Аудит и оценка соответствия в области информационной безопасности — комплекс услуг для проверки эффективности мер защиты информации, выявления уязвимостей и рисков, а также подтверждения соответствия требованиям регуляторов и отраслевых стандартов.

В зависимости от целей работы проводятся в одном из двух форматов:

Оценка соответствия требованиям регулятора
с подготовкой отчёта для представления надзорным органам.
Аудит информационной безопасности
с оценкой текущего состояния ИБ и рекомендациями, учитывающими бизнес-приоритеты организации.

Что такое аудит информационной безопасности

Аудит ИБ — это системная оценка того, как в компании организована защита информации и насколько фактическое состояние соответствует установленным требованиям, внутренним правилам и принятым в отрасли стандартам.

Что анализируют

Технические настройки, сетевую архитектуру, доступы, журналы событий, отчёты средств защиты, реагирование на инциденты, резервное копирование, управление изменениями и работу с подрядчиками.

Что получает заказчик

Независимую картину состояния ИБ: какие меры защиты работают, какие выполняются формально, а какие требуют доработки.

Кому нужен аудит информационной безопасности

Требования к защите информации зависят от отрасли, статуса организации, используемых информационных систем и характера обрабатываемых данных.

01

Банки и платёжные организации

Требования

Положение Банка РФ № 821-П, ГОСТ Р 57580.1 и ГОСТ Р 57580.2.

Задача бизнеса

Выявить несоответствия, оценить меры защиты и подготовить план устранения замечаний.

02

Некредитные финансовые организации

Требования

Положение Банка РФ № 757-П и применимые положения ГОСТ Р 57580.

Задача бизнеса

Проверить организационные и технические меры и подготовить подтверждающие материалы.

04

Государственные организации и операторы ГИС

Требования

Приказ ФСТЭК РФ № 117.

Задача бизнеса

Проверить документацию и технические меры, подготовить систему к аттестации или контролю.

05

Субъекты критической информационной инфраструктуры

Требования

Федеральный закон № 187-ФЗ и применимые требования ФСТЭК РФ.

Задача бизнеса

Определить перечень объектов, проверить категорирование и выполнение требований к защите.

06

Операторы персональных данных

Требования

Федеральный закон № 152-ФЗ и требования к защите ИСПДн.

Задача бизнеса

Выявить нарушения в документах, процессах обработки, доступах и технической защите.

07

Компании с корпоративной ИТ-инфраструктурой

Основание

Требования клиентов, договорные обязательства, сертификация или внутреннее управление рисками.

Задача бизнеса

Оценить зрелость процессов, определить критичные риски и сформировать дорожную карту.

Состав применимых требований и периодичность оценки определяются после уточнения статуса организации, состава систем и выполняемых операций.

Не уверены, какие требования применимы к вашей организации?

Определим регуляторную базу и подходящий формат оценки после уточнения статуса организации и состава систем.

Матрица услуг по аудиту и оценке соответствия

Оценка соответствия требованиям регуляторов

Цели, критерии и состав таких работ определяются нормативными правовыми актами и отраслевыми стандартами, обязательными для организаций определённого статуса или сферы деятельности.

Требование Область оценки
Федеральный закон № 152-ФЗ «О персональных данных» Защита персональных данных операторами ПДн. Оценка соответствия и технический аудит информационных систем персональных данных.
Федеральный закон № 187-ФЗ «О безопасности КИИ» Защита информации субъектами КИИ. Оценка соответствия и аттестация объектов критической информационной инфраструктуры.
Приказ ФСТЭК РФ № 117 Защита государственных информационных систем. Аудит ГИС на соответствие установленным требованиям.
Указ Президента РФ № 250 Дополнительные меры обеспечения ИБ для субъектов КИИ, стратегических предприятий и организаций финансовой сферы, включая требования в области импортозамещения.
Положение Банка РФ № 821-П Защита информации при осуществлении переводов денежных средств финансовыми организациями.
Положение Банка РФ № 802-П Защита информации участниками платёжной системы Банка РФ.
Положение Банка РФ № 851-П Противодействие осуществлению переводов денежных средств без согласия клиента.
Положение Банка РФ № 757-П Защита информации некредитными финансовыми организациями.
ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018 Оценка соответствия базовому составу организационных и технических мер защиты информации финансовых организаций.
ГОСТ Р 57580.3-2022 и ГОСТ Р 57580.4-2022 Управление риском реализации информационных угроз и обеспечение операционной надёжности.
SWIFT Customer Security Programme Аудит выполнения требований программы безопасности клиентов SWIFT CSP.
PCI DSS QSA-аудит, ASV-сканирование и подготовка отчётности по требованиям PCI SSC.

Аудит информационной безопасности и оценка зрелости

В этом формате цели и задачи определяет заказчик, при необходимости — совместно с аудитором. На предварительном обследовании учитываются недопустимые события, критичные бизнес-процессы, значимые информационные активы и действующие риски ИБ.

Методологической основой становятся стандарты и фреймворки, применимые к организации и поставленной задаче.

ISO/IEC 27001

Соответствие системы менеджмента информационной безопасности требованиям международного стандарта, в том числе при подготовке к сертификации.

COBIT, ITIL, ITSM

Зрелость процессов управления ИТ и связанных с ними процессов информационной безопасности.

NIST Cybersecurity Framework

Зрелость функций управления киберрисками: Govern, Identify, Protect, Detect, Respond и Recover.

Цели аудита ИБ

Аудит может проводиться, чтобы:

Подтвердить соответствие
Проверить выполнение нормативных требований и получить независимое заключение.
Подготовиться к внешней проверке
Заранее выявить замечания перед проверкой регулятора или аудитом контрагента.
Оценить защищённость
Получить независимую картину состояния инфраструктуры и действующих мер защиты.
Определить приоритеты
Сформировать обоснованную дорожную карту развития информационной безопасности.
Найти технические проблемы
Выявить уязвимости, ошибки конфигурации и незащищённые компоненты.
Проверить готовность к инцидентам
Оценить процессы обнаружения, реагирования, восстановления и эскалации.
Проверить выполнение регламентов
Сопоставить внутренние политики с реальными настройками и действиями сотрудников.
Подготовить систему к запуску
Оценить защищённость новой информационной системы до ввода в эксплуатацию.

Критерии оценки

До начала работ определяется, с какими требованиями будет сопоставляться фактическое состояние защиты. Критериями могут быть:

  • Требования стандарта или нормативного правового акта
  • Предписания и частные требования регулятора
  • Требования совета директоров или других органов управления
  • Утверждённые внутренние регламенты
  • Договорные обязательства перед контрагентами
  • Модель угроз и нарушителя, перечень недопустимых событий
  • Утверждённый план корректирующих мероприятий

Когда нужен аудит ИБ

Изменилась инфраструктура
Появились новые системы, филиалы, облачные сервисы или удалённый доступ.
Нет единой картины по ИБ
Защита развивалась фрагментарно: отдельно по процессам, документам и техническим мерам.
Ожидается проверка регулятора
Нужно заранее определить несоответствия и подготовить подтверждающие материалы.
Появились требования контрагента
Заказчик или партнёр запрашивает подтверждение защищённости.
Произошёл инцидент
Обнаружена компрометация или признаки реализации угроз информационной безопасности.
Планируется запуск новой системы
ИС, CRM, ERP, личный кабинет или мобильное приложение готовятся к эксплуатации.
Нужно обосновать бюджет
Требуется связать затраты на развитие ИБ с выявленными рисками и приоритетами.
Нужно проверить внутренние правила
Важно подтвердить, что утверждённые политики действительно выполняются.

Отдельно аудит полезен компаниям, которые уже используют средства защиты, но не знают, насколько корректно они настроены и закрывают ли актуальные угрозы.

Область аудита

Границы проекта определяются до начала работ. В область аудита могут входить:

ИТ-инфраструктура
Вся инфраструктура организации или отдельная информационная система.
Сетевой периметр
Внешний периметр, внутренняя сеть и доступные сетевые сервисы.
ИСПДн и объекты КИИ
Системы, для которых установлены специальные требования к защите информации.
Облачная инфраструктура
Облачные среды, удалённый доступ и связанные средства защиты.
Филиальная сеть
Инфраструктура филиалов и порядок их взаимодействия с центральными системами.
Бизнес-процесс
Отдельный критичный процесс и задействованные в нём системы, данные и сотрудники.
Документы и процессы ИБ
Организационные меры и регламенты без проведения технического обследования.

От границ зависят сроки, стоимость, состав обследования и структура отчёта. Если область не зафиксирована заранее, часть проблемных зон может остаться вне оценки.

Что входит в аудит информационной безопасности

Направление Что проверяется Результат
Инфраструктура Сети, серверы, рабочие станции, внешние сервисы, удалённый доступ, облака и виртуализация. Карта архитектуры, критичных компонентов и зон внимания.
Доступы Учётные записи, роли, привилегии, администраторские права, порядок выдачи и отзыва прав. Перечень избыточных прав и слабых мест в управлении доступом.
Средства защиты Межсетевые экраны, антивирус, EDR/XDR, SIEM, VPN, DLP, WAF и СКЗИ. Выводы по настройке и фактическому применению.
Документы Политики, положения, регламенты, инструкции, модели угроз, матрицы доступа, журналы и договоры. Перечень отсутствующих, устаревших или неработающих документов.
Процессы Управление инцидентами, уязвимостями, изменениями, резервным копированием, подрядчиками и обновлениями. Оценка зрелости и фактического исполнения правил.
Соответствие критериям Нормативные, отраслевые, договорные и внутренние требования. Перечень несоответствий и рекомендации по устранению.

Какие материалы используются

Выводы формируются на основании проверяемых материалов, включая:

  • Локальные нормативные документы и схемы инфраструктуры
  • Перечни информационных систем, матрицы доступа и списки учётных записей
  • Журналы событий и отчёты средств защиты
  • Выгрузки из SIEM, EDR, DLP, антивирусной защиты и систем управления доступом
  • Скриншоты настроек
  • Интервью с ответственными сотрудниками
  • Заявки, акты, приказы и договоры
  • Результаты технического обследования

Какие проблемы выявляет аудит

Избыточные права доступа
Неактуальные учётные записи, лишние привилегии, слабая аутентификация, неконтролируемый удалённый доступ и отсутствие пересмотра полномочий.
Уязвимости инфраструктуры
Ошибки конфигурации, устаревшее программное обеспечение, открытые сервисы, недостаточная сегментация сети и слабый контроль изменений.
Формальное выполнение требований
Расхождения между локальными актами, реальными процессами и подтверждающими материалами.
Неготовность к инцидентам
Недостатки в порядке реагирования, журналирования, эскалации, расследования, восстановления и информирования ответственных лиц.
Неэффективное использование средств защиты
Дублирование средств защиты, частичное использование возможностей и отсутствие контроля критичных угроз.
Пробелы в процессах управления ИБ
Недостаточная документированность, отсутствие непрерывного мониторинга, формального управления рисками, контроля поставщиков и программ повышения осведомлённости сотрудников.
Нужно оценить риски и определить приоритеты устранения?

Согласуем границы аудита, критерии оценки и состав итоговых материалов под задачи руководства и ИБ-команды.

Подход САЙБЕР Бизнес Консалтинг

Лицензии ФСТЭК РФ и ФСБ РФ.
Работы выполняются с учётом требований к технической и криптографической защите информации.
Система менеджмента качества ISO 9001:2015.
Этапы и результаты аудиторских процедур регламентированы и контролируются.
Сертифицированные специалисты.
В проектах участвуют эксперты с сертификатами CISA, CISSP, CISM и PMP и подготовкой по COBIT и ITIL.
Отраслевая экспертиза.
Компания участвует в работе ТК 122 и Ассоциации АБИСС, имеет статус SWIFT CSP Certified Assessor.
Программа под задачи заказчика.
Состав работ учитывает бизнес-приоритеты, отраслевую специфику, текущий уровень зрелости ИБ и установленные критерии оценки.

Этапы проведения аудита информационной безопасности

  1. Инициация и планирование

    Определение целей, задач, объёма работ, проверяемых объектов и методологической базы. Согласование плана-графика.

    Результат

    Утверждённый план аудита с перечнем систем, сроками и ответственными.

  2. Предварительное обследование

    Анализ документации, интервью с сотрудниками, изучение бизнес-процессов и определение значимых активов.

    Результат

    Описание архитектуры ИБ, перечень активов и предварительная оценка зон риска.

  3. Сбор и анализ данных

    Проверка настроек средств защиты, организационных мер, журналов событий и выполнения требований по каждому критерию.

    Результат

    Документированные результаты проверок, перечень несоответствий и уязвимостей.

  4. Оценка и формирование выводов

    Систематизация отклонений, оценка критичности и влияния на бизнес-процессы, определение уровня соответствия или зрелости.

    Результат

    Матрица несоответствий с оценкой рисков и приоритетами устранения.

  5. Подготовка итогового отчёта

    Формирование выводов, рекомендаций и дорожной карты. При оценке соответствия — подготовка отчёта в предусмотренном регулятором формате.

    Результат

    Итоговый аудиторский отчёт: управленческие приоритеты для руководства и технические замечания для ИТ- и ИБ-специалистов.