Перейти к содержимому
Инструменты Кейсы Компания Контакты
+7 (495) 185-60-65
IT-инфраструктура

Аудит IT-инфраструктуры и безопасности: инвентаризация, уязвимости, рекомендации

Никто в компании не помнит, сколько у вас серверов и у кого доступ к базе клиентов? Соберём карту IT-хозяйства и реестр рисков с приоритетами.

Компания росла, сервисы добавлялись по ходу дела, админы менялись. Теперь никто внутри не ответит на простые вопросы. Сколько у нас серверов? Кто имеет доступ к базе клиентов? Когда последний раз обновляли сайт? Что будет, если завтра уволится единственный человек, который всё это знает?

Аудит даёт честную карту вашего IT-хозяйства. Лучше получить её заранее, до инцидента: инцидент нарисует ту же карту сам, и по своим правилам.

Как проходит аудит инфраструктуры и безопасности

Работаем в четыре шага.

  1. Интервью. Спрашиваем, что критично для бизнеса, где деньги, чего вы боитесь. Без этого контекста аудит превращается в формальный чек-лист.
  2. Инвентаризация. Переписываем серверы, виртуальные машины, домены, сайты, базы, облачные сервисы, учётные записи и их права. Сюда же идёт теневая часть: сервисы, оплаченные с чьей-то личной карты, и доступы бывших сотрудников, про которые все забыли.
  3. Проверяем технику. Сканируем внешний периметр и внутренние сервисы на известные уязвимости, сверяем находки с базами CVE и БДУ ФСТЭК. Ищем софт, снятый с поддержки. Проверяем настройки почты (SPF, DKIM, DMARC), парольную политику, 2FA на критичных входах и состояние бэкапов.
  4. Разбираем находки. Ранжируем их по реальному ущербу для вашего бизнеса, а не по страшности в вакууме. Дыра в тестовом стенде и дыра в базе клиентов весят по-разному.

Что вы получите

  • Паспорт инфраструктуры: все серверы, сервисы, домены и учётные записи в одном перечне. Часто это первый такой документ в истории компании.
  • Реестр рисков с приоритетами. Что чинить на этой неделе, что в горизонте квартала, а что можно принять как осознанный риск.
  • Рекомендации по каждому пункту. Пишем, сколько работы он потребует, чтобы вы могли планировать бюджет.
  • Сверим сайт и базы с персональными данными с базовыми требованиями 152-ФЗ. Где лежат данные, собраны ли согласия в формах, подано ли уведомление оператора.
  • Резюме для руководителя на одну-две страницы. Без жаргона, с ответом на вопрос «что у нас на самом деле и что делать».

Отчёт принадлежит вам. Устранять найденное можно нашими силами, своими или руками любого другого подрядчика: рекомендации написаны так, чтобы их выполнил сторонний специалист.

Чего аудит не делает

Аудит не заменяет пентест. Мы находим известные уязвимости сканированием и ручной проверкой конфигураций. Целевую атаку с попытками проникновения мы не имитируем. Полноценно тестируют на проникновение отдельные команды: там свои специалисты и своё юридическое оформление. Нужно оно обычно компаниям с повышенными требованиями регуляторов. Увидим по итогам аудита такую необходимость: скажем честно и поможем сформулировать задачу для профильной команды.

Вторая оговорка: аудит фиксирует состояние на дату проверки. Инфраструктура живёт, уязвимости публикуются каждую неделю. Разовая проверка устаревает за несколько месяцев, если дальше ничего не делать: не обновлять софт, не следить за сервисами, не пересматривать доступы. Поэтому советуем вернуться к проверке после того, как закроете критичные пункты, а дальше ходить по календарю. Навязывать абонентку при этом не будем.

Что находим чаще всего

Самые неприятные находки почти никогда не хакерские. Админский пароль в общем чате. Доступ уволенного сотрудника к CRM с базой клиентов. Бэкапы, которые год пишутся в никуда. Скучные вещи ломают бизнес чаще, чем APT-группировки, и чинятся при этом быстро и недорого.

Опишите задачу в форме ниже: размер инфраструктуры хотя бы примерно, что подтолкнуло к аудиту и есть ли у вас требования регуляторов. Вернёмся с планом проверки, составом работ и сроками.

Не уверены, что IT-хозяйство под контролем?

Оставьте заявку — проведём инвентаризацию и покажем слабые места до того, как они дадут сбой.

Достаточно пары фраз: остальное уточним сами.

Телефон, ник в Telegram через @ или e-mail — как вам удобнее.