8 (800) 550-57-40 8 (800) 550-57-40 ТЕХ. ПОДДЕРЖКА
круглосуточно
| +7 (495) 744-65-41 +7 (495) 744-65-41 ОТДЕЛ ПРОДАЖ
Пн-Пт с 9 до 18
Как проходит аудит информационной безопасности

Что такое аудит информационной безопасности?

Аудит информационной безопасности (ИБ) — это проверка компании на надежность сохранности важных данных. Проверка нацелена на выявление и устранение слабых мест. Это касается не только технической составляющей. Часто утечка данных происходит при помощи социальной инженерии.

Аудит ИБ проводится по 5 критериям:

  1. Основные правила безопасности. Проверяется наличие антивирусов на рабочих компьютерах и серверах, систем резервного копирования, предоставление доступа к базам данным.
  2. Защита от целенаправленной атаки. Включает себя не только проверку устойчивости систем безопасности к взломам, брутфорсу и хакерским атакам, но и проверку сотрудников на восприимчивость к социальной инженерии.
  3. Человеческий фактор. Действия, которые могут привести к уязвимости инфраструктуры. Например, установка нелицензионного ПО, переход на зараженные сайты.
  4. Соответствие законодательству. Проверяется наличие лицензий используемого программного обеспечения. Наличие хорошего антивируса не защитит от ареста и изъятия оборудования по решению судебных органов.
  5. Устойчивость к форс мажорам. Нельзя исключать возможность того, что серверная или дата-центр не пострадают при случайном пожаре. И потерянная информация может оказаться бесценной.

Аудит информационной безопасности может проходить по одному или нескольким критериям. Не обязательно устраивать проверку для каждого фактора на регулярной основе. Например, устойчивость к форс мажорам достаточно провести единоразово. А проверять насколько актуальны антивирусы, как контролируется доступ к важной информации, стоит регулярно.

Также весь аудит ИБ можно разделить на три составляющие:

  1. Работа с данными. Где и как хранится информация, как часто производится резервное копирование, как организован удаленный доступ.
  2. Техническая составляющая. Насколько актуально программное обеспечение, соответствует ли стандартам безопасности сетевое оборудование.
  3. Работа с персоналом. Как обеспечивается доступ к данным, как сотрудники работают с информацией, насколько критичен человеческий фактор.

В каких случаях проводится аудит информационной безопасности

В ходе проверки выявляются слабые места в информационной безопасности компании. После чего заказчик получает рекомендации по устранению выявленных проблем.

Аудит информационной безопасности чаще всего заказывают в трех случаях:

  • Нужно найти дыру. Утечка уже произошла, но компания не может понять, откуда и как были украдены данные.

  • Реорганизация компании. Например, компания проходит стадию слияния с другой организацией. Нужно определить, насколько уровень ИБ соответствует стандартам после слияния двух ИТ-инфраструктур.

  • Штатная проверка. Даже при наличии собственного ИТ-отдела не помешает взгляд со стороны. Зачастую, именно сотрудники внутреннего ИТ-отдела могут нанести больший вред информационной безопасности предприятия.

Как проходит аудит ИБ

Качество и глубина проверки зависит от поставленных задача и потенциальной угрозы. Для небольших организаций, которые не хранят ценную информацию, будет актуальна проверка основных правил безопасности. Но чем крупнее и перспективнее компания, тем выше интерес злоумышленников к информации.

Любую проверку можно разделить на 5 основных этапов:

  • Определение целей и составление технического задания. Руководство компании решает, какие составляющие будут проходить проверку. Нужно ли проверять все элементы информационной системы, или достаточно нескольких. Идеальный вариант — полная проверка. Но это может быть дорого и, что куда важнее, долго.

  • Подготовка. Аудитором собираются необходимые данные о предмете анализа. Например, кто выдает доступ к системе предприятия, насколько быстро он закрывается для бывших сотрудников, есть ли список белых IP-адресов.

  • Проведение проверки. Основной этап, на котором проходит проверка элементов системы ИБ. Важно, чтобы все этапы документировались. При этом работа должна проверяться не со слов сотрудника, а как происходит на самом деле.

  • Анализ. Полученные результаты сравниваются с тем «как должно быть». Выявляются слабые места информационной безопасности, подготавливаются рекомендации для заказчика.

  • Отчет. Заказчик получает результаты проверки. Важно, чтобы все отчеты были на понятном языке с минимумом сложных технических терминов. Отчет в обязательном порядке должен содержать степень опасности обнаруженных угроз. Например, обновление антивирусных программ должно иметь максимальный приоритет.

Сколько стоит провести аудит ИБ

Рассчитать даже приблизительную стоимость тяжело. Факторов, влияющих на ценообразование очень много: текущее состояние ИБ компании, сроки проведения, глубина проверки, количество сотрудников и т.д. Получить консультацию специалистов Net-Admin и оставить заявку на проведение аудита информационной безопасности можно по номеру +7 (495) 744-65-41.

назад к статьям