forumСоздать тему

Полностью переехали в облако: с чего начать аудит безопасности облачной инфраструктуры?

LLale A***Участник
Должность
Начальник стройплощадки
Отрасль
ИТ-услуги
Тип организации
кооператив
Дата регистрации
июль 2023 г.
Сообщение
86
#1

У нас логистическая консалтинговая компания в Лондоне, штат 14 человек. Четыре месяца назад полностью перенесли в облако файловое хранилище, бухгалтерию и CRM. За миграцию заплатили стороннему независимому спецу около 6 500 GBP. Инфраструктура работает, но после его ухода мы поняли, что никакой проверки безопасности или тестов по итогам сделано не было.

На прошлой неделе крупный корпоративный клиент прислал опросник безопасности поставщика и потребовал результаты аудита облачной безопасности. У меня на руках ни одного отчета, и я даже толком не знаю, что именно нужно проверять. Какие базовые шаги мы можем сделать своими силами? Что потянет наш штатный сисадмин, а на каком этапе уже придется привлекать внешних безопасников?

ÖÖzge U***Участник
Должность
Директор по маркетингу
Отрасль
Недвижимость
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
18
Самый полезный#2

Если кратко: базовый аудит безопасности облачной инфраструктуры начинается с принудительного включения 2FA для всех учеток, закрытия публичного доступа к хранилищам данных и четкого разграничения прав доступа сотрудников. Эти базовые вещи штатный техспециалист закроет за пару дней. Внешний же аудит становится обязательным, когда этого прямо требуют регуляторы или контракты с крупными клиентами.

Первичную самостоятельную оценку можно разбить на четыре блока. Первый — управление доступом (IAM): отозвать доступы уволенных, разделить админские учетки и повседневные, внедрить принцип наименьших привилегий. Второй — безопасность данных: изолировать критичные файлы (договоры, финансы) и убедиться, что хранилища не торчат наружу даже в режиме «только чтение».

Третий блок — резервное копирование и аварийное восстановление. Нужно проверить, что бэкапы делаются на автомате и хотя бы раз в квартал тестируется их успешное развертывание. Четвертый — сбор и хранение логов, а также настройка алертов на подозрительные попытки входа.

Если корпоративный клиент жестко требует отчет независимой стороны (например, сертификат соответствия от аккредитованной третьей стороны) или если вы храните данные банковских карт, внутреннего аудита не хватит. В таком случае придется закладывать бюджет на полноценный внешний пентест и аудит.

YYiğit A***ВетеранУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
2
#3

Первым делом проверьте права на облачные хранилища (бакеты). У многих провайдеров они закрыты по дефолту, но при миграции для удобства часто открывают публичный доступ на чтение. Заодно гляньте порты управления виртуалок (особенно SSH и RDP) — они не должны торчать во внешний интернет, ограничьте их строго статическим IP вашего офиса.

LLeylaУчастник
Должность
Закупки
Дата регистрации
апр. 2024 г.
Сообщение
86
#4

У нас финансово-брокерская компания примерно такого же масштаба. В прошлом году пришел аналогичный опросник от контрагента, и мы наняли независимого безопасника. Четырехдневный аудит конфигураций обошелся в 2 200 GBP. Нашли 8 критических уязвимостей, из которых шесть оказались просто криво настроенными правами пользователей. Если наведете базовый порядок сами до прихода аудиторов, ценник выйдет заметно ниже.

VVahide U***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
139
#5

скажите своему админу пусть прямо щас накатит на все админки обязательный вход по u2f-ключам или через приложение-аутентификатор. смски уже прошлый век и нигде не котируются. ну в клиентских аудитах mfa вообще первое на что смотрят.

AAhmet E***Участник
Должность
Специалист технической поддержки
Отрасль
Электротехника и электроника
Тип организации
сеть магазинов
Дата регистрации
март 2023 г.
Сообщение
197
#6

Внутренние отчеты, сделанные по скачанным из интернета чек-листам, большинство корпоративных клиентов вообще не устроят. Многие такие списки проверяют только регламенты на бумаге, а реальные уязвимости в системе не показывают. Если клиенту нужно согласовывать форму аудита со своим отделом рисков, то без подписанного отчета от внешних оценщиков подписать контракт будет ох как непросто.

GGökhan C***Участник
Должность
Основатель студии
Отрасль
Обучение
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
64
#7

Вот что нужно закрыть в первый же день внутреннего аудита: 1) Включить обязательную двухфакторную аутентификацию для всех учеток сотрудников. 2) Отозвать старые неиспользуемые API-ключи и сервисные аккаунты, созданные во время миграции. 3) Открыть встроенную панель оповещений безопасности у вашего облачного провайдера и по очереди устранить риски с высоким приоритетом. 4) Убедиться, что бэкапы хранятся изолированно в другом регионе.

İİlker A***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
292
#8

Подрядчик, который делал миграцию, разве не оставил вам акт приема-передачи с документацией? Там должно быть расписано, какие виртуальные ресурсы развернуты, где лежат ключи шифрования и как защищена база данных. Если такого документа нет, не логичнее ли сначала потрясти подрядчика и запросить полную инвентаризацию системы?

MMert Ö***Эксперт
Должность
Координатор курьерской службы
Отрасль
Энергетика
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2023 г.
Сообщение
157
#9

Опросники по безопасности от корпоративных клиентов обычно опираются на международные стандарты информационной безопасности. Там вас обязательно спросят, проводился ли пентест системы и есть ли план реагирования на инциденты. Ваш штатный технарь может закрыть базовые косяки в конфигурации, но когда дело доходит до юридических обязательств перед клиентом, независимый отчет спасет вас от лишней ответственности в будущем.

GGürkan A***Участник
Должность
Основатель студии
Отрасль
ПО
Тип организации
сеть магазинов
Дата регистрации
июль 2024 г.
Сообщение
139
#10

Самое быстрое, что вы можете сделать завтра с утра — это зайти во встроенный центр безопасности и комплаенса в панели вашего облака. Провайдеры обычно бесплатно дают оценку безопасности (security score) и список недочетов. Даже если вы просто закроете там красные алерты и наделаете скриншотов, этого уже хватит чтобы показать клиенту что работа пошла.

FFiliz Ç***Участник
Должность
Генеральный координатор
Отрасль
кожа
Тип организации
среднее предприятие
Дата регистрации
июль 2025 г.
Сообщение
13
#11

Буду рад, если напишете о результате. При принятии решений записывайте и худший сценарий, а не только лучший.

На этом всё, извините, если затянул.

AAhmet A***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
63
#12

Позвольте подвести итог сказанному выше. Чем сложнее отменить решение, тем медленнее его принимайте.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн. Пишите, если есть вопросы, отвечу по мере возможности.

BBarış V***Участник
Должность
Первичная бухгалтерия
Отрасль
Оптовая торговля продуктами питания
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2023 г.
Сообщение
2
#13

Об этом много говорят но у нас так никогда не было. кстати то, что делают все, не значит, что это правильно.

Если не зафиксировать это письменно с самого начала потом возникнут споры. Конечно, если ваша ситуация отличается всё меняется.

VVildan Ş***Эксперт
Должность
Основатель агентства
Отрасль
Грузоперевозки
Тип организации
кооператив
Дата регистрации
сент. 2023 г.
Сообщение
113

Doki · Договор на обслуживание серверов · 2026

#14

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

FFeyza K***Участник
Должность
Стажер
Отрасль
Кейтеринг
Тип организации
производство
Дата регистрации
нояб. 2024 г.
Сообщение
2
#15

Мне тоже интересно. Первые три месяца все идет хорошо проблемы всплывают на четвертом.

Это мое мнение не утверждаю что оно единственно верное.

ÖÖzgür G***Участник
Должность
Разработчик ПО
Отрасль
Косметика
Тип организации
команда из 8 человек
Дата регистрации
июнь 2023 г.
Сообщение
16
#16

У меня будет вопрос, не хочу уходить от темы, но... Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Проверено опытом.

FFerhat E***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
134
#17

На это стоит обратить внимание. Если делаете впервые, начните с малого, масштабирование потом.

Пишите, если есть вопросы, отвечу по мере возможности.

YYavuz G***Участник
Должность
Координатор курьерской службы
Отрасль
Упаковка
Тип организации
семейный бизнес
Дата регистрации
июнь 2025 г.
Сообщение
45

Doki · Настройка управления логами · 2023

#18

Здесь есть ловушка, не могу промолчать. Главное не цифра, а то, на основе чего она получена.

Удачи.

OOrhan T***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
242
#19

Если углубиться в детали: Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

CCansu C***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
66
#20

А как вы решили этот вопрос? честно прежде чем принимать решение, посмотрите какие данные у вас есть.

Я бы пошел этим путем.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему