Как FortiAnalyzer помогает выполнять требования 152-ФЗ, ГОСТ и внутренних политик ИБ

Соответствие требованиям ИБ нельзя подтвердить одной лицензией или отчетом из консоли. Нужны доказательства того, какие события регистрировались, кто получил доступ, когда возник инцидент и как на него отреагировали. FortiAnalyzer помогает собрать эту цепочку, но не заменяет модель угроз, локальные акты и работу ответственных сотрудников.

Что именно требуют российские нормы

Статья 19 закона № 152-ФЗ обязывает оператора применять правовые, организационные и технические меры защиты персональных данных. В перечень задач входит: 

  • обнаружение несанкционированного доступа; 
  • реагирование на инциденты; 
  • регистрация и учет действий с персональными данными; 
  • контроль эффективности защиты. 

Статья 18.1 добавляет внутренний аудит и обязанность подтверждать меры документами. Это следует из актуальной редакции 152-ФЗ.

Постановление Правительства № 1119 устанавливает четыре уровня защищенности ИСПДн. Меры выбираются с учетом категории данных, количества субъектов и актуальных угроз. Приказ ФСТЭК России № 21 выделяет группу мер «Регистрация событий безопасности» – РСБ. Недостаточно просто хранить логи. Нужно определить перечень событий, сроки хранения, правила доступа и порядок анализа.

Если ГОСТ Р ИСО/МЭК 27001-2021 принят организацией как основа СМИБ или закреплен договором, то он требует организации мониторинга, оценки результативности и проведения внутреннего аудита с сохранением свидетельств. Приложение А предусматривает регулярный анализ журналов, их защиту от фальсификации, контроль действий администраторов и синхронизацию времени. При этом стандарте указывает, что журналирование ценно только как часть управляемого процесса.

FortiAnalyzer как единый центр событий

FortiAnalyzer собирает и анализирует журналы FortiGate и других компонентов Fortinet Security Fabric. При подходящей версии, лицензии и формате можно подключить сторонние источники. Организация получает доступ к централизованному поиску, корреляции, оповещениям и отчетам. Практическая связь с требованиями выглядит так:

Требование

Что дает FortiAnalyzer

Что должна определить организация

Регистрация и учет событий

Централизованный прием, индексирование и поиск журналов

Перечень источников и событий, обязательные поля, единое время

Выявление нарушений

Корреляция, обработчики событий, приоритизация и уведомления

Критерии инцидента, пороги, ответственных и сроки реакции

Защита свидетельств

Разграничение доступа, аудит действий администраторов, функции контроля целостности и защищенной передачи журналов

Роли, резервное копирование, порядок выгрузки и хранения доказательств

Внутренний аудит

Плановые и разовые отчеты, выборки за нужный период

Форму отчета, периодичность, владельца контроля и порядок устранения отклонений

В архиве FortiAnalyzer хранятся исходные журналы, аналитический слой. В рекомендациях Fortinet указано, что квоты и сроки хранения рассчитываются под требования отчетности. Причем архив зачастую сохраняют дольше аналитических данных.

Как ускоряется обнаружение и расследование инцидентов

Накопление логов само по себе не снижает риск. В FortiAnalyzer можно настроить обработку повторных неудачных входов, срабатываний IPS, изменений конфигурации, подозрительных VPN-подключений или прекращения журналирования. Система формирует оповещение, а аналитик получает исходные записи и контекст.

При утечке оператор должен направить первичное уведомление в Роскомнадзор в течение 24 часов с момента выявления, а результаты внутреннего расследования – в течение 72 часов. Сроки разъяснены Роскомнадзором. FortiAnalyzer не уведомляет регулятора вместо оператора, но помогает установить: 

  • источник соединения; 
  • учетную запись; 
  • устройство; 
  • срабатывания защиты; 
  • действия администратора.

Платформа сокращает ручной сбор сведений, но выводы должен подтвердить специалист. Корреляционное правило показывает подозрительную последовательность, но не определяет, были раскрыты персональные данные или нет и кому причинен вред.

Контроль внутренних политик ИБ

Внутренняя политика переводит нормы в проверяемые правила. Административный доступ разрешен только из выделенного сегмента, изменения конфигурации выполняются по заявке, а критичные события рассматриваются в установленный срок.

Для такого правила в FortiAnalyzer создают фильтр, обработчик, панель или отчет. Если администратор вошел ночью с необычного адреса, политика межсетевого экрана изменилась вне окна работ или устройство перестало передавать логи, то система зафиксирует отклонение. ADOM и профили администраторов разделяют зоны ответственности, а журнал действий показывает изменения настроек платформы.

Отчет становится доказательством при наличии утвержденной процедуры. В ней фиксируют период контроля, показатели, получателя и действия при отклонениях. Иначе диаграммы показывают активность, но не подтверждают управление риском.

Что FortiAnalyzer не делает

Нельзя считать сетевые журналы полной регистрацией операций с персональными данными. FortiAnalyzer увидит соединение с CRM, но не узнает, какую карточку открыл сотрудник, если приложение или база данных не передают такие события. Охват нужно проверять от бизнес-процесса и ИСПДн, а не от списка FortiGate.

Платформа не разрабатывает модель угроз, не определяет уровень защищенности, не создает локальные акты и не восстанавливает данные. Если нужны средства защиты, прошедшие оценку соответствия, то статус продукта и условия применения проверяются отдельно. Коммерческая функция журналирования не обеспечивает выполнение требования ФСТЭК.

Как внедрить систему без формального подхода

Начинать следует с матрицы требований. Для каждой ИСПДн определяются: 

  • источники событий; 
  • обязательные поля; 
  • срок хранения данных;
  • сценарий реакции. 

Затем синхронизируется время, настраивается защищенная передача и контроль целостности. Также разграничивается доступ, проверяются резервные копии.

После запуска проводятся испытания. Имитируется неудачная авторизация, меняется разрешенная настройка, останавливается отправка логов и проверяется, обнаружено событие или нет, попало оно в отчет или осталось незамеченным. Так выявляются слабые места до аудита или инцидента.

FortiAnalyzer помогает выполнять требования 152-ФЗ, ГОСТ и внутренних политик там, где нужны наблюдаемость и доказательства: 

  • сбор журналов; 
  • выявление отклонений; 
  • расследование и отчетность. 

Наиболее ценен он в инфраструктуре Fortinet, где события средств защиты видны в общей временной линии.

Но соответствие возникает не в консоли. Организация должна определить угрозы, контролируемые события, сроки хранения, роли и порядок реагирования. Затем функции FortiAnalyzer связываются с пунктами нормативной и внутренней документации. Результат внедрения – не «больше логов», а воспроизводимая цепочка: событие зарегистрировано, нарушение обнаружено, решение принято, действия подтверждены.