hackseo

Как представить услугу аудита информационной безопасности

Как описать границы аудита информационной безопасности, согласовать доступ к действующим системам и определить содержание отчёта. Практический порядок подготовки обследования, примеры формулировок и список вопросов для согласования.

Как представить услугу аудита информационной безопасности

Услугу аудита информационной безопасности нужно представлять через понятные договорённости: какие системы проверяют, какие действия разрешены, как защищают рабочие процессы и что компания получит в отчёте. Для согласования обследования нужны цель, перечень объектов, правила доступа, порядок остановки работ и требования к результату. Формулировки «проверим всю инфраструктуру» для этого недостаточно.

Объясните, какое решение поможет принять аудит

Аудит информационной безопасности — это обследование выбранных систем, настроек и процессов, которое помогает обнаружить слабые места и подготовить меры по их устранению. Информационная инфраструктура включает сервисы, серверы, компьютеры, сети, учётные записи и другие средства, с помощью которых компания работает с данными.

Начните описание услуги с задачи бизнеса. Например, компания хочет понять, кто имеет доступ к клиентской базе, насколько защищён удалённый вход сотрудников или можно ли восстановить работу после потери данных. Такая цель помогает определить состав проверки и объяснить руководителю, зачем выделять время специалистов.

Свяжите технические вопросы с последствиями для работы. Избыточные права сотрудника могут означать доступ к сведениям, которые ему не нужны. Ошибки в резервном копировании могут помешать восстановлению документов. Отсутствие записей о действиях пользователей затрудняет выяснение причин инцидента.

Пример формулировки цели:

Обследовать доступ к системе обработки заказов и связанным сервисам, чтобы определить, где возможны несанкционированное изменение данных или остановка работы, и составить план исправлений.

Не обещайте найти все уязвимости или подтвердить полную безопасность компании. Результат зависит от согласованных границ, доступных сведений и методов проверки. Эти ограничения нужно обозначить до начала работ.

Разделите обследование, технические проверки и исправления

Под одним названием «аудит» могут предлагаться разные работы. Поэтому в описании услуги полезно назвать конкретные методы и объяснить, какую информацию они дадут.

Метод Что делает исполнитель Что нужно согласовать
Изучение документов Проверяет правила доступа, инструкции, схемы и описания процессов Перечень документов и порядок передачи
Беседы с сотрудниками Выясняет, как процессы выполняются в действительности Участников, темы и время встреч
Анализ настроек Изучает параметры систем и выданные права Способ доступа и допустимые действия
Поиск уязвимостей Проверяет системы средствами автоматического или ручного анализа Объекты, нагрузку и время запуска
Тестирование на проникновение Проверяет согласованные сценарии получения доступа Отдельные разрешения, ограничения и условия остановки

Тестирование на проникновение, или пентест, предполагает активные действия для проверки возможности нарушения защиты. Оно не должно подразумеваться автоматически при заказе аудита. Аналогично проверка восстановления из резервной копии требует отдельного описания: изучение настроек копирования и фактическое восстановление — разные работы.

Устранение найденных проблем тоже стоит выделить отдельно. Аудитор может предложить изменить права доступа, но само изменение влияет на работу сотрудников. В предложении укажите, входит ли внедрение исправлений в услугу, кто его согласует и предусмотрена ли повторная проверка.

Зафиксируйте границы проверки действующих систем

Границы проверки — это список объектов и действий, на которые распространяется обследование. Для работающей инфраструктуры такой список особенно важен: сервисы продолжают обслуживать клиентов и сотрудников, а действия аудитора могут повлиять на их доступность.

Перечислите объекты однозначно

Укажите названия систем, сетевые адреса или другой способ точной идентификации. Названия «корпоративная сеть» недостаточно, если в ней есть отдельные площадки, гостевые подключения и оборудование подрядчиков.

Для каждого объекта полезно записать:

  • назначение и ответственного владельца;
  • рабочую или тестовую среду;
  • связанные сервисы и внешних поставщиков;
  • доступные методы проверки;
  • ограничения по данным и времени работы;
  • исключённые компоненты.

Тестовая среда — это отдельное пространство для проверки изменений без прямого воздействия на рабочий сервис. Её результаты нельзя автоматически переносить на действующую систему: настройки и данные могут отличаться. В отчёте нужно указать, где именно выполнялись проверки.

Опишите исключения и зависимости

Если бухгалтерская система, личные устройства сотрудников или сервис подрядчика не входят в обследование, обозначьте это прямо. Исключения не должны теряться в общей фразе о проверке компании.

Допустим, обследуется интернет-магазин, который передаёт заказы во внешнюю систему доставки. Можно включить проверку настроек соединения на стороне магазина, а действия внутри сервиса доставки исключить до получения отдельного разрешения. Это условный пример границ, а не описание проведённого аудита.

Если во время работ обнаружится неизвестный сервер или связанный сервис, исполнитель должен передать информацию ответственному сотруднику. Расширение обследования оформляют через согласованное изменение объёма работ. Сам факт обнаружения объекта не даёт разрешения его проверять.

Укажите, какие разрешения нужны до начала работ

Для технических действий предусмотрите письменное разрешение со стороны уполномоченного представителя компании. В нём должны совпадать объекты, методы и период работ с согласованным планом обследования. Общий договор о конфиденциальности не заменяет разрешение на конкретные проверки.

Перед стартом стоит подтвердить, что компания вправе разрешить выбранные действия. Особенно это касается облачных сервисов, арендованных площадок и систем, которыми управляет подрядчик. Правила поставщика и договорные условия могут ограничивать технические проверки; порядок согласования нужно выяснить заранее.

В документе с разрешениями зафиксируйте:

  • кто выполняет проверки и кто их согласовал;
  • какие объекты разрешено обследовать;
  • какие действия допустимы и какие запрещены;
  • когда можно проводить активные проверки;
  • кто вправе остановить работы;
  • как оформляются изменения плана.

Отдельного согласования требуют действия, способные изменить данные, нарушить доступность или затронуть сотрудников. Сюда могут относиться проверка устойчивости к нагрузке, попытки подбора паролей, отправка учебных фишинговых сообщений и изменение конфигурации. Фишинг — это обманное сообщение, с помощью которого пытаются получить данные или побудить человека выполнить действие.

Не включайте такие методы в стандартный пакет без явного описания. Если они нужны для цели обследования, подготовьте отдельный сценарий: кого и что он затрагивает, какие ограничения действуют и как прекращается проверка.

Объясните, как будет защищена текущая работа

Для действующих систем недостаточно обещания «проведём аудит без сбоев». Вместо гарантии опишите меры, которые снижают риск нарушения работы, и порядок действий при проблеме.

Согласуйте время и нагрузку

Активные проверки планируют с учётом рабочих процессов: обработки заказов, закрытия отчётности, обмена данными и других важных операций. Окно работ — это согласованный период, когда определённые действия разрешены.

Укажите, как исполнитель ограничивает нагрузку, с кем согласует запуск и какие признаки требуют остановки. Такими признаками могут быть ухудшение отклика сервиса, ошибки обработки операций или обращение ответственного сотрудника. Конкретные условия нужно выбрать вместе с командой, которая обслуживает систему.

Подготовьте порядок остановки и восстановления

Назначьте контакт со стороны заказчика и контакт со стороны исполнителя. Определите канал срочной связи, порядок уведомления и условия возобновления работ. При остановке нужно сохранить сведения о выполненных действиях, чтобы техническая команда могла установить причину проблемы.

Если проверка предполагает изменения, заранее согласуйте возврат к прежним настройкам. Также определите, кто отвечает за резервные копии и готовность восстановления. Наличие файла с копией само по себе не подтверждает возможность восстановить сервис; фактическую проверку восстановления включают в план отдельно.

Обнаружение критичной проблемы не стоит откладывать до итогового отчёта. Предусмотрите срочное уведомление: какой объект затронут, что подтверждено, какие ограничения есть у вывода и какие временные меры предлагаются. Любые изменения в системе по-прежнему должны проходить согласование.

Опишите доступ к данным и обязанности заказчика

Аудитору могут понадобиться схемы сети, настройки, журналы событий и сведения об учётных записях. Журнал событий — это записи системы о входах, ошибках и других действиях. В этих материалах могут находиться служебные сведения, персональные данные или секреты доступа.

Согласуйте состав материалов, способ передачи, круг получателей, место хранения и порядок удаления после завершения работ. В отчёт лучше включать только те фрагменты, которые нужны для подтверждения вывода. Пароли, ключи доступа и полные выгрузки рабочих данных не следует переносить туда без необходимости.

Для работы предусмотрите отдельные учётные записи с правами, достаточными для согласованных проверок. Укажите срок действия доступа и ответственного за его отключение. Если для отдельной операции нужны расширенные права, объясните её цель и согласуйте предоставление такого доступа отдельно.

Заказчику тоже нужны конкретные обязанности. Обычно требуется назначить координатора, подготовить перечень систем, предоставить согласованные документы и обеспечить участие владельцев сервисов. В предложении стоит объяснить, как отсутствие этих материалов повлияет на сроки и полноту выводов.

После завершения обследования проверьте закрытие доступов, удаление временных учётных записей и передачу результатов по согласованному каналу. Эти действия удобно включить в перечень условий завершения работ.

Заранее согласуйте содержание итогового отчёта

Отчёт должен помогать руководителю принять решения, а технической команде — проверить выводы и выполнить исправления. Поэтому полезно разделить управленческую часть и подробные технические материалы.

Что нужно руководителю

В краткой части отчёта опишите цель, фактические границы обследования, основные проблемы и возможные последствия для бизнеса. Например, вместо одной формулировки «ошибка управления доступом» объясните, какие данные или операции доступны лишним пользователям и почему это требует внимания.

Добавьте приоритеты и предлагаемый порядок работ. Основание приоритета должно быть понятным: значимость системы, доступность слабого места, необходимые условия и возможные последствия. Если вероятность нарушения нельзя обоснованно оценить, не заменяйте неопределённость точным процентом.

Что нужно технической команде

Для каждого обнаруженного недостатка предусмотрите карточку:

  • объект и описание проблемы;
  • способ проверки и подтверждающие материалы;
  • условия, при которых проблема проявляется;
  • возможные последствия и основание приоритета;
  • рекомендации по устранению;
  • способ проверки исправления.

Отделяйте подтверждённую проблему от предположения и от сигнала автоматического инструмента. Если проверку остановили или не получили нужный доступ, это должно быть видно рядом с выводом.

Условный пример записи: «В системе обработки заказов обнаружена активная учётная запись уволенного сотрудника. Статус подтверждён проверкой настроек; вход под этой записью не выполнялся. Рекомендуется согласовать отключение и проверить порядок отзыва доступа при увольнении». Такая запись показывает и наблюдение, и предел проверки.

В отдельном разделе перечислите непроверенные объекты, ограничения и использованные методы. Отсутствие найденных проблем в обследованной части не означает, что вся инфраструктура безопасна.

Определите, как компания примет результат

Критерии приёмки лучше согласовать до начала обследования. Иначе заказчик может ожидать план исправлений, а исполнитель — считать достаточным перечень сообщений программы для поиска уязвимостей.

Проверьте, что результат включает согласованные объекты, понятные доказательства, объяснение приоритетов и применимые рекомендации. Для исключений должно быть указано основание: объект не входил в план, доступ не предоставили или проверку остановили по согласованному условию.

Предусмотрите встречу для разбора отчёта. На ней владельцы систем смогут уточнить контекст, обсудить последствия предложенных изменений и распределить ответственность. Если нужна повторная проверка после исправлений, отдельно определите её объём и результат: какие замечания закрыты, какие остались и почему.

Стоимость и сроки связывайте с составом работ. На них влияют количество и устройство систем, методы проверки, полнота исходных материалов, ограничения доступа и доступные окна работ. Изменение этих условий должно проходить через понятный порядок пересогласования.

Пример краткого представления услуги

Ниже — шаблон описания, который нужно заполнить под конкретную инфраструктуру:

Аудит предназначен для оценки защиты согласованных систем и подготовки плана устранения обнаруженных недостатков. В обследование входят изучение документов, беседы с ответственными сотрудниками и анализ настроек. Активные технические проверки выполняются только для перечисленных объектов, после письменного согласования методов и времени работ.

До старта стороны утверждают границы, исключения, доступы, контакты и условия остановки. Изменение настроек, проверки с повышенной нагрузкой и обследование сторонних сервисов согласуются отдельно. Итог включает краткие выводы для руководства, подробные карточки проблем, ограничения проверки и рекомендации. Внедрение исправлений и повторное обследование указываются как отдельные работы либо прямо включаются в согласованный объём.

Для согласования такого предложения компании должны быть понятны цель, разрешённые действия и результат. Если остаются вопросы о конкретном объекте, доступе или методе, их нужно разрешить до начала соответствующей проверки и отразить в документах обследования.

Проверить сайт бесплатно

← Все статьи