Мы иногда просим посмотреть кого‑то все ли нормально в нашем внешнем виде, или просим коллегу проверить за нами письмо, потому что вторая пара глаз не помешает. А почему не «попросить» кого‑то разбирающегося в теме взглянуть опытным взглядом на то, как обстоят дела с информационной безопасностью в компании? При этом непредвзятого и не имеющего цели покарать.

Внешний аудит это обычно плановое мероприятие, к которому имеет смысл подготовиться. В этой статье мы хотели бы рассказать, как это сделать систематизированно и без паники.
Начать нужно с того, что понять, зачем нужен аудит и что он может привнести в вашу компанию. Аудитор или команда аудиторов не заинтересованы в том, чтобы вы не прошли аудит, либо в том, чтобы закрыть глаза на все, лишь бы «оценка» была положительной. Их задачей будет изучить как у вас выстроены процессы информационной безопасности, как они сопоставляются с имеющейся у вас нормативной документацией, как в вашей компании выполняются требования регуляторов и нет ли тех требований регуляторов, о которых случилось забыть. По итогам аудита эксперты выдадут свое заключение и рекомендации по улучшению и повышению качества защиты информации.
В первую очередь готовясь к аудиту нужно определить, кто в компании будет отвечать за его проведение, кто далее будет коммуницировать с аудитором, кто понесет результаты аудита руководству.
Нужно понимать, что этот человек должен быть как представлен всей компании, так и уполномочен собирать информацию и задавать неудобные вопросы.
А следующим этапом подготовки компании к такому аудиту будет определение его границ и базовая инвентаризация входящих в эти границы активов. Естественно, границы могут поменяться под строгим взглядом аудитора, но иметь представление о них необходимо. В рамках инвентаризации активов имеет смысл внедрить либо вспомнить о запылишейся где‑то SGRC системе. Если же таковые видятся неподъемным приобретением, то старый добрый эксель тоже сгодится.
Инвентаризации лучше подвергнуть все, до чего дотянутся руки, в ходе нее же могут всплыть и давно забытые сервера, открытые порты и учетки сотрудников, лиц которых никто уже не помнит. От такого добра лучше избавиться до того, как аудитор придет с аудитом или хуже произойдет какой‑то инцидент с ним связанный.
Следом нужно определить, какие вообще домены информационной безопасности может проверить аудитор. Можно взять за основу следующее разделение (но это далеко не истина в последней инстанции и каждый волен выбирать что‑то свое):

Далее подробнее о том, какова суть и смысл проверок каждого домена информационной безопасности:
-
организационные меры подразумевают различные формальности, касающиеся обеспечения информационной безопасности в компании, к которым относятся:
назначение ответственного или формирование отдела, отвечающего за информационную безопасность;
назначение ответственного или формирование отдела, отвечающего за информационную безопасность;
разработана и утверждена Политика ИБ, с которой ознакомлены все сотрудники компании;
разработаны, утверждены и доведены до сведения и другие документы, регламентирующие различные аспекты ИБ, например: Парольная политика, Политика управления доступом, План реагирования на инциденты, План обеспечения непрерывности бизнеса и восстановления, Процедуры управления изменениями, резервного копирования, управления уязвимостями и многие другие;
разработана стратегия ИБ и есть доказательства следования ей;
определены и соблюдаются внешние требования по ИБ: законы, требования партнёров и заказчиков;
определены актуальные угрозы ИБ, проводилась оценка рисков, ведётся реестр недопустимых событий и сценариев, которые могут привести к неприемлемому риску;
доступ или подключение третьих лиц к системам компании, а также передача им информации возможны только после заключения договора и NDA. Ведётся реестр таких третьих лиц, их действия в системах компании отслеживаются и контролируются;
-
защита данных определяет способы защиты той информации, нарушение конфиденциальности, целостности и доступности которой недопустимы для компании. К мерам можно отнести:
имеется актуальная схема информационного взаимодействия компонентов ИС, на которой указаны категории критичности информации, используемые протоколы передачи и механизмы шифрования;
определён состав информации, которую требуется защищать, а также места и способы её хранения. Есть документ, который регламентирует процедуры защиты этой информации, а также сотрудники осведомлены о том, какая информация требует особого внимания;
реализована защита чувствительных данных при передаче;
доступ к чувствительным данным регламентируется и контролируется. Есть автоматизированный журнал доступа к таким данным;
обеспечивается регулярное резервное копирование данных. Резервные копии защищены: доступ к ним ограничен, они хранятся в отдельной инфраструктуре и есть регулярные проверки того, что процедуры восстановления данных работают корректно;
-
· безопасность сети — это меры, которые приняты для того, чтобы сети внутри компании и выходящие вовне были в безопасности:
есть схема сети компании, на которой отображены все компоненты инфраструктуры, их взаимосвязь, а также указаны средства защиты информации (СЗИ);
сетевые доступа выдаются по принципу наименьших привилегий;
реализован и поддерживается процесс конфигурирования мер защиты для сетевой инфраструктуры, используется фильтрация трафика;
для обмена информацией используются защищённые протоколы;
ведётся инвентаризация беспроводных точек доступа, при их наличии; регулярно проводятся проверки на появление нелегитимных точек доступа;
используются средства защиты почтового трафика от вирусов и спама;
веб‑приложения и сайты защищены с помощью WAF;
для удалённого доступа используются средства защиты, как минимум — VPN с возможностью идентификации, аутентификации и шифрования данных.
-
безопасность ИТ‑активов заключается во владении информацией о том, какие активы есть и какие действия с ними возможны:
ведётся реестр устройств компании (АРМ, серверы, сетевое оборудование, в том числе виртуальные) и реестр ПО с использованием автоматизированного решения;
установка ПО производится только из разрешённых источников дистрибутивов, а настройка производится согласно стандартам конфигурации;
используются только актуальные, поддерживаемые производителем версии ПО, если поддержка производителем завершена, применяются компенсирующие меры или есть план перехода на альтернативные решения;
на АРМ и серверах внедрены и поддерживаются средства защиты от вредоносного ПО. Антивирусное ПО управляется и обновляется централизованно;
доступ в инфраструктуру с личных устройств (BYOD) осуществляется через выделенный шлюз (VDI, jump host).
-
мониторинг и логгирование предназначены для возможности отслеживания действий в инфраструктуре компании, а вместе с тем и обнаружения подозрительной активности, вызываемой деятельностью злоумышленников:
логи собираются са всех ИТ‑активов, для сбора и анализа логов используется SIEM‑система и/или внешний SOC;
записи аудита защищены от несанкционированного изменения и удаления, доступ к журналу аудита ограничен, а сам факт такого доступа фиксируется;
журналы событий автоматизированно анализируются и при необходимости уполномоченные сотрудники оповещаются о выходящих из ряда вон событий.
-
реагирование на инциденты заключается в определении и документировании порядка действий сотрудников в случае возникновения инцидентов, с целю сокращения урона, предотвращения дальнейшего развития и выявления причин:
есть документ, определяющий порядок реагирования на инциденты, и назначены ответственные за это направление;
все инциденты фиксируются; документируются результаты реагирования и причины возникновения инцидента;
внедрена и доведена до сведения каждого процедура, позволяющая любому сотруднику компании сообщить об инциденте.
-
обучение сотрудников основам ИБ необходимо для снижения риска одного из самых распространенных и сокрушительных видов атак — атак через социальную инженерию:
в трудовой договор включены требования о соблюдении установленных политик управления информацией и безопасности;
сотрудники знакомятся со всеми политиками безопасности организации до получения доступа к конфиденциальной информации и ИТ‑системам. Они осведомлены о необходимости соблюдения применимых юридических, законодательных и нормативных требований;
разработана и поддерживается в актуальном состоянии программа повышения осведомлённости в области ИБ в зависимости от профессиональных функций сотрудников (ИТ‑специалисты, разработчики, менеджеры, бэкофис и так далее), проводятся киберучения;
создана библиотека обучающих материалов, доступная всем сотрудникам.
-
управление учетными записями и доступами позволяет знать кто к чему и когда получил доступ, что минимизирует вероятность совершения действий злоумышленниками:
есть документ, определяющий процедуру согласования доступов, и документ, определяющий процедуру управления привилегированными учётными записями. В них зафиксированы требования к защите учётных записей и к согласованию привилегированного доступа;
внедрено централизованное управление учётными записями, а все доступы согласовываются уполномоченными лицами;
есть процедура немедленной блокировки учётных записей уволившихся сотрудников, процедура блокировки УЗ длительно отсутствующих работников (длительный больничный, декрет) и процедура блокировки неактивных УЗ, если они не использовались на протяжении какого‑то времени;
для доступа подрядчиков, партнёров и других третьих сторон внедрён выделенный изолированный шлюз (сервер для доступа к ИТ‑инфраструктуре компании из интернета с расширенными политиками безопасности и мониторинга) и учётные записи для третьих лиц имеют ограниченный срок действия;
внедрена многофакторная аутентификация (MFA) при удалённом доступе, при доступе к критичным системам и при использовании привилегированных учётных записей.
-
отказоустойчивость важна для поддержания работоспособности инфраструктуры компании и стоит помнить, что низкая отказоустойчивость сыграет на руку злоумышленникам:
внедрено резервирование, создание аппаратной избыточности (дублирование серверов, блоков питания, дисков);
внедрена репликация данных;
внедрена балансировка нагрузки;
создан и поддерживается План обеспечения непрерывности бизнеса (Business Continuity Plan) и План аварийного восстановления (Disaster Recovery Plan).
-
физическая безопасность — ее нарушение может стать лазейкой для злоумышленника:
внедрена общая пропускная система для всех сотрудников (вход в здание), а также отдельная пропускная система для критичных помещений. Для посетителей и подрядчиков предусмотрена своя пропускная система: отличающиеся бейджи/пропуска и обязательное присутствие сопровождающего;
организовано видеонаблюдение и реализовано хранение записей о контроле доступа в критичные помещения;
осуществляется контроль проносимой техники с формированием материальных пропусков;
внедрена (и контролируется ее выполнение) процедура уничтожения носителей информации, в том числе бумажных.
-
анализ защищенности подразумевает периодические проверки защищенности внешнего и внутреннего периметра компании:
задокументированы считающиеся актуальными угрозы и риски для инфраструктуры компании;
проводится независимое тестирование на проникновение внешней и внутренней сети компании;
проводится независимый анализ защищенности сервисов компании;
проводятся регулярные автоматизированные сканирования систем на предмет уязвимостей;
выявляемые уязвимости безопасности устраняются.
Этот список можно продолжать и продолжать, тем не менее он покрывает основные домены ИБ и его можно использовать как основу и чек‑лист для самостоятельного предаудита.
Что ожидать в процессе внешнего аудита?
Аудиторы тоже готовятся к аудитам, изучают доступную информацию о компании, имеют заготовленные чек‑листы, опросники, запросы свидетельств. Обычно в рамках аудита есть три основных направления действий аудитора:
интервью с сотрудниками;
наблюдение за действиями сотрудников;
сбор и изучение свидетельств.
Затем аудитор проанализировав всю собранную информацию, все увиденное и услышанное, сформирует отчет и сделает выводы о качестве имеющихся мер информационной безопасности.

Одной из наиболее интересующих заказчиков аудита частей отчета являются замечания и рекомендации. К ним действительно стоит отнестись наиболее внимательно, так как аудитор, являясь одновременно беспристрастным, но в то же время заинтересованным в повышении уровня ИБ в компании‑заказчике, лицом, может максимально объективно оценить все происходящее.
Отсюда следует то, что на получении отчета о проведенном аудите, работа не заканчивается. Нужно выдохнуть и внимательно изучить, к каким выводам пришел аудитор и что порекомендовал сделать. На этом основании стоит выстраивать дальнейшую работу не забывая о том, что уже сделано.