Как провести аудит информационной безопасности

Коротко

Проведение аудита информационной безопасности занимает от 5 рабочих дней для сайта до нескольких месяцев для Red Teaming. Аудит проходит в 5 этапов. Сначала заказчик и подрядчик согласуют объём работ, модель тестирования и сроки, подписывают соглашение о неразглашении (NDA) и разрешение на тестирование. Затем подрядчик собирает данные, тестирует системы и оценивает каждую уязвимость по шкале CVSS.

Последний этап аудита включает отчёт с планом устранения и повторную проверку (ретест) после исправлений. От заказчика нужны контактное лицо, список систем и IP-адресов и доступы для выбранной модели тестирования. Компании, которые проводят аудит безопасности, сравнены в рейтинге по срокам и составу отчёта.

Ключевая цифра

5 этапов

Этапы проведения аудита

Дальше: как выбрать компанию6 критериев и проверка лицензии в реестре.Перейти
Команда аудиторов обсуждает план проверки и границы тестирования на проникновение

Подготовка к аудиту: что нужно от заказчика

Аудит безопасности предприятия начинается с подготовки, от которой зависит качество результата. До старта работ стороны выполняют шесть шагов:

  • Заказчик формулирует цель проверки: требование регулятора, релиз, инцидент или условие инвестора.
  • Заказчик готовит список систем, доменов и IP-адресов в объёме работ.
  • Стороны выбирают модель тестирования: Black Box, Grey Box или Assumed Breach.
  • Стороны подписывают соглашение о неразглашении (NDA).
  • Заказчик выдаёт письменное разрешение на тестирование с датами и перечнем систем.
  • Заказчик назначает контакт на случай сбоя сервиса во время проверки.

Разрешение на тестирование фиксирует сроки, перечень IP-адресов и систем, контакты ответственных лиц и подписи обеих сторон. Для критичных систем заказчик согласует окно тестирования, например ночные часы. Такая подготовка снижает риск остановки сервиса и спора о границах проверки.

5 этапов проведения аудита

Этапы аудита информационной безопасности идут последовательно, у каждого этапа есть свой результат. Проведение аудита информационной безопасности включает 5 этапов. Схема обобщает фазы стандартов: PTES описывает 7 фаз, NIST SP 800-115 описывает 3 фазы (планирование, проведение, действия после проверки).

1ПланированиеСогласованное ТЗи сроки2Сбор данныхКарта объектовпроверки3ТестированиеПодтверждённыеуязвимости4Анализ и CVSSПриоритетыустранения5Отчёт и ретестПодтверждениеустранения
5 этапов проведения аудита информационной безопасности
ЭтапПодрядчикЗаказчикРезультат этапа
1. ПланированиеПредлагает объём работ и модельДаёт список систем, подписывает NDA и разрешениеСогласованное ТЗ и сроки
2. Сбор данныхРазведка, инвентаризация, интервьюОтвечает на вопросы, даёт документыКарта объектов проверки
3. ТестированиеСканирование, ручная проверка, эксплуатация в рамках ТЗДержит контакт на случай сбояПодтверждённые уязвимости
4. АнализОценка по CVSS и риску для бизнесаНе участвуетПриоритеты устранения
5. Отчёт и ретестОтчёт, презентация, повторная проверкаУстраняет уязвимости, запрашивает ретестПодтверждение устранения

Этап 1: планирование задаёт границы, которые подрядчик не нарушает до конца проекта. Этап 2: сбор данных показывает реальный состав систем, который часто шире списка заказчика. Этап 3: тестирование подтверждает каждую находку, чтобы в отчёт не попали ложные срабатывания сканера.

Этап 4: анализ переводит технические находки в риск для бизнеса. Этап 5: отчёт превращает риски в план работ, а ретест подтверждает исправления. Внутренний пентест на этапе 3 обычно идёт в модели Assumed Breach, с правами рядового сотрудника.

Сроки проведения аудита

Сроки аудита зависят от объекта проверки и опубликованы у части компаний рынка. Данные ниже проверены 29.09.2026:

  • Пентест сайта у RTM Group длится от 5 рабочих дней.
  • Пентест внешнего периметра до 10 IP у RTM Group длится от 2 недель.
  • Пентест внутренней сети у RTM Group длится от 4 недель.
  • Базовая проверка периметра у SecurityLab.Pro длится 5-7 дней.
  • Пентест Grey Box внешнего и внутреннего периметра у SecurityLab.Pro длится 2-3 недели.

Срок увеличивают три фактора: объём систем, согласования на стороне заказчика и выбор модели тестирования. Очный внутренний пентест требует выезда и планирования доступа в офис.

Что входит в отчёт

Отчёт по аудиту информационной безопасности содержит находки, их оценку и план действий. Отчёт читают две аудитории: руководство и технические специалисты.

Разделы отчёта

Отчёт по аудиту включает пять разделов. Резюме для руководства описывает главные риски без технических деталей. Перечень уязвимостей содержит оценку CVSS и описание воспроизведения (PoC, proof of concept) для каждой находки. Раздел рисков связывает уязвимости с бизнес-процессами, а план устранения расставляет приоритеты и условия ретеста.

Отчёт по Red Teaming дополнительно содержит журнал действий команды и индикаторы компрометации (IoC). Индикаторы компрометации помогают службе ИБ настроить обнаружение похожих атак.

Как читать оценку CVSS

CVSS (Common Vulnerability Scoring System) оценивает критичность уязвимости по шкале от 0 до 10.

Спецификация FIRST CVSS задаёт качественные уровни критичности. Балл 0,0 означает отсутствие критичности, низкий уровень лежит от 0,1 до 3,9, средний от 4,0 до 6,9. Высокий уровень лежит от 7,0 до 8,9, критический от 9,0 до 10,0. Приоритет устранения не всегда совпадает с баллом. Уязвимость среднего уровня в платёжном сервисе иногда важнее высокой в тестовой среде.

Ретест и что делать после аудита

Ретест подтверждает, что заказчик устранил уязвимости из отчёта. Подрядчик повторяет проверку только по найденным уязвимостям, обычно после выполнения плана устранения. Часть компаний включает ретест в цену, часть оценивает его отдельно.

Повторный аудит нужен после смены инфраструктуры, выпуска крупной версии продукта или инцидента. Как выбрать подрядчика, который проведёт аудит, разобрано на странице как выбрать компанию для аудита.

Частые вопросы

Каков порядок проведения аудита информационной безопасности?

Проведение аудита ИБ идёт в 5 этапов: планирование, сбор данных, тестирование, анализ, отчёт с ретестом. До старта заказчик подписывает NDA и разрешение на тестирование.

Каковы 4 этапа аудита?

Классическая схема аудита включает 4 этапа: планирование, сбор данных, анализ и отчёт. Технический аудит информационной безопасности добавляет пятый этап, тестирование систем, между сбором данных и анализом.

Сколько времени занимает аудит информационной безопасности?

Аудит сайта длится от 5 рабочих дней, внутренней сети от 4 недель по данным RTM Group на 29.09.2026. Red Teaming занимает несколько месяцев.

Источники

  • PTES описывает этапы тестирования на проникновение.
  • NIST SP 800-115 описывает планирование, проведение технических проверок безопасности и отчётность по ним.
  • Спецификация CVSS от FIRST задаёт шкалу критичности уязвимостей.
  • RTM Group публикует сроки и цены пентеста, данные проверены 29.09.2026.
  • SecurityLab.Pro публикует тарифы и сроки пентеста, данные проверены 29.09.2026.