Аудит по информационной безопасности: как организовать команду, план, сбор данных и защиту отчёта
Пошаговое руководство по проведению аудита ИБ: от создания команды и планирования до сбора доказательств и защиты результатов перед руководством.
Аудит по информационной безопасности (ИБ) — это не «проверка бумажек». Это проверка реальности: какие меры защиты действительно работают, где есть разрывы, чем это подтверждается (тикеты, логи, выгрузки, отчёты), и что нужно сделать, чтобы снизить риск простоя, утечки, штрафов и срыва обязательств.
1. Зачем нужен аудит и какие цели
- Снизить риски: простои, утечки, штрафы, претензии клиентов, срыв контрактов.
- Проверить работоспособность мер: не «написано ли», а «выполняется ли» и «где следы».
- Поставить приоритеты: что чинить первым, что можно отложить, где нужен бюджет.
- Собрать доказательную базу — «папку доказательств» для проверок, клиентов и повторных аудитов.
- Наладить управление ИБ: владельцы процессов, сроки, контроль исполнения, метрики.
2. Создание группы аудита по ролям
Руководитель компании/направления — даёт полномочия, снимает блокировки, принимает решения по ресурсам.
Управляет планом, коммуникациями, запросами, журналом находок, отчётом и защитой.
Проверяет доступы, уязвимости, инциденты, подрядчиков, обучение; собирает «следы выполнения».
Подтверждает факты в системах (права, логи, бэкапы, мониторинг, конфигурации), делает выборки.
Организует интервью, доступы и сбор материалов.
⚠️ Экспертиза: без технической проверки аудит легко становится «бумажным»: по регламентам всё красиво, а по факту — нет.
3. План аудита: цель, объект, отчёт
План аудита — это договорённость, чтобы потом не спорить: «мы думали вы другое проверяете».
- Цель аудита (одной фразой).
- Объект/периметр: какие системы/контуры/процессы, какие площадки/облако.
- Исключения: что не входит (например, пентест, код-ревью, филиал X).
- Критерии: по каким требованиям оцениваем (внутренние политики, договоры, выбранные практики).
- Методика и глубина: интервью + документы + выборки + демонстрации; период выборки (например, 90 дней).
- Этапы и сроки: kick-off → сбор → полевые работы → промежуточное согласование → отчёт → защита.
- Выходные материалы: Executive Summary, полный отчёт, реестр находок, план мероприятий.
4. Сбор информации: чек-листы, опросники, устный сбор, выборки
Каналы сбора данных
- Документы и записи: регламенты, политики, матрицы доступа, отчёты, акты, протоколы, тикеты.
- Интервью (устный сбор): только с протоколом + обязательным запросом подтверждений.
- Демонстрации: «покажите на экране, как делаете X».
- Технические выборки: права, группы, логи, статусы бэкапов, отчёты сканеров, настройки.
Чек-лист как универсальный инструмент
- Доступы: выдача/изменение/отзыв, ревизия прав, админ-доступы, сервисные учётки.
- Уязвимости/обновления: как находите, сроки устранения, подтверждение закрытия, исключения.
- Логи/мониторинг/инциденты: что собираете, как реагируете, таймлайны, разборы.
- Бэкапы: делаются ли, контролируются ли, тестировалось ли восстановление.
- Подрядчики/внешние доступы: список доступов, владельцы, отключение, контроль действий.
- Обучение: подтверждения инструктажа/обучения.
5. Промежуточные этапы: обсуждение проблем до финального отчёта
Чтобы финальный отчёт не стал сюрпризом:
- 1–2 раза в неделю коротко обсуждаем ключевые находки;
- уточняем факты, если что-то спорное;
- фиксируем, что нужно донести и в какой срок.
⚠️ Экспертиза: критические риски сообщайте сразу, не ждите финального отчёта.
6. Отчёт аудита: структура, нарушения, план действий
Отчёт должен быть понятен двум аудиториям:
- руководству — риски и решения;
- исполнителям — что делать и как проверить, что сделано.
- Executive Summary (1–2 страницы): ТОП-5/ТОП-10 проблем, чем грозит, что делать в первую очередь.
- Периметр и методика: что проверяли, как, какой период выборки.
- Результаты по темам: доступы, уязвимости, логи/инциденты, бэкапы, подрядчики, обучение.
- Реестр находок (таблица/приложение).
- План мероприятий: действие → владелец → срок → приоритет → ресурс/зависимости.
- Приложения: список артефактов, список интервью, методика выборок.
7. Защита отчёта перед руководством
Как защищать:
Презентация на 10–12 слайдов:
- периметр и метод (1);
- общая картина рисков (1);
- ТОП-5 находок (5);
- план действий (2–3);
- что нужно от руководства (1): решения/ресурсы/владельцы/сроки.
⚠️ Экспертиза: говорите языком последствий — простой, утечка, штрафы, срыв контрактов.
8. Внутренний и внешний аудит: в чём разница
- дешевле, быстрее, можно делать чаще и глубже;
- сложнее с независимостью.
- независимость и «вес» для руководства/клиентов;
- дороже и без вовлечения/доступов может быть поверхностным.
9. Перечень документов на каждом этапе
- Приказ/распоряжение о проведении аудита
- Состав рабочей группы (ФИО/роли/контакты)
- RACI на время аудита
- Правила доступа и конфиденциальности
- Календарь/план встреч
- План аудита
- Программа/матрица проверок
- Чек-листы по темам
- Опросники/гайд интервью
- Реестр запросов
- Правила выборки
- Перечень систем + владельцы
- Схема инфраструктуры/контуров
- Комплект ключевых политик/регламентов
- Реестры активов, рисков, исключений
- Evidence Register
- Протоколы интервью
- Протоколы демонстраций
- Выгрузки/выборки
- Примеры «следов выполнения»
- Рабочие заметки аудитора
- Протоколы промежуточных встреч
- Журнал находок (Issue Log)
- Список спорных пунктов
- Черновой ТОП проблем
- Отчёт аудита (полная версия)
- Executive Summary
- План мероприятий (CAPA)
- Приложения
- Презентация защиты
- Матрица «риск → влияние → ресурс»
- Протокол решений руководства
- Статус-отчёты по CAPA
- Подтверждения закрытия находок
- Заключение о закрытии аудита
10. Чек-лист: готовность к аудиту ИБ
Отметьте пункты, которые уже выполнены в вашей компании.
- Определён спонсор аудита
- Сформирована аудиторская группа
- Разработан план аудита
- Определён периметр проверки
- Подготовлены чек-листы и опросники
- Согласованы критерии оценки
- Проведён предварительный сбор документов
- Проведены интервью с ключевыми сотрудниками
- Сделаны технические выборки
- Проведены промежуточные согласования
- Подготовлен проект отчёта
- Сформирован план мероприятий (CAPA)
- Проведена защита отчёта перед руководством
- Организован контроль исполнения мероприятий
Сохраните чек-лист, чтобы оценить готовность к проведению аудита ИБ.
11. Как МАСО ИТ помогает с аудитом ИБ
Что мы делаем в программах и курсах
Мы обучаем специалистов проведению внутренних аудитов ИБ. Наши курсы по управлению ИБ и регулированию включают практические модули по планированию аудитов, сбору доказательств, работе с находками и защите результатов.
Наш подход
- Практическая направленность: отработка навыков аудита на реальных кейсах.
- Работа с документацией: как правильно оформлять план, отчёт и план мероприятий.
- Коммуникации: как проводить интервью, договариваться о доступах и защищать отчёт.
- Технические аспекты: как делать выборки, проверять логи и настройки.
Связанные материалы (статьи в блоге МАСО ИТ)
12. FAQ
Чем аудит ИБ отличается от проверки соответствия?
Как часто нужно проводить внутренний аудит ИБ?
Что делать, если проверяемые не дают доступы?
Как убедить руководство выделить ресурсы на аудит?
Что должно быть в Executive Summary?
В чём разница между внутренним и внешним аудитом?
13. Об авторе
Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт проведения внутренних и внешних аудитов ИБ на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, организации аудитов и обучении персонала.
Страница автора: https://maso-it.ru/author
Хотите научиться проводить аудиты ИБ профессионально?
Запишитесь на консультацию по обучению →