
Каждый раз, когда я прихожу в компанию «посмотреть, что там с безопасностью», повторяется одна и та же сцена. На входе мне рассказывают, что «NGFW стоит, EDR внедрён, всё под контролем». Через час выясняется, что пять админов ходят под одним root-паролем, лежащим в заметках мессенджера, а папка backup живёт на том же томе, что и продовая база. Разница между декларацией и реальностью — это и есть предмет аудита.
Хорошая новость: полноценный аудит информационной защиты не требует консалтинга за сотни тысяч рублей. Значительную часть можно сделать силами своего IT-отдела за две-три недели. Ниже — чек-лист, по которому я сам прохожусь, плюс объяснение, на что смотреть в каждой группе.
Зачем аудит, если «и так всё нормально»
Аудит — это не проверка перед приходом регулятора. Это способ получить честную картину до того, как её получит атакующий. Три практические причины:
- Вы не знаете, что защищаете. Пока нет инвентаря активов, любые разговоры про «уровень защищённости» — гадание.
- Приоритеты расставлены вслепую. Без инвентаря вы патчите то, что на виду, а критичный сервер живёт с уязвимостью двухлетней давности.
- Когда случится инцидент, вам понадобятся логи и процедуры. Если их нет сейчас — их не появится и во время атаки.
Сразу оговорюсь: аудит не заменяет пентест. Но запускать пентест до того, как наведён порядок в учётках и бэкапах, — это платить за красивые стрелки в отчёте, которые вы не сможете закрыть системно. Сначала база, потом наступление.

Уровни аудита: с чего начинать
Я делю работу на три уровня, и идти по ним нужно именно в таком порядке.
- Документарный. Политики, регламенты, матрица доступа, приказы. Быстро, дёшево, вскрывает половину проблем.
- Конфигурационный. Реальные настройки серверов, сетей, приложений. Проверяется технически, руками или скриптами.
- Технический. Сканирование уязвимостей, тесты на проникновение, эмуляция атак. Идёт последним.
Чек-лист: активы и инвентаризация
Без этого пункта всё остальное превращается в шум. Вам нужен список всего, что обрабатывает данные или имеет доступ к ним.
- Сведите в один реестр серверы, рабочие станции, сетевые устройства, облачные ресурсы, мобильные устройства.
- Отметьте, какие активы обрабатывают персональные данные (152-ФЗ) и критичную бизнес-информацию.
- Убедитесь, что нет «забытых» систем: тестовые стенды, legacy-сервер в чулане, личные ноутбуки в корпоративной сети.
- Проверьте, что на каждый актив есть владелец, отвечающий за его состояние.
Реальный кейс: на одном из проектов обнаружился сервер сборки без пароля, доступный из локальной сети. О нём не помнил никто — ни разработка, ни эксплуатация. Формально в инвентаре его не было.
Чек-лист: доступы и аутентификация
Здесь ломается большинство компаний. Учётные записи — любимая цель атакующих, потому что их кража не требует уязвимости нулевого дня.
- Есть ли единый каталог (AD, LDAP) или учётки живут в таблице Excel?
- Включена ли многофакторная аутентификация для админских и удалённых доступов? Это минимум, без которого всё остальное вторично.
- Как выдаются и отзываются права? Что происходит с учёткой при увольнении сотрудника — блокируется в тот же день или «через неделю»?
- Существует ли принцип минимальных привилегий, или все ходят под администратором?
- Есть ли сервисные учётные записи со статичными паролями, которые «все знают, но менять нельзя»?
- Логируются ли входы и неудачные попытки? Кто их смотрит?
Отдельно проверьте устаревшие протоколы аутентификации и дефолтные пароли на оборудовании. Про это забывают чаще, чем кажется.
Чек-лист: сети и внешний периметр
Прежде чем что-то настраивать, нужно понять, что вообще торчит в интернет.
- Сверьте внешний периметр: какие порты и сервисы реально доступны извне. Часто выясняется, что «закрытый» стенд смотрит в мир по недосмотренному правилу файрвола.
- Проверьте сегментацию: изолирована ли гостевая сеть от внутренней, отделены ли критичные системы?
- Есть ли удалённый доступ и как он защищён — VPN с MFA, или RDP «на роутере с проброшенным портом»?
- Настроено ли шифрование трафика там, где это нужно?
Открытый RDP и панели администрирования на публичных IP — классика, которая до сих пор приносит массу инцидентов. Если найдёте такое у себя — закрывайте в первую очередь.
Чек-лист: уязвимости и патч-менеджмент
Тут важно не покупать «сканер за миллион», а выстроить регулярный процесс.
- Есть ли инвентарь ПО и его версий? Без него вы не узнаете, что что-то устарело.
- Как отслеживаются выпуски патчей и уведомления об уязвимостях? Подписка на бюллетени вендоров и базы вроде NVD и CVE — обязательна.
- Определены ли сроки устранения по критичности? Критичные — часы, низкие — планово, и это должно быть в регламенте.
- Кто отвечает за обновление конкретных систем? Размытая ответственность = отсутствие обновлений.
- Проверяются ли зависимости в проектах? Для кода смотрите на OWASP Top 10 и практики работы с цепочкой поставок.
Чек-лист: бэкапы и восстановление
Бэкап без проверенного восстановления — это не бэкап, а надежда. Проверяйте именно восстановление.
- Делаются ли копии автоматически и по расписанию?
- Изолированы ли они от основной сети, есть ли неизменяемая копия (offline или immutable)? Иначе шифровальщик заберёт и бэкапы.
- Когда вы последний раз реально восстанавливались из копии? Если не помните — считайте, что процедуры нет.
- Прописаны ли целевые сроки восстановления (RTO/RPO) и кто их утвердил?
Чек-лист: логи и мониторинг
Инцидент без логов превращается в разбирательство на словах. Минимальный набор:
- Собираются ли логи с серверов, сетевого оборудования, ключевых приложений?
- Хранятся ли они отдельно от источника и достаточно долго?
- Есть ли синхронизация времени (NTP) на всех системах? Без неё коррелировать события невозможно.
- Настроены ли алерты на подозрительное: массовые неудачные входы, вход из нетипичной геолокации, изменения в правах?
- Кто дежурит по этим алертам и по какому регламенту действует?
Люди и процессы — тот самый слабый пункт
Технику можно настроить один раз. С людьми сложнее. Проверьте, есть ли обучение сотрудников по фишингу и базовой гигиене, действует ли регламент реагирования на инциденты, знают ли люди, кому звонить, если «странное письмо». Плюс отдельное правило: секреты не хранятся в коде и не пересылаются в мессенджерах — только в менеджере секретов.
Скептически относитесь к обещаниям вендоров, что «наш продукт закрывает весь периметр». Решения полезны, но они не спасают от учётки без MFA и от бэкапа на том же диске, что и прод.
Что делать с результатами
Отчёт ради отчёта бесполезен. Превратите находки в план:
- Каждой проблеме — риск и владелец.
- Расставьте приоритеты: сначала то, что даёт злоумышленнику доступ быстрее всего.
- Зафиксируйте сроки и ответственных. Без даты пункт не закроется никогда.
- Назначьте дату следующего аудита. Повторяемость — признак зрелости, а не паранойи.
Короткий итог
Аудит информационной защиты начинается не с покупки инструментов, а с честных ответов на неудобные вопросы: что у меня есть, кто имеет доступ, как я это обновляю, смогу ли восстановиться, увижу ли атаку. Начните с инвентаря и учётных записей — там же обнаружите самые быстрые и дешёвые улучшения. Инструменты подключайте уже под конкретные найденные дыры, а не наоборот.