Кейс / Аудит ИБ

Как производитель начал строить безопасность заранее, а не после инцидента

Компания быстро расширялась, и собственники приняли управленческое решение – строить систему управления информационной безопасностью с самого начала, а не латать дыры потом. Чтобы понять, с чего начинать, заказали комплексный аудит.

12
месяцев – горизонт дорожной карты
2
отчёта: технический и аналитический
СУИБ
на основе международных стандартов

Исходная ситуация

Компания производит специальную форму для промышленного сектора. Бизнес быстро расширялся, и собственники решили не откладывать вопрос безопасности на потом.

Запрос был управленческий, а не аварийный: подсветить все зоны риска – по информационной безопасности, по ИТ и по выполнению требований законодательства, – чтобы изначально строить систему управления информационной безопасностью.

Отдельно стоит отметить работу внутренней команды: молодые специалисты компании своевременно внедрили базовые средства защиты – антивирус и почтовый фильтр. Благодаря этому ИТ-инфраструктура уже находилась на начальном уровне зрелости, а не в нулевой точке.

Решение

В ходе комплексного аудита проверили:

  • состояние и зрелость ИТ-инфраструктуры;
  • конфигурации сетевой инфраструктуры;
  • полноту системы управления ИТ-активами;
  • порядок установки обновлений;
  • внедрённые средства защиты информации;
  • выполнение требований законодательства.

Результаты

  1. Сетевая инфраструктура оценена как зрелая, но обнаружены множественные точечные ошибки в конфигурациях.
  2. Выявлено отсутствие полноценной системы управления ИТ-активами.
  3. Главной проблемой оказалась непрозрачность ландшафта активов: собственники не видели, сколько у компании в действительности серверов, компьютеров, сайтов и внутренних сервисов.
  4. Установлено, что обновления устанавливаются несвоевременно.
  5. Переданы два отчёта: технический – с рекомендациями по исправлению текущей ситуации, и аналитический – с разъяснением бизнес-рисков для компании.
  6. Создана дорожная карта на 12 месяцев: модернизация ИТ-инфраструктуры и построение масштабируемой системы управления информационной безопасностью на основе международных стандартов.
Нельзя защитить то, о существовании чего не знаешь. Поэтому первым шагом дорожной карты стал не выбор средств защиты, а наведение порядка в учёте активов.
Аудит информационной безопасности

Стройте безопасность до инцидента, а не после

Комплексный аудит покажет реальное состояние инфраструктуры и процессов и закончится дорожной картой с понятными шагами и сроками.

Заказать аудит ИБ