Перейти к содержимому

Информационная безопасность для управляемых рисков

Аудит, 152-ФЗ, защита инфраструктуры, тест на проникновение — звучит похоже, а задачи разные. Обеспечение информационной безопасности распадается на шесть направлений со своим предметом и границей: выберите то, что ближе к вашей задаче, и переходите на его страницу.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

  • Список рисков с ответственными и очередностью
  • Границы проверки согласуются до начала работ
  • Соглашение о неразглашении — по первому требованию

С какой стороны обычно приходят

Ситуация подсказывает направление быстрее, чем название услуги: услуги по информационной безопасности выбирают не по каталогу, а по тому, что беспокоит.

Выберите ту, что ближе к вашей ситуации.

Что даёт работа с информационной безопасностью

Ценность проверки — не длинный список страшных находок, а очередь: какой риск подтверждён, на что он влияет, кто отвечает и как убедиться, что он закрыт.

Так и выглядит обеспечение информационной безопасности на практике.

Сейчас
С услугой
Доступы, данные, серверы и копии ведут разные люди, а общая картина рисков не складывается.

Риски становятся видимыми

Критичные данные, системы, роли и действующие меры собираются в один список. Руководителю видно, у какого риска какой ответственный, что от чего зависит и как проверить исправление.

Документы по персональным данным живут отдельно от сайта, учётных систем и того, что делают сотрудники.

Бумаги сверяются с требованиями и практикой

Фактические процессы, формы, права и технические меры сопоставляются с документами. Границы работ и ожидаемый результат записываются в договор — обещания автоматического соответствия среди них нет.

Антивирус, межсетевой экран и журналы настроены, но какой риск они закрывают и как это проверить — неясно.

У каждой меры появляется назначение

Настройки прав, серверов, сети, журналов и копий привязываются к конкретным рискам. У меры есть ответственный, место в очереди и понятный способ проверить, что она работает.

Удалённые сотрудники и подрядчики получают доступы по разным правилам, а лишние права остаются после перевода или увольнения.

Права выдаются по ролям

Описываем выдачу, пересмотр и отзыв прав, правила удалённого подключения и обращения с данными. Изменение проходит согласование и остаётся в истории.

Бюджет на безопасность обсуждают списком продуктов, без связи со срочностью риска и важностью процесса.

Очередь важнее набора продуктов

Срочные исправления отделяются от плановых улучшений и необязательных закупок. План показывает зависимости, этапы и признак результата — до выбора конкретного инструмента.

После разового внедрения меняются сотрудники, системы и доступы, а меры защиты никто не пересматривает.

Контроль становится регулярным

Пересмотр прав, проверка событий, копий и регламентов закрепляются в порядке работы. При сопровождении выполненные проверки и следующий план входят в ежемесячный отчёт.

Неясно, какое направление ваше? Инженер уточнит, что уже сделано, и назовёт, с чего разумнее начать.

Шесть направлений информационной безопасности и чем они различаются

Названия похожи, предмет разный: где-то это защита информации техническими мерами, где-то — документы и порядок работы.

Ниже у каждого направления написано, в какой ситуации оно ваше. Направления берутся по отдельности или собираются в план по этапам — после того, как ясны данные, системы и действующие меры.

01Аудит информационной безопасностиЕсли непонятно, с чего начинать. Проверка данных, доступов, инфраструктуры и действующих мер, на выходе — список рисков и очередь исправлений.Перейти02Защита ИТ-инфраструктурыКогда ясно, что защищать. Защита информационных систем на практике: настройка серверов, сети, рабочих мест, журналов и доступов в согласованных границах.Перейти03Защита персональных данных по 152-ФЗЕсли пришёл запрос или требование контрагента. Сверка того, как данные обрабатываются на деле, с документами и техническими мерами.Перейти04Тестирование на проникновениеНужен, когда защиту пора проверить на деле. Работа в заранее согласованных границах, отчёт по найденному и повторная проверка, если она входит в объём.Перейти05Кибербезопасность для малого бизнесаКогда своей службы безопасности нет. Базовый набор: доступы, рабочие места, удалённая работа и резервные копии.Перейти06Разработка и внедрение системы мерЕсли разрозненные меры пора собрать в систему. Проектирование организационных мер, ролей, регламентов, порядка контроля и того, какие средства защиты информации за что отвечают.Перейти

Как обычно идёт работа: пять шагов

Сначала выясняем, каких данных и информационных систем это касается и какой нужен результат.

Затем собираем доступы, инфраструктуру, документы и действующие меры, выстраиваем риски в очередь, вносим согласованные изменения и передаём регламенты, способ проверки и порядок дальнейшего контроля.

  1. Шаг01

    Выясняем, что важно

    Первый звонок инженера — около 30 минут в рабочее время. Уточняем данные, системы, повод для обращения и нужный результат.

  2. Шаг02

    Собираем факты

    Смотрим доступы, серверы, сеть, резервные копии, обработку персональных данных, документы и действующие меры.

  3. Шаг03

    Выстраиваем очередь

    Отделяем срочные пробелы от плановых улучшений, называем ответственных и собираем план по этапам.

  4. Шаг04

    Вносим согласованные изменения

    Настраиваем права, защиту серверов и сети, копии и журналы событий — по согласованному плану и в оговорённое время.

  5. Шаг05

    Передаём регламенты и контроль

    Передаём список рисков и регламенты. При сопровождении проверки и следующий план входят в ежемесячный отчёт.

Разбор под капотом

Разбор: как собирается список рисков и уязвимостей

Список рисков начинается со связей: какие данные в каких системах живут, кто имеет к ним доступ и по каким сценариям до них можно добраться.

«Мера защиты полезна, когда понятно, какой риск она снижает, кто за неё отвечает и как проверить результат»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Инженер смотрит не на число установленных продуктов, а на связь между данными, системами, доступами и возможными сценариями. Маршруты конфиденциальной информации — где она хранится и как передаётся — тоже видны на этом шаге. У каждого существенного риска должны быть владелец, мера, способ проверки и место в очереди — иначе защита остаётся набором несвязанных настроек.

Читать разбор о первых мерах защиты

Что остаётся у компании

Результат должен оставаться проверяемым после того, как работы закончились: список рисков, описание того, как обрабатываются данные в каждой из информационных систем, права по ролям, очередь мер, порядок действий при инциденте и материалы для регулярного контроля.

Обещаний полного соответствия или отсутствия инцидентов среди них нет.

Список рисковДоступы, данные, серверы, сеть, копии и документы собраны в один список с очередностью и ответственными.
Права по ролямПрава сотрудников, администраторов и подрядчиков описаны по ролям, и лишние видны до того, как их пересмотрят.
План мерТехнические и организационные меры разделены по срочности, зависимостям, ответственным и способу проверки.
Описание работы с даннымиТо, как персональные данные обрабатываются на деле, сопоставлено с документами и техническими мерами.
Порядок действий при инцидентеРоли, контакты, изоляция, сбор фактов и восстановление описаны для согласованных сценариев.
Регулярный контрольПри сопровождении ежемесячный отчёт показывает проверки, изменения, события и следующий план.

Кто ведёт работы

В общей команде Визард-АйТи — 20 штатных инженеров, включая специалистов в области информационной безопасности.

Доступы, серверы, сеть, копии и регламенты ведём без фриланса и ИТ-субподряда.

Первая линия

Фиксирует события и запросы, хранит историю и передаёт случай дальше по согласованному маршруту.

Инженер по безопасности

Проверяет доступы, порядок работы с данными и действующие меры, собирает список рисков и план контроля.

Инфраструктурный инженер

Настраивает серверы, сеть, каталог пользователей, резервные копии и журналы по согласованному плану.

Технический руководитель

Проверяет границы работ, зависимости, очередность, сроки и то, по какому признаку работа считается принятой.

«За одним списком рисков работают специалисты по доступам, серверам, сети, копиям и обработке данных. Соглашение о неразглашении подписываем до передачи чувствительных материалов, по первому требованию»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

С чем работаем

Kaspersky, Active Directory, MikroTik, Windows Server, Linux, Zabbix и Veeam — каждый в своей роли.

Kaspersky
Active Directory
MikroTik
MS Windows Server
Linux
Zabbix
Veeam

Аккредитованная ИТ-компания РФ

Статус компании не заменяет договор: состав работ, SLA и зоны ответственности фиксируем отдельно.

Цена

Сколько стоит услуга

Сопровождение по 152-ФЗ — от 14 900 ₽ в месяц. Проверка, лицензии, внедрение и юридическая экспертиза оплачиваются отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.

Защита персональных данных / 152-ФЗ

от 14 900 ₽/мес

Стоимость зависит от состава персональных данных, процессов, документов и технических мер. Первичный аудит, лицензии и проектное внедрение оцениваем отдельно; юридическая экспертиза в услугу не входит.

Что влияет на цену

  • персональные данные
  • документы
  • технические меры
  • проверка
Все цены и условия

Границы результата

Что эти работы не обещают

Проверка и тест на проникновение описывают выбранные системы на свою дату.

Что фиксируем в договоре

  • Сроки реакции — там, где заключён договор сопровождения

Что согласуем отдельно

  • Гарантия отсутствия будущих атак, утечек или штрафов
  • Полное соответствие требованиям за счёт одной услуги: работы по 152-ФЗ, общая безопасность и резервное копирование связаны, но не заменяют друг друга

Материалы о защите данных и удалённой работе

Три статьи о базовых мерах, разборе обработки персональных данных и удалённых доступах. Обследование они не заменяют, но помогают задать точные вопросы.

Вопросы об информационной безопасности

Разбираем, с чего начинать, чем направления отличаются друг от друга, где проходит юридическая граница, сколько это стоит и что гарантировать нельзя.

С чего начать, если состояние защиты неизвестно?
С аудита информационной безопасности. Он покажет, какие данные и системы критичны, их риски, что уже сделано, где лишние доступы и чего не хватает. После этого задачи делятся по срочности, зависимостям и бюджету — и становится видно, какие из остальных направлений вообще нужны.
Чем аудит отличается от теста на проникновение?
Аудит смотрит вширь: доступы, инфраструктуру, порядок работы с данными, документы и действующие меры. Тест на проникновение смотрит вглубь одного заранее согласованного набора систем и проверяет, можно ли воспользоваться найденной уязвимостью. Границы и разрешённые действия для него согласуются письменно до начала.
Чем работы по 152-ФЗ отличаются от общей безопасности?
152-ФЗ относится к обработке персональных данных, а безопасность охватывает все согласованные системы. Мы сверяем фактические процессы, документы и технические меры в границах договора, но автоматического юридического соответствия это не даёт: юридическое заключение в услугу не входит.
Чем защита инфраструктуры отличается от системы мер?
Защита инфраструктуры — это настройка конкретного: серверов, сети, рабочих мест, журналов, прав. Разработка системы мер — про порядок: какие роли, регламенты, проверки и пересмотры действуют дальше. Первое можно сделать без второго, но тогда через год всё вернётся к прежнему состоянию.
Сколько это стоит?
Сопровождение по 152-ФЗ — от 14 900 ₽ в месяц. Цену остальных направлений определяем после обследования по составу данных и систем, числу площадок и объёму проверки. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.
Можно ли гарантировать, что атак и инцидентов не будет?
Нет: ни один набор мер не исключает все угрозы. Выявленные риски снижаются, согласованные проверки настраиваются, порядок действий при инциденте описывается — а границы результата и исключения записываются в договор, чтобы было видно, что именно закрыто.
Что понадобится от нас и как защищены наши материалы?
Нужны доступы по согласованному списку и время тех, кто отвечает за системы и за работу с данными. Соглашение о неразглашении подписываем по первому требованию, до передачи чувствительных материалов.
Можете работать вместе с нашим ИТ-отделом?
Да. Внутренняя команда сохраняет управление архитектурой и контроль изменений, а внешняя берёт проверку, отдельные меры или регулярный контроль. Роли, доступы и порядок эскалации согласуем до начала работ.

Безопасность опирается на состояние инфраструктуры, 1С и резервных копий.

Обследование, аутсорсинг и импортозамещение подключаются, когда влияют на риски, доступы или порядок изменений.

Подберём направление информационной безопасности под то, что беспокоит

Опишите данные, системы, площадки и повод для обращения. Инженер предложит границы проверки и не станет делать выводы до обследования.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам