Аудит и оценка соответствия в области информационной безопасности — комплекс услуг для проверки эффективности мер защиты информации, выявления уязвимостей и рисков, а также подтверждения соответствия требованиям регуляторов и отраслевых стандартов.
В зависимости от целей работы проводятся в одном из двух форматов:
- Оценка соответствия требованиям регулятора
- с подготовкой отчёта для представления надзорным органам.
- Аудит информационной безопасности
- с оценкой текущего состояния ИБ и рекомендациями, учитывающими бизнес-приоритеты организации.
Что такое аудит информационной безопасности
Аудит ИБ — это системная оценка того, как в компании организована защита информации и насколько фактическое состояние соответствует установленным требованиям, внутренним правилам и принятым в отрасли стандартам.
Технические настройки, сетевую архитектуру, доступы, журналы событий, отчёты средств защиты, реагирование на инциденты, резервное копирование, управление изменениями и работу с подрядчиками.
Независимую картину состояния ИБ: какие меры защиты работают, какие выполняются формально, а какие требуют доработки.
Кому нужен аудит информационной безопасности
Требования к защите информации зависят от отрасли, статуса организации, используемых информационных систем и характера обрабатываемых данных.
Банки и платёжные организации
Положение Банка РФ № 821-П, ГОСТ Р 57580.1 и ГОСТ Р 57580.2.
Выявить несоответствия, оценить меры защиты и подготовить план устранения замечаний.
Некредитные финансовые организации
Положение Банка РФ № 757-П и применимые положения ГОСТ Р 57580.
Проверить организационные и технические меры и подготовить подтверждающие материалы.
Участники платёжной системы Банка РФ
Положение Банка РФ № 802-П.
Проверить инфраструктуру, процессы обмена сообщениями и применяемые средства защиты.
Государственные организации и операторы ГИС
Приказ ФСТЭК РФ № 117.
Проверить документацию и технические меры, подготовить систему к аттестации или контролю.
Субъекты критической информационной инфраструктуры
Федеральный закон № 187-ФЗ и применимые требования ФСТЭК РФ.
Определить перечень объектов, проверить категорирование и выполнение требований к защите.
Операторы персональных данных
Федеральный закон № 152-ФЗ и требования к защите ИСПДн.
Выявить нарушения в документах, процессах обработки, доступах и технической защите.
Компании с корпоративной ИТ-инфраструктурой
Требования клиентов, договорные обязательства, сертификация или внутреннее управление рисками.
Оценить зрелость процессов, определить критичные риски и сформировать дорожную карту.
Состав применимых требований и периодичность оценки определяются после уточнения статуса организации, состава систем и выполняемых операций.
Определим регуляторную базу и подходящий формат оценки после уточнения статуса организации и состава систем.
Матрица услуг по аудиту и оценке соответствия
Оценка соответствия требованиям регуляторов
Цели, критерии и состав таких работ определяются нормативными правовыми актами и отраслевыми стандартами, обязательными для организаций определённого статуса или сферы деятельности.
| Требование | Область оценки |
|---|---|
| Федеральный закон № 152-ФЗ «О персональных данных» | Защита персональных данных операторами ПДн. Оценка соответствия и технический аудит информационных систем персональных данных. |
| Федеральный закон № 187-ФЗ «О безопасности КИИ» | Защита информации субъектами КИИ. Оценка соответствия и аттестация объектов критической информационной инфраструктуры. |
| Приказ ФСТЭК РФ № 117 | Защита государственных информационных систем. Аудит ГИС на соответствие установленным требованиям. |
| Указ Президента РФ № 250 | Дополнительные меры обеспечения ИБ для субъектов КИИ, стратегических предприятий и организаций финансовой сферы, включая требования в области импортозамещения. |
| Положение Банка РФ № 821-П | Защита информации при осуществлении переводов денежных средств финансовыми организациями. |
| Положение Банка РФ № 802-П | Защита информации участниками платёжной системы Банка РФ. |
| Положение Банка РФ № 851-П | Противодействие осуществлению переводов денежных средств без согласия клиента. |
| Положение Банка РФ № 757-П | Защита информации некредитными финансовыми организациями. |
| ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018 | Оценка соответствия базовому составу организационных и технических мер защиты информации финансовых организаций. |
| ГОСТ Р 57580.3-2022 и ГОСТ Р 57580.4-2022 | Управление риском реализации информационных угроз и обеспечение операционной надёжности. |
| SWIFT Customer Security Programme | Аудит выполнения требований программы безопасности клиентов SWIFT CSP. |
| PCI DSS | QSA-аудит, ASV-сканирование и подготовка отчётности по требованиям PCI SSC. |
Аудит информационной безопасности и оценка зрелости
В этом формате цели и задачи определяет заказчик, при необходимости — совместно с аудитором. На предварительном обследовании учитываются недопустимые события, критичные бизнес-процессы, значимые информационные активы и действующие риски ИБ.
Методологической основой становятся стандарты и фреймворки, применимые к организации и поставленной задаче.
Соответствие системы менеджмента информационной безопасности требованиям международного стандарта, в том числе при подготовке к сертификации.
Зрелость процессов управления ИТ и связанных с ними процессов информационной безопасности.
Зрелость функций управления киберрисками: Govern, Identify, Protect, Detect, Respond и Recover.
Цели аудита ИБ
Аудит может проводиться, чтобы:
- Подтвердить соответствие
- Проверить выполнение нормативных требований и получить независимое заключение.
- Подготовиться к внешней проверке
- Заранее выявить замечания перед проверкой регулятора или аудитом контрагента.
- Оценить защищённость
- Получить независимую картину состояния инфраструктуры и действующих мер защиты.
- Определить приоритеты
- Сформировать обоснованную дорожную карту развития информационной безопасности.
- Найти технические проблемы
- Выявить уязвимости, ошибки конфигурации и незащищённые компоненты.
- Проверить готовность к инцидентам
- Оценить процессы обнаружения, реагирования, восстановления и эскалации.
- Проверить выполнение регламентов
- Сопоставить внутренние политики с реальными настройками и действиями сотрудников.
- Подготовить систему к запуску
- Оценить защищённость новой информационной системы до ввода в эксплуатацию.
Критерии оценки
До начала работ определяется, с какими требованиями будет сопоставляться фактическое состояние защиты. Критериями могут быть:
- Требования стандарта или нормативного правового акта
- Предписания и частные требования регулятора
- Требования совета директоров или других органов управления
- Утверждённые внутренние регламенты
- Договорные обязательства перед контрагентами
- Модель угроз и нарушителя, перечень недопустимых событий
- Утверждённый план корректирующих мероприятий
Когда нужен аудит ИБ
- Изменилась инфраструктура
- Появились новые системы, филиалы, облачные сервисы или удалённый доступ.
- Нет единой картины по ИБ
- Защита развивалась фрагментарно: отдельно по процессам, документам и техническим мерам.
- Ожидается проверка регулятора
- Нужно заранее определить несоответствия и подготовить подтверждающие материалы.
- Появились требования контрагента
- Заказчик или партнёр запрашивает подтверждение защищённости.
- Произошёл инцидент
- Обнаружена компрометация или признаки реализации угроз информационной безопасности.
- Планируется запуск новой системы
- ИС, CRM, ERP, личный кабинет или мобильное приложение готовятся к эксплуатации.
- Нужно обосновать бюджет
- Требуется связать затраты на развитие ИБ с выявленными рисками и приоритетами.
- Нужно проверить внутренние правила
- Важно подтвердить, что утверждённые политики действительно выполняются.
Отдельно аудит полезен компаниям, которые уже используют средства защиты, но не знают, насколько корректно они настроены и закрывают ли актуальные угрозы.
Область аудита
Границы проекта определяются до начала работ. В область аудита могут входить:
- ИТ-инфраструктура
- Вся инфраструктура организации или отдельная информационная система.
- Сетевой периметр
- Внешний периметр, внутренняя сеть и доступные сетевые сервисы.
- ИСПДн и объекты КИИ
- Системы, для которых установлены специальные требования к защите информации.
- Облачная инфраструктура
- Облачные среды, удалённый доступ и связанные средства защиты.
- Филиальная сеть
- Инфраструктура филиалов и порядок их взаимодействия с центральными системами.
- Бизнес-процесс
- Отдельный критичный процесс и задействованные в нём системы, данные и сотрудники.
- Документы и процессы ИБ
- Организационные меры и регламенты без проведения технического обследования.
От границ зависят сроки, стоимость, состав обследования и структура отчёта. Если область не зафиксирована заранее, часть проблемных зон может остаться вне оценки.
Что входит в аудит информационной безопасности
| Направление | Что проверяется | Результат |
|---|---|---|
| Инфраструктура | Сети, серверы, рабочие станции, внешние сервисы, удалённый доступ, облака и виртуализация. | Карта архитектуры, критичных компонентов и зон внимания. |
| Доступы | Учётные записи, роли, привилегии, администраторские права, порядок выдачи и отзыва прав. | Перечень избыточных прав и слабых мест в управлении доступом. |
| Средства защиты | Межсетевые экраны, антивирус, EDR/XDR, SIEM, VPN, DLP, WAF и СКЗИ. | Выводы по настройке и фактическому применению. |
| Документы | Политики, положения, регламенты, инструкции, модели угроз, матрицы доступа, журналы и договоры. | Перечень отсутствующих, устаревших или неработающих документов. |
| Процессы | Управление инцидентами, уязвимостями, изменениями, резервным копированием, подрядчиками и обновлениями. | Оценка зрелости и фактического исполнения правил. |
| Соответствие критериям | Нормативные, отраслевые, договорные и внутренние требования. | Перечень несоответствий и рекомендации по устранению. |
Какие материалы используются
Выводы формируются на основании проверяемых материалов, включая:
- Локальные нормативные документы и схемы инфраструктуры
- Перечни информационных систем, матрицы доступа и списки учётных записей
- Журналы событий и отчёты средств защиты
- Выгрузки из SIEM, EDR, DLP, антивирусной защиты и систем управления доступом
- Скриншоты настроек
- Интервью с ответственными сотрудниками
- Заявки, акты, приказы и договоры
- Результаты технического обследования
Какие проблемы выявляет аудит
- Избыточные права доступа
- Неактуальные учётные записи, лишние привилегии, слабая аутентификация, неконтролируемый удалённый доступ и отсутствие пересмотра полномочий.
- Уязвимости инфраструктуры
- Ошибки конфигурации, устаревшее программное обеспечение, открытые сервисы, недостаточная сегментация сети и слабый контроль изменений.
- Формальное выполнение требований
- Расхождения между локальными актами, реальными процессами и подтверждающими материалами.
- Неготовность к инцидентам
- Недостатки в порядке реагирования, журналирования, эскалации, расследования, восстановления и информирования ответственных лиц.
- Неэффективное использование средств защиты
- Дублирование средств защиты, частичное использование возможностей и отсутствие контроля критичных угроз.
- Пробелы в процессах управления ИБ
- Недостаточная документированность, отсутствие непрерывного мониторинга, формального управления рисками, контроля поставщиков и программ повышения осведомлённости сотрудников.
Согласуем границы аудита, критерии оценки и состав итоговых материалов под задачи руководства и ИБ-команды.
Подход САЙБЕР Бизнес Консалтинг
- Лицензии ФСТЭК РФ и ФСБ РФ.
- Работы выполняются с учётом требований к технической и криптографической защите информации.
- Система менеджмента качества ISO 9001:2015.
- Этапы и результаты аудиторских процедур регламентированы и контролируются.
- Сертифицированные специалисты.
- В проектах участвуют эксперты с сертификатами CISA, CISSP, CISM и PMP и подготовкой по COBIT и ITIL.
- Отраслевая экспертиза.
- Компания участвует в работе ТК 122 и Ассоциации АБИСС, имеет статус SWIFT CSP Certified Assessor.
- Программа под задачи заказчика.
- Состав работ учитывает бизнес-приоритеты, отраслевую специфику, текущий уровень зрелости ИБ и установленные критерии оценки.
Этапы проведения аудита информационной безопасности
-
Инициация и планирование
Определение целей, задач, объёма работ, проверяемых объектов и методологической базы. Согласование плана-графика.
РезультатУтверждённый план аудита с перечнем систем, сроками и ответственными.
-
Предварительное обследование
Анализ документации, интервью с сотрудниками, изучение бизнес-процессов и определение значимых активов.
РезультатОписание архитектуры ИБ, перечень активов и предварительная оценка зон риска.
-
Сбор и анализ данных
Проверка настроек средств защиты, организационных мер, журналов событий и выполнения требований по каждому критерию.
РезультатДокументированные результаты проверок, перечень несоответствий и уязвимостей.
-
Оценка и формирование выводов
Систематизация отклонений, оценка критичности и влияния на бизнес-процессы, определение уровня соответствия или зрелости.
РезультатМатрица несоответствий с оценкой рисков и приоритетами устранения.
-
Подготовка итогового отчёта
Формирование выводов, рекомендаций и дорожной карты. При оценке соответствия — подготовка отчёта в предусмотренном регулятором формате.
РезультатИтоговый аудиторский отчёт: управленческие приоритеты для руководства и технические замечания для ИТ- и ИБ-специалистов.