Дата публикации: 29.07.2026

Плоская сеть – это когда все устройства компании (серверы, рабочие станции, принтеры, камеры) находятся в одном сетевом сегменте и свободно видят друг друга. Удобно для настройки и абсолютно беззащитно при атаке. Стоит злоумышленнику попасть на один заражённый ноутбук бухгалтера – и вся инфраструктура перед ним как на ладони. До ключевых узлов – например, контроллера домена или файлового сервера – он доберётся за минуты, потому что между ними ничего не стоит.

Сегментация сети разбивает эту единую плоскость на изолированные зоны с контролем трафика между ними. Это одна из базовых мер защиты, а для критической инфраструктуры – прямое требование ФСТЭК. Разберём, чем опасна плоская сеть, зачем нужна сегментация и что требует регулятор.

Чем опасна плоская сеть

Один взлом в плоской сети – ещё не катастрофа. Катастрофа начинается сразу после него: атаку ничто не сдерживает. Атака развивается по одному сценарию:

  • злоумышленник получает доступ к одному устройству – через фишинг, уязвимость или украденный пароль;
  • из этого устройства он свободно сканирует всю сеть и видит каждый сервер;
  • перемещается по инфраструктуре (это называют горизонтальным перемещением), собирает учётные данные;
  • добирается до ключевых узлов – например, контроллера домена или сервера аутентификации – и получает контроль над всей сетью.

В плоской сети между шагами нет барьеров, поэтому весь путь занимает минуты. Программа-вымогатель в таких условиях шифрует не один компьютер, а все доступные серверы сразу: в плоской сети заражение одной машины и становится остановкой всей инфраструктуры.

Что такое сегментация сети

Сегментация сети – это разделение единой сети на изолированные зоны по назначению и уровню доверия, где трафик между зонами идёт только по явно разрешённым правилам. Типовые зоны:

  • пользовательский сегмент – рабочие станции сотрудников;
  • серверный сегмент – внутренние серверы и базы данных;
  • демилитаризованная зона (DMZ) – сервисы, доступные из интернета (сайт, почта);
  • сегмент управления – доступ администраторов к оборудованию;
  • изолированные сегменты для особо защищаемых систем – АСУ ТП, бухгалтерия, видеонаблюдение.

Технически сегменты разделяют на виртуальные сети (VLAN) и пропускают трафик между ними через межсетевой экран, где для каждого направления прописаны правила. Логика простая: рабочей станции бухгалтера незачем напрямую обращаться к контроллеру домена или к серверу видеонаблюдения, и это соединение просто запрещают.

Зачем сегментация бизнесу

Атаку сегментация не остановит, зато меняет её масштаб:

Что даётКак работает
Локализация зараженияВредонос, попавший в пользовательский сегмент, не дотягивается до серверов – ущерб ограничен одной зоной
Время на реакциюАтакующий упирается в межсетевой экран на каждой границе; вместо минут ему нужны часы, и служба ИБ успевает среагировать
Контроль доступаВидно, кто и куда ходит в сети, и этим можно управлять; лишние соединения закрыты
Соответствие требованиямДля ГИС, ИСПДн и объектов КИИ зонирование – требование регулятора: для ГИС без него не пройти аттестацию, для ИСПДн – оценку эффективности принятых мер, для значимых объектов КИИ – оценку соответствия (приёмочные испытания)

Что требует ФСТЭК

Для критической информационной инфраструктуры сегментация обязательна: этого прямо требует ФСТЭК. Приказ ФСТЭК России № 239 (защита значимых объектов КИИ) обязывает сегментировать сеть, выделять зоны и контролировать информационные потоки между ними (меры группы ЗИС). Аналогичные требования к разделению на сегменты и защите периметра действуют для государственных информационных систем по приказу № 117 (с 01.03.2026 вместо № 17) и для персональных данных по приказу № 21.

На практике это значит: если организация подпадает под эти требования, а сеть у неё плоская, подтвердить соответствие не получится. Для ГИС такая система не пройдёт аттестацию, для ИСПДн – оценку эффективности принятых мер, для значимых объектов КИИ – оценку соответствия. Проверяющий зафиксирует отсутствие сегментации как несоответствие. Поэтому зонирование сети закладывают и при построении системы защиты с нуля, и при приведении существующей инфраструктуры в порядок.

Отдельный случай – промышленные сети. Если АСУ ТП отнесена к значимым объектам КИИ, технологический сегмент с АСУ ТП, SCADA и контроллерами приказ № 239 требует отделять от корпоративной сети и жёстко контролировать потоки между ними. Смешивать эти сегменты нельзя: заражение офисной сети не должно доходить до промышленного оборудования. Подробнее – в услуге защиты АСУ ТП.

Как проверить и внедрить сегментацию

Перевести плоскую сеть в сегментированную одним движением нельзя: неаккуратное разделение рвёт рабочие связи между системами. Разумный порядок такой:

  1. инвентаризация: составить карту, кто с кем и зачем взаимодействует в сети;
  2. проектирование зон: сгруппировать системы по назначению и уровню доверия;
  3. правила фильтрации: описать разрешённые потоки между зонами, всё остальное закрыть;
  4. поэтапное внедрение с проверкой, что рабочие сервисы не пострадали;
  5. проверка эффективности: убедиться, что из одного сегмента действительно нельзя дойти до другого в обход правил.

Последний шаг важен: сегментацию проверяют не по схеме на бумаге, а тестом – пытаются пройти между зонами так, как это сделал бы атакующий. Это часть работ по анализу защищённости и пентесту.

Если сеть уже сегментирована и нужно лишь убедиться, что зоны держат, закажите тест на проникновение между сегментами – он покажет, где фильтрация пропускает лишнее.

Кредо-С проектирует и внедряет сегментацию сети в рамках харденинга ИТ-инфраструктуры: составляем карту потоков, проектируем зоны, настраиваем правила фильтрации без остановки бизнеса и с планом отката. Проверяем результат тестом на проникновение между сегментами. Оставьте заявку – бесплатно оценим текущую сегментацию вашей сети и покажем, где остались плоские участки, без обязательств.

Частые вопросы

Что такое плоская сеть простыми словами?

Это сеть без внутренних границ: все устройства – компьютеры, серверы, принтеры – находятся в одном сегменте и свободно обращаются друг к другу. Удобно в настройке, но опасно: при взломе одного устройства атакующий получает доступ ко всей инфраструктуре без препятствий.

Зачем нужна сегментация сети?

Чтобы ограничить последствия атаки. Сегментация делит сеть на изолированные зоны, и вредонос или злоумышленник, попавший в одну зону, не может свободно дойти до других. Пока атакующий пробивается через межсетевые экраны на границах зон, у службы ИБ появляется запас времени на реакцию, которого в плоской сети нет. Плюс это требование регуляторов для защищаемых систем.

Обязательна ли сегментация сети по требованиям ФСТЭК?

Да. В зависимости от категории значимости объекта КИИ (приказ № 239), класса защищённости ГИС (приказ № 117) и уровня защищённости ИСПДн (приказ № 21) сегментирование сети и контроль информационных потоков между зонами входят в обязательный набор мер (группа ЗИС). Без сегментации подтвердить соответствие не удастся: для ГИС система не пройдёт аттестацию, для ИСПДн – оценку эффективности принятых мер, для значимых объектов КИИ – оценку соответствия.

Чем сегментация отличается от установки межсетевого экрана?

Межсетевой экран – это инструмент, а сегментация – архитектурное решение. Можно купить мощный экран и поставить его только на границе с интернетом, оставив внутреннюю сеть плоской. Сегментация задействует фильтрацию и внутри сети, между зонами, поэтому одно устройство на периметре её не заменяет.

Сегментация сети – это то же самое, что VLAN?

Нет. VLAN – это разделение сети на уровне L2, оно логически разносит устройства по разным виртуальным сетям, но само по себе не фильтрует трафик между ними. Безопасность появляется только тогда, когда между VLAN стоит межсетевой экран с правилами, кто с кем может обмениваться данными. Без такой фильтрации VLAN не обеспечивает сегментацию в том смысле, который требует ФСТЭК, – это лишь её техническая основа.

Как сегментировать сеть, не сломав работу?

Начать с инвентаризации связей: понять, кто с кем реально взаимодействует. Затем спроектировать зоны, описать разрешённые потоки и внедрять поэтапно, проверяя работоспособность сервисов на каждом шаге. Резкое разделение без карты потоков как раз и приводит к простоям, поэтому порядок работ здесь критичен.

Как проверить, что сегментация работает?

Тестом на проникновение между сегментами: специалист пытается пройти из одной зоны в другую в обход правил, как это делал бы злоумышленник. Если получается – в правилах фильтрации есть дыра. Схема на бумаге такой проверки не заменяет.

Часто задаваемые вопросы

Что такое плоская сеть простыми словами?
Это сеть без внутренних границ: все устройства – компьютеры, серверы, принтеры – находятся в одном сегменте и свободно обращаются друг к другу. Удобно в настройке, но опасно: при взломе одного устройства атакующий получает доступ ко всей инфраструктуре без препятствий.
Зачем нужна сегментация сети?
Чтобы ограничить последствия атаки. Сегментация делит сеть на изолированные зоны, и вредонос или злоумышленник, попавший в одну зону, не может свободно дойти до других. Пока атакующий пробивается через межсетевые экраны на границах зон, у службы ИБ появляется запас времени на реакцию, которого в плоской сети нет. Плюс это требование регуляторов для защищаемых систем.
Обязательна ли сегментация сети по требованиям ФСТЭК?
Да. В зависимости от категории значимости объекта КИИ (приказ № 239), класса защищённости ГИС (приказ № 117) и уровня защищённости ИСПДн (приказ № 21) сегментирование сети и контроль информационных потоков между зонами входят в обязательный набор мер (группа ЗИС). Без сегментации подтвердить соответствие не удастся: для ГИС система не пройдёт аттестацию, для ИСПДн – оценку эффективности принятых мер, для значимых объектов КИИ – оценку соответствия.
Чем сегментация отличается от установки межсетевого экрана?
Межсетевой экран – это инструмент, а сегментация – архитектурное решение. Можно купить мощный экран и поставить его только на границе с интернетом, оставив внутреннюю сеть плоской. Сегментация задействует фильтрацию и внутри сети, между зонами, поэтому одно устройство на периметре её не заменяет.
Сегментация сети – это то же самое, что VLAN?
Нет. VLAN – это разделение сети на уровне L2, оно логически разносит устройства по разным виртуальным сетям, но само по себе не фильтрует трафик между ними. Безопасность появляется только тогда, когда между VLAN стоит межсетевой экран с правилами, кто с кем может обмениваться данными. Без такой фильтрации VLAN не обеспечивает сегментацию в том смысле, который требует ФСТЭК, – это лишь её техническая основа.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных