
После каждой громкой утечки мне задают один и тот же вопрос: «а мы-то как?» И честный ответ — «не знаю, пока не смотрели» — никого не устраивает ни из бизнеса, ни из ИТ. Но пугаться слова «аудит» тоже не стоит. Полноценный аудит с пентестом, отчётом на 80 страниц и счетом от интегратора — это отдельная история на месяцы. А вот понять, где у вас реально дыры, можно за один-два дня своими силами. Ниже — чек-лист, который я собрал из практики и которым пользуюсь сам: без волшебных кнопок и без «мы купили SIEM, значит защищены».
Зачем вообще что-то оценивать
Аудит нужен не для галочки перед регулятором (хотя и для этого тоже). Его главная цель — ответить на три вопроса: что у нас есть, кто и как это ломает чаще всего, и что мы успеем починить в этом квартале. Если после проверки вы не получили список приоритетов — деньги и время потрачены зря.
Второй момент: оценка должна быть повторяемой. Провели раз, записали результат, через полгода провели снова и сравнили цифры. Иначе это не управление риском, а разовое камлание.

Три уровня глубины проверки
Не всякой компании нужен максимальный уровень сразу. Выбирайте под свои задачи:
- Self-check (полдня). Прогон чек-листа ниже по документам и настройкам. Даёт картину «горящих» мест и хватает для малого бизнеса на 20–50 человек.
- Внутренний аудит (2–5 дней). Уже с проверкой конфигураций, выгрузкой прав доступа, просмотром логов. Нужен, если есть свои серверы и разработка.
- Внешний аудит и пентест (от 2 недель). Обязателен, когда есть публичные сервисы, персональные данные клиентов в обороте или требования со стороны крупных заказчиков.
Шаг нулевой: инвентаризация
Любой аудит разбивается о банальное «а мы не знаем, сколько у нас серверов». Поэтому начните с аккуратного списка: сервисы, домены, репозитории, облачные аккаунты, SaaS-подписки, боты в мессенджерах, старые тестовые стенды. Отдельно выпишите всё, что смотрит в интернет.
В моей практике самая частая находка — забытый dev-стенд двухлетней давности с базой реальных клиентов и админкой admin/admin. Никакой WAF это не поймает, потому что про этот стенд просто забыли.
Чек-лист по доменам
1. Идентификация и доступы
- Есть ли обязательный MFA для почты, VPN, админок и облаков?
- Сколько учёток с правами администратора и все ли они нужны?
- Уволенные сотрудники отключены во всех системах, включая забытые SaaS?
- Пароли не хранятся в Excel и не шарятся в мессенджерах?
- Есть ли единая точка входа (SSO) или у каждого сервиса свой зоопарк логинов?
2. Сеть и периметр
- Знаете ли вы все открытые наружу порты и спросили ли, зачем каждый из них?
- Сегментирована ли сеть: гостевой Wi-Fi, офис и прод не в одной подсети?
- VPN используется только с корпоративных устройств, а не «у кого какой ноут»?
- Админские интерфейсы (базы, панели, Kubernetes API) закрыты из интернета?
3. Эндпоинты и рабочие места
- Единый агент защиты и актуальные обновления на всех машинах?
- Дисковое шифрование на ноутбуках, которые носят домой?
- Запрет на локальные админские права без обоснования?
- Что делать, если ноутбук украли: есть ли способ удалить данные удалённо?
4. Данные и резервные копии
- Есть ли карта, где какие данные лежат и кто к ним имеет доступ?
- Бэкапы делаются, но вы пробовали из них восстанавливаться? Как давно?
- Хотя бы одна копия хранится офлайн или в неизменяемом виде (защита от шифровальщиков)?
- Определён ли срок хранения данных и есть ли процедура их удаления?
5. Приложения и разработка
- Секреты и токены не лежат в репозиториях и CI-логах?
- Зависимости обновляются и проверяются на известные уязвимости?
- Настроены ли SAST/DAST хотя бы в базовом режиме?
- Есть ли ревью кода перед попаданием в прод?
6. Мониторинг и реагирование
- Пишутся ли логи входов и админских действий, и сколько они хранятся?
- Есть ли человек, который смотрит алерты, или они уходят в пустоту?
- Написан ли порядок действий при утечке: кому звонить, что отключать, кого уведомлять?
- Пробовали ли вы этот план хотя бы в формате «настольных учений»?
7. Документы и люди
- Есть ли подписанные NDA и соглашения об обработке персональных данных?
- Проводился ли инструктаж по фишингу, и знают ли сотрудники, куда сообщать о подозрительном письме?
- Актуальна ли политика ИБ или она лежит в папке с 2019 года?
Как поставить оценку, а не просто галочки
Самая частая ошибка — превратить аудит в бинарный опрос «да/нет» и получить вывод «у нас всё плохо». Такой результат демотивирует и ни на что не влияет. Проще и полезнее работать по уровням зрелости от 0 до 4: не делаем ничего — делаем частично вручную — делаем регулярно и есть владелец процесса — автоматизировано и контролируется.
Дальше складывайте баллы по каждому домену и смотрите не на абсолютную цифру, а на два фактора: где самые критичные пробелы и что закрывается быстрее всего. Обычно 20% усилий закрывают 70% реальных рисков.
Типичные ошибки при самооценке
- Спрашивать только администраторов. Почтовая служащая или бухгалтер расскажут о реальном положении дел больше, чем схема сети.
- Верить документам. Политика может быть красивой, а MFA не работать.
- Гнаться за инструментом. Покупка SIEM без людей, которые будут читать алерты, не повышает защищённость ни на грамм.
- Считать аудит разовой акцией. Уязвимости появляются быстрее, чем вы получите отчёт.
Что должно остаться на выходе
- Список активов с указанием, где хранятся данные.
- Оценка по каждому домену с конкретными пробелами.
- Реестр рисков: что, как вероятно, чем грозит.
- План с приоритетами и сроками на ближайшие 3–6 месяцев.
- Дата следующей проверки, назначенная сразу.
Ключевой вывод простой: уровень защиты информации измеряется не количеством купленных решений, а тем, сколько времени вы успеете заметить атаку и как быстро восстановитесь. Начните с этого честного вопроса к себе — и чек-лист выше станет уже не формальностью, а рабочей рутиной.