Самопроверка информационной безопасности: как найти слабые места без полноценного аудита
Самопроверка информационной безопасности — это регулярная оценка операционного состояния системы защиты, которую можно проводить силами ИТ-руководителя или ответственного за ИБ без привлечения внешних экспертов.
Она не заменяет полноценный аудит, но позволяет выявить критические слабые точки — в доступах, облачных сервисах, подрядчиках и документах — до того, как они превратятся в инцидент. Начать следует с инвентаризации: без понимания того, что именно защищается, невозможно оценить достаточность мер.
Аудит информационной безопасности — это оценка выполнения мер и требований в соответствии с нормативными правовыми актами РФ. Аудит может быть внешним или внутренним. Его результат — отчет о состоянии ИБ в конкретной информационной системе, где обрабатывается информация. В ходе аудита определяется, как выстроена защита: от документов и регламентов до технических настроек и архитектуры ИТ.
Самопроверка — иная процедура. Это повседневная практика, позволяющая держать руку на пульсе без крупных временных и финансовых затрат. Она не заменяет аудит, но существенно снижает вероятность того, что к моменту очередной проверки накопится критичная масса проблем.
Самопроверка закрывает операционный уровень: повседневные риски, связанные с доступами, конфигурациями, процедурами. Аудит требуется для получения мнения другой стороны. Чаще инициируется при существенных изменениях в инфраструктуре, при подготовке к регуляторной проверке, при участии в тендерах.
Самопроверка показала разрывы — что делать первым
Если внутренняя самопроверка уже показывает разрывы, но непонятно, какие из них действительно критичны и что делать первым, лучше не растягивать это на месяцы. Можно быстро разобрать ваш текущий ИБ-контур и отделить операционные мелочи от реальных точек риска.
Любая самопроверка начинается со сбора данных о том, что именно защищается. Без этого невозможно оценить достаточность мер и найти слабые места.
Инвентаризация информационных систем
Составьте список всех информационных систем, в которых обрабатывается информация ограниченного доступа, в том числе персональные данные.
Для каждой системы определите:
что за система;
какие данные в ней обрабатываются;
кто имеет к ней доступ;
по каким протоколам осуществляется подключение;
кто отвечает за администрирование.
Инвентаризация средств защиты
Параллельно с системами проинвентаризируйте средства защиты информации: какие СЗИ установлены, на каких системах, каковы версии, действуют ли лицензии, охватывают ли они все выявленные угрозы. Нередко выясняется, что часть систем вообще не охвачена средствами защиты — просто потому, что они появились позже первоначальной схемы.
Это трудоемко, особенно в первый раз. Но единожды сделанная качественная инвентаризация создает основу, которую в дальнейшем нужно лишь актуализировать. Без нее невозможно обнаружить слабые места: вы просто не знаете, что именно проверять.
Четыре области, где чаще всего обнаруживаются проблемы
Самопроверка наиболее результативна в четырех областях.
Доступы и учетные записи. Проверьте, у кого есть административные права доступа. Удалите или заблокируйте учетные записи уволенных сотрудников. Убедитесь, что у подрядчиков доступ выдан строго под задачи и ограничен по времени, нет общих учеток или учеток оставленых по просьбе подрядчика «на всякий случай». Исключите их. Старые доступы и «временные» исключения — наиболее частая находка при реальных инцидентах.
Облачные сервисы и подрядчики. Если вы используете услуги ЦОД, облачного провайдера или подрядчика с доступом к инфраструктуре, определите зоны ответственности. Какие данные хранятся у него? Какие меры защиты он реализует? Факт передачи данных подрядчику не снимает с вас обязанности обеспечить их защиту. Оцените зрелость ИБ подрядчика самостоятельно. Вы остаетесь обладателем информации, даже если она утечет через другую организацию.
Организационные меры и документы. Локальные нормативные акты по ИБ — это документированное обоснование выполнения требований. Проверьте: есть ли политика информационной безопасности? Назначен ли ответственный за ИБ? Проводились ли инструктажи? Если документов нет или они не актуальны, это не только регуляторный риск, но и отсутствие инструмента управления.
Резервное копирование. Проверьте не только наличие копий, но и то, что именно копируется, как часто, где хранятся копии и можно ли из них восстановить данные. Попробуйте фактически восстановить один файл. Именно здесь выясняется, есть ли реальная устойчивость или только иллюзия контроля.
Практические шаги, которые можно сделать сегодня
Самопроверка не обязана быть масштабным проектом. Начать можно с нескольких конкретных, проверяемых действий:
Запросите у ИТ-отдела список учетных записей с административными правами и список учетных записей, неактивных более 90 дней. Это занимает полчаса и нередко выявляет учетки бывших сотрудников или подрядчиков, которые давно должны были быть заблокированы.
Попробуйте восстановить один конкретный файл из резервной копии. Если это занимает несколько дней или оказывается невозможным, у вас есть конкретная измеримая проблема, которую нужно решать до инцидента.
Проверьте, какие сервисы доступны из интернета. Нередко RDP, административный интерфейс или тестовый сервер оказываются открытыми просто потому, что их когда-то открыли и забыли закрыть.
Убедитесь, что многофакторная аутентификация включена на корпоративной почте, VPN и в облачных сервисах. В большинстве современных систем это встроенная функция, она активируется за один день.
Проверьте, не осталось ли доступов у подрядчиков, с которыми сотрудничество прекращено.
Когда самопроверки недостаточно
Самопроверка закрывает операционный уровень. Она не заменяет полноценный аудит в следующих случаях:
при существенных изменениях в инфраструктуре (переход в облако, внедрение новых систем, смена архитектуры);
при подготовке к регуляторной проверке;
при участии в тендерах, требующих подтверждения мер защиты;
при необходимости оценить соответствие требованиям нормативных актов (152-ФЗ, Приказ ФСТЭК № 21) с составлением официального документа.
Разумная схема: регулярная самопроверка как повседневная практика плюс периодический аудит — внутренний или внешний — для независимой оценки. Такое сочетание позволяет поддерживать актуальный уровень защиты без избыточных затрат.
Часто задаваемые вопросы
1) С чего начать самопроверку ИБ?
С инвентаризации информационных систем и средств защиты. Без понимания того, что именно защищается и какими средствами, невозможно оценить достаточность мер.
2) Как часто нужно проводить самопроверку?
Самопроверка должна быть повседневностью, а не редким событием. Проверка доступов — ежеквартально. Проверка резервных копий — ежемесячно или при каждом обновлении данных. Проверка внешних точек входа — по мере изменений в инфраструктуре.
3) Может ли самопроверка заменить аудит?
Нет. Самопроверка закрывает операционный уровень. Для получения официального документа (акта), необходимого при тендерах или регуляторных проверках, требуется полноценный аудит.
4) Кто должен проводить самопроверку?
ИТ-руководитель или назначенный ответственный за ИБ. При отсутствии такого специалиста — любой сотрудник, понимающий инфраструктуру и имеющий соответствующие права доступа.
5) Что делать, если в ходе самопроверки обнаружены серьезные проблемы?
Зафиксировать, устранить и задокументировать устранение. Если масштаб проблем выходит за рамки оперативных мер — привлечь внешних специалистов для полноценного аудита и разработки плана устранения.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
На практике слабые места почти всегда повторяются: доступы, подрядчики, документы, резервные копии.
ВTelegram-канале мы регулярно разбираем именно такие повседневные ИБ-сбои, которые редко выглядят драматично до первого реального инцидента.