Смотрим на компанию глазами того, кто хочет её остановить: периметр, доступы, копии, права сотрудников. На выходе - список дыр в порядке опасности и понятный план.
Компанию редко ломают изощрённо. Обычно всё проще: открытый наружу порт с базой, пароль от почты, который подошёл к банк-клиенту, учётная запись уволившегося полгода назад, резервная копия, которая делалась в ту же папку, что и зашифрованные файлы.
Такие вещи не находят изнутри - к ним привыкают. Аудит и нужен, чтобы посмотреть свежим взглядом и составить список того, что чинить в первую очередь. Не всё сразу: у любой компании находится десяток проблем, и половина из них подождёт.
Цель аудита - не напугать, а расставить приоритеты. Три исправления из списка обычно снимают больше риска, чем остальные двадцать вместе.
Что проверяем
Периметр: что видно из интернета, какие порты и сервисы открыты, что на них отвечает.
Доступы: кто может войти куда, остались ли учётные записи уволившихся, как хранятся пароли.
Резервные копии: существуют ли, где лежат, и главное - восстанавливаются ли на самом деле.
Почта: защита домена от подделки писем, двухфакторный вход, права на общие ящики.
Сеть и рабочие места: обновления, антивирус, права локальных администраторов.
Сайты и сервисы: устаревшие компоненты, забытые тестовые стенды, панели без ограничения доступа.
Процессы: что происходит при увольнении, кто выдаёт доступы, есть ли план на случай сбоя.
Что вы получаете
Раздел отчёта
Зачем
Критичное
То, что нужно чинить на этой неделе. Обычно два-три пункта
Важное
Ближайший квартал: снимает большую часть остального риска
Гигиена
Правила, без которых дыры вернутся через полгода
План работ
Что, в каком порядке, чьими силами и примерно за сколько
Разбор для руководителя
Без терминов: что стоит на кону и почему именно так
Как проходит
Договариваемся о рамкахЧто можно проверять, что трогать нельзя, кого предупредить. Работаем только по письменному согласованию - без него это не аудит.
Смотрим снаружиЧто видно из интернета: домены, порты, сервисы, забытые стенды, утечки учётных данных в публичных базах.
Смотрим внутриДоступы, права, копии, обновления, настройки почты и серверов. Здесь находится большая часть реальных проблем.
Проверяем восстановлениеБерём резервную копию и разворачиваем. Это единственный способ узнать, что она рабочая, - до того, как понадобится.
Отдаём отчёт и разбираемВстреча на час: показываем находки, объясняем приоритеты, отвечаем на вопросы. Отчёт остаётся у вас целиком.
Аудит - это не тест на проникновение
Мы проверяем защищённость, а не ломаем систему на живых данных. Никаких атак на работающие сервисы, никакого шифрования и остановки процессов.
Полноценное тестирование на проникновение - отдельная работа с другим бюджетом и жёсткими рамками. Для большинства компаний оно преждевременно: сначала стоит закрыть то, что находится обычным осмотром.
Проверяем периметр, доступы, копии и процессы, а не только антивирус.
Резервные копии проверяем восстановлением, а не по галочке в настройках.
Отчёт разбит по приоритетам: что на этой неделе, что на квартал.
Работаем строго в согласованных рамках и без вреда для работающих систем.
Три глубины проверки
Отличаются охватом: взгляд снаружи, полный аудит инфраструктуры или регулярная проверка с сопровождением исправлений.
Взгляд снаружи
Быстрая проверка того, что видно из интернета.
от 60 000 ₽
Неделя. Разовая работа.
Периметр: домены, порты, сервисы
Забытые стенды и открытые панели
Проверка утечек учётных данных
Настройки почтового домена
Отчёт с приоритетами
Хороший первый шаг, если внутри всё вроде бы в порядке. Не увидит проблем с доступами и копиями.
Чаще всего берут
Полный аудит
Для компании, которая хочет знать реальное состояние, а не догадываться.
от 150 000 ₽
Две-три недели. Зависит от размера инфраструктуры.
Всё из варианта "Взгляд снаружи"
Доступы, права, учётные записи
Резервные копии с проверкой восстановления
Серверы, сеть, рабочие места
Процессы: увольнения, выдача доступов, план на сбой
Разбор отчёта с руководителем и с IT
Основной вариант перед серьёзными изменениями или после инцидента. Избыточен для офиса из пяти человек.
С сопровождением
Для тех, кому нужен не отчёт, а закрытые дыры.
от 300 000 ₽
Аудит плюс работы по плану. Дальше - проверка раз в полгода.
Всё из варианта "Полный аудит"
Исправление критичного нашими силами
Настройка копий, прав и мониторинга
Регламенты: доступы, пароли, увольнения
Повторная проверка через полгода
Сопровождение при инциденте
Когда своей команды нет или она перегружена. Не нужен, если у вас есть свой безопасник и хватает рук.
Частые вопросы
Вы будете ломать наши системы?
Нет. Аудит проверяет защищённость наблюдением и анализом настроек, без атак на работающие сервисы. Всё, что делается, согласовано письменно заранее, и на боевые процессы это не влияет.
Что если аудит найдёт много проблем?
Найдёт обязательно, это нормально - идеальных инфраструктур не бывает. Поэтому отчёт разложен по приоритетам: критичное чинится сразу, остальное встаёт в план. Пугать списком из сорока пунктов бессмысленно, работать по нему невозможно.
Кто будет чинить найденное?
Ваша команда по нашему плану, мы или пополам. В отчёте у каждого пункта есть оценка сложности, чтобы решение принималось осознанно. Часть исправлений делается за час и не требует никого извне.
Нужен ли аудит, если у нас всё в облаке?
Особенно. В облаке риск смещается в доступы и настройки: кто может войти, какие права выданы, включён ли двухфакторный вход, что происходит при увольнении. Мы проверяем именно это, а не наличие серверной комнаты.
Как часто повторять?
Раз в год для спокойной инфраструктуры, раз в полгода - если компания растёт, меняются подрядчики и сервисы. Плюс внепланово после инцидента или ухода человека с широкими правами.
Смежные услуги
Из того же направления. Полный список с ценами - в каталоге услуг.