Информационная безопасность для управляемых рисков
Аудит, 152-ФЗ, защита инфраструктуры, тест на проникновение — звучит похоже, а задачи разные. Обеспечение информационной безопасности распадается на шесть направлений со своим предметом и границей: выберите то, что ближе к вашей задаче, и переходите на его страницу.
Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.
Список рисков с ответственными и очередностью
Границы проверки согласуются до начала работ
Соглашение о неразглашении — по первому требованию
С какой стороны обычно приходят
Ситуация подсказывает направление быстрее, чем название услуги: услуги по информационной безопасности выбирают не по каталогу, а по тому, что беспокоит.
Ценность проверки — не длинный список страшных находок, а очередь: какой риск подтверждён, на что он влияет, кто отвечает и как убедиться, что он закрыт.
Так и выглядит обеспечение информационной безопасности на практике.
Сейчас
С услугой
Доступы, данные, серверы и копии ведут разные люди, а общая картина рисков не складывается.
Риски становятся видимыми
Критичные данные, системы, роли и действующие меры собираются в один список. Руководителю видно, у какого риска какой ответственный, что от чего зависит и как проверить исправление.
Документы по персональным данным живут отдельно от сайта, учётных систем и того, что делают сотрудники.
Бумаги сверяются с требованиями и практикой
Фактические процессы, формы, права и технические меры сопоставляются с документами. Границы работ и ожидаемый результат записываются в договор — обещания автоматического соответствия среди них нет.
Антивирус, межсетевой экран и журналы настроены, но какой риск они закрывают и как это проверить — неясно.
У каждой меры появляется назначение
Настройки прав, серверов, сети, журналов и копий привязываются к конкретным рискам. У меры есть ответственный, место в очереди и понятный способ проверить, что она работает.
Удалённые сотрудники и подрядчики получают доступы по разным правилам, а лишние права остаются после перевода или увольнения.
Права выдаются по ролям
Описываем выдачу, пересмотр и отзыв прав, правила удалённого подключения и обращения с данными. Изменение проходит согласование и остаётся в истории.
Бюджет на безопасность обсуждают списком продуктов, без связи со срочностью риска и важностью процесса.
Очередь важнее набора продуктов
Срочные исправления отделяются от плановых улучшений и необязательных закупок. План показывает зависимости, этапы и признак результата — до выбора конкретного инструмента.
После разового внедрения меняются сотрудники, системы и доступы, а меры защиты никто не пересматривает.
Контроль становится регулярным
Пересмотр прав, проверка событий, копий и регламентов закрепляются в порядке работы. При сопровождении выполненные проверки и следующий план входят в ежемесячный отчёт.
Неясно, какое направление ваше? Инженер уточнит, что уже сделано, и назовёт, с чего разумнее начать.
Шесть направлений информационной безопасности и чем они различаются
Названия похожи, предмет разный: где-то это защита информации техническими мерами, где-то — документы и порядок работы.
Ниже у каждого направления написано, в какой ситуации оно ваше. Направления берутся по отдельности или собираются в план по этапам — после того, как ясны данные, системы и действующие меры.
Сначала выясняем, каких данных и информационных систем это касается и какой нужен результат.
Затем собираем доступы, инфраструктуру, документы и действующие меры, выстраиваем риски в очередь, вносим согласованные изменения и передаём регламенты, способ проверки и порядок дальнейшего контроля.
Шаг01
Выясняем, что важно
Первый звонок инженера — около 30 минут в рабочее время. Уточняем данные, системы, повод для обращения и нужный результат.
Шаг02
Собираем факты
Смотрим доступы, серверы, сеть, резервные копии, обработку персональных данных, документы и действующие меры.
Шаг03
Выстраиваем очередь
Отделяем срочные пробелы от плановых улучшений, называем ответственных и собираем план по этапам.
Шаг04
Вносим согласованные изменения
Настраиваем права, защиту серверов и сети, копии и журналы событий — по согласованному плану и в оговорённое время.
Шаг05
Передаём регламенты и контроль
Передаём список рисков и регламенты. При сопровождении проверки и следующий план входят в ежемесячный отчёт.
Разбор под капотом
Разбор: как собирается список рисков и уязвимостей
Список рисков начинается со связей: какие данные в каких системах живут, кто имеет к ним доступ и по каким сценариям до них можно добраться.
«Мера защиты полезна, когда понятно, какой риск она снижает, кто за неё отвечает и как проверить результат»
Инженер смотрит не на число установленных продуктов, а на связь между данными, системами, доступами и возможными сценариями. Маршруты конфиденциальной информации — где она хранится и как передаётся — тоже видны на этом шаге. У каждого существенного риска должны быть владелец, мера, способ проверки и место в очереди — иначе защита остаётся набором несвязанных настроек.
Результат должен оставаться проверяемым после того, как работы закончились: список рисков, описание того, как обрабатываются данные в каждой из информационных систем, права по ролям, очередь мер, порядок действий при инциденте и материалы для регулярного контроля.
Обещаний полного соответствия или отсутствия инцидентов среди них нет.
Список рисковДоступы, данные, серверы, сеть, копии и документы собраны в один список с очередностью и ответственными.Права по ролямПрава сотрудников, администраторов и подрядчиков описаны по ролям, и лишние видны до того, как их пересмотрят.План мерТехнические и организационные меры разделены по срочности, зависимостям, ответственным и способу проверки.Описание работы с даннымиТо, как персональные данные обрабатываются на деле, сопоставлено с документами и техническими мерами.Порядок действий при инцидентеРоли, контакты, изоляция, сбор фактов и восстановление описаны для согласованных сценариев.Регулярный контрольПри сопровождении ежемесячный отчёт показывает проверки, изменения, события и следующий план.
Кто ведёт работы
В общей команде Визард-АйТи — 20 штатных инженеров, включая специалистов в области информационной безопасности.
Доступы, серверы, сеть, копии и регламенты ведём без фриланса и ИТ-субподряда.
Первая линия
Фиксирует события и запросы, хранит историю и передаёт случай дальше по согласованному маршруту.
Инженер по безопасности
Проверяет доступы, порядок работы с данными и действующие меры, собирает список рисков и план контроля.
Инфраструктурный инженер
Настраивает серверы, сеть, каталог пользователей, резервные копии и журналы по согласованному плану.
Технический руководитель
Проверяет границы работ, зависимости, очередность, сроки и то, по какому признаку работа считается принятой.
«За одним списком рисков работают специалисты по доступам, серверам, сети, копиям и обработке данных. Соглашение о неразглашении подписываем до передачи чувствительных материалов, по первому требованию»
С чем работаем
Kaspersky, Active Directory, MikroTik, Windows Server, Linux, Zabbix и Veeam — каждый в своей роли.
KasperskyActive DirectoryMikroTikMS Windows ServerLinuxZabbixVeeam
Аккредитованная ИТ-компания РФ
Статус компании не заменяет договор: состав работ, SLA и зоны ответственности фиксируем отдельно.
Цена
Сколько стоит услуга
Сопровождение по 152-ФЗ — от 14 900 ₽ в месяц. Проверка, лицензии, внедрение и юридическая экспертиза оплачиваются отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.
Защита персональных данных / 152-ФЗ
от 14 900 ₽/мес
Стоимость зависит от состава персональных данных, процессов, документов и технических мер. Первичный аудит, лицензии и проектное внедрение оцениваем отдельно; юридическая экспертиза в услугу не входит.
Проверка и тест на проникновение описывают выбранные системы на свою дату.
Что фиксируем в договоре
Сроки реакции — там, где заключён договор сопровождения
Что согласуем отдельно
Гарантия отсутствия будущих атак, утечек или штрафов
Полное соответствие требованиям за счёт одной услуги: работы по 152-ФЗ, общая безопасность и резервное копирование связаны, но не заменяют друг друга
Материалы о защите данных и удалённой работе
Три статьи о базовых мерах, разборе обработки персональных данных и удалённых доступах. Обследование они не заменяют, но помогают задать точные вопросы.
Разбираем, с чего начинать, чем направления отличаются друг от друга, где проходит юридическая граница, сколько это стоит и что гарантировать нельзя.
С чего начать, если состояние защиты неизвестно?
С аудита информационной безопасности. Он покажет, какие данные и системы критичны, их риски, что уже сделано, где лишние доступы и чего не хватает. После этого задачи делятся по срочности, зависимостям и бюджету — и становится видно, какие из остальных направлений вообще нужны.
Чем аудит отличается от теста на проникновение?
Аудит смотрит вширь: доступы, инфраструктуру, порядок работы с данными, документы и действующие меры. Тест на проникновение смотрит вглубь одного заранее согласованного набора систем и проверяет, можно ли воспользоваться найденной уязвимостью. Границы и разрешённые действия для него согласуются письменно до начала.
Чем работы по 152-ФЗ отличаются от общей безопасности?
152-ФЗ относится к обработке персональных данных, а безопасность охватывает все согласованные системы. Мы сверяем фактические процессы, документы и технические меры в границах договора, но автоматического юридического соответствия это не даёт: юридическое заключение в услугу не входит.
Чем защита инфраструктуры отличается от системы мер?
Защита инфраструктуры — это настройка конкретного: серверов, сети, рабочих мест, журналов, прав. Разработка системы мер — про порядок: какие роли, регламенты, проверки и пересмотры действуют дальше. Первое можно сделать без второго, но тогда через год всё вернётся к прежнему состоянию.
Сколько это стоит?
Сопровождение по 152-ФЗ — от 14 900 ₽ в месяц. Цену остальных направлений определяем после обследования по составу данных и систем, числу площадок и объёму проверки. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.
Можно ли гарантировать, что атак и инцидентов не будет?
Нет: ни один набор мер не исключает все угрозы. Выявленные риски снижаются, согласованные проверки настраиваются, порядок действий при инциденте описывается — а границы результата и исключения записываются в договор, чтобы было видно, что именно закрыто.
Что понадобится от нас и как защищены наши материалы?
Нужны доступы по согласованному списку и время тех, кто отвечает за системы и за работу с данными. Соглашение о неразглашении подписываем по первому требованию, до передачи чувствительных материалов.
Можете работать вместе с нашим ИТ-отделом?
Да. Внутренняя команда сохраняет управление архитектурой и контроль изменений, а внешняя берёт проверку, отдельные меры или регулярный контроль. Роли, доступы и порядок эскалации согласуем до начала работ.
Смежные услуги
Безопасность опирается на состояние инфраструктуры, 1С и резервных копий.
Обследование, аутсорсинг и импортозамещение подключаются, когда влияют на риски, доступы или порядок изменений.