# Когда нужна защита интернет-шлюза

> Endpoint-защита работает на устройстве, а интернет-шлюз контролирует веб-трафик на границе. Эти уровни дополняют друг друга: шлюз снижает вероятность доставки угрозы, endpoint контролирует действия уже на узле.

## Определите трафик

- Опишите прокси, точки выхода, филиалы и удаленных пользователей.
- Оцените объем HTTPS-трафика и требования к его проверке.
- Зафиксируйте приложения и категории ресурсов, для которых нужны отдельные правила.

## Согласуйте политики

- Разделите правила безопасности и организационные ограничения доступа.
- Определите исключения для банковских, медицинских и иных чувствительных ресурсов.
- Установите владельцев правил и порядок временного разрешения доступа.

## Спланируйте отказоустойчивость

- Шлюз не должен становиться единственной точкой отказа.
- Проверьте резервирование, обходной маршрут и мониторинг задержек.
- Изменения правил проводите через тестовую область или ограниченную группу.

## Свяжите события

- Передавайте значимые события в процесс мониторинга и реагирования.
- Сопоставляйте веб-события с endpoint-телеметрией.
- Регулярно пересматривайте категории, исключения и неиспользуемые правила.

## Частые вопросы

### Заменяет ли шлюз endpoint-защиту?

Нет. Шлюз контролирует сетевой канал, а endpoint-защита видит процессы, файлы и действия на устройстве.

### Нужно ли проверять HTTPS?

Решение зависит от модели угроз, законодательства и внутренних политик. Нужно заранее оценить сертификаты, исключения и производительность.

## Связанные материалы

- [Защита интернет-шлюзов](/catalog.html?q=интернет-шлюзов)
- [Endpoint-решения](/catalog.html?scenario=endpoint)

## Источники

- [Kaspersky Security для интернет-шлюзов](https://www.kaspersky.ru/enterprise-security/internet-gateway)
