействие — создание сетевой фабрики для построения новых ядер в двух разных дата-центрах (ЦОД). При разработке сетевой топологии учитывались требования к пропускной способности каналов связи, задержки пакетов и необходимость резервирования основных маршрутов. 

        2. Межсетевые экраны — внедрение решений UserGate NGFW для разделения трафика и обеспечения безопасности. Особое внимание уделялось настройке политик фильтрации трафика и созданию прозрачных правил доступа для легитимных пользователей, одновременно блокируя подозрительные активности. 

        3. Мониторинг и управление — использование UserGate LogAn для мониторинга и UserGate MC для централизованного управления устройствами. Это позволяло оперативно реагировать на инциденты безопасности и проводить аудит событий в режиме реального времени, обеспечивая соответствие стандартам SOC и SOX. 

        Технические сложности интеграции межсетевых экранов

        Главным вызовом было правильное разделение трафика между двумя экранами и обеспечение отказоустойчивости. Для этого была разработана схема балансировки нагрузки, основанная на использовании динамических маршрутов и VRRP-протокола, обеспечивающая автоматическое переключение потоков данных в случае отказа основного канала. Для этого было важно разделить потоки данных так, чтобы весь трафик из корпоративной сети в облако проходил через межсетевой экран западного вендора, а персональные данные, требующие особой защиты, направлялись через UserGate. Такой подход обеспечивал требуемую изоляцию для различных типов данных и соответствие требованиям безопасности.

        Одной из основных проблем комплексного проекта по установке и настройке двух NGFW-систем было правильное разделение трафика, которое не всегда было очевидным. Каждая из систем имела свое понимание управления трафика и приходилось долго согласовывать, какие сети должны проходить через межсетевой экран, а какие — нет. В результате, несмотря на сложность, удалось создать схему, в которой весь трафик, не относящийся к защищенным данным, направляется через иностранное решение, а чувствительные данные проходили через UserGate.

        Особое внимание было уделено интеграции ранее установленного МЭ с платформами UserGate. Развертывание BGP для динамической маршрутизации позволило обеспечить отказоустойчивость, так как при сбое одного из экранов маршруты автоматически перенаправляются на резервный экран. Это исключало необходимость в ручной настройке или вмешательстве, что значительно ускоряло восстановление после сбоев.

        Результаты и текущие проблемы

        После развертывания система продемонстрировала хорошую сходимость: при сбое одного из компонентов она быстро восстанавливает маршруты и продолжает работу без потери данных. Это стало возможным благодаря использованию протоколов динамической маршрутизации, таких как OSPF или BGP, которые обеспечивают быстрое перераспределение путей в случае отказа. Например, при сбое одного из ядер в дата-центре, трафик автоматически перенаправляется на второй дата-центр, обеспечивая бесперебойную работу. Время сходимости было настроено на уровне 3-5 секунд, что является приемлемым для такого уровня инфраструктуры, учитывая расстояние между площадками и возможные задержки.

        На данный момент остается одна незначительная проблема, связанная с дальнейшей оптимизацией работы между компонентами системы. Это временный технический недостаток, который будет решен на следующих этапах внедрения. 

        Совместное использование МЭ разных брендов: оценка эффективности

        Проект по внедрению UserGate NGFW оказался успешным благодаря детальной проработке архитектуры, четкому разделению трафика и отказоустойчивости. Несмотря на сложности с интеграцией разных решений и детальной настройкой сетевых атрибутов, удалось создать систему, которая эффективно защищает данные и гарантирует высокую доступность. В целом, решение продемонстрировало хорошую эффективность и устойчивость, с минимальными требованиями к ручному вмешательству при сбоях.

        Ситуации, когда производственные или административные площадки удалены друг от друга и установка МЭ требуется в некластерной конфигурации – явление довольно распространенное. По такому принципу можно решить вопрос обеспечения кибербезопасности магазинов ритейл-сети, производственных объектов добывающих и перерабатывающих предприятий, медицинских организаций, ИКТ-сектора, а также логистических, финансовых и страховых компаний.

        Кейс демонстрирует, как правильно спроектированная и настроенная инфраструктура с UserGate NGFW может обеспечить надежность и безопасность данных, а также помочь в организации масштабируемой и отказоустойчивой сети для бизнеса.


        Автор:
        Алмаз Мазитов,
        эксперт по развитию бизнеса ИТ-компании Innostage

        Если у вас есть вопрос по услуге или задача в рамках направления, напишите нам. Наши специалисты проведут консультацию, помогут найти оптимальное решение вашей проблемы.

        Оформить заявку
        Теги
        киберустойчивый регион
        Назад к списку
        Подписывайтесь на рассылку и будьте в курсе отраслевой экспертизы

        Теперь в формате email-рассылки: экспертные отраслевые кейсы, закрытые мероприятия Innostage, новости компании

        ФИО
        Email
        Ваш департамент
        Ваша должность
        Отрасль
        Предпочтительные темы рассылок
        Данные успешно отправлены

        После отправки данных пришлем письмо для подтверждения подписки.
        Пожалуйста, проверьте почту и одобрите получение рассылки

        Не нашли письмо? Проверьте «Спам» или «Промоакции»

        Услуги
        Кибербезопасность
        Безопасность промышленных систем
        ИТ-инфраструктура
        Построение и модернизация ЦОД
        Инженерные системы зданий
        Бизнес-решения
        Внедрение средств защиты информации
        Инфокоммуникационные решения
        Решения промышленного Интернета вещей
        Решения
        Бизнес-решения
        Решения других вендоров
        ИАС Ситуационного центра
        Компания
        О компании
        Команда
        Клиенты
        Партнеры
        Лицензии
        Реквизиты
        Карьера
        Контакты
        Мероприятия
        Новости
        Контакты
        +7 (843) 567-42-90
        Заказать звонок
        info@innostage-group.ru
        Казань, ул. Подлужная, 60
        Политика конфиденциальности Комплаенс
        © 2025 Все права защищены.
        Поддержка и продвижение
        Наш сайт использует файлы cookie, которые помогают нам делать этот сайт удобнее для пользователей. Продолжая работу с сайтом, вы подтверждаете свое согласие на обработку файлов cookies вашего браузера. Обработка данных пользователей осуществляется в соответствии с Политикой обработки персональных данных.