Аудит защищённости IT-инфраструктуры

Обследуем инфраструктуру изнутри и показываем, где она уязвима: учётные записи уволившихся, избыточные права, непоставленные обновления, плоская сеть, незащищённые резервные копии, отсутствие журналирования. На выходе отчёт с перечнем найденного по приоритету и планом устранения с оценкой. Работаем с вашими доступами и с вашего письменного согласия.

Коротко о задаче

Разговор о защищённости обычно начинается с антивируса и заканчивается им же. При этом подавляющее большинство инцидентов в компаниях среднего размера происходит не из-за отсутствия дорогих средств защиты, а из-за вещей, которые ничего не стоят.

Учётная запись уволившегося полгода назад сотрудника активна, потому что отключили только почту. У всех пользователей права локального администратора, потому что так было удобнее при настройке. Пароль от общей папки бухгалтерии знают семь человек, включая двоих ушедших. Сервер не обновлялся два года, потому что «работает, не трогай». Резервные копии лежат в сетевой папке того же сервера, доступной на запись из любой точки сети. Журналы не собираются, поэтому после инцидента невозможно понять, что произошло.

Каждый пункт по отдельности выглядит мелочью. Вместе они означают, что серьёзная проблема — вопрос времени, а не вероятности.

Аудит переводит ощущение «вроде всё нормально» в перечень конкретных пунктов с приоритетами.

Что входит в услугу

  • Инвентаризация активов и данных

Составляем перечень: серверы, сервисы, рабочие места, где хранятся критичные данные, какие из них персональные, какие составляют коммерческую тайну. Защищать имеет смысл то, что понятно где лежит.

  • Учётные записи и права

Проверяем всех пользователей: активные учётные записи уволившихся, избыточные права, права локального администратора, общие учётные записи, сервисные учётки с паролями по умолчанию, доступы подрядчиков. Смотрите {{ссылка: Разграничение доступа, парольные политики, многофакторная аутентификация}}.

  • Обновления

Смотрим версии операционных систем, гипервизора, прикладного программного обеспечения, прошивок и сетевого оборудования, сопоставляем с поддерживаемыми и с известными уязвимостями этих версий.

  • Сегментация и периметр

Разбираем схему сети: разделены ли пользователи, серверы, гостевой доступ, слаботочные системы и оборудование подрядчиков, какие правила действуют между сегментами, как организован доступ снаружи.

  • Резервные копии

Что копируется, куда, защищены ли архивы от изменения и удаления, доступны ли они из пользовательской сети, когда последний раз проверяли восстановление. Здесь находится больше всего критичного.

  • Журналирование

Собираются ли события, где хранятся, сколько времени, защищены ли от изменения, смотрит ли на них кто-нибудь. Смотрите {{ссылка: Журналирование, мониторинг и разбор инцидентов}}.

  • Защита рабочих мест

Средства антивирусной защиты и их актуальность, ограничение съёмных носителей, шифрование дисков ноутбуков, политика блокировки экрана.

  • Физический доступ

Кто имеет доступ в серверное помещение, ведётся ли журнал, где лежат носители с резервными копиями.

  • Работа с подрядчиками

Какие внешние организации имеют доступ, в каком объёме, ограничен ли он по времени и ресурсам, оформлены ли обязательства по конфиденциальности.

  • Отчёт с приоритетами

Перечень найденного с оценкой риска и план устранения по этапам. Разделяем то, что нужно закрыть на этой неделе, и то, что можно планировать.

Что это даёт заказчику

  • Понятный перечень вместо тревоги. Конкретные пункты с оценкой риска, а не общее ощущение неблагополучия.
  • Быстрые победы. Большая часть найденного закрывается настройками и регламентами, без покупки чего-либо.
  • Приоритеты. Ясно, что критично сейчас, а что можно запланировать на следующий год.
  • Аргументы для бюджета. Отчёт превращает просьбы IT-службы в обоснованный расчёт.
  • Фиксация состояния. При смене подрядчика или руководителя IT — точка отсчёта.

Как мы работаем

Аудит проводим изнутри, с предоставленными доступами и по письменному согласованию объёма. Это обследование состояния защиты, а не проверка её преодолимости.

О границах. Тесты на проникновение, работы по контролю защищённости, аттестацию объектов информатизации и категорирование объектов критической информационной инфраструктуры мы не выполняем: это лицензируемая деятельность, и лицензий ФСТЭК и ФСБ у нас нет. Если по итогам обследования такие работы нужны, привлекаем лицензированного партнёра. Смотрите {{ссылка: Внедрение сертифицированных средств защиты совместно с лицензированным партнёром}}.

Отчётом можно распорядиться как угодно, в том числе передать текущему подрядчику. Продолжение работы с нами не условие.

Наш опыт

Мы строим и обслуживаем инфраструктуру более десяти проектов и разрабатываем системы, в которых обрабатываются чувствительные данные, включая сведения о здоровье пациентов. На системах нашей разработки заказчики прошли более тридцати аудитов со стороны клиентов и более десяти проверок регуляторов: вопросы о разграничении доступа, журналировании и защите резервных копий задают на каждом из них.

Мы смотрим на инфраструктуру глазами того, кто её потом эксплуатирует, а не только описывает. Рекомендации в отчёте выполнимы, потому что мы сами такое выполняем.

Расскажите, что у вас за инфраструктура и что беспокоит. Первичный аудит проводим бесплатно.

Давайте создавать вместе!

Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке

Контакты

Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78