Что такое аудит информационной безопасности
Коротко
Аудит информационной безопасности означает независимую проверку того, насколько защищены инфраструктура, приложения и процессы компании. Проверка идёт по заранее выбранному критерию: закону (152-ФЗ, 187-ФЗ), требованиям Банка России, стандарту или модели угроз компании. Технический аудит проверяет системы на практике через анализ уязвимостей, тестирование на проникновение и проверку конфигураций. Организационный аудит сверяет документы, роли и процессы с требованиями.
Тестирование на проникновение (пентест) служит одним из методов аудита. Пентест имитирует действия атакующего, но не оценивает соответствие требованиям. Итог аудита: отчёт с уязвимостями, оценкой их критичности по шкале CVSS и планом устранения. Сам аудит уязвимости не устраняет. Компании, которые проводят аудит безопасности, сравнены в рейтинге по лицензиям и методологии.
Ключевая цифра
5 объектов
Объекты проверки в аудите ИБ

Что проверяет аудит информационной безопасности
Аудит информационной безопасности проверяет пять групп объектов и сопоставляет каждую с критерием оценки. Аудит безопасности информационных систем охватывает как технику, так и людей с процессами.
Объекты проверки в аудите ИБ:
- Внешний периметр включает сайты, почтовые серверы, VPN и другие сервисы, открытые в интернет.
- Внутренняя сеть проверяется на сегментацию, учётные записи и права доступа.
- Веб-приложения и мобильные приложения проверяются на бизнес-логику, аутентификацию и API.
- Процессы и документы охватывают политики, регламенты и распределение ролей.
- Сотрудники проверяются на устойчивость к фишингу и социальной инженерии.
Критерий аудита задаёт то, с чем сравнивается состояние объекта. Для обработки персональных данных критерием служит 152-ФЗ. Для значимых объектов критической информационной инфраструктуры (КИИ) критерием служат 187-ФЗ и документы ФСТЭК. Для банков критерий задают требования Банка России, для остальных компаний чаще применяют модель угроз.
Независимость отличает внешний аудит от самопроверки. Внешний проверяющий не отвечает за проверяемые системы, поэтому регулятор и инвестор принимают его выводы.
Технический и организационный аудит
Технический аудит информационной безопасности проверяет системы на практике, организационный аудит проверяет документы и процессы. Два класса отвечают на разные вопросы и часто проводятся вместе.
Технический аудит использует сканеры уязвимостей, ручную проверку и тестирование на проникновение. Результат технического аудита: список подтверждённых уязвимостей с оценкой CVSS. Организационный аудит использует интервью, анализ документов и проверку прав доступа. Результат организационного аудита: перечень расхождений с требованиями.
Аудит полного цикла
Аудит полного цикла объединяет технический и организационный слой в одном проекте. Аудит полного цикла подходит для первой проверки компании и для подготовки к проверке регулятора. Такой проект длится дольше, зато показывает связь между уязвимостью в системе и пробелом в процессе.
Аудит, тестирование на проникновение, Red Teaming и сканирование уязвимостей
Аудит ИБ, тестирование на проникновение, Red Teaming и сканирование уязвимостей решают разные задачи. Таблица показывает различия по цели, осведомлённости службы ИБ и результату.
| Метод | Цель | Служба ИБ знает о проверке | Результат |
|---|---|---|---|
| Аудит ИБ | Оценить защищённость по критерию | Да | Отчёт о соответствии и уязвимостях |
| Тестирование на проникновение | Найти и эксплуатировать уязвимости | Да | Уязвимости с CVSS и PoC (proof of concept, подтверждение воспроизводимости уязвимости) |
| Red Teaming | Проверить обнаружение атаки | Нет, знает только руководство | Журнал атаки, индикаторы компрометации |
| Сканирование уязвимостей | Найти известные уязвимости автоматически | Да | Список находок сканера |
Тестирование на проникновение проходит в одной из трёх моделей. Black Box означает старт без сведений о системе. Grey Box даёт проверяющему часть сведений или учётную запись. Assumed Breach начинается изнутри сети с правами рядового сотрудника.
Red Teaming проверяет не отдельные уязвимости, а способность службы ИБ заметить атаку и отреагировать. Цель Red Teaming согласуется с руководством заказчика заранее, например доступ к критичной базе данных. Сканирование уязвимостей работает быстро, но не находит ошибки бизнес-логики приложения.
Чем аудит не является: аттестация и оценка соответствия
Аудит информационной безопасности даёт оценку и рекомендации, а аттестация и оценка соответствия заканчиваются документом о соответствии. Три процедуры часто путают, хотя порядок и результат у них разные.
Аттестация объекта информатизации подтверждает соответствие системы требованиям по установленному регулятором порядку. Оценка соответствия проверяет выполнение конкретного стандарта по методике этого стандарта. Аудит не выдаёт такой документ, зато показывает реальные слабые места и пути их устранения.
Кому и когда нужен аудит
Аудит кибербезопасности нужен компании, когда меняются риски, требования или инфраструктура. На практике проверку запускают шесть ситуаций:
- 152-ФЗ или требования Банка России обязывают компанию защищать данные.
- Компания эксплуатирует значимый объект КИИ.
- Компания выпускает новый продукт или крупную версию.
- Инвестор или партнёр ставит аудит условием сделки.
- В компании произошёл инцидент информационной безопасности.
- Компания переносит инфраструктуру или меняет ключевые системы.
Методика оценки угроз ФСТЭК 2021 года прямо требует анализ уязвимостей или тестирование на проникновение при эксплуатации значимых объектов КИИ. Для компаний вне КИИ регулярность аудита задают отраслевые требования и собственная модель угроз.
Что аудит не делает и что дальше
Аудит информационной безопасности не устраняет уязвимости. Оценка аудита отражает состояние систем на дату проверки. Новая версия приложения или смена инфраструктуры требует повторной проверки.
Устранение уязвимостей выполняет заказчик или отдельный подрядчик по плану из отчёта. Повторная проверка (ретест) подтверждает, что исправления сработали. Какой вид проверки выбрать под задачу, разобрано на странице виды аудита безопасности.
Частые вопросы
Что такое аудит информационной безопасности простыми словами?
Аудит информационной безопасности означает проверку того, насколько сложно взломать системы компании и выполняет ли она требования. Проверяющий находит слабые места и даёт план из конкретных шагов по их устранению.
Что включает аудит безопасности?
Аудит безопасности включает проверку до 5 групп объектов: периметр, внутреннюю сеть, приложения, процессы и сотрудников. Методы: анализ уязвимостей, пентест, проверка конфигураций и документов.
Обязателен ли аудит информационной безопасности по закону?
Единой обязанности проводить аудит ИБ для всех компаний нет. Методика ФСТЭК 2021 года требует анализ уязвимостей или пентест для значимых объектов КИИ. Банки выполняют отраслевые требования Банка России.
Источники
- Методика оценки угроз безопасности информации ФСТЭК России 2021 года требует анализ уязвимостей при эксплуатации значимых объектов КИИ.
- Федеральный закон № 152-ФЗ «О персональных данных» задаёт требования к защите персональных данных.
- Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» задаёт требования к объектам КИИ.
- Спецификация CVSS от FIRST задаёт шкалу критичности уязвимостей.
- OWASP публикует открытые руководства по безопасности приложений.
- PTES (Penetration Testing Execution Standard) описывает этапы тестирования на проникновение.