Проверяем архитектуру, конфигурацию, процессы и политики информационной безопасности.
Насколько компрометация одного узла ограничена периметром или расползается по всей сети.
Модель привилегий, работа с учётными записями администраторов, использование многофакторной аутентификации.
Насколько быстро закрываются известные уязвимости.
Отклонения от безопасных настроек по умолчанию.
Соответствуют ли документы реальной практике или существуют только на бумаге.
Проверка, что копии действительно восстанавливаются, а не просто создаются.
Достаточно ли данных для расследования инцидента постфактум.
План непрерывности: заданы ли RTO и RPO, описаны ли сценарии переключения на резервную площадку и проверялись ли они на практике.
Какие функции переданы наружу, что записано в договорах о качестве услуги, уведомлении об инцидентах и защите данных, какой доступ к инфраструктуре у подрядчика.
Используем ISO/IEC 27001, NIST Cybersecurity Framework и CIS Controls как основу для оценки либо адаптируем чек-лист под требования конкретной отрасли или юрисдикции.
Система управления информационной безопасностью, база для сертификации.
Оценка зрелости процессов защиты.
Приоритизированные технические контроли.
Международные своды дают структуру проверки, но отчёт должен отвечать и белорусскому регулятору. Эти документы разбираем отдельно.
«О кибербезопасности» от 14.02.2023: национальная система обеспечения кибербезопасности, отнесение объектов к информационной инфраструктуре и персональная ответственность руководителя организации.
Меры по реализации Указа № 40 от 25.07.2023: состав собираемых событий безопасности, срок хранения не менее года, требования к мониторингу и реагированию.
О защите персональных данных: правовые основания обработки, согласие субъекта, сроки хранения и порядок взаимодействия с Национальным центром защиты персональных данных.
Аудит информационных систем и программного обеспечения — зарегистрированное направление деятельности Cyberiti в Парке высоких технологий. Оно охватывает три стадии, и объём работ у каждой свой.
Разбор архитектуры и проектных решений до того, как они закреплены в коде. Здесь правка стоит дешевле всего.
Конфигурации, разграничение доступа, сетевые правила и средства защиты в том виде, в каком система уходит в работу.
Процессы и регламенты в действии: обновления, резервные копии, мониторинг, реагирование на инциденты.
Порядок аудита, требования закона и что делать при инциденте.
Утечки персональных данных: разбор случаев →
Zero Trust: архитектура нулевого доверия →
Напишите стандарт и сроки.