Мы иногда просим посмотреть кого‑то все ли нормально в нашем внешнем виде, или просим коллегу проверить за нами письмо, потому что вторая пара глаз не помешает. А почему не «попросить» кого‑то разбирающегося в теме взглянуть опытным взглядом на то, как обстоят дела с информационной безопасностью в компании? При этом непредвзятого и не имеющего цели покарать.

Внешний аудит это обычно плановое мероприятие, к которому имеет смысл подготовиться. В этой статье мы хотели бы рассказать, как это сделать систематизированно и без паники.

Начать нужно с того, что понять, зачем нужен аудит и что он может привнести в вашу компанию. Аудитор или команда аудиторов не заинтересованы в том, чтобы вы не прошли аудит, либо в том, чтобы закрыть глаза на все, лишь бы «оценка» была положительной. Их задачей будет изучить как у вас выстроены процессы информационной безопасности, как они сопоставляются с имеющейся у вас нормативной документацией, как в вашей компании выполняются требования регуляторов и нет ли тех требований регуляторов, о которых случилось забыть. По итогам аудита эксперты выдадут свое заключение и рекомендации по улучшению и повышению качества защиты информации.

В первую очередь готовясь к аудиту нужно определить, кто в компании будет отвечать за его проведение, кто далее будет коммуницировать с аудитором, кто понесет результаты аудита руководству.

Нужно понимать, что этот человек должен быть как представлен всей компании, так и уполномочен собирать информацию и задавать неудобные вопросы.

А следующим этапом подготовки компании к такому аудиту будет определение его границ и базовая инвентаризация входящих в эти границы активов. Естественно, границы могут поменяться под строгим взглядом аудитора, но иметь представление о них необходимо. В рамках инвентаризации активов имеет смысл внедрить либо вспомнить о запылишейся где‑то SGRC системе. Если же таковые видятся неподъемным приобретением, то старый добрый эксель тоже сгодится.

Инвентаризации лучше подвергнуть все, до чего дотянутся руки, в ходе нее же могут всплыть и давно забытые сервера, открытые порты и учетки сотрудников, лиц которых никто уже не помнит. От такого добра лучше избавиться до того, как аудитор придет с аудитом или хуже произойдет какой‑то инцидент с ним связанный.

Следом нужно определить, какие вообще домены информационной безопасности может проверить аудитор. Можно взять за основу следующее разделение (но это далеко не истина в последней инстанции и каждый волен выбирать что‑то свое):

Далее подробнее о том, какова суть и смысл проверок каждого домена информационной безопасности:

  • организационные меры подразумевают различные формальности, касающиеся обеспечения информационной безопасности в компании, к которым относятся:

    • назначение ответственного или формирование отдела, отвечающего за информационную безопасность;

    • назначение ответственного или формирование отдела, отвечающего за информационную безопасность;

    • разработана и утверждена Политика ИБ, с которой ознакомлены все сотрудники компании;

    • разработаны, утверждены и доведены до сведения и другие документы, регламентирующие различные аспекты ИБ, например: Парольная политика, Политика управления доступом, План реагирования на инциденты, План обеспечения непрерывности бизнеса и восстановления, Процедуры управления изменениями, резервного копирования, управления уязвимостями и многие другие;

    • разработана стратегия ИБ и есть доказательства следования ей;

    • определены и соблюдаются внешние требования по ИБ: законы, требования партнёров и заказчиков;

    • определены актуальные угрозы ИБ, проводилась оценка рисков, ведётся реестр недопустимых событий и сценариев, которые могут привести к неприемлемому риску;

    • доступ или подключение третьих лиц к системам компании, а также передача им информации возможны только после заключения договора и NDA. Ведётся реестр таких третьих лиц, их действия в системах компании отслеживаются и контролируются;

  • защита данных определяет способы защиты той информации, нарушение конфиденциальности, целостности и доступности которой недопустимы для компании. К мерам можно отнести:

    • имеется актуальная схема информационного взаимодействия компонентов ИС, на которой указаны категории критичности информации, используемые протоколы передачи и механизмы шифрования;

    • определён состав информации, которую требуется защищать, а также места и способы её хранения. Есть документ, который регламентирует процедуры защиты этой информации, а также сотрудники осведомлены о том, какая информация требует особого внимания;

    • реализована защита чувствительных данных при передаче;

    • доступ к чувствительным данным регламентируется и контролируется. Есть автоматизированный журнал доступа к таким данным;

    • обеспечивается регулярное резервное копирование данных. Резервные копии защищены: доступ к ним ограничен, они хранятся в отдельной инфраструктуре и есть регулярные проверки того, что процедуры восстановления данных работают корректно;

  • · безопасность сети — это меры, которые приняты для того, чтобы сети внутри компании и выходящие вовне были в безопасности:

    • есть схема сети компании, на которой отображены все компоненты инфраструктуры, их взаимосвязь, а также указаны средства защиты информации (СЗИ);

    • сетевые доступа выдаются по принципу наименьших привилегий;

    • реализован и поддерживается процесс конфигурирования мер защиты для сетевой инфраструктуры, используется фильтрация трафика;

    • для обмена информацией используются защищённые протоколы;

    • ведётся инвентаризация беспроводных точек доступа, при их наличии; регулярно проводятся проверки на появление нелегитимных точек доступа;

    • используются средства защиты почтового трафика от вирусов и спама;

    • веб‑приложения и сайты защищены с помощью WAF;

    • для удалённого доступа используются средства защиты, как минимум — VPN с возможностью идентификации, аутентификации и шифрования данных.

  • безопасность ИТ‑активов заключается во владении информацией о том, какие активы есть и какие действия с ними возможны:

    • ведётся реестр устройств компании (АРМ, серверы, сетевое оборудование, в том числе виртуальные) и реестр ПО с использованием автоматизированного решения;

    • установка ПО производится только из разрешённых источников дистрибутивов, а настройка производится согласно стандартам конфигурации;

    • используются только актуальные, поддерживаемые производителем версии ПО, если поддержка производителем завершена, применяются компенсирующие меры или есть план перехода на альтернативные решения;

    • на АРМ и серверах внедрены и поддерживаются средства защиты от вредоносного ПО. Антивирусное ПО управляется и обновляется централизованно;

    • доступ в инфраструктуру с личных устройств (BYOD) осуществляется через выделенный шлюз (VDI, jump host).

  • мониторинг и логгирование предназначены для возможности отслеживания действий в инфраструктуре компании, а вместе с тем и обнаружения подозрительной активности, вызываемой деятельностью злоумышленников:

    • логи собираются са всех ИТ‑активов, для сбора и анализа логов используется SIEM‑система и/или внешний SOC;

    • записи аудита защищены от несанкционированного изменения и удаления, доступ к журналу аудита ограничен, а сам факт такого доступа фиксируется;

    • журналы событий автоматизированно анализируются и при необходимости уполномоченные сотрудники оповещаются о выходящих из ряда вон событий.

  • реагирование на инциденты заключается в определении и документировании порядка действий сотрудников в случае возникновения инцидентов, с целю сокращения урона, предотвращения дальнейшего развития и выявления причин:

    • есть документ, определяющий порядок реагирования на инциденты, и назначены ответственные за это направление;

    • все инциденты фиксируются; документируются результаты реагирования и причины возникновения инцидента;

    • внедрена и доведена до сведения каждого процедура, позволяющая любому сотруднику компании сообщить об инциденте.

  • обучение сотрудников основам ИБ необходимо для снижения риска одного из самых распространенных и сокрушительных видов атак — атак через социальную инженерию:

    • в трудовой договор включены требования о соблюдении установленных политик управления информацией и безопасности;

    • сотрудники знакомятся со всеми политиками безопасности организации до получения доступа к конфиденциальной информации и ИТ‑системам. Они осведомлены о необходимости соблюдения применимых юридических, законодательных и нормативных требований;

    • разработана и поддерживается в актуальном состоянии программа повышения осведомлённости в области ИБ в зависимости от профессиональных функций сотрудников (ИТ‑специалисты, разработчики, менеджеры, бэкофис и так далее), проводятся киберучения;

    • создана библиотека обучающих материалов, доступная всем сотрудникам.

  • управление учетными записями и доступами позволяет знать кто к чему и когда получил доступ, что минимизирует вероятность совершения действий злоумышленниками:

    • есть документ, определяющий процедуру согласования доступов, и документ, определяющий процедуру управления привилегированными учётными записями. В них зафиксированы требования к защите учётных записей и к согласованию привилегированного доступа;

    • внедрено централизованное управление учётными записями, а все доступы согласовываются уполномоченными лицами;

    • есть процедура немедленной блокировки учётных записей уволившихся сотрудников, процедура блокировки УЗ длительно отсутствующих работников (длительный больничный, декрет) и процедура блокировки неактивных УЗ, если они не использовались на протяжении какого‑то времени;

    • для доступа подрядчиков, партнёров и других третьих сторон внедрён выделенный изолированный шлюз (сервер для доступа к ИТ‑инфраструктуре компании из интернета с расширенными политиками безопасности и мониторинга) и учётные записи для третьих лиц имеют ограниченный срок действия;

    • внедрена многофакторная аутентификация (MFA) при удалённом доступе, при доступе к критичным системам и при использовании привилегированных учётных записей.

  • отказоустойчивость важна для поддержания работоспособности инфраструктуры компании и стоит помнить, что низкая отказоустойчивость сыграет на руку злоумышленникам:

    • внедрено резервирование, создание аппаратной избыточности (дублирование серверов, блоков питания, дисков);

    • внедрена репликация данных;

    • внедрена балансировка нагрузки;

    • создан и поддерживается План обеспечения непрерывности бизнеса (Business Continuity Plan) и План аварийного восстановления (Disaster Recovery Plan).

  • физическая безопасность — ее нарушение может стать лазейкой для злоумышленника:

    • внедрена общая пропускная система для всех сотрудников (вход в здание), а также отдельная пропускная система для критичных помещений. Для посетителей и подрядчиков предусмотрена своя пропускная система: отличающиеся бейджи/пропуска и обязательное присутствие сопровождающего;

    • организовано видеонаблюдение и реализовано хранение записей о контроле доступа в критичные помещения;

    • осуществляется контроль проносимой техники с формированием материальных пропусков;

    • внедрена (и контролируется ее выполнение) процедура уничтожения носителей информации, в том числе бумажных.

  • анализ защищенности подразумевает периодические проверки защищенности внешнего и внутреннего периметра компании:

    • задокументированы считающиеся актуальными угрозы и риски для инфраструктуры компании;

    • проводится независимое тестирование на проникновение внешней и внутренней сети компании;

    • проводится независимый анализ защищенности сервисов компании;

    • проводятся регулярные автоматизированные сканирования систем на предмет уязвимостей;

    • выявляемые уязвимости безопасности устраняются.

Этот список можно продолжать и продолжать, тем не менее он покрывает основные домены ИБ и его можно использовать как основу и чек‑лист для самостоятельного предаудита.

Что ожидать в процессе внешнего аудита?

Аудиторы тоже готовятся к аудитам, изучают доступную информацию о компании, имеют заготовленные чек‑листы, опросники, запросы свидетельств. Обычно в рамках аудита есть три основных направления действий аудитора:

  • интервью с сотрудниками;

  • наблюдение за действиями сотрудников;

  • сбор и изучение свидетельств.

Затем аудитор проанализировав всю собранную информацию, все увиденное и услышанное, сформирует отчет и сделает выводы о качестве имеющихся мер информационной безопасности.

Одной из наиболее интересующих заказчиков аудита частей отчета являются замечания и рекомендации. К ним действительно стоит отнестись наиболее внимательно, так как аудитор, являясь одновременно беспристрастным, но в то же время заинтересованным в повышении уровня ИБ в компании‑заказчике, лицом, может максимально объективно оценить все происходящее.

Отсюда следует то, что на получении отчета о проведенном аудите, работа не заканчивается. Нужно выдохнуть и внимательно изучить, к каким выводам пришел аудитор и что порекомендовал сделать. На этом основании стоит выстраивать дальнейшую работу не забывая о том, что уже сделано.

Комментарии (0)