Что необходимо контролировать перед ИТ-аудитом безопасности
ИТ-аудит безопасности — это не только проверка антивируса, межсетевого экрана или паролей пользователей. В процессе аудита оценивается гораздо более широкая картина: какие устройства находятся в инфраструктуре, кто имеет к ним доступ, какое программное обеспечение используется, насколько актуальны настройки и учетные данные, как обрабатываются инциденты и насколько эффективно компания контролирует ИТ-активы.
Поэтому подготовка к ИТ-аудиту информационной безопасности должна начинаться задолго до прихода аудиторов. Если организация не располагает актуальной информацией о собственной инфраструктуре, аудит может выявить не только технические уязвимости, но и проблемы с процессами управления.
В этой статье разберем, что необходимо контролировать перед ИТ-аудитом безопасности, какие данные собрать заранее и почему централизованный учет ИТ-активов становится важной частью подготовки.
Зачем готовиться к ИТ-аудиту заранее
Аудит позволяет оценить, насколько существующие меры безопасности соответствуют требованиям компании, регламентам и применимым стандартам.
Но его результаты во многом зависят от того, насколько прозрачно организована сама ИТ-среда.
Например, организация может иметь строгую политику управления доступом, но при этом не знать точно:
- сколько устройств подключено к сети;
- какие учетные записи используются;
- какое программное обеспечение установлено;
- какие устройства больше не должны иметь доступа;
- где находятся критичные серверы;
- какие активы уже выведены из эксплуатации;
- кто отвечает за конкретное оборудование;
- какие изменения недавно проводились.
Получается ситуация, когда формально процессы существуют, но фактическое состояние инфраструктуры неизвестно.
Первый этап подготовки к аудиту — получить объективную картину ИТ-среды.
1. Инвентаризация ИТ-активов
Одна из основных задач перед аудитом — проверить, насколько актуален реестр ИТ-активов.
В него могут входить:
- компьютеры и ноутбуки;
- серверы;
- сетевое оборудование;
- виртуальные машины;
- системы хранения;
- мобильные устройства;
- периферия;
- программное обеспечение;
- лицензии;
- облачные ресурсы;
- другие компоненты ИТ-инфраструктуры.
Важно не просто иметь список активов, а убедиться, что он соответствует реальности.
Если в реестре указано 500 рабочих станций, необходимо понимать, действительно ли в инфраструктуре находятся именно эти устройства и нет ли среди них неизвестных или давно не используемых объектов.
Что проверить
Для каждого критичного актива желательно иметь как минимум:
- идентификатор;
- тип устройства;
- производителя и модель;
- серийный номер;
- IP- и MAC-адреса, если применимо;
- местоположение;
- подразделение;
- ответственного пользователя или владельца;
- статус;
- установленное ПО;
- сведения о жизненном цикле.
Чем точнее эти данные, тем проще выявлять потенциальные проблемы безопасности.
2. Неизвестные устройства в сети
Особое внимание перед аудитом стоит уделить устройствам, которые фактически присутствуют в сети, но отсутствуют в учетных системах.
Это могут быть:
- забытые рабочие станции;
- старое оборудование;
- тестовые серверы;
- личные устройства;
- неучтенные точки доступа;
- устройства подрядчиков;
- оборудование, которое формально уже списано.
Неизвестный актив — это не обязательно инцидент информационной безопасности, но это потенциальная зона риска.
Поэтому важно сопоставлять результаты автоматического обнаружения устройств с корпоративным реестром.
Если устройство найдено в сети, но отсутствует в системе учета, необходимо определить его принадлежность и назначение.
3. Учет пользователей и прав доступа
Следующий важный блок — управление доступом.
Перед ИТ-аудитом необходимо проверить, кто и к каким ресурсам имеет доступ.
Особое внимание стоит уделить:
- учетным записям бывших сотрудников;
- неиспользуемым аккаунтам;
- привилегированным учетным записям;
- административным правам;
- доступу подрядчиков;
- групповым учетным записям;
- доступу к критичным системам;
- удаленному доступу;
- правам пользователей в информационных системах.
В идеальной ситуации доступ должен предоставляться в соответствии с текущими обязанностями сотрудника и своевременно пересматриваться при изменении его роли.
4. Привилегированные учетные записи
Административные учетные записи требуют отдельного контроля.
Необходимо понимать:
- сколько таких учетных записей существует;
- кто ими пользуется;
- зачем они необходимы;
- какие системы находятся в зоне их действия;
- используются ли старые административные аккаунты;
- контролируется ли активность привилегированных пользователей.
Особенно важно обратить внимание на аккаунты, которые были созданы для временных задач, но продолжают существовать после завершения работ. Чем шире привилегии учетной записи, тем выше потенциальные последствия ее компрометации.
5. Программное обеспечение и лицензии
Аудит безопасности невозможно качественно провести, не понимая, какое программное обеспечение используется в инфраструктуре.
Стоит проверить:
- установленное ПО;
- версии программ;
- наличие неподдерживаемых версий;
- неиспользуемые приложения;
- неизвестное программное обеспечение;
- лицензии;
- соответствие установленного ПО корпоративным требованиям.
Особое внимание следует уделить приложениям, которые давно не обновлялись или больше не поддерживаются производителем.
Неактуальное ПО может создавать дополнительные риски, даже если остальные элементы системы настроены корректно.
6. Обновления и управление уязвимостями
Перед аудитом необходимо проверить, насколько системно компания устанавливает обновления.
В зоне контроля:
- операционные системы;
- серверное ПО;
- сетевое оборудование;
- базы данных;
- корпоративные приложения;
- средства защиты;
- прошивки оборудования.
Важно оценивать не только наличие обновлений, но и сам процесс управления ими.
Должно быть понятно:
кто отвечает за обновление → какие системы затронуты → когда выполняется установка → как контролируется результат → что происходит, если обновление невозможно установить.
7. Конфигурации ИТ-активов
Безопасность зависит не только от того, какое оборудование используется, но и от того, как оно настроено.
Перед аудитом стоит проверить конфигурации:
- серверов;
- маршрутизаторов;
- коммутаторов;
- межсетевых экранов;
- рабочих станций;
- систем хранения;
- виртуальной инфраструктуры;
- средств удаленного доступа.
Особенно важно выявлять отклонения от корпоративных стандартов.
Если одинаковые устройства в разных филиалах настроены по-разному, это может усложнить управление безопасностью и повысить вероятность ошибки.
8. Сетевые соединения и удаленный доступ
Для распределенных организаций этот пункт особенно важен.
Необходимо понимать:
- какие филиалы подключены к корпоративной сети;
- какие каналы связи используются;
- какие VPN-соединения настроены;
- кто имеет удаленный доступ;
- какие внешние подключения существуют;
- какие сетевые устройства доступны извне;
- какие сервисы опубликованы в интернет.
Чем больше удаленных площадок и внешних соединений, тем важнее централизованный контроль.
9. Жизненный цикл ИТ-активов
Безопасность необходимо учитывать на всех этапах жизненного цикла оборудования.
Условно он выглядит так:
закупка → ввод в эксплуатацию → использование → обслуживание → перемещение → модернизация → вывод из эксплуатации → списание.
Особенно важны последние этапы.
Если оборудование формально списано, но остается подключенным к сети, это уже повод для проверки. То же касается старых серверов, рабочих станций и сетевых устройств, которые физически находятся в компании, но больше не используются.
10. Резервное копирование и восстановление
Наличие резервных копий еще не означает готовность компании к инциденту.
Перед аудитом необходимо проверить:
- какие данные резервируются;
- как часто выполняется резервное копирование;
- где хранятся копии;
- защищены ли они от несанкционированного доступа;
- контролируется ли успешность резервного копирования;
- проводились ли тесты восстановления;
- кто отвечает за процесс.
Особенно важно убедиться, что резервная копия действительно может быть использована для восстановления.
11. Журналы событий и мониторинг
Для расследования инцидентов важно иметь возможность восстановить последовательность событий.
Поэтому перед аудитом стоит проверить:
- какие системы ведут журналы;
- где хранятся логи;
- какой срок хранения установлен;
- кто имеет доступ к журналам;
- контролируется ли их целостность;
- отслеживаются ли критичные события;
- настроены ли уведомления.
Мониторинг также помогает обнаруживать отклонения еще до того, как они превращаются в полноценный инцидент.
Например, резкое изменение сетевой активности, появление нового устройства или необычная нагрузка на сервер могут стать поводом для дополнительной проверки.
12. Изменения в инфраструктуре
Нередко проблемы безопасности возникают после изменений, которые не были должным образом задокументированы.
Поэтому перед аудитом стоит проверить:
- какие изменения проводились;
- кто их инициировал;
- кто согласовал работы;
- какие системы были затронуты;
- есть ли документация;
- можно ли восстановить историю изменений.
Если компания не знает, почему конкретный сервер или сетевое устройство настроены определенным образом, это может свидетельствовать о недостаточной зрелости процесса управления изменениями.
13. Инциденты информационной безопасности
Еще один важный объект контроля — история инцидентов.
Стоит проанализировать:
- какие инциденты происходили;
- как они регистрировались;
- сколько времени занимало реагирование;
- какие активы были затронуты;
- повторялись ли аналогичные проблемы;
- были ли устранены первопричины;
- какие корректирующие меры были приняты.
Здесь особенно полезна связь между инцидентами и конкретными ИТ-активами.
Если определенное устройство регулярно становится источником проблем, это должно быть видно в истории его эксплуатации.
14. Документация ИТ-инфраструктуры
Перед аудитом необходимо убедиться, что документация соответствует реальному состоянию инфраструктуры.
Проверить стоит:
- схемы сети;
- перечень серверов;
- перечень филиалов;
- архитектуру критичных систем;
- регламенты;
- инструкции;
- политики доступа;
- процедуры резервного копирования;
- планы восстановления;
- документы по управлению изменениями.
Главное правило здесь простое:
документация должна описывать реальную инфраструктуру, а не ее предполагаемое состояние.
15. Что контролировать в первую очередь: чек-лист
Если времени на подготовку к аудиту немного, можно начать с базового чек-листа.
|
Область |
Что проверить |
|
ИТ-активы |
Актуальность реестра оборудования |
|
Сеть |
Неизвестные и неучтенные устройства |
|
Доступ |
Активные и неиспользуемые учетные записи |
|
Привилегии |
Административные аккаунты и права |
|
ПО |
Версии, лицензии, неподдерживаемые приложения |
|
Обновления |
Актуальность ОС и программ |
|
Конфигурации |
Соответствие корпоративным стандартам |
|
Удаленный доступ |
VPN, внешние подключения, доступ подрядчиков |
|
Резервные копии |
Наличие и возможность восстановления |
|
Мониторинг |
Контроль критичных событий |
|
Изменения |
История изменений инфраструктуры |
|
Инциденты |
История проблем и результаты расследований |
|
Документация |
Соответствие документов фактической инфраструктуре |
Почему ручная подготовка к аудиту создает дополнительные риски
Одна из распространенных проблем — подготовка всей информации непосредственно перед проверкой.
Сотрудники начинают собирать таблицы, искать данные в разных системах, вручную сверять оборудование и восстанавливать историю изменений.
Такой подход не только требует времени, но и сам по себе повышает вероятность ошибок.
Например, сведения об одном сервере могут находиться одновременно:
- в Excel;
- в системе мониторинга;
- в бухгалтерской системе;
- в CMDB;
- у системного администратора;
- в документации.
Если эти источники расходятся, перед аудитом приходится выяснять, какая информация актуальна.
Поэтому готовность к ИТ-аудиту должна формироваться постоянно, а не за несколько дней до проверки.
Как централизованный учет помогает подготовиться к аудиту
Централизованная система управления ИТ-активами позволяет связать в единую модель:
актив → пользователь → местоположение → конфигурация → ПО → лицензии → сервис → инциденты → изменения.
Это дает ИТ-службе возможность быстро ответить на вопросы аудитора.
Например:
Какие устройства используются в конкретном филиале?
Система показывает перечень активов и их расположение.
Кто отвечает за оборудование?
Можно определить владельца или ответственного.
Какое ПО установлено?
Информация связывается с конкретным устройством.
Были ли с ним проблемы?
История обращений и инцидентов позволяет восстановить эксплуатационный контекст.
Какие изменения проводились?
История изменений помогает понять, как менялась конфигурация.
Именно наличие такого контекста делает ИТ-инфраструктуру более прозрачной.
1С:ИТИЛИУМ для управления ИТ-активами и процессами
Для построения единого информационного пространства ИТ-службы может использоваться 1С:ИТИЛИУМ — решение на платформе «1С:Предприятие», ориентированное на автоматизацию ITSM- и ESM-процессов.
В контексте подготовки к аудиту особенно важны возможности управления сервисными активами и конфигурациями, обработки обращений и инцидентов, управления изменениями, услугами и другими ИТ-процессами.
Вместо разрозненных таблиц и документов компания получает возможность выстроить взаимосвязи между инфраструктурой и процессами ее эксплуатации.
Подробнее о возможностях решения можно узнать на странице https://itil-plus.ru/products/itilium/.
Важно учитывать, что сама система не делает инфраструктуру автоматически безопасной. Ее задача — обеспечить прозрачность, управляемость и контроль процессов, на которых строится эксплуатация ИТ.
Роль «Актив Компьютерс» в подготовке ИТ-инфраструктуры
Подготовка к аудиту может потребовать не только проверки отдельных настроек, но и пересмотра процессов управления ИТ-активами, конфигурациями и обращениями.
Актив Компьютерс занимается автоматизацией ИТ-процессов и развитием решений в области ITSM, ITAM и SAM. В экосистеме ITIL+ компания использует связку 1С и U-CONNECT для построения единого подхода к управлению ИТ-активами и сервисами.
Для организации, которая готовится к аудиту, сотрудничество с профильным интегратором может быть полезно в том случае, если данные распределены между несколькими системами или отсутствует единая модель учета.
Задача в таком случае заключается не только в том, чтобы собрать информацию для конкретной проверки, а в том, чтобы создать процесс, при котором актуальные сведения об инфраструктуре доступны ИТ-службе постоянно.
Как подготовиться к аудиту без авральной работы
Оптимальный подход — превратить подготовку к аудиту в регулярный процесс.
Ежедневно
Контролировать критичные события, новые устройства и изменения инфраструктуры.
Еженедельно
Проверять отклонения, новые активы, изменения конфигураций и проблемные объекты.
Ежемесячно
Актуализировать реестр активов, права доступа, программное обеспечение и показатели безопасности.
Периодически
Проводить полноценную инвентаризацию, тестировать резервное восстановление и пересматривать процессы управления доступом.
Так аудит перестает быть стрессовой проверкой, к которой необходимо срочно готовиться, и становится одним из инструментов регулярного контроля ИТ-среды.
Главный принцип: сначала увидеть инфраструктуру, затем защищать ее
Невозможно эффективно контролировать то, о чем нет полной информации.
Если организация не знает точно, какие устройства находятся в сети, какое ПО установлено, кто имеет доступ к системам и какие изменения происходили в инфраструктуре, любые меры информационной безопасности будут иметь ограничения.
Поэтому подготовку к ИТ-аудиту безопасности стоит начинать с базовой прозрачности:
что у нас есть → где это находится → кто этим пользуется → как настроено → какие сервисы зависят от актива → какие события с ним происходили → кто отвечает за управление.
Централизованный учет активов, мониторинг, управление конфигурациями и ITSM-процессы позволяют сделать эту информацию доступной и актуальной.
В результате ИТ-служба получает не только более качественную подготовку к аудиту, но и основу для постоянного управления рисками.
Заключение
Перед ИТ-аудитом безопасности необходимо контролировать не один конкретный параметр, а всю цепочку управления ИТ-инфраструктурой.
В первую очередь стоит проверить:
- актуальность реестра ИТ-активов;
- наличие неизвестных устройств;
- учет пользователей и прав доступа;
- привилегированные учетные записи;
- программное обеспечение и лицензии;
- обновления;
- конфигурации;
- удаленный доступ;
- резервное копирование;
- мониторинг и журналы событий;
- историю изменений;
- инциденты;
- документацию.
При этом наиболее эффективный подход — не собирать информацию вручную непосредственно перед аудитом, а поддерживать ее актуальность постоянно. Чем прозрачнее ИТ-инфраструктура, тем проще контролировать ее безопасность, быстрее выявлять отклонения и увереннее проходить аудит.












