Аудит и оценка соответствия в области информационной безопасности — комплекс услуг для проверки эффективности мер защиты информации, выявления уязвимостей и рисков, а также подтверждения соответствия требованиям регуляторов и отраслевых стандартов.
В зависимости от целей работы проводятся в одном из двух форматов:
- Оценка соответствия требованиям регулятора
- с подготовкой отчёта для представления надзорным органам.
- Аудит информационной безопасности
- с оценкой текущего состояния ИБ и рекомендациями, учитывающими бизнес-приоритеты организации.
Что такое аудит информационной безопасности
Аудит ИБ — это системная оценка того, как в компании организована защита информации и насколько фактическое состояние соответствует установленным требованиям, внутренним правилам и принятым в отрасли стандартам.
Технические настройки, сетевую архитектуру, доступы, журналы событий, отчёты средств защиты, реагирование на инциденты, резервное копирование, управление изменениями и работу с подрядчиками.
Независимую картину состояния ИБ: какие меры защиты работают, какие выполняются формально, а какие требуют доработки.
Кому нужен аудит информационной безопасности
Требования к защите информации зависят от отрасли, статуса организации, используемых информационных систем и характера обрабатываемых данных.
Банки и платёжные организации
Положение Банка РФ № 821-П, ГОСТ Р 57580.1 и ГОСТ Р 57580.2.
Выявить несоответствия, оценить меры защиты и подготовить план устранения замечаний.
Некредитные финансовые организации
Положение Банка РФ № 757-П и применимые положения ГОСТ Р 57580.
Проверить организационные и технические меры и подготовить подтверждающие материалы.
Участники платёжной системы Банка РФ
Положение Банка РФ № 802-П.
Проверить инфраструктуру, процессы обмена сообщениями и применяемые средства защиты.
Государственные организации и операторы ГИС
Приказ ФСТЭК РФ № 117.
Проверить документацию и технические меры, подготовить систему к аттестации или контролю.
Субъекты критической информационной инфраструктуры
Федеральный закон № 187-ФЗ и применимые требования ФСТЭК РФ.
Определить перечень объектов, проверить категорирование и выполнение требований к защите.
Операторы персональных данных
Федеральный закон № 152-ФЗ и требования к защите ИСПДн.
Выявить нарушения в документах, процессах обработки, доступах и технической защите.
Компании с корпоративной ИТ-инфраструктурой
Требования клиентов, договорные обязательства, сертификация или внутреннее управление рисками.
Оценить зрелость процессов, определить критичные риски и сформировать дорожную карту.
Состав применимых требований и периодичность оценки определяются после уточнения статуса организации, состава систем и выполняемых операций.
Определим регуляторную базу и подходящий формат оценки после уточнения статуса организации и состава систем.
Матрица услуг по аудиту и оценке соответствия
Оценка соответствия требованиям регуляторов
Цели, критерии и состав таких работ определяются нормативными правовыми актами и отраслевыми стандартами, обязательными для организаций определённого статуса или сферы деятельности.
| Требование | Область оценки |
|---|---|
| Федеральный закон № 152-ФЗ «О персональных данных» | Защита персональных данных операторами ПДн. Оценка соответствия и технический аудит информационных систем персональных данных. |
| Федеральный закон № 187-ФЗ «О безопасности КИИ» | Защита информации субъектами КИИ. Оценка соответствия и аттестация объектов критической информационной инфраструктуры. |
| Приказ ФСТЭК РФ № 117 | Защита государственных информационных систем. Аудит ГИС на соответствие установленным требованиям. |
| Указ Президента РФ № 250 | Дополнительные меры обеспечения ИБ для субъектов КИИ, стратегических предприятий и организаций финансовой сферы, включая требования в области импортозамещения. |
| Положение Банка РФ № 821-П | Защита информации при осуществлении переводов денежных средств финансовыми организациями. |
| Положение Банка РФ № 802-П | Защита информации участниками платёжной системы Банка РФ. |
| Положение Банка РФ № 851-П | Противодействие осуществлению переводов денежных средств без согласия клиента. |
| Положение Банка РФ № 757-П | Защита информации некредитными финансовыми организациями. |
| ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018 | Оценка соответствия базовому составу организационных и технических мер защиты информации финансовых организаций. |
| ГОСТ Р 57580.3-2022 и ГОСТ Р 57580.4-2022 | Управление риском реализации информационных угроз и обеспечение операционной надёжности. |
| SWIFT Customer Security Programme | Аудит выполнения требований программы безопасности клиентов SWIFT CSP. |
| PCI DSS | QSA-аудит, ASV-сканирование и подготовка отчётности по требованиям PCI SSC. |
Аудит информационной безопасности и оценка зрелости
В этом формате цели и задачи определяет заказчик, при необходимости — совместно с аудитором. На предварительном обследовании учитываются недопустимые события, критичные бизнес-процессы, значимые информационные активы и действующие риски ИБ.
Методологической основой становятся стандарты и фреймворки, применимые к организации и поставленной задаче.
Соответствие системы менеджмента информационной безопасности требованиям международного стандарта, в том числе при подготовке к сертификации.
Зрелость процессов управления ИТ и связанных с ними процессов информационной безопасности.
Зрелость функций управления киберрисками: Govern, Identify, Protect, Detect, Respond и Recover.
Цели аудита ИБ
Аудит может проводиться, чтобы:
- Подтвердить соответствие
- Проверить выполнение нормативных требований и получить независимое заключение.
- Подготовиться к внешней проверке
- Заранее выявить замечания перед проверкой регулятора или аудитом контрагента.
- Оценить защищённость
- Получить независимую картину состояния инфраструктуры и действующих мер защиты.
- Определить приоритеты
- Сформировать обоснованную дорожную карту развития информационной безопасности.
- Найти технические проблемы
- Выявить уязвимости, ошибки конфигурации и незащищённые компоненты.
- Проверить готовность к инцидентам
- Оценить процессы обнаружения, реагирования, восстановления и эскалации.
- Проверить выполнение регламентов
- Сопоставить внутренние политики с реальными настройками и действиями сотрудников.
- Подготовить систему к запуску
- Оценить защищённость новой информационной системы до ввода в эксплуатацию.
Критерии оценки
До начала работ определяется, с какими требованиями будет сопоставляться фактическое состояние защиты. Критериями могут быть:
- Требования стандарта или нормативного правового акта
- Предписания и частные требования регулятора
- Требования совета директоров или других органов управления
- Утверждённые внутренние регламенты
- Договорные обязательства перед контрагентами
- Модель угроз и нарушителя, перечень недопустимых событий
- Утверждённый план корректирующих мероприятий
Когда нужен аудит ИБ
- Изменилась инфраструктура
- Появились новые системы, филиалы, облачные сервисы или удалённый доступ.
- Нет единой картины по ИБ
- Защита развивалась фрагментарно: отдельно по процессам, документам и техническим мерам.
- Ожидается проверка регулятора
- Нужно заранее определить несоответствия и подготовить подтверждающие материалы.
- Появились требования контрагента
- Заказчик или партнёр запрашивает подтверждение защищённости.
- Произошёл инцидент
- Обнаружена компрометация или признаки реализации угроз информационной безопасности.
- Планируется запуск новой системы
- ИС, CRM, ERP, личный кабинет или мобильное приложение готовятся к эксплуатации.
- Нужно обосновать бюджет
- Требуется связать затраты на развитие ИБ с выявленными рисками и приоритетами.
- Нужно проверить внутренние правила
- Важно подтвердить, что утверждённые политики действительно выполняются.
Отдельно аудит полезен компаниям, которые уже используют средства защиты, но не знают, насколько корректно они настроены и закрывают ли актуальные угрозы.
Область аудита
Границы проекта определяются до начала работ. В область аудита могут входить:
- ИТ-инфраструктура
- Вся инфраструктура организации или отдельная информационная система.
- Сетевой периметр
- Внешний периметр, внутренняя сеть и доступные сетевые сервисы.
- ИСПДн и объекты КИИ
- Системы, для которых установлены специальные требования к защите информации.
- Облачная инфраструктура
- Облачные среды, удалённый доступ и связанные средства защиты.
- Филиальная сеть
- Инфраструктура филиалов и порядок их взаимодействия с ц