Перейти к содержимому
Инструменты Кейсы Компания Контакты
+7 (495) 185-60-65
IT-инфраструктура

Аудит IT-инфраструктуры и безопасности: инвентаризация, уязвимости, рекомендации

Никто в компании не помнит, сколько у вас серверов и у кого доступ к базе клиентов? Соберём карту IT-хозяйства и реестр рисков с приоритетами.

Компания росла, сервисы добавлялись по ходу дела, админы менялись. Теперь никто внутри не ответит на простые вопросы. Сколько у нас серверов? Кто имеет доступ к базе клиентов? Когда последний раз обновляли сайт? Что будет, если завтра уволится единственный человек, который всё это знает?

Аудит даёт честную карту вашего IT-хозяйства. Лучше получить её заранее, до инцидента: инцидент нарисует ту же карту сам, и по своим правилам.

Что находим чаще всего

Самые неприятные находки почти никогда не хакерские. Админский пароль в общем чате. Доступ уволенного сотрудника к CRM с базой клиентов. Бэкапы, которые год пишутся в никуда. Скучные вещи ломают бизнес чаще, чем APT-группировки, и чинятся при этом быстро и недорого.

Рядом обычно лежит сайт, который не обновляли два года, почта без защиты от подделки отправителя и общий пароль администратора, который знают четверо. Узнали себя хотя бы в одном пункте? Тогда аудит вам что-то да покажет.

Как проходит аудит инфраструктуры и безопасности

Работаем в четыре шага.

  1. Интервью. Спрашиваем, что критично для бизнеса, где деньги, чего вы боитесь. Без этого контекста аудит превращается в формальный чек-лист.
  2. Инвентаризация. Переписываем серверы, виртуальные машины, домены, сайты, базы, облачные сервисы, учётные записи и их права. Сюда же идёт теневая часть: сервисы, оплаченные с чьей-то личной карты, и доступы бывших сотрудников, про которые все забыли.
  3. Проверяем технику. Сканируем внешний периметр и внутренние сервисы на известные уязвимости, сверяем находки с базами CVE и БДУ ФСТЭК. Ищем софт, снятый с поддержки. Проверяем настройки почты (SPF, DKIM, DMARC), парольную политику, 2FA на критичных входах и состояние бэкапов.
  4. Разбираем находки. Ранжируем их по реальному ущербу для вашего бизнеса, а не по страшности в вакууме. Дыра в тестовом стенде и дыра в базе клиентов весят по-разному.

Периметр и сервисы смотрим связкой Nmap и OpenVAS, сайты прогоняем через Nikto и проверку сертификатов, а дальше руками читаем конфигурации. Сканер находит известное, а вот кривые права доступа и забытый тестовый стенд с боевой базой видит только человек.

Что вы получите

  • Паспорт инфраструктуры: все серверы, сервисы, домены и учётные записи в одном перечне. Часто это первый такой документ в истории компании.
  • Реестр рисков с приоритетами. Что чинить на этой неделе, что в горизонте квартала, а что можно принять как осознанный риск.
  • Рекомендации по каждому пункту. Пишем, сколько работы он потребует, чтобы вы могли планировать бюджет.
  • Аудит безопасности сайта: версии движка и модулей, открытые админки, сертификаты, формы и то, куда уходят заявки.
  • Резюме для руководителя на одну-две страницы. Без жаргона, с ответом на вопрос «что у нас на самом деле и что делать».

Строка реестра выглядит примерно так. Риск: у трёх уволенных сотрудников остался доступ к CRM с базой клиентов. Ущерб: высокий, база уходит к конкуренту вместе с человеком. Сложность: полчаса работы. Срок: на этой неделе. Рядом стоит вторая строка с той же структурой, но сроком в квартал и сметой на день работы, и по такому списку уже можно планировать.

Отчёт принадлежит вам. Устранять найденное можно нашими силами, своими или руками любого другого подрядчика: рекомендации написаны так, чтобы их выполнил сторонний специалист.

Что с персональными данными

Отдельно сверяем сайт и базы с базовыми требованиями 152-ФЗ. Смотрим, где физически лежат данные, собраны ли согласия в формах, есть ли политика на сайте и подано ли уведомление оператора в Роскомнадзор. Штрафы за эти пункты выросли, а закрываются они обычно за неделю.

Что именно проверяем и почему это горит, разобрали в статье про формы, куки и CRM. Аудит делает то же самое, но по вашему сайту и с готовым списком правок.

Сколько это стоит и сколько занимает

Точную смету называем после короткого разговора о размере хозяйства.

  • Небольшая компания. До десяти рабочих мест, один сервер, сайт и почта. От 45 тысяч рублей, пять-семь рабочих дней.
  • Средняя инфраструктура. До тридцати машин, облако, несколько сайтов, 1С и CRM. От 120 тысяч рублей, две-три недели.
  • Распределённая сеть. Филиалы, десятки сервисов, требования регуляторов. От 250 тысяч рублей, месяц и больше.

Повторную проверку после того, как вы закроете критичные пункты, считаем вдвое дешевле первой: карта уже есть, мы сверяем изменения.

Что нужно от вас

  • Доступы. Серверы, панели, хостинг, облачные кабинеты, админка сайта. Читающих прав нам чаще всего достаточно.
  • Тот самый человек. Админ или разработчик, который помнит, как всё устроено. Его время: два-три часа за весь аудит.
  • Час руководителя. Интервью о том, что для бизнеса критично. Без него мы выдадим список уязвимостей вместо списка рисков.

Как мы обращаемся с вашими данными

Вопрос законный: аудитор видит доступы, конфигурации и базу клиентов. Подписываем NDA до начала работ. Работаем только по тем доступам, которые вы выдали, и ничего не меняем без согласования: аудит смотрит, а не правит. Отчёт передаём одному адресату, которого вы назовёте. После сдачи проекта доступы закрываются, а рабочие файлы удаляются.

Чего аудит не делает

Аудит не заменяет пентест. Мы находим известные уязвимости сканированием и ручной проверкой конфигураций. Целевую атаку с попытками проникновения мы не имитируем. Полноценно тестируют на проникновение отдельные команды: там свои специалисты и своё юридическое оформление.

Ориентир простой. Обычному бизнесу аудита хватает: до целевой атаки дело обычно не доходит, ломают через забытый доступ и старый движок. К пентестерам пора, если вы работаете с деньгами клиентов, храните чувствительные данные или банк с регулятором прямо требуют такую проверку. Увидим это по итогам аудита, скажем прямо и поможем сформулировать задачу профильной команде.

Вторая оговорка: аудит фиксирует состояние на дату проверки. Инфраструктура живёт, уязвимости публикуются каждую неделю. Разовая проверка устаревает за несколько месяцев, если дальше ничего не делать: не обновлять софт, не следить за сервисами, не пересматривать доступы.

Что происходит после отчёта

Дальше вы решаете, кто чинит. Список составлен так, что с ним справится ваш админ или любой подрядчик: в каждой строке написано, что сделать и сколько это займёт.

Возьмёмся мы: соберём из реестра план работ с этапами и сметой. Критичное закрываем за первые недели, остальное растягиваем на квартал. Дальше обычно встаёт вопрос регулярности, и тут два пути. Кому-то хватает повторного аудита раз в год, кому-то нужен мониторинг и сопровождение, чтобы дыры не отрастали заново. Навязывать абонентку не будем.

Кстати, регламенты и правила доступа мы на аудите не пишем. Аудит ищет проблемы, а политику информационной безопасности, права и порядок работы с доступами собирает соседняя услуга.

Опишите задачу в форме ниже: размер инфраструктуры хотя бы примерно, что подтолкнуло к аудиту и есть ли у вас требования регуляторов. Вернёмся с планом проверки, составом работ и сроками.

Частые вопросы

Сколько длится аудит и во сколько обойдётся?

Небольшую компанию до десяти рабочих мест смотрим пять-семь дней, это от 45 тысяч рублей. Тридцать машин с облаком и парой сайтов занимают две-три недели, от 120 тысяч. Филиальную сеть считаем отдельно. Точную цифру называем после короткого разговора о том, что у вас вообще есть.

Вы увидите наши пароли и базу клиентов?

Часть доступов увидим, иначе проверять нечего. Поэтому подписываем NDA до старта, работаем только по тем правам, которые вы выдали, и ничего не меняем без согласования. Отчёт уходит одному адресату, которого вы назовёте. После сдачи проекта доступы закрываются, а рабочие файлы мы удаляем.

Что будет, если вы найдёте критичную дыру?

Скажем сразу, не дожидаясь отчёта. Если через дыру прямо сейчас утекают данные или можно снести сайт, звоним в тот же день и предлагаем, чем закрыть в ближайшие часы. Остальные находки спокойно доживают до отчёта и попадают в реестр рисков со сроками.

Кто чинит найденное?

Решаете вы. Рекомендации написаны так, чтобы их выполнил ваш админ или любой сторонний подрядчик: в каждой строке есть, что сделать и сколько это займёт. Захотите отдать нам, соберём из реестра план работ со сметой и закроем критичное в первые недели.

Чем аудит отличается от пентеста?

Аудит ищет известные проблемы: старый софт, кривые права, открытые сервисы, забытые доступы. Пентест имитирует целевую атаку, это отдельная работа отдельной команды со своим юридическим оформлением. Обычному бизнесу хватает аудита, потому что ломают обычно через забытый доступ. Понадобится пентест, мы скажем и поможем поставить задачу.

Инструменты по теме

Услуги по теме

Статьи по теме

Не уверены, что IT-хозяйство под контролем?

Оставьте заявку — проведём инвентаризацию и покажем слабые места до того, как они дадут сбой.

Достаточно пары фраз: остальное уточним сами.

Телефон, ник в Telegram через @ или e-mail — как вам удобнее.