Аудит информационной безопасности с приоритетами, а не списком замечаний
Со всех сторон говорят, что «надо усилить безопасность», но на что тратить деньги в первую очередь — никто не показал. Аудит отвечает именно на этот вопрос: смотрим согласованные системы и подтверждаем каждую находку фактом. Находки выстраиваем по влиянию на работу компании и на уровень обеспечения безопасности, а не по громкости названия уязвимости.
Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.
- Границы проверки согласуем до начала — и говорим, что осталось за ними
- Каждая находка подтверждена настройкой, выгрузкой или журналом
- Результат — порядок действий, где у каждого шага есть владелец и очередь
- Аудит показывает состояние на дату проверки и сам ничего не устраняет
Когда нужен аудит ИБ, а не очередная покупка
Аудит информационной безопасности нужен перед изменением инфраструктуры, после инцидента, когда неясно, какие доступы есть у сотрудников и подрядчиков, — или когда руководителю нужно понять, куда идут деньги на безопасность и что действительно срочно.
Риски штрафов и инцидентов
Собираем факты по рискам данных и процессов; правовые выводы остаются за юристом, а работы по 152-ФЗ идут отдельно.
Смотреть сценарийУтечка из 1С ведёт к потерям
Утечка из 1С ведёт к потерям и остановке учёта: смотрим роли, базы, рабочие места, копии и порядок администрирования.
Смотреть сценарийИТ без сильного отдела
Сверяем сведения о системах, доступах и ответственности с настройками и журналами — не подменяя внутреннюю команду.
Смотреть сценарийИТ для растущей компании
Компания выросла: проверяем, как масштабируются права, площадки, разделение сети, копии и контроль изменений.
Смотреть сценарийЧем отчёт аудита ИБ отличается от списка замечаний
В аудите ИБ каждая находка связана с влиянием на работу, источником и приоритетом.
Технической команде видно, где нашли лишний доступ, исключение, слабую настройку или разрыв в процессе. Предварительные выводы обсуждаем с теми, кто отвечает за системы, — а если ответственного нет, отмечаем и это. Срочные действия, проекты и повторную проверку разделяем сразу.
Начинаем с границ и описи. В отчёте видно, какие системы и данные проверены, кто подтвердил их важность и что осталось за пределами проверки.
Подтверждения по ролям, повышенным правам и внешним подключениям собираются в единый список. Для каждой записи называем владельца или отмечаем, что его нет, а отзыв уходит в план.
Сопоставляем правило с фактическим действием и настройкой. В выводе указываем расхождение, затронутую систему и того, кто может это решить.
Охват мер и исключения проверяются в согласованных границах. Видно, где меры дублируются, где их нет и где у них нет хозяина.
Сверяем критичные данные, расписание и доступные протоколы восстановления. Фактическая проверка и изменение схемы — отдельная согласованная работа.
Для каждой находки записываем подтверждение, влияние на работу, приоритет и ответственного — или необходимость его назначить. Быстрые действия отделяем от проектных.
Согласуем границы и скажем, какие подтверждения понадобятся. Опишите системы, данные, площадки и повод для проверки.
Что входит в область аудита информационной безопасности
В программу проведения аудита информационной безопасности входят системы и данные, пользователи и права, сетевые границы, журналы, резервные копии, процессы изменений и реакции.
Система безопасности рассматривается целиком: серверы — лишь один из её слоёв. Отдельные работы по 152-ФЗ и тестирование на проникновение аудит не заменяет.
Как устроено проведение аудита
Аудит информационной безопасности начинается с цели, границ и доступных источников.
Дальше этапы аудита идут по порядку: собираем подтверждения, не меняя настроек, — права, конфигурации, журналы, сведения о копиях и рабочие процедуры. Предварительные выводы сверяем с ответственными за системы, чтобы учесть зависимости и исключения. Затем готовим оценку, отчёт и план исправлений. Активные проверки, внедрение и повторная проверка в объём работ не входят и оцениваются отдельно — их сроки согласуются после проведения аудита.
- 01
Согласуем цель и границы
До проведения аудита фиксируем системы, данные, площадки, ответственных, вопросы проверки и ограничения доступа.
- 02
Собираем подтверждения
Согласованные конфигурации информационных систем, списки прав, журналы, документы и сведения о резервных копиях.
- 03
Проверяем цепочки и уязвимости
Сопоставляем факты с правилами компании. Разрывы, исключения и места без контроля — главный материал для выявления уязвимостей.
- 04
Анализ и оценка находок
Обсуждаем предварительные выводы с ответственными за системы; отсутствие ответственного отмечаем отдельно.
- 05
Передаём и разбираем отчёт
Оценку рисков, план исправлений, приоритеты, владельцев и зависимости передаём в разговоре, с ответами на вопросы.
Что остаётся у организации
Оценка рисков с подтверждениями, перечень расхождений, план исправлений с приоритетами и владельцами, честно названные границы выводов и краткое резюме о безопасности организации для руководителя.
Границы работы
Что аудит не делает
Аудит показывает состояние согласованных систем на дату проверки.
Что фиксируем в договоре
- Выводы относятся к согласованным системам и к дате проверки.
- Непроверенное прямо названо ограничением.
Что согласуем отдельно
- Постоянное наблюдение и реакция на события.
- Юридические заключения.
- Устранение найденного: исправления, внедрение и повторная проверка оцениваются отдельно.
Обещания полного обеспечения безопасности здесь нет
Непроверенная область названа ограничением
Технические находки не выдаются за правовые выводы
Аудит не заменяет работы по 152-ФЗ и тестирование на проникновение — это соседние услуги со своими границами.
Разбор под капотом
Разбор: как факт становится выводом
Инженер берёт критичный процесс и прослеживает путь от учётной записи до системы и данных. Документы сверяет с фактическими правами, настройками, журналами и копиями. Находка попадает в отчёт только с подтверждением и контекстом: что затронуто, как это влияет на работу и есть ли у риска хозяин. Попытки воспользоваться уязвимостью и любые изменения выполняются только в отдельно согласованном объёме — по ходу аудита мы ничего не «чиним».
«Хороший аудит не пугает списком уязвимостей: каждый вывод опирается на факт, влияние и понятный следующий шаг»
Если нужно подтвердить, что уязвимостью действительно можно воспользоваться, это отдельная работа с точными границами.
Перейти к связанной услугеКакие специалисты проводят аудит
Аудит информационной безопасности ведёт инженер по безопасности: методика, проверка и оценка рисков.
Архитектор инфраструктуры разбирает зависимости сети, серверов и резервного копирования. Инженер по инфраструктуре собирает согласованные конфигурации и журналы, руководитель сервиса держит границы, общение с ответственными и передачу отчёта. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда. Соглашение о неразглашении подписываем по первому требованию.
Инженер по безопасности
Определяет методику, проверяет меры и процессы, собирает подтверждения и строит оценку рисков.
Архитектор инфраструктуры
Разбирает зависимости сети, серверов, виртуализации, копий и технические ограничения.
Инженер по инфраструктуре
Собирает согласованные конфигурации и журналы, проверяет доступы, обновления и исключения.
Руководитель сервиса
Согласует границы и доступ, организует общение с ответственными и передачу отчёта.
«Вывод без подтверждения в отчёт не попадает, а непроверенное не прячется за общей оценкой»
Стоимость
От чего зависит цена
Стоимость и границы аудита согласуем до начала работ; ежемесячной платы за проект нет. Аудит информационной безопасности считаем по объёму: на цену влияют состав систем и площадок, объём документов, доступность подтверждений и глубина проверки с форматом отчёта. В стоимость услуги аудита не входят активные проверки, устранение находок и повторная проверка — их считаем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
Как считаем стоимость
Стоимость считаем по объёму проверкиСтоимость и границы аудита согласуем до начала работ. На цену влияют состав систем и площадок, объём документов, доступность подтверждений и глубина проверки с форматом отчёта. Активные проверки, устранение находок и повторный аудит считаем отдельно.
Материалы для подготовки к оценке защищённости
До начала полезно перечислить системы и действующие доступы, назвать ответственных и подготовить вопросы к администратору — статьи подскажут, что именно собрать.
Связанные материалы блога
Вопросы об аудите информационной безопасности
Разбираем, зачем он нужен, что входит в проверку, какие данные и доступы потребуются, как идут проверки и оценка, как расставляются приоритеты, где юридическая граница и чем аудит отличается от соседних проверок.
Зачем проводить аудит, если и так понятно, что «надо усилить»?
Что входит в область проверки?
Какие данные и доступы понадобятся?
Как проходят проверки и не пострадают ли системы?
Как расставляются приоритеты?
Где юридическая граница?
Чем аудит отличается от проверки серверов и тестирования на проникновение?
Исправляется ли найденное в рамках аудита?
Что делать, если документации почти нет?
От чего зависят срок и стоимость?
Когда нужна не оценка, а другая работа
Стартовый набор мер, разработка системы информационной безопасности, защита ИТ-инфраструктуры, работы по 152-ФЗ, проверка серверов и тестирование на проникновение решают свои задачи и по-разному влияют на уровень защиты информации.
Подберём услугу и границы аудита ИБ
Опишите системы, данные, площадки и решение, которое планируете принять по результатам, — и расскажите, что уже проверялось в прошлом аудите ИБ. Предложим границы, источники и формат отчёта и объясним, как провести аудит информационной безопасности, не останавливая работу.