GeniusSystems Связаться
13.09.2026 · Андрей Куропаткин, Директор Genius Systems#ИБ#Госзакупки

NGFW с потоковым антивирусом: что это такое и как правильно прописать требование в технической спецификации

Коротко: «потоковый антивирус» в техспецификации — это требование, чтобы межсетевой экран проверял файлы антивирусным движком прямо в потоке трафика, не буферизуя их целиком. Формулировка встречается в тендерах Казахстана постоянно, а вот производительность под неё почти никто не считает правильно. Ниже — что это за режим, чем отличается от прокси-проверки, и как написать требования так, чтобы получить работающее устройство, а не «шкаф, который включили и выключили».

Общий разбор классов устройств — в статье «NGFW или обычный файрвол: как выбрать».

Что такое потоковый антивирус

Межсетевой экран нового поколения разбирает сессию до уровня приложения: видит, что внутри HTTP или SMB передаётся файл, и передаёт содержимое антивирусному движку по мере прохождения пакетов. Совпадение с сигнатурой — сессия рвётся, файл не доходит, событие уходит в журнал и дальше в SIEM.

Второй режим — прокси (proxy-based): устройство принимает файл полностью, проверяет и только затем отдаёт. Точнее — можно распаковать вложенные архивы и проверить целиком, — но дороже по памяти и задержке.

Потоковый режимПрокси-режим
ЗадержкаМинимальнаяЗаметная на больших файлах
Нагрузка на устройствоНижеВыше, нужна память под буфер
Глубина проверкиОграничена размером файла и вложенностью архивовПолная, с распаковкой
Поведение при перегрузкеПропуск проверки или блокировка — задаётся политикойОбрыв или таймаут загрузки

Правильное требование в ТЗ звучит так: устройство должно поддерживать оба режима антивирусной проверки с выбором на уровне политики. Тогда критичный трафик проверяется глубоко, а массовый — быстро.

Чего потоковый антивирус не делает

  • Не проверяет зашифрованный трафик без SSL-инспекции. Без неё проверяется меньшая часть потока.
  • Не ловит неизвестное вредоносное ПО. Сигнатуры — это известные образцы. Для нового нужен «песочница»-сервис (sandbox), это отдельная лицензия и отдельная строка в ТЗ.
  • Не заменяет защиту рабочих станций. USB, локальные файлы, живые процессы — вне зоны видимости периметра.
  • Не спасает при выключенных проверках. Классика: купили по firewall throughput, включили антивирус и IPS, устройство ушло в полку по CPU — проверки отключили «до замены».

Как прописать требование в технической спецификации

Как пишутПочему плохоКак надо
«Наличие потокового антивируса»Есть у всех, ничего не гарантирует«Антивирусная проверка трафика в потоковом и прокси-режимах с выбором режима в политике; протоколы HTTP/HTTPS, SMTP, POP3, IMAP, FTP, SMB»
«Пропускная способность не менее 4 Гбит/с»Это firewall throughput, реальная с проверками в разы ниже«Пропускная способность не менее X Гбит/с при одновременно включённых межсетевом экранировании, IPS, антивирусе и контроле приложений (Threat Prevention), подтверждается официальным datasheet вендора»
Не упомянута SSL-инспекцияАнтивирус проверяет пустоту«Пропускная способность с SSL-инспекцией не менее Y Гбит/с; поддержка исключений по категориям ресурсов»
Нет требований к подпискамЧерез год сигнатуры не обновляются«Подписки на обновление сигнатур антивируса, IPS, контроля приложений и веб-фильтрации сроком не менее 36 месяцев»
Нет отказоустойчивостиЭкран становится точкой отказа«Поддержка кластера высокой доступности active-passive (при необходимости active-active) с синхронизацией сессий; поставка двух устройств»
Нет журналирования и интеграцииСобытия некуда отдавать«Экспорт событий по syslog в формате CEF/LEEF в систему управления событиями ИБ; хранение локальных журналов не менее 30 суток»
Скопирован datasheet одного вендораОдно предложение, обжалованиеФункциональные требования без уникальных названий технологий конкретного производителя

Дополнительно закладывайте в ТЗ: русскоязычную техподдержку и сроки реакции, обучение администраторов, миграцию правил с текущего устройства, а для госорганов и владельцев КВОИКИ — передачу событий в систему сбора журналов и далее в ОЦИБ.

Как считать производительность

Возьмите текущий пик интернет-канала и внутренних потоков, умножьте на 2 — запас на три года роста. Затем сверьте с колонкой Threat Prevention в datasheet, а не с firewall throughput. Если планируется SSL-инспекция — берите отдельную цифру для неё; падение в 3–5 раз относительно Threat Prevention нормально.

Отдельно проверьте количество одновременных сессий и новых сессий в секунду: в организациях с большим числом мелких подключений устройство упирается именно в это, а не в гигабиты.

Что происходит на рынке Казахстана

По опубликованным на порталах закупкам: поставка программно-аппаратного комплекса межсетевого экранирования у национальной компании — порядка 120 млн ₸, услуги по администрированию и поддержке платформы у оператора связи — 200–220 млн ₸ в год, продление подписок с поддержкой на парк устройств — от 120 до 190 млн ₸. Для средней организации порядок цифр другой: устройство с трёхлетними подписками — единицы–десятки миллионов тенге.

Тендеры по NGFW идут почти еженедельно, и большая часть техспецификаций написана по образцу пятилетней давности. Если вы поставщик — RaDAR находит такие лоты и разбирает техспецификации автоматически.

Что делаем мы

Genius Systems работает с NGFW с 2012 года: подбор и внедрение Palo Alto Networks, Check Point и Fortinet, расчёт производительности под реальный трафик, сегментация сети, миграция правил, помощь заказчику в подготовке технической спецификации без привязки к одному вендору и помощь поставщику в разборе чужого ТЗ. Смежное: защита периметра и услуги ИБ, SIEM, подключение к ОЦИБ.

Нужна техспецификация или расчёт модели под ваш трафик — напишите нам.

Частые вопросы

Что такое потоковый антивирус в межсетевом экране?

Это проверка файлов антивирусным движком прямо в потоке трафика, без полной буферизации файла на устройстве. Межсетевой экран разбирает сессию, распознаёт передаваемый файл и сравнивает его с сигнатурами по мере прохождения данных. Так задержка остаётся низкой, а вредоносный файл блокируется до того, как полностью дойдёт до пользователя.

Чем потоковый режим отличается от прокси-режима?

В прокси-режиме устройство принимает файл целиком, проверяет и только потом отдаёт получателю: выше точность и возможность распаковать вложенные архивы, но больше задержка, расход памяти и риск разрыва больших загрузок. Потоковый режим быстрее и дешевле по ресурсам, но у него ограничения по размеру файла и глубине распаковки. У большинства вендоров оба режима есть, переключаются политикой.

Потоковый антивирус на NGFW заменяет антивирус на рабочих станциях?

Нет, и писать так в техспецификации нельзя. Периметровый антивирус не видит USB-носители, зашифрованный трафик без SSL-инспекции, файлы внутри сети и уже запущенные процессы. Это второй рубеж, а не замена EPP или EDR на конечных устройствах.

Какую производительность указывать в ТЗ?

Только пропускную способность с одновременно включёнными межсетевым экранированием, IPS, антивирусом и контролем приложений — у вендоров это обычно называется Threat Prevention. Цифра firewall throughput из первой строки datasheet больше реальной в несколько раз, и закупленное по ней устройство упирается в потолок сразу после включения проверок.

Нужна ли SSL-инспекция, если есть потоковый антивирус?

Да, иначе антивирус проверяет только незашифрованный трафик, а это сегодня меньшая часть. Учтите: при включении SSL-инспекции производительность падает в несколько раз, и это надо заложить в требования и в модель устройства, а также решить организационные вопросы — какие категории трафика не расшифровываются, как уведомлены сотрудники.

Обязателен ли потоковый антивирус по требованиям Казахстана?

Прямой нормы «поставьте потоковый антивирус» нет. Требование выводится из Единых требований в области ИКТ и обеспечения информационной безопасности (постановление Правительства РК № 832 от 20 декабря 2016 года), где закреплены защита периметра и антивирусный контроль. Поэтому формулировка кочует из одной техспецификации в другую как обобщённое требование к межсетевому экрану.

Сколько стоит NGFW с подписками в Казахстане?

По опубликованным закупкам крупных заказчиков: поставка программно-аппаратного комплекса межсетевого экранирования — порядка 120 млн ₸, ежегодные услуги по администрированию и поддержке платформы у оператора связи — 200–220 млн ₸. Для средней организации на 100–300 рабочих мест бюджет на устройство с трёхлетними подписками обычно измеряется единицами–десятками миллионов тенге и сильно зависит от требуемой пропускной способности с включёнными проверками.

Обсудить вашу задачу

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–17:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.

Обновлено: 13.09.2026