Аудит информационной безопасности
Ауди́т информацио́нной безопа́сности (англ. information security audit) — это аудит уровня информационной безопасности в организации.
Представляет собой независимую проверку и анализ системных журналов, деятельности и связанных с этим документов. Такие аудиты проводятся с целью повышения уровня информационной безопасности, предотвращения неэффективных или некорректных решений в области защиты информации, а также для оптимизации эффективности технических и организационных мер безопасности[1].
В рамках аудита информационной безопасности существует множество типов аудитов и различных целей, преследуемых в зависимости от задач. Наиболее часто контролируемые аспекты подразделяются на технические, физические и административные контроли. Аудит информационной безопасности охватывает вопросы — от физической защиты дата-центров до проверки логических мер по обеспечению безопасности баз данных, выделяя ключевые компоненты и методы проверки этих сфер.
Если аудит фокусируется на аспектах информационных технологий (ИТ) в информационной безопасности, его рассматривают как часть ИТ-аудита и часто называют аудитом информационной или компьютерной безопасности. Тем не менее, информационная безопасность выходит далеко за рамки ИТ.
Процесс аудита
Этап 1: Предварительная оценка аудита
На первом этапе аудита аудитор оценивает уровень технологической зрелости компании. Этот шаг необходим для понимания текущего состояния компании и определения требуемого времени, объёма и стоимости аудита. Первоначально необходимо определить минимальные требования к безопасности[2]:
- Политика и стандарты безопасности;
- Организационная и персональная безопасность;
- Управление коммуникациями, эксплуатацией и активами;
- Физическая и экологическая безопасность;
- Контроль доступа и исполнение требований;
- Разработка и сопровождение ИТ-систем;
- Управление инцидентами информационной безопасности;
- Восстановление после аварий и управление непрерывностью бизнеса;
- Управление рисками.
Этап 2: Планирование и подготовка
Аудитор должен спланировать аудит компании на основе информации, полученной на предыдущем этапе. Планирование помогает получить достаточные и релевантные доказательства, спрогнозировать затраты, грамотно распределить ресурсы и сроки, а также избежать недопониманий с заказчиком[1].
Перед началом обзора дата-центра аудитор должен ознакомиться с деятельностью компании и её критически важными бизнес-процессами. Целью дата-центра является интеграция его процедур с целями бизнеса, сохраняя при этом целостность и безопасность информации и процессов. Для достижения этой цели аудитор должен:
- Провести встречу с ИТ-менеджментом для обсуждения проблемных областей;
- Изучить действующую структуру ИТ-отдела;
- Ознакомиться с должностными инструкциями сотрудников дата-центра;
- Изучить все используемые операционные системы, программное обеспечение и оборудование дата-центра;
- Проверить регламенты и политики по ИТ;
- Оценить бюджет на ИТ и документы по планированию систем;
- Изучить план восстановления после сбоев дата-центра.
Этап 3: Определение целей аудита
На следующем этапе аудитор формулирует цели аудита, после чего проводится аудит корпоративного дата-центра. При этом учитываются различные факторы, связанные с процедурами и деятельностью в дата-центре, которые способны выявить риски и определить эффективность мер, их минимизирующих. После тщательного анализа аудитор может сделать выводы о наличии необходимых контролей и эффективности работы дата-центра.
Основные цели, которые должен проверить аудитор:
- Процедуры и обязанности персонала, включая системы и межфункциональное обучение;
- Процессы управления изменениями соблюдаются и исполняются ИТ- и управленческим составом;
- Выстроены процедуры резервного копирования для минимизации простоев и предотвращения потери важных данных;
- Обеспечен достаточный уровень физического контроля доступа для предотвращения несанкционированного доступа в дата-центр;
- Применяются надлежащие экологические меры для защиты оборудования от пожара и затопления.
Этап 4: Проведение проверки
Следующий шаг — сбор доказательств для достижения целей аудита дата-центра. Для этого требуется посещение объекта и наблюдение за рабочими процессами. Ниже представлены процедуры, необходимые для выполнения задач аудита:
- Персонал — все сотрудники дата-центра должны иметь разрешённый доступ (карты, логины, пароли и т. п.), обладать необходимой квалификацией; деятельность обслуживающего персонала контролируется. Аудитор должен проводить опросы и наблюдения;
- Оборудование — проверка исправности работы всего оборудования; анализ отчётов о загрузке, журналы простоев, результаты осмотров и измерений эффективности, а также подтверждение проведения профилактического обслуживания;
- Политики и процедуры — наличие и доступность документации по рабочим инструкциям, политике резервного копирования и безопасности, регламенту увольнения сотрудников, процедурам эксплуатации и обзорам операционных систем;
- Физическая безопасность/экологический контроль: оценка безопасности помещения (охранники, запираемые помещения, ограниченный проход, фиксированное оборудование, системы видеонаблюдения) и наличие средств по защите оборудования (системы охлаждения, поднятые полы, увлажнители, источник бесперебойного питания);
- Резервное копирование — проверка наличия процедур бэкапа на случай отказа систем, в том числе наличие удалённого резервного дата-центра для мгновенного восстановления операций.
Этап 5: Подготовка отчёта по аудиту
После завершения аудита выводы и рекомендации доносятся до ответственных лиц на официальной встрече. Это способствует лучшему восприятию и реализации рекомендаций. Также у проверяемой организации появляется возможность высказать мнение по поднятым вопросам.
Подготовка итогового отчёта, отражающего достигнутые договорённости, повышает эффективность аудита. Итоговые обсуждения помогают сформулировать рекомендации, которые реально осуществимы[2].
Этап 6: Выпуск итогового отчёта
Итоговый отчёт по результатам проверки должен содержать выводы и рекомендации аудитора и соответствовать структуре стандартного обзорного отчёта. Он датируется фактическим завершением аудита, включает описание проверки и указывает, что аудит предоставляет лишь «ограниченную уверенность» для сторонних получателей.
Как правило, отчёт отражает результаты аудита полностью, даёт рекомендации по внедрению физических мер и по распределению ролей и обязанностей персонала. Содержание отчёта может включать[3]:
- Процедуры и находки аудиторов;
- Рекомендации аудиторов;
- Цели работы, объём, методология;
- Обзор и заключения.
По желанию в отчёте можно ранжировать выявленные уязвимости и указывать степень срочности их устранения («высокая», «средняя», «низкая» и т. п.)[4].
Кто проводит аудит
Как правило, аудит информационной (компьютерной) безопасности осуществляется следующими категориями специалистов:
- Федеральные и государственные регулирующие органы:
- Аудит осуществляется в основном сотрудниками-специалистами этих ведомств.
- Примеры: дипломированные аудиторы, Агентство по кибербезопасности и защите инфраструктуры (CISA), Федеральная служба по надзору за финансовыми организациями (OTS), Офис контролёра валюты США (OCC), Министерство юстиции США (DOJ) и др.
- Внутренние корпоративные аудиторы[5]:
- В случае внутреннего аудита работу выполняют штатные аудиторы компании.
- Примеры: дипломированные бухгалтеры, CISA, CIAP (Certified Internet Audit Professional)
- Внешние аудиторы:
- Как правило, это независимые специалисты, привлекаемые организацией при отсутствии возможности привлечения государственных аудиторов.
- Консультанты
- Привлекаются для выполнения технического аудита при дефиците собственных экспертов в организации.
Профессии и сертификации в области информационной безопасности
Специалист по информационной безопасности (ISO)
Специалист по информационной безопасности (Information Security Officer, ISO) — относительно новая должность, появившаяся в организациях на фоне бурного роста ИТ и сетевых коммуникаций. Роль ISO долгое время была неясной, так как сами задачи были недостаточно чётко определены. Сегодня ISO отвечает за мониторинг угроз и балансирование рисков для компании[6].
Сертификации
Аудит информационных систем объединяет компетенции из областей бухгалтерского учёта и информационных технологий. Специалисты обеих сфер работают вместе для обеспечения безопасности данных и систем. В рамках аудита задачей аудитора является анализ применяемых механизмов контроля и публикация заключения о эффективности работы этих механизмов в отчёте. Профессиональные сертификации повышают уровень экспертизы специалистов; их продвижением занимается, в частности, Ассоциация по аудиту и контролю информационных систем (ISACA)[7]. Эффективность сертификации применима как к внешним, так и к внутренним сотрудникам. Примеры часто востребованных сертификаций в сфере аудита информационной безопасности:
- Certified Information Security Manager (CISM);
- Certified in Risk and Information Systems Control (CRISC);
- Certified in the Governance of Enterprise IT (CGEIT);
- Certified Information System Auditor (CISA);
- CSX (Cybersecurity Nexus Fundamentals);
- CSXP (Cybersecurity Nexus Practitioner).
Проверяемые системы
Уязвимости сетей
- Перехват: Данные, передаваемые по сети, могут быть перехвачены третьим лицом и использованы во вред.
- Доступность: Современные сети часто имеют большую протяжённость; их отказ может привести к простою бизнес-процессов.
- Точки входа: Сети уязвимы к несанкционированному доступу. Слабо защищённый сегмент может привести к проникновению злоумышленников или распространению вредоносных программ[8].
Контроли
- Контроли перехвата: Включают физический контроль доступа в помещениях, где размещаются коммуникационные линии и пункты подключения, а также использование шифрования для беспроводных сетей.
- Контроли доступности: Оптимальная архитектура сети и мониторинг, наличие резервных маршрутов и автоматической маршрутизации позволяют обеспечить доступность.
- Контроли на входных точках: Основные меры сосредоточены в точке стыка с внешней сетью: файрволы, системы обнаружения вторжений, антивирусное ПО.
Аудитор должен выяснить планы и структуру сети, критичный для защиты информации сегмент, определить доступ сотрудников, клиентов и подрядчиков, а также оценить защищённость точки подключения к внешним сетям (как правило, интернету).
Разделение обязанностей
Для процессов, связанных с финансовыми средствами, критически важно обеспечить разделение обязанностей для минимизации риска мошенничества. С точки зрения ИТ это достигается аудитом полномочий пользователей. Некоторые системы (например, SAP) позволяют проводить автоматизированные проверки SoD, однако их возможности ограничены; для сложных систем требуется использование специализированных инструментов анализа. Для иных случаев рекомендуется мониторинг пользователей с расширенными правами, а также построение матриц функций, где видны возможные нарушения принципа разделения. Особое внимание уделяется процессу разработки: исполнители, создающие код, не должны иметь доступ к вводу его в продуктивную среду.
Типы аудита
Аудит шифрования и ИТ
При оценке необходимости внедрения шифрования аудитор анализирует риски и ценность защищаемых данных, особенно для компаний, использующих внешних пользователей, e-commerce и обрабатывающих персональные сведения. Аудитор регулярно проверяет политику и процедуры шифрования. Организации, сильно зависящие от электронной коммерции и беспроводных сетей, особо уязвимы к утечкам или хищениям данных.
Менеджмент должен удостовериться, что у организации внедрён контроль за управлением ключами (разделённый доступ, хранение на изолированных носителях, отсутствие доступа у программистов), что затраты на шифрование рациональны, а все чувствительные данные надёжно защищены и транспортируются в удалённые локации с последующей верификацией доставки и правильного хранения.
Аудит логической безопасности
Аудит логической безопасности — структурированная процедура, задача которой — анализ установленных мер защиты. Особое внимание уделяется:
- Паролям: наличие политик, предотвращение совместного использования, периодическая смена. Применение устройств-аутентификаторов (токенов, биометрии), логирование действий, разграничение прав.
- Процедуры увольнения: незамедлительное лишение доступа, переучёт идентификаторов, карт, пропусков.
- Привилегированные учётные записи: их мониторинг и ограничения по правам.
- Удалённый доступ: жёсткий контроль и обязательное логирование соединений[9].
Специфические средства сетевой безопасности
Сетевую безопасность обеспечивают такие средства, как межсетевой экран, прокси-серверы, шифрование, контроль доступа, антивирусное ПО и системы аудита (например, системы сбора журналов).
Межсетевые экраны (файрволы) размещаются между локальной сетью компании и интернетом и реализуют фильтрацию, мониторинг, учёт и регистрацию трафика. Описывают следующие их виды: сетевые, экран-субсеть, фильтрация пакетов (динамическая и проч.), гибридные и прикладного уровня.
Процесс шифрования — это преобразование обычного текста в набор нечитабельных символов (шифротекст); его цель — защита данных при передаче или хранении.
Прокси-серверы скрывают настоящий IP-адрес клиента; они часто поставляются с функционалом файрвола.
Антивирусное ПО (например, McAfee, Symantec) обнаруживает и удаляет вредоносный код; большинство программ регулярно обновляют свои базы.
Логическая безопасность охватывает программные меры — аутентификацию, журналирование, разграничение прав и уровней доступа. Цель — допустить действия и доступ только для авторизованных пользователей.
Поведенческий аудит
Уязвимости ИТ-систем зачастую возникают не из-за технических недостатков, а вследствие поведения сотрудников (например, не блокируют рабочую станцию, попадаются на фишинг и др.). Поэтому аудит безопасности информации включает элементы тестирования на проникновение — аудиторы пытаются получить доступ к системе, действуя как изнутри, так и извне, чтобы выявить уязвимости[10]. Поведенческий аудит часто предусматривает обучение персонала (например, антивирусные, фишинговые вебинары).
Проверка непрерывности и корректности работы охватывает инфраструктуру и программы ИБ и использует разные категории контролей: полнота, точность, достоверность, ограниченность доступа[11].
Аудит безопасности приложений
Безопасность приложений
Обеспечение безопасности программных приложений строится на трёх направлениях:
- Программирование;
- Обработка;
- Доступ.
Для программирования важно обеспечить безопасность серверов и мейнфреймов физически и паролями на всех этапах — от разработки до ввода в эксплуатацию. Физическая защита включает электронные пропуска, охрану, системы видеонаблюдения и т. п. Защита изменений (из теста в продукт) реализуется через строгие процедуры допуска.
Для обработки данных требуется контроль входных данных (отсеивание ложных, дублирующихся, неактуальных), своевременность и полнота обработки, а также возможность корректировки или удаления ошибочно внесённых сведений.
Для доступа ключевым остаётся поддержание защищённости сети от неавторизованных подключений как извне (firewall, защита онлайн-операций), так и внутри (регулярная смена паролей, журналирование действий, возможность аудита изменений). Оценка эффективности защиты часто включает приглашение сторонних специалистов (хакеры), ведущих имитацию атак.
Итоги
Аудит информационной безопасности охватывает множественные аспекты: поддержание и анализ достаточности мер защиты, регулярная инспекция процессов. Для защиты данных организация должна внедрять комплекс технических и процедурных мер, предотвращающих внешние вмешательства. Ключевые слагаемые успешной защиты — безопасность приложений и разделение обязанностей, обеспечивающие целостность данных и предотвращающие мошенничество.
Тип проводимого аудита определяет конкретные процедуры и методы, применяемые в рамках проверки.
Примечания
- ↑ 1 2 Эффективное управление рисками и ИТ (англ.). ISACA. Дата обращения: 21 апреля 2022. Архивировано 2 ноября 2024 года.
- ↑ 1 2 Аудит безопасности информационных систем (англ.). ISACA. Дата обращения: 21 апреля 2022. Архивировано 2 ноября 2024 года.
- ↑ Legislative Audit Division — State of Montana. (2006, июнь). «Проверка дата-центра». PDF. Helena, MT.
- ↑ Privacy Technical Assistance Center. «Реакция на ИТ-аудиты безопасности: повышение практик защиты данных». PDF.
- ↑ Certified Internet Audit Professional (CIAP), International Computer Auditing Education Association (ICAEA), http://www.iacae.org/English/Certification/CIAP.php
- ↑ Аудит на соответствие политике безопасности. albany.edu
- ↑ Stafford, Thomas; Gal, Graham; Poston, Robin; Crossler, Robert E.; Jiang, Randi; Lyons, Robin (2018). “Роль профессиональных ассоциаций в ИТ-аудите безопасности: доклад AMCIS”. Communications of the Association for Information Systems [англ.]. 43 (1): 482—493. DOI:10.17705/1CAIS.04327.
- ↑ Гид по кибербезопасности (англ.). Дата обращения: 2 декабря 2020.
- ↑ Abu-Jassar, Amer Tahseen; Attar, Hani; Yevsieiev, Vladyslav; Amer, Ayman; Demska, Nataliia; Luhach, Ashish Kr.; Lyashenko, Vyacheslav (2022-04-13). “Ключ аутентификации для доступа к HMI/SCADA через незащищённые сети”. Computational Intelligence and Neuroscience [англ.]. 2022: 1—13. DOI:10.1155/2022/5866922.
- ↑ 10 советов по защите данных (англ.). 360ict. Дата обращения: 24 июня 2016. Архивировано 1 июля 2016 года.
- ↑ K. Julisch et al., Compliance by design — мост между аудиторами и архитекторами ИТ Computers & Security 30(6-7): 410—426 (2011)
Литература
- Gallegos, Frederick. Technology Control and Audit : [англ.] / Gallegos, Frederick, Senft, Sandra, Manson, Daniel P. … [et al.]. — Auerbach Publications, 2004. — ISBN 0-8493-2032-1.