Как оценить текущий уровень защиты информации: практический чек-лист аудита

После каждой громкой утечки мне задают один и тот же вопрос: «а мы-то как?» И честный ответ — «не знаю, пока не смотрели» — никого не устраивает ни из бизнеса, ни из ИТ. Но пугаться слова «аудит» тоже не стоит. Полноценный аудит с пентестом, отчётом на 80 страниц и счетом от интегратора — это отдельная история на месяцы. А вот понять, где у вас реально дыры, можно за один-два дня своими силами. Ниже — чек-лист, который я собрал из практики и которым пользуюсь сам: без волшебных кнопок и без «мы купили SIEM, значит защищены».

Зачем вообще что-то оценивать

Аудит нужен не для галочки перед регулятором (хотя и для этого тоже). Его главная цель — ответить на три вопроса: что у нас есть, кто и как это ломает чаще всего, и что мы успеем починить в этом квартале. Если после проверки вы не получили список приоритетов — деньги и время потрачены зря.

Второй момент: оценка должна быть повторяемой. Провели раз, записали результат, через полгода провели снова и сравнили цифры. Иначе это не управление риском, а разовое камлание.

Три уровня глубины проверки

Не всякой компании нужен максимальный уровень сразу. Выбирайте под свои задачи:

  • Self-check (полдня). Прогон чек-листа ниже по документам и настройкам. Даёт картину «горящих» мест и хватает для малого бизнеса на 20–50 человек.
  • Внутренний аудит (2–5 дней). Уже с проверкой конфигураций, выгрузкой прав доступа, просмотром логов. Нужен, если есть свои серверы и разработка.
  • Внешний аудит и пентест (от 2 недель). Обязателен, когда есть публичные сервисы, персональные данные клиентов в обороте или требования со стороны крупных заказчиков.

Шаг нулевой: инвентаризация

Любой аудит разбивается о банальное «а мы не знаем, сколько у нас серверов». Поэтому начните с аккуратного списка: сервисы, домены, репозитории, облачные аккаунты, SaaS-подписки, боты в мессенджерах, старые тестовые стенды. Отдельно выпишите всё, что смотрит в интернет.

В моей практике самая частая находка — забытый dev-стенд двухлетней давности с базой реальных клиентов и админкой admin/admin. Никакой WAF это не поймает, потому что про этот стенд просто забыли.

Чек-лист по доменам

1. Идентификация и доступы

  • Есть ли обязательный MFA для почты, VPN, админок и облаков?
  • Сколько учёток с правами администратора и все ли они нужны?
  • Уволенные сотрудники отключены во всех системах, включая забытые SaaS?
  • Пароли не хранятся в Excel и не шарятся в мессенджерах?
  • Есть ли единая точка входа (SSO) или у каждого сервиса свой зоопарк логинов?

2. Сеть и периметр

  • Знаете ли вы все открытые наружу порты и спросили ли, зачем каждый из них?
  • Сегментирована ли сеть: гостевой Wi-Fi, офис и прод не в одной подсети?
  • VPN используется только с корпоративных устройств, а не «у кого какой ноут»?
  • Админские интерфейсы (базы, панели, Kubernetes API) закрыты из интернета?

3. Эндпоинты и рабочие места

  • Единый агент защиты и актуальные обновления на всех машинах?
  • Дисковое шифрование на ноутбуках, которые носят домой?
  • Запрет на локальные админские права без обоснования?
  • Что делать, если ноутбук украли: есть ли способ удалить данные удалённо?

4. Данные и резервные копии

  • Есть ли карта, где какие данные лежат и кто к ним имеет доступ?
  • Бэкапы делаются, но вы пробовали из них восстанавливаться? Как давно?
  • Хотя бы одна копия хранится офлайн или в неизменяемом виде (защита от шифровальщиков)?
  • Определён ли срок хранения данных и есть ли процедура их удаления?

5. Приложения и разработка

  • Секреты и токены не лежат в репозиториях и CI-логах?
  • Зависимости обновляются и проверяются на известные уязвимости?
  • Настроены ли SAST/DAST хотя бы в базовом режиме?
  • Есть ли ревью кода перед попаданием в прод?

6. Мониторинг и реагирование

  • Пишутся ли логи входов и админских действий, и сколько они хранятся?
  • Есть ли человек, который смотрит алерты, или они уходят в пустоту?
  • Написан ли порядок действий при утечке: кому звонить, что отключать, кого уведомлять?
  • Пробовали ли вы этот план хотя бы в формате «настольных учений»?

7. Документы и люди

  • Есть ли подписанные NDA и соглашения об обработке персональных данных?
  • Проводился ли инструктаж по фишингу, и знают ли сотрудники, куда сообщать о подозрительном письме?
  • Актуальна ли политика ИБ или она лежит в папке с 2019 года?

Как поставить оценку, а не просто галочки

Самая частая ошибка — превратить аудит в бинарный опрос «да/нет» и получить вывод «у нас всё плохо». Такой результат демотивирует и ни на что не влияет. Проще и полезнее работать по уровням зрелости от 0 до 4: не делаем ничего — делаем частично вручную — делаем регулярно и есть владелец процесса — автоматизировано и контролируется.

Дальше складывайте баллы по каждому домену и смотрите не на абсолютную цифру, а на два фактора: где самые критичные пробелы и что закрывается быстрее всего. Обычно 20% усилий закрывают 70% реальных рисков.

Типичные ошибки при самооценке

  • Спрашивать только администраторов. Почтовая служащая или бухгалтер расскажут о реальном положении дел больше, чем схема сети.
  • Верить документам. Политика может быть красивой, а MFA не работать.
  • Гнаться за инструментом. Покупка SIEM без людей, которые будут читать алерты, не повышает защищённость ни на грамм.
  • Считать аудит разовой акцией. Уязвимости появляются быстрее, чем вы получите отчёт.

Что должно остаться на выходе

  1. Список активов с указанием, где хранятся данные.
  2. Оценка по каждому домену с конкретными пробелами.
  3. Реестр рисков: что, как вероятно, чем грозит.
  4. План с приоритетами и сроками на ближайшие 3–6 месяцев.
  5. Дата следующей проверки, назначенная сразу.

Ключевой вывод простой: уровень защиты информации измеряется не количеством купленных решений, а тем, сколько времени вы успеете заметить атаку и как быстро восстановитесь. Начните с этого честного вопроса к себе — и чек-лист выше станет уже не формальностью, а рабочей рутиной.

guest

0 Комментарий