
🚨 Краткое введение. При проведении аудита информационной безопасности эксперт действительно оценивает не только технические системы, но и процессы, а также человеческий фактор. Это комплексный подход, который позволяет получить наиболее полную и объективную картину состояния защищенности вашей организации. Ниже представлен детализированный разбор всех трех компонентов, методов их оценки, а также практические примеры и кейсы.
🖥️ Глава 1. Технические системы: что конкретно оценивается
Технические системы являются основой любой информационной инфраструктуры и, безусловно, находятся в фокусе внимания эксперта. В эту категорию входят серверное и сетевое оборудование, рабочие станции, операционные системы, программное обеспечение, базы данных, средства защиты информации, а также системы резервного копирования и восстановления данных.
1.1. Перечень технических объектов оценки
| Категория | Конкретные объекты | Что проверяется |
| Серверное оборудование | Физические серверы (rack, tower), виртуальные машины (VMware, Hyper-V, KVM). | Конфигурация ОС (Windows Server, Linux), наличие обновлений (патчей), учетные записи, открытые порты, запущенные службы, журналы событий (логи). |
| Сетевое оборудование | Маршрутизаторы, коммутаторы, межсетевые экраны (Firewall), точки доступа Wi-Fi. | Правила доступа (Access Control Lists), VLAN, конфигурация VPN, настройки портов, SNMP community strings, наличие резервного копирования конфигурации. |
| Рабочие станции и конечные точки | Компьютеры (Windows, macOS, Linux), ноутбуки, планшеты, мобильные устройства (iOS, Android). | Наличие антивируса (AV) / EDR, шифрование дисков (BitLocker, FileVault), блокировка USB-портов (Device Control), актуальность обновлений ОС и приложений. |
| Программное обеспечение | ОС (Windows, Linux, macOS), прикладное ПО (1С, CRM, ERP), офисные пакеты. | Лицензионная чистота, обновления (патчи), уязвимости (CVE). |
| Базы данных (БД) | MS SQL, PostgreSQL, MySQL, Oracle DB, Redis. | Настройки аутентификации (пароли), права доступа (привилегии), аудит действий (журналы), шифрование данных (encryption). |
| Средства защиты информации (СЗИ) | Антивирусы (AV), EDR, DLP, Firewall, WAF, IDS/IPS, SIEM, Proxy. | Конфигурация правил, обновление сигнатур (баз), покрытие (все ли системы защищены), интеграция с SIEM. |
| Системы резервного копирования | Veeam, Acronis, Backup Exec, cloud backup. | Регулярность резервного копирования (Backup), тестирование восстановления (Restore), шифрование резервных копий, хранение оффлайн (offsite). |
1.2. Методы оценки технических систем
| Метод | Описание | Пример выявленной проблемы |
| Сканирование уязвимостей (VA) | Автоматический поиск известных уязвимостей (CVE). | Отсутствие обновлений (patch) для уязвимости MS17-010 (EternalBlue) на сервере. |
| Тестирование на проникновение (Pentest) | Имитация атаки (внешней/внутренней) для проверки защищенности. | Получение доступа к базе данных через SQL-инъекцию (SQL injection). |
| Анализ конфигурации (Configuration Audit) | Проверка соответствия настроек политикам безопасности и рекомендациям производителей. | Открытый порт 3389 (RDP) на внешнем IP-адресе, отсутствие блокировки учетной записи после неудачных попыток. |
| Анализ журналов (Log Analysis) | Анализ логов ОС (Windows Event Log, syslog), приложений, сетевых устройств, СЗИ. | Обнаружение брутфорса (brute force) по логам security (Windows Event ID 4625). |
📋 Глава 2. Оценка процессов: управленческие и организационные аспекты
Даже самые совершенные технические средства не могут обеспечить полную безопасность без правильно выстроенных процессов. Поэтому значительная часть аудита посвящена оценке управленческих и организационных аспектов.
2.1. Перечень оцениваемых процессов
| Процесс | Что проверяется | Пример выявленной проблемы |
| Управление доступом (IAM) | Процесс выдачи, изменения и отзыва прав доступа (заявки на доступ, Service Desk, AD). | Наличие неиспользуемых учетных записей бывших сотрудников (не заблокированы). |
| Управление обновлениями (Patch Management) | Регулярность установки обновлений безопасности (patch), наличие плана. | Сервер не обновлялся 2 года, содержит критическую уязвимость CVE-2021-44228 (Log4Shell). |
| Управление инцидентами (IRP) | Наличие документа, регламентирующего действия при инциденте (IRP – Incident Response Plan). | Отсутствие IRP; неизвестно, кто принимает решения при атаке Ransomware. |
| Управление уязвимостями (VMP) | Процесс выявления, классификации, назначения ответственного и устранения уязвимостей. | Отсутствие регламента, уязвимости годами не закрываются. |
| Резервное копирование (Backup Policy) | Наличие регламента резервного копирования, его исполнение, тестирование восстановления (Restore). | Бэкапы не проверяются (не тестируются), невозможно восстановить данные (коррупция). |
| Реагирование на инциденты (эскалация) | Процесс оповещения руководства и правоохранительных органов (при краже ПДн). | Отсутствие контактов правоохранительных органов в IRP. |
2.2. Методы оценки процессов
| Метод | Описание |
| Интервью с сотрудниками (опросы) | Опрос сотрудников ИТ-отдела, службы безопасности, системных администраторов для понимания реальных процедур (gap-анализ между «как должно быть» и «как есть»). |
| Анализ документации | Анализ политик (policy), регламентов, инструкций, SLA с провайдерами. |
| Анализ журналов изменений | Проверка, соблюдается ли процедура Change Management (внесение изменений в конфигурацию). |
| Тестирование процедур (Tabletop Exercise) | Имитация инцидента (взлом, утечка) для проверки готовности. |
👥 Глава 3. Оценка человеческого фактора: культура безопасности и осведомленность
Не менее важным, а часто и решающим, является человеческий фактор. Именно из-за ошибок или недобросовестных действий сотрудников возникают многие инциденты безопасности.
3.1. Что оценивается в человеческом факторе
| Аспект | Что проверяется | Метод оценки |
| Уровень осведомленности (Awareness) | Знает ли сотрудник, как распознать фишинговое письмо, что делать при подозрительной активности. | Simulated phishing (тестовые фишинговые рассылки), опросы (анкетирование) по базовым правилам. |
| Соблюдение политик | Соблюдаются ли правила безопасного использования интернета, использования личных устройств (BYOD – Bring Your Own Device), установка неразрешенного ПО (программ). | DLP-отчеты, анализ журналов посещения неразрешенных ресурсов. |
| Безопасность удаленного доступа | Использование VPN, MFA, блокировка экрана при удаленной работе. | Анализ конфигурации VPN (MFA, 2FA). |
| Качество обучения | Проводится ли обучение (онлайн-курсы, тренинги), какова регулярность (раз в год, в квартал). | Запрос документации по обучению. |
| Социальная инженерия | Готовность сотрудника передать пароль / данные по телефону (vishing), перейти по ссылке. | Телефонное тестирование (vishing). |
3.2. Кейс из практики (пример оценки человеческого фактора)
Ситуация. В ходе аудита безопасности крупного ритейлера было проведено имитационное фишинговое тестирование (simulated phishing). Из 200 сотрудников 60 (30%) перешли по ссылке в тестовом письме. Анализ журналов DLP зафиксировал 5 попыток передачи конфиденциальных данных через личную почту (Gmail).
Вывод. Низкая осведомленность о фишинговых угрозах. Рекомендации: обязательное обучение (курс «Основы кибербезопасности») раз в квартал.
Результат через 6 месяцев. Повторное тестирование: переходы снизились до 5%, попытки передачи данных на личную почту – 0.
🔥 Глава 4. Кейсы из практики (комплексный аудит)
Кейс №1. (Промышленное предприятие)
Технические системы: выявлены устаревшие ОС (Windows Server 2008 R2), отсутствие антивируса на 50% ПК.
Процессы: отсутствует регламент резервного копирования (Backup), нет плана реагирования (IRP).
Человеческий фактор: 80% сотрудников не знают, как распознать фишинг.
Решение: внедрение EDR, обновление ОС, разработка регламентов (Backup Policy, IRP), проведение обучения.
Кейс №2. (Финансовая организация, банк)
Технические системы: не настроен SIEM, журналы (логи) не анализируются.
Процессы: управление доступом (IAM) – избыточные права у 30% сотрудников (ad), неиспользуемые учетные записи.
Человеческий фактор: высокое количество переходов по фишинговым ссылкам (40%).
Решение: внедрение SIEM (Splunk, ELK), аудит прав доступа (Access Review), двухфакторная аутентификация (MFA), обязательное обучение.
Кейс №3. (Образовательное учреждение, университет)
Технические системы: отсутствие резервного копирования (Backup) баз данных (БД).
Процессы: нет регламента реагирования (IRP) на инциденты (взлом, утечка).
Человеческий фактор: слабая парольная политика (пароли не меняются годами, «123456», «password»).
Решение: внедрение системы резервного копирования (Backup), разработка IRP, политика паролей (сложность, срок действия), обязательная смена паролей (force change).
📋 Глава 5. Что необходимо предоставить для комплексного аудита ИБ
| № | Категория материалов | Конкретные данные | Обязательность |
| 1 | Документация по ИТ-инфраструктуре | Схема сети (топология), список IP-адресов, перечень серверов, ПО, ОС. | ✅ |
| 2 | Политики и регламенты (политики безопасности) | Политика паролей, доступа (IAM), резервного копирования, реагирования на инциденты. | ✅ |
| 3 | Журналы событий (логи) | Windows Event Log (Security), syslog, логи Firewall, IDS/IPS, приложений. | ✅ |
| 4 | Результаты предыдущих аудитов (при наличии) | Отчеты о пентестах, сканированиях, аудитах. | ⭐ |
| 5 | Сведения об обучении сотрудников | Программы обучения, план тестирования на фишинг (simulated phishing). | ⭐ |
| 6 | Интервью с сотрудниками | Доступ к руководителям ИТ-отдела, системным администраторам, HR. | ✅ |
💰 Глава 6. Стоимость и сроки комплексного аудита (технические + процессы + человеческий фактор)
| Тип аудита | Стоимость (руб.) | Срок (раб. дни) |
| Аудит технических систем только (без процессов и человеческого фактора) | 50 000 – 150 000 | 5 – 10 |
| Аудит технических систем + процессов (без человеческого фактора) | 100 000 – 250 000 | 7 – 14 |
| Комплексный аудит (техника + процессы + человеческий фактор) | 150 000 – 400 000 | 10 – 20 |
💎 Глава 7. Заключение
Аудит информационной безопасности, проводимый нашей организацией, включает оценку трех равно важных компонентов:
- Технические системы: серверы, сетевое оборудование, рабочие станции, ПО, СЗИ.
- Процессы: управление доступом, управление обновлениями (patch), управление инцидентами (IRP), резервное копирование (Backup).
- Человеческий фактор: осведомленность сотрудников, соблюдение политик, качество обучения, устойчивость к социальной инженерии (фишинг, вишинг).
Игнорирование хотя бы одного из этих компонентов делает систему безопасности уязвимой. Комплексный подход позволяет создать эшелонированную защиту (defense in depth) и минимизировать риски утечки данных и кибератак.
👉 Все подробности, образцы ходатайств о назначении судебной экспертизы, стоимость и онлайн-заявка:
https://krimexpert.ru/




Задавайте любые вопросы