forumСоздать тему

Сказали «сделайте аудит информационной безопасности» — что это такое, можно ли без него?

AAli Ö***Участник
Должность
Бухгалтер
Отрасль
Пластик
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2023 г.
Сообщение
42

Doki · Мобильное приложение · 2023

#1

Мы — IT-компания из 10 человек, поставляем корпоративным компаниям в Москве ПО для управления складом. Около двух месяцев ведём переговоры с крупной розничной группой о контракте на обслуживание на 14 млн RUB в год. Уже обо всём ударили по рукам, как вдруг отдел комплаенса на той стороне обязал нас как условие договора предоставить отчёт независимого «аудита информационной безопасности».

Команда у нас маленькая до сих пор мы внутри соблюдали базовые правила безопасности, но в официальный процесс аудита никогда не входили. Когда я стал изучать консалтинговые фирмы, то столкнулся с очень широким разбросом цен — от 350 000 RUB до 2 000 000 RUB; сроки тоже варьируются от двух недель до трёх месяцев.

Что аудит информационной безопасности проверяет на практике как этот процесс проходит для малого бизнеса? Как очертить разумный объём аудита, который убедит заказчика, и неужели без этого отчёта нельзя заключить крупные корпоративные договоры?

TTolga A***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
346
Самый полезный#2

Короткий ответ: аудит информационной безопасности — это когда третья сторона тестирует и документирует ваши системы, архитектуру ПО и корпоративные процессы на устойчивость к кибератакам и утечкам данных. Крупные корпорации, чтобы защитить свою же информационную безопасность, обязаны требовать такой отчёт от субподрядчиков, так что без него сесть за стол переговоров практически невозможно.

Процесс аудита в основном делится на две большие ветки: технический аудит и аудит процессов. На технической стороне проводят тесты на проникновение (pentest) ваших серверов, базы данных и приложения; сканируют уязвимости, ошибки авторизации и открытые порты. На стороне процессов проверяют парольные политики сотрудников, права доступа к исходному коду, планы резервного копирования серверов и сценарии на случай чрезвычайных ситуаций.

Причина разброса цен — это объём. Предложения уровня 2 млн RUB обычно включают сертификацию на полное соответствие международным стандартам. Но как B2B-поставщику вам чаще всего это не нужно; заказчик просто хочет, чтобы независимая сторонняя организация подтвердила отсутствие критичных дыр в системе.

Первое, что вам нужно сделать, — запросить у службы безопасности заказчика стандартное техзадание на объём аудита и получить его в письменном виде. Затем договоритесь с местной компанией по безопасности только на тест на проникновение, охватывающий API-слой вашего приложения и внешние серверы, плюс базовую проверку процессов. Отчёт технического аудита в диапазоне 350 000 – 500 000 RUB спокойно закроет условие договора.

EElif Y***Участник
Должность
Начальник стройплощадки
Отрасль
Медиа и издательское дело
Тип организации
компания из 20 человек
Дата регистрации
март 2024 г.
Сообщение
5
#3

Аудиторская фирма запросит у вас доступ к репозиторию кода, логи серверов и сетевую топологию. На стороне кода они смотрят, как шифруются чувствительные данные, а на сервере — где хранятся SSH-ключи и пароли подключения к базе данных. Если вы всё это соберёте заранее, процесс пойдёт гораздо быстрее.

HHande A***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
377
#4

Не подписывайтесь сразу с дорогой аудиторской фирмой. Спросите у IT-директора заказчика напрямую: «Достаточно ли будет стандартного отчёта о тесте на проникновение и плана устранения?» В большинстве случаев они ищут не комплексный аудит организации, а всего лишь доказательство того, что систему нельзя взломать.

YYiğit V***Участник
Должность
Графический дизайнер
Отрасль
Косметика
Тип организации
компания с двумя филиалами
Дата регистрации
авг. 2024 г.
Сообщение
180
#5

В прошлом году мы заплатили 400 000 RUB и провели его. В отчёте аудитор нашёл 9 уязвимостей, 2 из них критичные. На закрытие уязвимостей у нас ушло 10 дней, после чего мы получили чистый отчёт. Благодаря этому отчёту заказчик подписал трёхлетний контракт за один день, потраченные деньги окупились с лихвой.

OOya K***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
337
#6

На рынке есть фирмы, которые за 150 тысяч рублей запускают автоматический инструмент и выдают PDF. Ни в коем случае не ведитесь на них; специалисты по безопасности крупного ритейлера сразу поймут, что отчёт поверхностный, и доверие к вашей компании рухнет окончательно.

SSelin K***Участник
Должность
Тестировщик
Отрасль
Обучение
Тип организации
Компания на 120 человек
Дата регистрации
янв. 2026 г.
Сообщение
254
#7

Корпоративные компании несут юридическую и финансовую ответственность за утечки данных, которые могут возникнуть в цепочке поставщиков. Поэтому требовать отчёт об аудите в рамках процедур управления рисками третьих сторон — это стандартное правило закупок.

GGökhan C***Участник
Должность
Основатель студии
Отрасль
Обучение
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
64
#8

Приходящая команда аудиторов запросит у вас 3 основных пункта: 1) результаты пентеста серверов, 2) логи доступа сотрудников к внутренним данным и обязательная двухфакторная аутентификация, 3) план восстановления с указанием, с какой периодичностью и куда бэкапятся данные.

IIrmak Ç***Ветеран
Должность
Системный администратор
Отрасль
Реклама и продвижение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
144
#9

ради дела на 14 миллионов расходы на аудит в 400 тысяч точно оправданы, это не препятствие, а билет в высшую лигу.

AAdemУчастник
Должность
Агроном-консультант
Дата регистрации
июль 2024 г.
Сообщение
82
#10

Я долго занимался этим вопросом. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Если напишете результат здесь, это поможет и другим.

SSerkan B***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
53
#11

Ответ выше точно передал суть вопроса. Без измерений мы всегда приходим к одному и тому же.

Оставлю как заметку пригодится.

EEmre E***ВетеранУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
283
#12

У меня будет вопрос, не хочу уходить от темы, но... Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Если напишете результат здесь, это поможет и другим.

SSena M***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
142
#13

Хорошо что вы создали эту тему. Если делаете впервые, начните с малого, масштабирование потом.

Ответ сильно зависит от отрасли универсального правила нет. ну если напишете результат здесь это поможет и другим.

UUfuk B***Участник
Должность
Полевой торговый представитель
Отрасль
Бумага
Тип организации
сеть магазинов
Дата регистрации
нояб. 2024 г.
Сообщение
2
#14

Согласен. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

На этом всё, извините, если затянул.

KKoray T***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
39
#15

Я тоже так считаю. ну автоматический отчет о сканировании и пентест — это не одно и то же.

Если напишете результат здесь это поможет и другим.

MMustafa M***Участник
Должность
Специалист по контролю качества
Отрасль
Оптовая торговля продуктами питания
Тип организации
региональный дилер
Дата регистрации
февр. 2024 г.
Сообщение
106
#16

Я тоже так считаю. Если делаете впервые, начните с малого, масштабирование потом.

Если напишете результат здесь, это поможет и другим.

HHakan Y***Участник
Должность
Планирование производства
Отрасль
Морепродукты
Тип организации
компания из 20 человек
Дата регистрации
сент. 2022 г.
Сообщение
42
#17

Я тоже так считаю. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Автоматический отчет о сканировании и пентест — это не одно и то же. На этом всё, извините, если затянул.

ÖÖmer D***Участник
Должность
Полевой торговый представитель
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
341
#18

У меня было наоборот, поэтому и пишу. Большинство инцидентов начинается не с уязвимости а с украденного пароля.

Интересно, есть ли те, кто делает иначе.

VVeli Y***Участник
Должность
Полевой торговый представитель
Отрасль
Спорт и фитнес
Тип организации
сеть магазинов
Дата регистрации
июнь 2024 г.
Сообщение
45
#19

Именно так. Когда пытаешься изменить всё сразу ничего не приживается.

Удачи.

İİsmail E***Участник
Должность
Логистическое планирование
Отрасль
Энергетика
Тип организации
среднее предприятие
Дата регистрации
июнь 2025 г.
Сообщение
144

Doki · Инфраструктура электронной коммерции · 2023

#20

я тоже так считаю. кстати решения работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему