Аудит информационной безопасности¶
Аудит информационной безопасности — это комплексная независимая проверка информационных систем, процессов и организационных мер компании на соответствие требованиям защиты информации, действующим стандартам и внутренним регламентам. Такой аудит позволяет выявить уязвимости, оценить риски утечек и несанкционированного доступа, а также определить соответствие организации нормативным актам в сфере защиты данных. В отличие от технического пентеста, аудит охватывает не только программно-аппаратную часть, но и документацию, регламенты, кадровую работу и физическую защиту.
¶Цели и задачи
Основная цель аудита информационной безопасности — получить объективную картину текущего уровня защищённости и определить направления для его повышения. В ходе проверки решаются следующие задачи:
- инвентаризация информационных активов и определение их ценности;
- выявление уязвимостей в программном обеспечении, сетевой инфраструктуре и конфигурациях;
- оценка организационных мер: политик, инструкций, распределения ответственности;
- проверка соответствия требованиям законодательства и отраслевых стандартов;
- моделирование угроз и оценка вероятных сценариев атак;
- формирование рекомендаций по устранению недостатков.
¶Виды аудита
Аудит информационной безопасности классифицируется по нескольким основаниям.
| Основание | Виды |
|---|---|
| По инициатору | внешний, внутренний |
| По охвату | комплексный, целевой (точечный) |
| По обязательности | обязательный (регуляторный), добровольный |
| По методу | документарный, технический, комбинированный |
Внешний аудит проводится независимой организацией или экспертом, не связанным с заказчиком. Это обеспечивает беспристрастность выводов, что особенно важно при подготовке к сертификации или при работе с конфиденциальными данными третьих лиц. Внутренний аудит выполняют сотрудники самой компании — он дешевле, но подвержен влиянию внутренних интересов.
Обязательный аудит проводится в случаях, прямо предусмотренных законом. В России к таким случаям относится, например, деятельность операторов персональных данных, субъектов критической информационной инфраструктуры, а также организаций, работающих с государственной тайной.
¶Этапы проведения
Типовой аудит включает несколько последовательных этапов.
- Подготовка. Согласование целей, границ проверки, состава рабочей группы, подписание соглашений о конфиденциальности.
- Сбор информации. Изучение документации, интервью с сотрудниками, анализ сетевой топологии, инвентаризация оборудования и программного обеспечения.
- Анализ. Сопоставление фактического состояния с требованиями стандартов, выявление несоответствий и уязвимостей.
- Оценка рисков. Определение вероятности реализации угроз и потенциального ущерба.
- Отчёт. Документ с описанием выявленных проблем, их критичности и рекомендациями по устранению.
- Сопровождение. Помощь во внедрении корректирующих мер и повторная проверка.
¶Нормативная база
В России аудит информационной безопасности опирается на ряд законодательных и нормативных документов:
- Федеральный закон № 152-ФЗ «О персональных данных»;
- Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры»;
- Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- приказы ФСТЭК России, устанавливающие требования к защите информации;
- стандарты серии ГОСТ Р ИСО/МЭК 27000, гармонизированные с международными;
- стандарт Банка России ГОСТ Р 57580 для финансовых организаций.
Международная практика ориентируется на стандарты ISO/IEC 27001 (системы менеджмента информационной безопасности), NIST SP 800-53, PCI DSS (для платёжных данных) и COBIT (управление ИТ-процессами).
¶Методы и инструменты
При технической части аудита применяются сканеры уязвимостей, системы анализа конфигураций, средства мониторинга сетевого трафика, инструменты проверки парольной политики. Документарная часть опирается на изучение регламентов, приказов, журналов событий и договоров с подрядчиками.
Широко используется методика моделирования угроз, при которой для каждого актива строится сценарий возможной атаки с оценкой вероятности и последствий. Результаты сводятся в матрицу рисков, где по одной оси откладывается вероятность, по другой — ущерб.
¶Значение для бизнеса и организаций
Регулярный аудит позволяет предотвратить финансовые потери от утечек данных, штрафов регуляторов и репутационного ущерба. Для компаний, обрабатывающих персональные данные клиентов, проверка является условием законной деятельности. В банковском секторе и на объектах критической инфраструктуры аудит напрямую связан с допуском к работе.
Кроме того, результаты аудита используются при страховании киберрисков, при подготовке к сделкам слияния и поглощения (due diligence), а также при выстраивании отношений с контрагентами, требующими подтверждения уровня защищённости.
¶Ограничения и критика
Аудит даёт срез состояния на конкретный момент времени и не гарантирует защиты от всех угроз в будущем. Качество выводов сильно зависит от квалификации аудиторов и полноты предоставленной информации. Ряд экспертов отмечает, что формальное следование чек-листам стандартов нередко подменяет реальную оценку рисков, а отчёты оказываются избыточно объёмными и малоприменимыми на практике.
Существует также риск конфликта интересов, когда аудитор одновременно предлагает услуги по устранению выявленных недостатков. Для снижения этого риска применяется разделение функций проверки и внедрения.
¶Профессиональные требования к аудиторам
Аудитор информационной безопасности должен обладать знаниями в области сетевых технологий, криптографии, операционных систем и права. Распространённые сертификации: CISSP, CISA, CISM, OSCP, а также российские квалификационные требования, устанавливаемые ФСТЭК России для организаций, работающих в сфере защиты информации.
Источники: Федеральный закон № 152-ФЗ; Федеральный закон № 187-ФЗ; приказы ФСТЭК России; стандарты ГОСТ Р ИСО/МЭК серии 27000; ISO/IEC 27001; NIST SP 800-53; PCI DSS.