Безопасность · аудит

Аудит информационной безопасности

Смотрим на компанию глазами того, кто хочет её остановить: периметр, доступы, копии, права сотрудников. На выходе - список дыр в порядке опасности и понятный план.

Компанию редко ломают изощрённо. Обычно всё проще: открытый наружу порт с базой, пароль от почты, который подошёл к банк-клиенту, учётная запись уволившегося полгода назад, резервная копия, которая делалась в ту же папку, что и зашифрованные файлы.

Такие вещи не находят изнутри - к ним привыкают. Аудит и нужен, чтобы посмотреть свежим взглядом и составить список того, что чинить в первую очередь. Не всё сразу: у любой компании находится десяток проблем, и половина из них подождёт.

Цель аудита - не напугать, а расставить приоритеты. Три исправления из списка обычно снимают больше риска, чем остальные двадцать вместе.

Что проверяем

  • Периметр: что видно из интернета, какие порты и сервисы открыты, что на них отвечает.
  • Доступы: кто может войти куда, остались ли учётные записи уволившихся, как хранятся пароли.
  • Резервные копии: существуют ли, где лежат, и главное - восстанавливаются ли на самом деле.
  • Почта: защита домена от подделки писем, двухфакторный вход, права на общие ящики.
  • Сеть и рабочие места: обновления, антивирус, права локальных администраторов.
  • Сайты и сервисы: устаревшие компоненты, забытые тестовые стенды, панели без ограничения доступа.
  • Процессы: что происходит при увольнении, кто выдаёт доступы, есть ли план на случай сбоя.

Что вы получаете

Раздел отчётаЗачем
КритичноеТо, что нужно чинить на этой неделе. Обычно два-три пункта
ВажноеБлижайший квартал: снимает большую часть остального риска
ГигиенаПравила, без которых дыры вернутся через полгода
План работЧто, в каком порядке, чьими силами и примерно за сколько
Разбор для руководителяБез терминов: что стоит на кону и почему именно так

Как проходит

  1. Договариваемся о рамкахЧто можно проверять, что трогать нельзя, кого предупредить. Работаем только по письменному согласованию - без него это не аудит.
  2. Смотрим снаружиЧто видно из интернета: домены, порты, сервисы, забытые стенды, утечки учётных данных в публичных базах.
  3. Смотрим внутриДоступы, права, копии, обновления, настройки почты и серверов. Здесь находится большая часть реальных проблем.
  4. Проверяем восстановлениеБерём резервную копию и разворачиваем. Это единственный способ узнать, что она рабочая, - до того, как понадобится.
  5. Отдаём отчёт и разбираемВстреча на час: показываем находки, объясняем приоритеты, отвечаем на вопросы. Отчёт остаётся у вас целиком.
Аудит - это не тест на проникновение

Мы проверяем защищённость, а не ломаем систему на живых данных. Никаких атак на работающие сервисы, никакого шифрования и остановки процессов.

Полноценное тестирование на проникновение - отдельная работа с другим бюджетом и жёсткими рамками. Для большинства компаний оно преждевременно: сначала стоит закрыть то, что находится обычным осмотром.

  1. Проверяем периметр, доступы, копии и процессы, а не только антивирус.
  2. Резервные копии проверяем восстановлением, а не по галочке в настройках.
  3. Отчёт разбит по приоритетам: что на этой неделе, что на квартал.
  4. Работаем строго в согласованных рамках и без вреда для работающих систем.

Три глубины проверки

Отличаются охватом: взгляд снаружи, полный аудит инфраструктуры или регулярная проверка с сопровождением исправлений.

Взгляд снаружи

Быстрая проверка того, что видно из интернета.

от 60 000 ₽

Неделя. Разовая работа.

  • Периметр: домены, порты, сервисы
  • Забытые стенды и открытые панели
  • Проверка утечек учётных данных
  • Настройки почтового домена
  • Отчёт с приоритетами

Хороший первый шаг, если внутри всё вроде бы в порядке. Не увидит проблем с доступами и копиями.

Чаще всего берут

Полный аудит

Для компании, которая хочет знать реальное состояние, а не догадываться.

от 150 000 ₽

Две-три недели. Зависит от размера инфраструктуры.

  • Всё из варианта "Взгляд снаружи"
  • Доступы, права, учётные записи
  • Резервные копии с проверкой восстановления
  • Серверы, сеть, рабочие места
  • Процессы: увольнения, выдача доступов, план на сбой
  • Разбор отчёта с руководителем и с IT

Основной вариант перед серьёзными изменениями или после инцидента. Избыточен для офиса из пяти человек.

С сопровождением

Для тех, кому нужен не отчёт, а закрытые дыры.

от 300 000 ₽

Аудит плюс работы по плану. Дальше - проверка раз в полгода.

  • Всё из варианта "Полный аудит"
  • Исправление критичного нашими силами
  • Настройка копий, прав и мониторинга
  • Регламенты: доступы, пароли, увольнения
  • Повторная проверка через полгода
  • Сопровождение при инциденте

Когда своей команды нет или она перегружена. Не нужен, если у вас есть свой безопасник и хватает рук.

Частые вопросы

Вы будете ломать наши системы?
Нет. Аудит проверяет защищённость наблюдением и анализом настроек, без атак на работающие сервисы. Всё, что делается, согласовано письменно заранее, и на боевые процессы это не влияет.
Что если аудит найдёт много проблем?
Найдёт обязательно, это нормально - идеальных инфраструктур не бывает. Поэтому отчёт разложен по приоритетам: критичное чинится сразу, остальное встаёт в план. Пугать списком из сорока пунктов бессмысленно, работать по нему невозможно.
Кто будет чинить найденное?
Ваша команда по нашему плану, мы или пополам. В отчёте у каждого пункта есть оценка сложности, чтобы решение принималось осознанно. Часть исправлений делается за час и не требует никого извне.
Нужен ли аудит, если у нас всё в облаке?
Особенно. В облаке риск смещается в доступы и настройки: кто может войти, какие права выданы, включён ли двухфакторный вход, что происходит при увольнении. Мы проверяем именно это, а не наличие серверной комнаты.
Как часто повторять?
Раз в год для спокойной инфраструктуры, раз в полгода - если компания растёт, меняются подрядчики и сервисы. Плюс внепланово после инцидента или ухода человека с широкими правами.

Из того же направления. Полный список с ценами - в каталоге услуг.