SecRadar / DLP / Как выбрать
DLP · Гайд по выбору

Как выбрать DLP: критерии выбора системы защиты от утечек

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Выбор DLP-системы — это в первую очередь выбор баланса между охватом каналов контроля, точностью анализа содержимого и тем, насколько жёстко система вмешивается в работу сотрудников. DLP (Data Loss Prevention) — класс средств защиты информации, которые перехватывают и анализируют данные на каналах передачи — почте, вебе, USB, печати, мессенджерах — и не дают конфиденциальной информации покинуть периметр компании.

Прежде чем сравнивать конкретные продукты, стоит определить: какие каналы закрывать в первую очередь, нужен ли сертификат ФСТЭК и готовы ли вы сразу блокировать нарушения или начнёте с мониторинга. Дальше — критерии выбора, чек-лист и частые ошибки; сравнение конкретных российских DLP-систем вынесено на отдельную страницу класса.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~9 мин чтения критерии сверены с Реестром российского ПО и госреестром СЗИ ФСТЭК

Кратко

Что решает выбор
Охват каналов контроля, режим работы (мониторинг или блокировка) и необходимость сертификата ФСТЭК.
Ключевые критерии
Каналы (почта, веб, мессенджеры, USB, печать, буфер обмена, экран), endpoint-агент, технологии анализа контента, инструменты расследований, TCO.
Сертификат ФСТЭК нужен
Обязателен для значимых объектов КИИ и части ГИС; для защиты ПДн — зависит от уровня защищённости системы.
Типичная ошибка
Включать режим блокировки сразу, без обкатки на мониторинге, и контролировать только сеть, без endpoint-агента.
Где сравнить продукты
Каталог российских DLP — /klass/dlp/, визуальная карта рынка — /radar/dlp/.

Короткий ответ: как выбрать DLP

Чтобы выбрать DLP-систему, сначала зафиксируйте, какие каналы утечки для вас критичны — почта, веб, мессенджеры, USB и другие съёмные носители, печать, буфер обмена, фото экрана, — и только потом сравнивайте конкретные продукты по этому списку. Дальше решите, готовы ли вы работать в режиме блокировки с первого дня или начнёте с мониторинга, чтобы откалибровать политики.

Отдельно проверьте, обязателен ли сертификат ФСТЭК для вашего случая: для значимых объектов КИИ и части ГИС — да, для защиты персональных данных — зависит от уровня защищённости системы. Остальное — вопрос охвата endpoint-агента, технологий анализа контента, инструментов расследований и совокупной стоимости владения на горизонте нескольких лет.

Шаг 1

Определите каналы — какие из семи основных каналов утечки нужно контролировать первыми.

Шаг 2

Выберите режим — мониторинг для старта или сразу блокировка на критичных каналах.

Шаг 3

Проверьте комплаенс — нужен ли сертификат ФСТЭК под ваш случай (КИИ, ГИС, ПДн).

Шаг 4

Сравните продукты — по каталогу и радару класса, без ограничения одним вендором.

Что делает DLP и когда он нужен

DLP-система стоит на пути данных, которые пытаются покинуть организацию, и сверяет их с политиками: если письмо содержит номер паспорта, а файл с пометкой «конфиденциально» копируется на флешку, система фиксирует это событие и, в зависимости от настроек, либо пропускает его с записью в журнал, либо блокирует.

DLP нужен, если в компании есть данные, утечка которых создаёт юридический или репутационный риск — персональные данные клиентов, коммерческая тайна, финансовая отчётность, — и штат достаточно большой, чтобы нельзя было полагаться только на организационные меры и доверие к сотрудникам. Подробный обзор класса и курированный список решений — на странице DLP на SecRadar.

DLP закрывает не любую задачу, смежную с данными. Если цель — контролировать веб-трафик в реальном времени и фильтровать вредоносные и нежелательные сайты, а не перехватывать конкретные каналы утечки, ближе класс SWG (шлюз веб-безопасности). Если задача — предотвращать мошеннические операции внутри бизнес-процессов (подмена реквизитов, социальная инженерия, компрометация счетов), а не утечку данных как таковую, это уже класс антифрод.

DLP и эти классы решают разные задачи и обычно работают параллельно, а не взаимозаменяемо.

DLP каналы

Контролирует каналы передачи данных наружу и перехватывает утечку в момент попытки отправки.

  • Работает с трафиком в движении — почта, веб, печать, USB
  • Решение принимается в момент передачи
  • Не знает заранее, кто и почему имеет доступ к файлу

DCAP хранение

Наводит порядок в правах доступа к файлам и хранилищам ещё до того, как кто-то попытается их скопировать.

  • Работает с данными в состоянии покоя — файловые серверы, NAS, СЭД
  • Ищет избыточные и «зависшие» права доступа
  • Не перехватывает сам факт передачи файла наружу

Подробнее о том, чем DCAP отличается от DLP и когда нужны оба класса сразу, — на странице DCAP на SecRadar.

Ключевые критерии выбора DLP

Продукты одного класса на бумаге решают одну задачу, но заметно расходятся по тому, что именно они умеют видеть, как жёстко реагируют и насколько удобно с ними работать команде ИБ. Семь критериев ниже стоит пройти по каждому кандидату до того, как переходить к сравнению цены.

Охват каналов

Сеть и почта закрывают только часть утечек. Для полной картины нужны ещё мессенджеры, USB и другие съёмные носители, печать, буфер обмена между приложениями и фото экрана камерой телефона. Чем шире список каналов «из коробки», тем меньше слепых зон.

Режим работы

Мониторинг фиксирует нарушение постфактум и не мешает бизнес-процессам, in-line блокировка останавливает передачу в момент попытки, но требует точно настроенных правил — иначе бьёт по легитимной работе.

Анализ контента

Словари и регулярные выражения ловят предсказуемые шаблоны (номера карт, паспортов), цифровые отпечатки — точные копии и производные документов, OCR — текст на изображениях и сканах, выборочная маскировка скрывает часть содержимого вместо блокировки всего письма.

Endpoint-агент

Какие ОС поддерживает агент (Windows обычно покрыт лучше Linux и macOS), насколько он заметен для пользователя и как влияет на производительность рабочей станции — тяжёлый агент сотрудники начинают саботировать.

Расследования и архив

Как долго хранятся перехваченные коммуникации, есть ли полнотекстовый поиск по архиву и профилирование поведения сотрудников — оно помогает заметить рискованный паттерн раньше, чем случится инцидент.

Сертификат ФСТЭК и Реестр

Сертификат обязателен для значимых объектов КИИ и части ГИС; для ПДн — зависит от уровня защищённости. Наличие продукта в Реестре российского ПО важно отдельно — для госзакупок и импортозамещения реестр.

Масштабируемость и TCO

Лицензирование по числу агентов или пользователей, стоимость дополнительных модулей (DCAP, поведенческая аналитика), затраты на внедрение и обслуживание — считать нужно на 3 года вперёд, а не по цене первого года оценка.

реестр класс «Средства обнаружения и предотвращения утечек информации» (код 03.09) — Реестр российского ПО, reestr.digital.gov.ru оценка связка «уровень защищённости → нужен ли сертификат» упрощена; для конкретного проекта сверяйте с моделью угроз и приказом ФСТЭК № 21

Как выбирать под сценарий

Вес каждого из семи критериев выше меняется в зависимости от того, зачем вы вообще внедряете DLP. Ниже — четыре типовых сценария и на что в них смотреть в первую очередь.

152-ФЗ / защита ПДн

Сертификат — не всегда обязателен

Требование к сертифицированному средству зависит от уровня защищённости информационной системы персональных данных и актуальной модели угроз, а не действует автоматически. Разбор требований — 152-ФЗ на SecRadar →

Субъект КИИ

Сертификат ФСТЭК — обязателен

Для значимых объектов критической информационной инфраструктуры сертификат обязателен, а требуемый класс средства защиты зависит от присвоенной категории значимости объекта.

Контроль инсайдеров

Приоритет — расследования, не блокировка

Здесь важнее архив, поиск по инцидентам и поведенческая аналитика, чем скорость блокировки: цель — увидеть паттерн, а не остановить одно письмо.

Средний бизнес

Простой старт без перегруза

Начните с мониторинга на 2–3 приоритетных каналах (почта, USB, веб) без обязательного сертификата, если это не требование комплаенса, и расширяйте охват по мере накопления опыта с ложными срабатываниями.

Чек-лист выбора DLP

  1. Определите каналы, которые нужно закрыть в первую очередь: почта, веб, мессенджеры, USB и другие съёмные носители, печать, буфер обмена, фото экрана.
  2. Решите про режим работы — начинаете сразу с блокировки критичных каналов или с мониторинга на период обкатки политик.
  3. Проверьте требование сертификата ФСТЭК для вашего случая — значимый объект КИИ, ГИС или конкретный уровень защищённости ПДн.
  4. Оцените endpoint-агент — поддерживаемые ОС, скрытность работы, нагрузку на рабочие станции.
  5. Проверьте технологии анализа контента — словари, цифровые отпечатки, OCR, выборочная маскировка — под ваш тип данных.
  6. Изучите инструменты расследований — глубину архива, поиск по инцидентам, профилирование поведения пользователей.
  7. Посчитайте TCO на 3 года — лицензии на агентов, дополнительные модули, внедрение, поддержку и масштабирование при росте штата.

Частые ошибки при выборе DLP

  • Контролировать только сеть, без endpoint-агента. Сетевой DLP видит лишь то, что проходит через шлюз, и теряет локальные копии на USB, офлайн-печать и утечки, которые вообще не выходят в сеть напрямую.
  • Включать блокировку сразу, без обкатки в режиме мониторинга. Точность правил на старте всегда ниже, чем кажется на демонстрации продукта; жёсткая блокировка на этом этапе тормозит легитимные процессы и настраивает сотрудников против системы.
  • Недооценивать долю ложных срабатываний. DLP без донастройки политик под конкретные бизнес-процессы генерирует поток алертов, разбирать который вручную способна не любая команда ИБ; время на тюнинг нужно закладывать с первого дня, а не после первого шторма инцидентов.
  • Игнорировать OCR и мессенджеры. Если система не распознаёт текст на скриншотах и не видит переписку в мессенджерах, значительная часть современных утечек — фото документа, пересланное сообщение — остаётся вне поля зрения.

Где сравнить российские DLP

Критерии из этого гайда универсальны, но конкретные баллы по ним у каждого продукта свои — какой вендор закрывает больше каналов, у кого сильнее модуль расследований, у кого дольше действует сертификат ФСТЭК. Это уже вопрос не «как выбирать», а «кто чем силён», и ответ на него — на отдельных страницах класса, а не в этом гайде.

Сравните российские DLP-системы

Курированный список решений с номером в Реестре российского ПО, статусом сертификата ФСТЭК и зарубежным аналогом, который они заменяют, — на проверяемых данных, без пользовательских отзывов.

Частые вопросы

DLP или DCAP — что выбрать?
Это разные задачи. DLP контролирует каналы передачи данных наружу и перехватывает утечку в момент попытки отправки. DCAP наводит порядок в правах доступа к файлам и хранилищам ещё до того, как кто-то попытается их скопировать. Для контроля исходящих каналов нужен DLP, для аудита прав доступа и поиска «зависших» разрешений — DCAP; крупные организации обычно используют оба класса вместе.
Нужен ли сертификат ФСТЭК для защиты персональных данных?
Не всегда. Требование зависит от уровня защищённости информационной системы персональных данных и модели угроз, а не действует автоматически для любого оператора ПДн. Подробно требования разобраны в гайде по 152-ФЗ; для значимых объектов КИИ и части ГИС сертификат обязателен отдельно от требований по ПДн. Метка: оценка — общая логика применения, для конкретного проекта сверяйте с моделью угроз.
Блокировать утечки или только мониторить?
Разумный порядок — начать с мониторинга, откалибровать политики и оценить долю ложных срабатываний на реальном трафике, а затем перевести самые критичные каналы в режим блокировки. Включение блокировки сразу, без обкатки, — частая причина, по которой DLP-проект тормозится или сотрудники находят способ его обойти.
Сколько стоит DLP-система?
Публичного прайс-листа у большинства российских DLP-вендоров нет. Стоимость складывается из лицензий на число агентов или пользователей, дополнительных модулей (DCAP, поведенческая аналитика, архив), внедрения и последующей поддержки. Оценивать её стоит на горизонте трёх лет, а не по цене первого года. Метка: оценка — структура ценообразования по открытым обзорам рынка, точные цифры вендоры не публикуют.
Ловит ли DLP переписку в мессенджерах?
Да, но не всегда полностью. Часть трафика мессенджеров шифруется end-to-end, поэтому сетевой DLP её не видит — перехват идёт на уровне endpoint-агента: через доступ к содержимому приложения, буферу обмена или распознавание текста на скриншотах (OCR). Если агент не поддерживает конкретный мессенджер или платформу, канал остаётся слепой зоной.
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →