Перейти к содержимому

Аудит информационной безопасности с приоритетами, а не списком замечаний

Со всех сторон говорят, что «надо усилить безопасность», но на что тратить деньги в первую очередь — никто не показал. Аудит отвечает именно на этот вопрос: смотрим согласованные системы и подтверждаем каждую находку фактом. Находки выстраиваем по влиянию на работу компании и на уровень обеспечения безопасности, а не по громкости названия уязвимости.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

  • Границы проверки согласуем до начала — и говорим, что осталось за ними
  • Каждая находка подтверждена настройкой, выгрузкой или журналом
  • Результат — порядок действий, где у каждого шага есть владелец и очередь
  • Аудит показывает состояние на дату проверки и сам ничего не устраняет

Когда нужен аудит ИБ, а не очередная покупка

Аудит информационной безопасности нужен перед изменением инфраструктуры, после инцидента, когда неясно, какие доступы есть у сотрудников и подрядчиков, — или когда руководителю нужно понять, куда идут деньги на безопасность и что действительно срочно.

Чем отчёт аудита ИБ отличается от списка замечаний

В аудите ИБ каждая находка связана с влиянием на работу, источником и приоритетом.

Технической команде видно, где нашли лишний доступ, исключение, слабую настройку или разрыв в процессе. Предварительные выводы обсуждаем с теми, кто отвечает за системы, — а если ответственного нет, отмечаем и это. Срочные действия, проекты и повторную проверку разделяем сразу.

Сейчас
С услугой
Список систем устарел, а где лежат критичные данные и кто за них отвечает — знают только отдельные сотрудники.

Начинаем с границ и описи. В отчёте видно, какие системы и данные проверены, кто подтвердил их важность и что осталось за пределами проверки.

После увольнений остаются учётные записи и общие пароли, но масштаб проблемы никто не оценивал.

Подтверждения по ролям, повышенным правам и внешним подключениям собираются в единый список. Для каждой записи называем владельца или отмечаем, что его нет, а отзыв уходит в план.

Документы описывают один порядок доступа, а сотрудники и подрядчики работают по другому.

Сопоставляем правило с фактическим действием и настройкой. В выводе указываем расхождение, затронутую систему и того, кто может это решить.

Защиту, обновления, сетевые правила и журналы ведут разные люди, и общей картины нет ни у кого.

Охват мер и исключения проверяются в согласованных границах. Видно, где меры дублируются, где их нет и где у них нет хозяина.

Задания резервного копирования показывают успех, но состав копий и восстановление никто не подтверждал.

Сверяем критичные данные, расписание и доступные протоколы восстановления. Фактическая проверка и изменение схемы — отдельная согласованная работа.

Отчёт прошлой проверки содержит десятки пунктов, но у них нет влияния, владельцев и порядка исправления.

Для каждой находки записываем подтверждение, влияние на работу, приоритет и ответственного — или необходимость его назначить. Быстрые действия отделяем от проектных.

Согласуем границы и скажем, какие подтверждения понадобятся. Опишите системы, данные, площадки и повод для проверки.

Что входит в область аудита информационной безопасности

В программу проведения аудита информационной безопасности входят системы и данные, пользователи и права, сетевые границы, журналы, резервные копии, процессы изменений и реакции.

Система безопасности рассматривается целиком: серверы — лишь один из её слоёв. Отдельные работы по 152-ФЗ и тестирование на проникновение аудит не заменяет.

01Границы и системыЧто входит в проверку: перечень информационных систем, данные, площадки, владельцы, критичные процессы и ограничения.
02Учётные записи и доступРоли, повышенные права, общие записи, доступ уволенных, внешние подключения и порядок согласования.
03Состояние инфраструктуры и настроекРабочие места, серверы, сеть, обновления, разделение сети и действующие средства защиты информации.
04Информация, данные и процессыКак данные ходят на самом деле, что записано в правилах и совпадает ли одно с другим.
05Журналы, копии, реакцияЧто пишется в журналы, что входит в копии, проверялось ли восстановление и как действуют при инциденте.
06Приоритеты и планДля каждой находки — подтверждение, влияние, приоритет, ответственный и следующий шаг.

Как устроено проведение аудита

Аудит информационной безопасности начинается с цели, границ и доступных источников.

Дальше этапы аудита идут по порядку: собираем подтверждения, не меняя настроек, — права, конфигурации, журналы, сведения о копиях и рабочие процедуры. Предварительные выводы сверяем с ответственными за системы, чтобы учесть зависимости и исключения. Затем готовим оценку, отчёт и план исправлений. Активные проверки, внедрение и повторная проверка в объём работ не входят и оцениваются отдельно — их сроки согласуются после проведения аудита.

  1. 01

    Согласуем цель и границы

    До проведения аудита фиксируем системы, данные, площадки, ответственных, вопросы проверки и ограничения доступа.

  2. 02

    Собираем подтверждения

    Согласованные конфигурации информационных систем, списки прав, журналы, документы и сведения о резервных копиях.

  3. 03

    Проверяем цепочки и уязвимости

    Сопоставляем факты с правилами компании. Разрывы, исключения и места без контроля — главный материал для выявления уязвимостей.

  4. 04

    Анализ и оценка находок

    Обсуждаем предварительные выводы с ответственными за системы; отсутствие ответственного отмечаем отдельно.

  5. 05

    Передаём и разбираем отчёт

    Оценку рисков, план исправлений, приоритеты, владельцев и зависимости передаём в разговоре, с ответами на вопросы.

Что остаётся у организации

Оценка рисков с подтверждениями, перечень расхождений, план исправлений с приоритетами и владельцами, честно названные границы выводов и краткое резюме о безопасности организации для руководителя.

Оценка угроз и рисковНаходка, подтверждение, затронутая система, связанные с ней сценарии угроз безопасности, влияние, приоритет и ответственный — или его отсутствие.
ПодтвержденияДля каждого вывода указаны источник, дата, границы и способ перепроверить его позже.
Картина доступов и мерПовышенные права, общие записи, охват средств защиты, журналов и копий вынесены отдельно.
Список расхожденийРазличия между документами, настройками и реальной практикой названы прямо.
План исправленийСрочные действия, проектные изменения, закупки и дополнительные проверки разделены.
Резюме для руководителяГлавные риски, нужные решения и открытые ограничения — без технической перегрузки.

Границы работы

Что аудит не делает

Аудит показывает состояние согласованных систем на дату проверки.

Что фиксируем в договоре

  • Выводы относятся к согласованным системам и к дате проверки.
  • Непроверенное прямо названо ограничением.

Что согласуем отдельно

  • Постоянное наблюдение и реакция на события.
  • Юридические заключения.
  • Устранение найденного: исправления, внедрение и повторная проверка оцениваются отдельно.

Обещания полного обеспечения безопасности здесь нет

Непроверенная область названа ограничением

Технические находки не выдаются за правовые выводы

Аудит не заменяет работы по 152-ФЗ и тестирование на проникновение — это соседние услуги со своими границами.

Разбор под капотом

Разбор: как факт становится выводом

Инженер берёт критичный процесс и прослеживает путь от учётной записи до системы и данных. Документы сверяет с фактическими правами, настройками, журналами и копиями. Находка попадает в отчёт только с подтверждением и контекстом: что затронуто, как это влияет на работу и есть ли у риска хозяин. Попытки воспользоваться уязвимостью и любые изменения выполняются только в отдельно согласованном объёме — по ходу аудита мы ничего не «чиним».

«Хороший аудит не пугает списком уязвимостей: каждый вывод опирается на факт, влияние и понятный следующий шаг»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Если нужно подтвердить, что уязвимостью действительно можно воспользоваться, это отдельная работа с точными границами.

Перейти к связанной услуге

Какие специалисты проводят аудит

Аудит информационной безопасности ведёт инженер по безопасности: методика, проверка и оценка рисков.

Архитектор инфраструктуры разбирает зависимости сети, серверов и резервного копирования. Инженер по инфраструктуре собирает согласованные конфигурации и журналы, руководитель сервиса держит границы, общение с ответственными и передачу отчёта. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда. Соглашение о неразглашении подписываем по первому требованию.

Инженер по безопасности

Определяет методику, проверяет меры и процессы, собирает подтверждения и строит оценку рисков.

Архитектор инфраструктуры

Разбирает зависимости сети, серверов, виртуализации, копий и технические ограничения.

Инженер по инфраструктуре

Собирает согласованные конфигурации и журналы, проверяет доступы, обновления и исключения.

Руководитель сервиса

Согласует границы и доступ, организует общение с ответственными и передачу отчёта.

«Вывод без подтверждения в отчёт не попадает, а непроверенное не прячется за общей оценкой»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Стоимость

От чего зависит цена

Стоимость и границы аудита согласуем до начала работ; ежемесячной платы за проект нет. Аудит информационной безопасности считаем по объёму: на цену влияют состав систем и площадок, объём документов, доступность подтверждений и глубина проверки с форматом отчёта. В стоимость услуги аудита не входят активные проверки, устранение находок и повторная проверка — их считаем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Как считаем стоимость

Стоимость считаем по объёму проверки

Стоимость и границы аудита согласуем до начала работ. На цену влияют состав систем и площадок, объём документов, доступность подтверждений и глубина проверки с форматом отчёта. Активные проверки, устранение находок и повторный аудит считаем отдельно.

Все цены и условия

Материалы для подготовки к оценке защищённости

До начала полезно перечислить системы и действующие доступы, назвать ответственных и подготовить вопросы к администратору — статьи подскажут, что именно собрать.

Связанные материалы блога

Вопросы об аудите информационной безопасности

Разбираем, зачем он нужен, что входит в проверку, какие данные и доступы потребуются, как идут проверки и оценка, как расставляются приоритеты, где юридическая граница и чем аудит отличается от соседних проверок.

Зачем проводить аудит, если и так понятно, что «надо усилить»?
Чтобы решения опирались на факты. Аудит показывает, какие слабые места могут остановить работу или привести к расходам, а что можно спокойно отложить. Обычно после него список покупок становится короче, а порядок действий — понятнее.
Что входит в область проверки?
Системы и данные, учётные записи и права, рабочие места и серверы, сеть и её разделение, обновления и средства защиты, журналы, резервные копии и порядок действий при инциденте, а также документы и то, как работа идёт на самом деле. Точные границы согласуем до начала — вместе с тем, что в них не входит.
Какие данные и доступы понадобятся?
Разговор с ответственными, действующие документы, выгрузки прав и конфигураций, журналы и, где возможно, доступ на чтение. Критичные доступы принимаем безопасным способом и в согласованных границах; способ передачи обсуждаем заранее, соглашение о неразглашении подписываем по требованию.
Как проходят проверки и не пострадают ли системы?
Основную часть работы делаем по документам, выгрузкам и доступу на чтение — настройки при этом не меняем. Активные проверки требуют отдельного письменного согласования границ и времени. Если по ходу находится что-то критичное, сообщаем сразу, а не в отчёте через две недели.
Как расставляются приоритеты?
По влиянию на работу компании и по тому, насколько просто воспользоваться слабым местом. Сначала — то, что может остановить работу или привести к потере данных; затем — то, что усложняет управление; в конце — улучшения. У каждой находки есть ответственный или пометка, что его нужно назначить.
Где юридическая граница?
Мы даём технические факты и не выдаём правовых заключений. Соответствие требованиям, ответственность, работа с регулятором и оценка рисков штрафов — это работа юриста. Системы с персональными данными в отчёте отмечаем, но документарные работы по 152-ФЗ идут отдельной услугой.
Чем аудит отличается от проверки серверов и тестирования на проникновение?
Проверка серверов уходит вглубь одного слоя — настройки, обновления, права на самих серверах. Аудит смотрит шире: на доступы, процессы, данные, сеть и реакцию. Тестирование на проникновение проверяет, можно ли уязвимостью действительно воспользоваться, — это активная работа с отдельным разрешением.
Исправляется ли найденное в рамках аудита?
Нет: аудит заканчивается независимой оценкой и отчётом. Изменения, проект системы защиты, работы по инфраструктуре и повторную проверку оцениваем отдельно после принятия отчёта.
Что делать, если документации почти нет?
Это обычная ситуация, и она не мешает начать. Исходное состояние описываем по разговорам, настройкам и выгрузкам, а отсутствующие сведения прямо отмечаем как ограничение проверки.
От чего зависят срок и стоимость?
От состава систем и площадок, объёма документов, доступности подтверждений и глубины проверки с форматом отчёта. Стоимость и границы аудита согласуем до начала работ. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Когда нужна не оценка, а другая работа

Стартовый набор мер, разработка системы информационной безопасности, защита ИТ-инфраструктуры, работы по 152-ФЗ, проверка серверов и тестирование на проникновение решают свои задачи и по-разному влияют на уровень защиты информации.

Подберём услугу и границы аудита ИБ

Опишите системы, данные, площадки и решение, которое планируете принять по результатам, — и расскажите, что уже проверялось в прошлом аудите ИБ. Предложим границы, источники и формат отчёта и объясним, как провести аудит информационной безопасности, не останавливая работу.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам