Меню
Услуга 03

Аудит информационной инфраструктуры

Проверяем архитектуру, конфигурацию, процессы и политики информационной безопасности.

Что входит в аудит

Архитектура сети и сегментация

Насколько компрометация одного узла ограничена периметром или расползается по всей сети.

Управление доступом

Модель привилегий, работа с учётными записями администраторов, использование многофакторной аутентификации.

Обновления и патчи

Насколько быстро закрываются известные уязвимости.

Конфигурация серверов, СУБД и сетевого оборудования

Отклонения от безопасных настроек по умолчанию.

Политики безопасности

Соответствуют ли документы реальной практике или существуют только на бумаге.

Резервное копирование и восстановление

Проверка, что копии действительно восстанавливаются, а не просто создаются.

Мониторинг и логирование

Достаточно ли данных для расследования инцидента постфактум.

Непрерывность и восстановление

План непрерывности: заданы ли RTO и RPO, описаны ли сценарии переключения на резервную площадку и проверялись ли они на практике.

Подрядчики и аутсорсинг

Какие функции переданы наружу, что записано в договорах о качестве услуги, уведомлении об инцидентах и защите данных, какой доступ к инфраструктуре у подрядчика.

Стандарты

Используем ISO/IEC 27001, NIST Cybersecurity Framework и CIS Controls как основу для оценки либо адаптируем чек-лист под требования конкретной отрасли или юрисдикции.

ISO/IEC 27001

Система управления информационной безопасностью, база для сертификации.

NIST CSF

Оценка зрелости процессов защиты.

CIS Controls

Приоритизированные технические контроли.

Требования законодательства

Международные своды дают структуру проверки, но отчёт должен отвечать и белорусскому регулятору. Эти документы разбираем отдельно.

Указ № 40

«О кибербезопасности» от 14.02.2023: национальная система обеспечения кибербезопасности, отнесение объектов к информационной инфраструктуре и персональная ответственность руководителя организации.

Приказ ОАЦ № 130

Меры по реализации Указа № 40 от 25.07.2023: состав собираемых событий безопасности, срок хранения не менее года, требования к мониторингу и реагированию.

Закон № 99-З

О защите персональных данных: правовые основания обработки, согласие субъекта, сроки хранения и порядок взаимодействия с Национальным центром защиты персональных данных.

Когда проводить аудит

Аудит информационных систем и программного обеспечения — зарегистрированное направление деятельности Cyberiti в Парке высоких технологий. Оно охватывает три стадии, и объём работ у каждой свой.

Разработка

Разбор архитектуры и проектных решений до того, как они закреплены в коде. Здесь правка стоит дешевле всего.

Внедрение

Конфигурации, разграничение доступа, сетевые правила и средства защиты в том виде, в каком система уходит в работу.

Эксплуатация

Процессы и регламенты в действии: обновления, резервные копии, мониторинг, реагирование на инциденты.

Что вы получаете

Перечень расхождений — в чём текущее состояние не отвечает требованиям стандарта.
Реестр рисков с приоритизацией по вероятности и потенциальному ущербу.
Дорожную карту устранения — что делать в первую очередь, а что можно отложить.
При необходимости — сопровождение при подготовке к сертификации.

Разобрано подробнее

Порядок аудита, требования закона и что делать при инциденте.

Утечки персональных данных: разбор случаев →
Zero Trust: архитектура нулевого доверия →

Запросить аудит инфраструктуры

Напишите стандарт и сроки.