Как провести аудит информационной защиты: чек-лист для IT-отдела

Каждый раз, когда я прихожу в компанию «посмотреть, что там с безопасностью», повторяется одна и та же сцена. На входе мне рассказывают, что «NGFW стоит, EDR внедрён, всё под контролем». Через час выясняется, что пять админов ходят под одним root-паролем, лежащим в заметках мессенджера, а папка backup живёт на том же томе, что и продовая база. Разница между декларацией и реальностью — это и есть предмет аудита.

Хорошая новость: полноценный аудит информационной защиты не требует консалтинга за сотни тысяч рублей. Значительную часть можно сделать силами своего IT-отдела за две-три недели. Ниже — чек-лист, по которому я сам прохожусь, плюс объяснение, на что смотреть в каждой группе.

Зачем аудит, если «и так всё нормально»

Аудит — это не проверка перед приходом регулятора. Это способ получить честную картину до того, как её получит атакующий. Три практические причины:

  • Вы не знаете, что защищаете. Пока нет инвентаря активов, любые разговоры про «уровень защищённости» — гадание.
  • Приоритеты расставлены вслепую. Без инвентаря вы патчите то, что на виду, а критичный сервер живёт с уязвимостью двухлетней давности.
  • Когда случится инцидент, вам понадобятся логи и процедуры. Если их нет сейчас — их не появится и во время атаки.

Сразу оговорюсь: аудит не заменяет пентест. Но запускать пентест до того, как наведён порядок в учётках и бэкапах, — это платить за красивые стрелки в отчёте, которые вы не сможете закрыть системно. Сначала база, потом наступление.

Уровни аудита: с чего начинать

Я делю работу на три уровня, и идти по ним нужно именно в таком порядке.

  • Документарный. Политики, регламенты, матрица доступа, приказы. Быстро, дёшево, вскрывает половину проблем.
  • Конфигурационный. Реальные настройки серверов, сетей, приложений. Проверяется технически, руками или скриптами.
  • Технический. Сканирование уязвимостей, тесты на проникновение, эмуляция атак. Идёт последним.

Чек-лист: активы и инвентаризация

Без этого пункта всё остальное превращается в шум. Вам нужен список всего, что обрабатывает данные или имеет доступ к ним.

  1. Сведите в один реестр серверы, рабочие станции, сетевые устройства, облачные ресурсы, мобильные устройства.
  2. Отметьте, какие активы обрабатывают персональные данные (152-ФЗ) и критичную бизнес-информацию.
  3. Убедитесь, что нет «забытых» систем: тестовые стенды, legacy-сервер в чулане, личные ноутбуки в корпоративной сети.
  4. Проверьте, что на каждый актив есть владелец, отвечающий за его состояние.

Реальный кейс: на одном из проектов обнаружился сервер сборки без пароля, доступный из локальной сети. О нём не помнил никто — ни разработка, ни эксплуатация. Формально в инвентаре его не было.

Чек-лист: доступы и аутентификация

Здесь ломается большинство компаний. Учётные записи — любимая цель атакующих, потому что их кража не требует уязвимости нулевого дня.

  • Есть ли единый каталог (AD, LDAP) или учётки живут в таблице Excel?
  • Включена ли многофакторная аутентификация для админских и удалённых доступов? Это минимум, без которого всё остальное вторично.
  • Как выдаются и отзываются права? Что происходит с учёткой при увольнении сотрудника — блокируется в тот же день или «через неделю»?
  • Существует ли принцип минимальных привилегий, или все ходят под администратором?
  • Есть ли сервисные учётные записи со статичными паролями, которые «все знают, но менять нельзя»?
  • Логируются ли входы и неудачные попытки? Кто их смотрит?

Отдельно проверьте устаревшие протоколы аутентификации и дефолтные пароли на оборудовании. Про это забывают чаще, чем кажется.

Чек-лист: сети и внешний периметр

Прежде чем что-то настраивать, нужно понять, что вообще торчит в интернет.

  • Сверьте внешний периметр: какие порты и сервисы реально доступны извне. Часто выясняется, что «закрытый» стенд смотрит в мир по недосмотренному правилу файрвола.
  • Проверьте сегментацию: изолирована ли гостевая сеть от внутренней, отделены ли критичные системы?
  • Есть ли удалённый доступ и как он защищён — VPN с MFA, или RDP «на роутере с проброшенным портом»?
  • Настроено ли шифрование трафика там, где это нужно?

Открытый RDP и панели администрирования на публичных IP — классика, которая до сих пор приносит массу инцидентов. Если найдёте такое у себя — закрывайте в первую очередь.

Чек-лист: уязвимости и патч-менеджмент

Тут важно не покупать «сканер за миллион», а выстроить регулярный процесс.

  1. Есть ли инвентарь ПО и его версий? Без него вы не узнаете, что что-то устарело.
  2. Как отслеживаются выпуски патчей и уведомления об уязвимостях? Подписка на бюллетени вендоров и базы вроде NVD и CVE — обязательна.
  3. Определены ли сроки устранения по критичности? Критичные — часы, низкие — планово, и это должно быть в регламенте.
  4. Кто отвечает за обновление конкретных систем? Размытая ответственность = отсутствие обновлений.
  5. Проверяются ли зависимости в проектах? Для кода смотрите на OWASP Top 10 и практики работы с цепочкой поставок.

Чек-лист: бэкапы и восстановление

Бэкап без проверенного восстановления — это не бэкап, а надежда. Проверяйте именно восстановление.

  • Делаются ли копии автоматически и по расписанию?
  • Изолированы ли они от основной сети, есть ли неизменяемая копия (offline или immutable)? Иначе шифровальщик заберёт и бэкапы.
  • Когда вы последний раз реально восстанавливались из копии? Если не помните — считайте, что процедуры нет.
  • Прописаны ли целевые сроки восстановления (RTO/RPO) и кто их утвердил?

Чек-лист: логи и мониторинг

Инцидент без логов превращается в разбирательство на словах. Минимальный набор:

  • Собираются ли логи с серверов, сетевого оборудования, ключевых приложений?
  • Хранятся ли они отдельно от источника и достаточно долго?
  • Есть ли синхронизация времени (NTP) на всех системах? Без неё коррелировать события невозможно.
  • Настроены ли алерты на подозрительное: массовые неудачные входы, вход из нетипичной геолокации, изменения в правах?
  • Кто дежурит по этим алертам и по какому регламенту действует?

Люди и процессы — тот самый слабый пункт

Технику можно настроить один раз. С людьми сложнее. Проверьте, есть ли обучение сотрудников по фишингу и базовой гигиене, действует ли регламент реагирования на инциденты, знают ли люди, кому звонить, если «странное письмо». Плюс отдельное правило: секреты не хранятся в коде и не пересылаются в мессенджерах — только в менеджере секретов.

Скептически относитесь к обещаниям вендоров, что «наш продукт закрывает весь периметр». Решения полезны, но они не спасают от учётки без MFA и от бэкапа на том же диске, что и прод.

Что делать с результатами

Отчёт ради отчёта бесполезен. Превратите находки в план:

  1. Каждой проблеме — риск и владелец.
  2. Расставьте приоритеты: сначала то, что даёт злоумышленнику доступ быстрее всего.
  3. Зафиксируйте сроки и ответственных. Без даты пункт не закроется никогда.
  4. Назначьте дату следующего аудита. Повторяемость — признак зрелости, а не паранойи.

Короткий итог

Аудит информационной защиты начинается не с покупки инструментов, а с честных ответов на неудобные вопросы: что у меня есть, кто имеет доступ, как я это обновляю, смогу ли восстановиться, увижу ли атаку. Начните с инвентаря и учётных записей — там же обнаружите самые быстрые и дешёвые улучшения. Инструменты подключайте уже под конкретные найденные дыры, а не наоборот.

guest

0 Комментарий