Соответствие требованиям ИБ нельзя подтвердить одной лицензией или отчетом из консоли. Нужны доказательства того, какие события регистрировались, кто получил доступ, когда возник инцидент и как на него отреагировали. FortiAnalyzer помогает собрать эту цепочку, но не заменяет модель угроз, локальные акты и работу ответственных сотрудников.
Что именно требуют российские нормы
Статья 19 закона № 152-ФЗ обязывает оператора применять правовые, организационные и технические меры защиты персональных данных. В перечень задач входит:
- обнаружение несанкционированного доступа;
- реагирование на инциденты;
- регистрация и учет действий с персональными данными;
- контроль эффективности защиты.
Статья 18.1 добавляет внутренний аудит и обязанность подтверждать меры документами. Это следует из актуальной редакции 152-ФЗ.
Постановление Правительства № 1119 устанавливает четыре уровня защищенности ИСПДн. Меры выбираются с учетом категории данных, количества субъектов и актуальных угроз. Приказ ФСТЭК России № 21 выделяет группу мер «Регистрация событий безопасности» – РСБ. Недостаточно просто хранить логи. Нужно определить перечень событий, сроки хранения, правила доступа и порядок анализа.
Если ГОСТ Р ИСО/МЭК 27001-2021 принят организацией как основа СМИБ или закреплен договором, то он требует организации мониторинга, оценки результативности и проведения внутреннего аудита с сохранением свидетельств. Приложение А предусматривает регулярный анализ журналов, их защиту от фальсификации, контроль действий администраторов и синхронизацию времени. При этом стандарте указывает, что журналирование ценно только как часть управляемого процесса.

FortiAnalyzer как единый центр событий
FortiAnalyzer собирает и анализирует журналы FortiGate и других компонентов Fortinet Security Fabric. При подходящей версии, лицензии и формате можно подключить сторонние источники. Организация получает доступ к централизованному поиску, корреляции, оповещениям и отчетам. Практическая связь с требованиями выглядит так:
|
Требование |
Что дает FortiAnalyzer |
Что должна определить организация |
|
Регистрация и учет событий |
Централизованный прием, индексирование и поиск журналов |
Перечень источников и событий, обязательные поля, единое время |
|
Выявление нарушений |
Корреляция, обработчики событий, приоритизация и уведомления |
Критерии инцидента, пороги, ответственных и сроки реакции |
|
Защита свидетельств |
Разграничение доступа, аудит действий администраторов, функции контроля целостности и защищенной передачи журналов |
Роли, резервное копирование, порядок выгрузки и хранения доказательств |
|
Внутренний аудит |
Плановые и разовые отчеты, выборки за нужный период |
Форму отчета, периодичность, владельца контроля и порядок устранения отклонений |
В архиве FortiAnalyzer хранятся исходные журналы, аналитический слой. В рекомендациях Fortinet указано, что квоты и сроки хранения рассчитываются под требования отчетности. Причем архив зачастую сохраняют дольше аналитических данных.
Как ускоряется обнаружение и расследование инцидентов
Накопление логов само по себе не снижает риск. В FortiAnalyzer можно настроить обработку повторных неудачных входов, срабатываний IPS, изменений конфигурации, подозрительных VPN-подключений или прекращения журналирования. Система формирует оповещение, а аналитик получает исходные записи и контекст.
При утечке оператор должен направить первичное уведомление в Роскомнадзор в течение 24 часов с момента выявления, а результаты внутреннего расследования – в течение 72 часов. Сроки разъяснены Роскомнадзором. FortiAnalyzer не уведомляет регулятора вместо оператора, но помогает установить:
- источник соединения;
- учетную запись;
- устройство;
- срабатывания защиты;
- действия администратора.
Платформа сокращает ручной сбор сведений, но выводы должен подтвердить специалист. Корреляционное правило показывает подозрительную последовательность, но не определяет, были раскрыты персональные данные или нет и кому причинен вред.
Контроль внутренних политик ИБ
Внутренняя политика переводит нормы в проверяемые правила. Административный доступ разрешен только из выделенного сегмента, изменения конфигурации выполняются по заявке, а критичные события рассматриваются в установленный срок.
Для такого правила в FortiAnalyzer создают фильтр, обработчик, панель или отчет. Если администратор вошел ночью с необычного адреса, политика межсетевого экрана изменилась вне окна работ или устройство перестало передавать логи, то система зафиксирует отклонение. ADOM и профили администраторов разделяют зоны ответственности, а журнал действий показывает изменения настроек платформы.
Отчет становится доказательством при наличии утвержденной процедуры. В ней фиксируют период контроля, показатели, получателя и действия при отклонениях. Иначе диаграммы показывают активность, но не подтверждают управление риском.
Что FortiAnalyzer не делает
Нельзя считать сетевые журналы полной регистрацией операций с персональными данными. FortiAnalyzer увидит соединение с CRM, но не узнает, какую карточку открыл сотрудник, если приложение или база данных не передают такие события. Охват нужно проверять от бизнес-процесса и ИСПДн, а не от списка FortiGate.
Платформа не разрабатывает модель угроз, не определяет уровень защищенности, не создает локальные акты и не восстанавливает данные. Если нужны средства защиты, прошедшие оценку соответствия, то статус продукта и условия применения проверяются отдельно. Коммерческая функция журналирования не обеспечивает выполнение требования ФСТЭК.
Как внедрить систему без формального подхода
Начинать следует с матрицы требований. Для каждой ИСПДн определяются:
- источники событий;
- обязательные поля;
- срок хранения данных;
- сценарий реакции.
Затем синхронизируется время, настраивается защищенная передача и контроль целостности. Также разграничивается доступ, проверяются резервные копии.
После запуска проводятся испытания. Имитируется неудачная авторизация, меняется разрешенная настройка, останавливается отправка логов и проверяется, обнаружено событие или нет, попало оно в отчет или осталось незамеченным. Так выявляются слабые места до аудита или инцидента.
FortiAnalyzer помогает выполнять требования 152-ФЗ, ГОСТ и внутренних политик там, где нужны наблюдаемость и доказательства:
- сбор журналов;
- выявление отклонений;
- расследование и отчетность.
Наиболее ценен он в инфраструктуре Fortinet, где события средств защиты видны в общей временной линии.
Но соответствие возникает не в консоли. Организация должна определить угрозы, контролируемые события, сроки хранения, роли и порядок реагирования. Затем функции FortiAnalyzer связываются с пунктами нормативной и внутренней документации. Результат внедрения – не «больше логов», а воспроизводимая цепочка: событие зарегистрировано, нарушение обнаружено, решение принято, действия подтверждены.



































