Программное обеспечение

Аудит информационной безопасности: что он включает на самом деле

2279 
 

Разбираем аудит ИБ без воды: чем он отличается от пентеста, какие бывают виды, какие требования российского законодательства в 2025–2026 годах обязательны именно для вашего типа данных и как подготовиться, чтобы аудит не превратился в дорогую формальность.

Большинство компаний узнаёт о дыре в своей защите не от собственной службы безопасности, а от кого-то снаружи: от клиента, который заметил списание, от партнёра, от регулятора или из новости про утёкшую базу. Аудит информационной безопасности — это попытка поменять порядок и найти слабые места первыми, пока их не нашли за вас. По данным аналитики Positive Technologies, число успешных атак на российские организации продолжает расти из года в год, и значительная часть из них бьёт по данным и деньгам, а не по абстрактной «инфраструктуре».

Мы в Surf разрабатываем цифровые продукты, в которых лежат персональные данные и платежи миллионов пользователей, поэтому к аудиту подходим со стороны разработки — делаем аудит кода приложения и отвечаем за безопасность серверной части и хранения данных. Полноценный аудит ИБ предприятия проводят профильные лицензированные организации, и подменять их мы не беремся. В этом материале разберём, что входит в такой аудит целиком, какие требования закона обязательны и как к нему готовиться. Если нужно подробное руководство с ценами и порядком выбора подрядчика, у нас есть отдельный разбор — здесь же про суть и про подготовку.

Что такое аудит ИБ и чем он отличается от пентеста

Аудит информационной безопасности — это независимая оценка того, насколько защищены данные, системы и процессы компании. Он отвечает на несколько простых вопросов: где у нас слабые места, какие угрозы для нас реальны, выполняем ли мы требования регуляторов и что чинить в первую очередь. На выходе вы получаете не абстрактное «всё плохо», а приоритизированный список проблем с рекомендациями.

Здесь важно не путать аудит с пентестом, потому что их постоянно смешивают. Пентест — это попытка взлома: специалисты действуют как злоумышленники и проверяют, можно ли пробить защиту технически. Аудит шире: он смотрит и на технику, и на процессы, документы и живых людей. Можно идеально настроить сервер, но если сотрудник отправляет пароль в ответ на фишинговое письмо, технические меры не спасут. Поэтому пентест — это часть аудита, а не его замена. Аудит отвечает на вопрос «насколько мы защищены в целом», пентест — на вопрос «можно ли нас взломать вот этим конкретным способом».

Виды аудита: какой бывает и когда нужен

Под словом «аудит» прячется несколько разных по цели и глубине работ. Путаница начинается, когда заказчик просит «аудит», имея в виду одно, а получает другое. Вот основные виды и чем они отличаются.

  • Внутренний

    • Цель: Регулярный самоконтроль

    • Кто проводит: Своя служба ИБ

    • Как часто: Несколько раз в год

    • Что на выходе: Отчёт для руководства

  • Внешний (независимый)

    • Цель: Объективная оценка со стороны

    • Кто проводит: Сторонняя организация

    • Как часто: 1–2 раза в год

    • Что на выходе: Независимое заключение

  • Аудит на соответствие (комплаенс)

    • Цель: Проверка требований закона/стандарта

    • Кто проводит: Лицензированный аудитор

    • Как часто: По требованию регулятора

    • Что на выходе: Заключение о соответствии

  • Технический / пентест

    • Цель: Поиск технических уязвимостей

    • Кто проводит: Профильные специалисты

    • Как часто: По необходимости

    • Что на выходе: Список уязвимостей

Чаще всего эти форматы комбинируют: внешний аудит на соответствие закону включает в себя и технические проверки, и анализ процессов. Главное — заранее договориться об объёме, иначе легко заплатить за поверхностный осмотр, ожидая глубокого разбора.

Как проходит аудит и что входит в его объём

Хотя детали отличаются от компании к компании, скелет процесса почти всегда один и тот же. Понимать его полезно даже заказчику: так проще контролировать подрядчика и видеть, на каком этапе вы находитесь.

  1. Подготовка и согласование объёма. Определяют, что именно проверяют, по каким критериям и каким стандартам. На этом шаге фиксируют границы: какие системы, данные и подразделения попадают в аудит.

  2. Инвентаризация активов. Аудитор составляет карту того, что вообще нужно защищать: серверы, базы данных, приложения, сетевое оборудование, потоки персональных данных. Защитить нельзя то, о существовании чего вы не знаете, а «забытые» системы — самая частая точка входа.

  3. Анализ защищённости. Здесь смотрят и технику (настройки, уязвимости, права доступа, обновления), и процессы с документами (политики, регламенты, как реально работают сотрудники). Часто сюда входит и техническое тестирование.

  4. Оценка рисков. Найденные проблемы взвешивают: какова вероятность, что уязвимостью воспользуются, и сколько это будет стоить бизнесу. Без этого шага отчёт превращается в свалку из сотни замечаний без приоритетов.

  5. Отчёт с рекомендациями. Итоговый документ — главная ценность аудита. В нём должны быть выявленные проблемы, оценка их критичности, конкретные рекомендации и план устранения с приоритетами.

  6. Контроль устранения. Хороший аудит не заканчивается отчётом: через какое-то время проверяют, что нашли, починили, а не положили заключение в стол.

Отдельно стоит сказать про отчёт, потому что именно по нему видно качество работы. В нормальном заключении есть резюме для руководства человеческим языком, перечень проблем с уровнем критичности, привязка к требованиям закона, где она есть, и дорожная карта: что делать в первую очередь, что потом. Если вместо этого вам приносят выгрузку из сканера уязвимостей на двести строк без приоритетов — работу сделали наполовину.


Разместите
тендер бесплатно

Наша система сама подберет вам исполнителей на услуги, связанные с разработкой сайта или приложения, поисковой оптимизацией, контекстной рекламой, маркетингом, SMM и PR.

Заполнить заявку 13691 тендер
проведено за восемь лет работы нашего сайта.


Требования закона: какой аудит кому обязателен в 2025–2026

Это та часть, ради которой многие и затевают аудит, и одновременно самая запутанная. В России нет одного закона «об аудите ИБ» — есть набор требований, и они зависят от того, с какими данными и системами вы работаете. Ниже — карта основных норм, по которой можно прикинуть, что касается вас.

  • Персональные данные клиентов/сотрудников

    • Чем регулируется: 152-ФЗ, приказ ФСТЭК №21

    • Что проверяется: Меры защиты ПДн в информационных системах

    • Регулятор: Роскомнадзор, ФСТЭК, ФСБ

  • Государственная информационная система

    • Чем регулируется: Приказ ФСТЭК №17

    • Что проверяется: Защита информации в ГИС

    • Регулятор: ФСТЭК

  • Объект критической инфраструктуры

    • Чем регулируется: 187-ФЗ, приказ ФСТЭК №239

    • Что проверяется: Категорирование, защита, подключение к ГосСОПКА

    • Регулятор: ФСТЭК, ФСБ (НКЦКИ)

  • АСУ ТП на значимом объекте

    • Чем регулируется: Приказ ФСТЭК №31

    • Что проверяется: Безопасность промышленных систем управления

    • Регулятор: ФСТЭК

  • Финансовые операции

    • Чем регулируется: ГОСТ Р 57580.1, требования ЦБ

    • Что проверяется: Защита информации финансовых организаций

    • Регулятор: Банк России

  • Данные платёжных карт

    • Чем регулируется: PCI DSS

    • Что проверяется: Защита данных держателей карт

    • Регулятор: Платёжные системы

Поверх отраслевых требований работает общая система управления ИБ — ей соответствует ГОСТ Р ИСО/МЭК 27001, российский аналог международного ISO 27001. И есть один сдвиг, который в 2025–2026 годах изменил отношение бизнеса к теме сильнее любых стандартов: за утечки персональных данных ввели оборотные штрафы, привязанные к выручке, а об инцидентах теперь обязательно уведомлять Роскомнадзор в сжатый срок. Раньше утечка била по репутации, теперь — напрямую по деньгам, и это сделало аудит ПДн не пожеланием, а способом снизить вполне конкретный финансовый риск. Стоит держать в голове и курс на импортозамещение средств защиты: продукты из реестров ФСТЭК и Минцифры всё чаще становятся требованием, а не выбором.

Как подготовиться к аудиту: чек-лист

Аудит проходит быстрее и дешевле, когда компания приходит к нему не с чистого листа. Этот короткий чек-лист помогает понять, к чему вы готовы, а где провалитесь на первом же вопросе аудитора.

  • Составлен ли перечень активов? Список систем, баз, приложений и того, где хранятся персональные данные. Без него аудит начнётся с инвентаризации за ваш счёт.

  • Есть ли актуальные политики ИБ? Не для галочки, а рабочие: как выдаются доступы, что делать при инциденте, как увольняют сотрудника с отзывом прав.

  • Понятно ли, какие данные вы обрабатываете? Персональные, платёжные, коммерческая тайна — от этого зависит, какие нормы к вам применимы.

  • Настроено ли разграничение доступа? У каждого сотрудника — только те права, которые нужны для работы, а не «всем всё на всякий случай».

  • Есть ли журналирование и резервные копии? Логи, по которым можно понять, что произошло, и бэкапы, из которых реально восстановиться, а не теоретически.

  • Назначен ли ответственный за ИБ? Человек, с которым аудитор будет говорить и который потом отвечает за устранение замечаний.

Если на половину пунктов ответ «нет» — это не повод откладывать аудит, а как раз повод его провести: чем раньше вы увидите эти пробелы, тем дешевле их закрыть.

Где в аудите продукт и данные: наш опыт

Когда у компании есть цифровой продукт — приложение, портал, личный кабинет, — отдельная и важная часть аудита касается безопасности самого продукта и данных в нём. Это та область, за которую со стороны разработки отвечаем мы, и относимся к ней так же серьёзно, как к функциям.

Для аптечной сети «Ригла» мы собрали мобильную экосистему сразу под несколько брендов, и с точки зрения безопасности задача была непростой: в продукте сходятся чувствительные данные о здоровье, платежи и миллионная аудитория. По данным кейса Rigla, система держит месячную аудиторию 1,3 млн+ пользователей с долей сессий без сбоев 99,97–99,99%. За этой надёжностью стоит то, что в аудите продукта и проверяют: защита персональных данных, корректная работа с платежами, разграничение доступа, устойчивость под нагрузкой. Безопасность здесь не отдельная опция, прикрученная в конце, а часть того, как продукт спроектирован.

Типичные ошибки заказчика

Аудит чаще обесценивается не из-за слабого подрядчика, а из-за того, как к нему относится сам заказчик. Вот что мы видим чаще всего.

  • Аудит ради бумажки. Заключение получают, кладут в стол и ничего не чинят. Через год повторяют. Это трата денег: ценность не в отчёте, а в устранении того, что в нём написано.

  • Размытый объём. «Проверьте у нас безопасность» без границ заканчивается тем, что проверили не то, что волновало. Объём фиксируют до старта.

  • Пентест вместо аудита. Заказывают взлом одного сервиса и считают, что закрыли тему ИБ. Технические дыры найдут, а дырявые процессы и обучение людей останутся.

  • Одноразовость. ИБ — это не разовое мероприятие, а регулярная гигиена: данные, системы и угрозы меняются, и прошлогоднее заключение быстро устаревает.

Коротко

  • Аудит ИБ — независимая оценка защищённости данных, систем и процессов; на выходе — приоритизированный список проблем, а не «всё плохо».

  • Аудит шире пентеста: пентест проверяет технику, аудит — ещё процессы, документы и людей.

  • Виды различаются по цели и глубине: внутренний, внешний, на соответствие, технический; их обычно комбинируют, заранее зафиксировав объём.

  • В России нет единого закона об аудите ИБ — требования зависят от ваших данных и систем (152-ФЗ, КИИ по 187-ФЗ, ГИС, финсектор, платёжные карты); с 2025 года за утечки ПДн действуют оборотные штрафы.

  • Подготовка экономит деньги: перечень активов, рабочие политики, разграничение доступа и ответственный за ИБ снимают половину вопросов ещё до прихода аудитора.

Аудит информационной безопасности — это не разовая проверка для регулятора, а способ увидеть свои слабые места раньше, чем их увидит кто-то другой. Сегодня цена утечки — это уже не репутация, а живые деньги: оборотные штрафы и ушедшие клиенты. Поэтому дешевле найти и закрыть дыру самому, чем потом объяснять клиентам и регулятору, как она привела к инциденту.

Владимир Макеев, генеральный директор Surf — компании по разработке и дизайну цифровых продуктов для крупного и среднего бизнеса.

Лучшее
Выскажите мнение
Авторизуйтесь, чтобы добавить свой комментарий.




2279

Лучшие статьи

Поделиться: 0 0 0
Генеральный директор (CEO) в  Surf , Воронеж
 0  0  0

Оцените статью
Спасибо за оценку