Открыть сервисСервис

Аудит информационной безопасности

Аудит информационной безопасности — это комплексная независимая проверка информационных систем, процессов и организационных мер компании на соответствие требованиям защиты информации, действующим стандартам и внутренним регламентам. Такой аудит позволяет выявить уязвимости, оценить риски утечек и несанкционированного доступа, а также определить соответствие организации нормативным актам в сфере защиты данных. В отличие от технического пентеста, аудит охватывает не только программно-аппаратную часть, но и документацию, регламенты, кадровую работу и физическую защиту.

Цели и задачи

Основная цель аудита информационной безопасности — получить объективную картину текущего уровня защищённости и определить направления для его повышения. В ходе проверки решаются следующие задачи:

  • инвентаризация информационных активов и определение их ценности;
  • выявление уязвимостей в программном обеспечении, сетевой инфраструктуре и конфигурациях;
  • оценка организационных мер: политик, инструкций, распределения ответственности;
  • проверка соответствия требованиям законодательства и отраслевых стандартов;
  • моделирование угроз и оценка вероятных сценариев атак;
  • формирование рекомендаций по устранению недостатков.

Виды аудита

Аудит информационной безопасности классифицируется по нескольким основаниям.

ОснованиеВиды
По инициаторувнешний, внутренний
По охватукомплексный, целевой (точечный)
По обязательностиобязательный (регуляторный), добровольный
По методудокументарный, технический, комбинированный

Внешний аудит проводится независимой организацией или экспертом, не связанным с заказчиком. Это обеспечивает беспристрастность выводов, что особенно важно при подготовке к сертификации или при работе с конфиденциальными данными третьих лиц. Внутренний аудит выполняют сотрудники самой компании — он дешевле, но подвержен влиянию внутренних интересов.

Обязательный аудит проводится в случаях, прямо предусмотренных законом. В России к таким случаям относится, например, деятельность операторов персональных данных, субъектов критической информационной инфраструктуры, а также организаций, работающих с государственной тайной.

Этапы проведения

Типовой аудит включает несколько последовательных этапов.

  1. Подготовка. Согласование целей, границ проверки, состава рабочей группы, подписание соглашений о конфиденциальности.
  2. Сбор информации. Изучение документации, интервью с сотрудниками, анализ сетевой топологии, инвентаризация оборудования и программного обеспечения.
  3. Анализ. Сопоставление фактического состояния с требованиями стандартов, выявление несоответствий и уязвимостей.
  4. Оценка рисков. Определение вероятности реализации угроз и потенциального ущерба.
  5. Отчёт. Документ с описанием выявленных проблем, их критичности и рекомендациями по устранению.
  6. Сопровождение. Помощь во внедрении корректирующих мер и повторная проверка.

Нормативная база

В России аудит информационной безопасности опирается на ряд законодательных и нормативных документов:

Международная практика ориентируется на стандарты ISO/IEC 27001 (системы менеджмента информационной безопасности), NIST SP 800-53, PCI DSS (для платёжных данных) и COBIT (управление ИТ-процессами).

Методы и инструменты

При технической части аудита применяются сканеры уязвимостей, системы анализа конфигураций, средства мониторинга сетевого трафика, инструменты проверки парольной политики. Документарная часть опирается на изучение регламентов, приказов, журналов событий и договоров с подрядчиками.

Широко используется методика моделирования угроз, при которой для каждого актива строится сценарий возможной атаки с оценкой вероятности и последствий. Результаты сводятся в матрицу рисков, где по одной оси откладывается вероятность, по другой — ущерб.

Значение для бизнеса и организаций

Регулярный аудит позволяет предотвратить финансовые потери от утечек данных, штрафов регуляторов и репутационного ущерба. Для компаний, обрабатывающих персональные данные клиентов, проверка является условием законной деятельности. В банковском секторе и на объектах критической инфраструктуры аудит напрямую связан с допуском к работе.

Кроме того, результаты аудита используются при страховании киберрисков, при подготовке к сделкам слияния и поглощения (due diligence), а также при выстраивании отношений с контрагентами, требующими подтверждения уровня защищённости.

Ограничения и критика

Аудит даёт срез состояния на конкретный момент времени и не гарантирует защиты от всех угроз в будущем. Качество выводов сильно зависит от квалификации аудиторов и полноты предоставленной информации. Ряд экспертов отмечает, что формальное следование чек-листам стандартов нередко подменяет реальную оценку рисков, а отчёты оказываются избыточно объёмными и малоприменимыми на практике.

Существует также риск конфликта интересов, когда аудитор одновременно предлагает услуги по устранению выявленных недостатков. Для снижения этого риска применяется разделение функций проверки и внедрения.

Профессиональные требования к аудиторам

Аудитор информационной безопасности должен обладать знаниями в области сетевых технологий, криптографии, операционных систем и права. Распространённые сертификации: CISSP, CISA, CISM, OSCP, а также российские квалификационные требования, устанавливаемые ФСТЭК России для организаций, работающих в сфере защиты информации.

Источники: Федеральный закон № 152-ФЗ; Федеральный закон № 187-ФЗ; приказы ФСТЭК России; стандарты ГОСТ Р ИСО/МЭК серии 27000; ISO/IEC 27001; NIST SP 800-53; PCI DSS.

Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru