Проверяем процессы, документы, информационные системы, инфраструктуру и реализованные меры защиты. Выявляем риски и несоответствия, оцениваем выполнение применимых требований и формируем план устранения замечаний.
Оцениваем документы, системы, инфраструктуру и меры защиты.
Согласованные критерии
Согласуем границы, требования и формат аудита.
Организационная и техническая защита
Проверяем меры защиты в согласованном объёме.
Результат аудита
Фиксируем риски и несоответствия, рекомендуем меры по устранению.
Что получает заказчик
По результатам аудита заказчик получает перечень выявленных рисков и план их устранения
Оценка текущего состояния ИБ
В отчёте отражаем состояние процессов ИБ, документации, информационных систем, инфраструктуры и реализованных мер защиты.
Перечень рисков и несоответствий
Выявляем риски и несоответствия и распределяем их по критичности и приоритету устранения.
Оценка соответствия требованиям
Проверяем выполнение требований, относящихся к объекту аудита, и фиксируем выявленные несоответствия.
Рекомендации по устранению
Для каждого существенного замечания предлагаем меры устранения, определяем приоритет и последовательность реализации.
Контроль рисков
Когда стоит провести аудит информационной безопасности
Аудит целесообразно проводить перед внешней проверкой, после инцидента или изменений в инфраструктуре, а также при необходимости определить приоритеты дальнейших работ по информационной безопасности.
До начала работ согласовываем состав проверки: какие системы, процессы и меры защиты входят в аудит.
01
Определяем цели и границы аудита
— Уточняем задачи и ожидаемый результат. — Определяем системы и процессы, входящие в аудит. — Согласовываем критерии и формат проверки. — Формируем перечень необходимых данных.
02
Собираем и анализируем информацию
— Изучаем организационно-распорядительную документацию. — Проводим интервью с ответственными сотрудниками. — Анализируем архитектуру и схемы взаимодействия систем. — Проверяем настройки инфраструктуры и средств защиты.
03
Проводим проверку и оцениваем риски
— Сопоставляем реализованные меры с применимыми требованиями. — Выявляем уязвимости, риски и несоответствия. — Оцениваем вероятность и возможные последствия рисков. — Определяем приоритеты устранения замечаний.
04
Передаём результаты и сопровождаем
— Готовим итоговый отчёт. — Составляем план устранения выявленных замечаний. — Презентуем результаты специалистам и руководству. — Консультируем по устранению выявленных несоответствий.
Нормативная база
Учитываем требования, применимые к конкретной организации и объекту аудита
Перед началом работ фиксируем критерии аудита. Перечень нормативных документов зависит от типа организации, состава информационных систем и обрабатываемых данных.
ГОСТ Р ИСО/МЭК 27001-2021
Система менеджмента информационной безопасности
Система менеджмента информационной безопасности Применяется для оценки процессов управления ИБ, рисками и мерами защиты, если стандарт входит в согласованный объём аудита.
152-ФЗ + ПП РФ № 1119 + приказ ФСТЭК № 21
Защита персональных данных
Определяют требования к обработке персональных данных и обеспечению их безопасности в информационных системах персональных данных.
187-ФЗ + приказы ФСТЭК № 235 и № 239
Критическая информационная инфраструктура
Устанавливают требования к созданию систем безопасности и защите значимых объектов КИИ.
Приказ ФСТЭК № 117
Государственные и иные информационные системы
Устанавливает требования к защите информации в государственных информационных системах и иных информационных системах государственных органов, ГУП и государственных учреждений.
Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи вашего бизнеса.