Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
11 услуг
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
11 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
11 услуг
MFA • PAM • IDM
Аудит и консалтинг
Нужна консультация?
Свяжитесь с нами любым удобным способом
Кейсы
Кейс по ISO 27001:2022

Помогли компании атомной отрасли пройти сертификацию ISO/IEC 27001:2022 без несоответствий

Заказчик

Крупная компания атомной отрасли.

Задача

Подготовить систему менеджмента информационной безопасности (СМИБ) к сертификационному аудиту и получить международный сертификат соответствия стандарту ISO/IEC 27001:2022 от TÜV AUSTRIA.

Дополнительное требование — пройти аудит с первого раза, без замечаний, чтобы не задерживать заключение международных контрактов.

Проблема

Необходимость сертификации возникла со стороны бизнеса: для работы с иностранными заказчиками требовалось подтверждение соответствия международным стандартам.

При этом:
отсутствовало системное понимание, что такое ISO/IEC 27001 и как к нему готовиться;
часть процессов ИБ и ИТ находилась на низком уровне зрелости;
ИТ-инфраструктура была устаревшей;
значительная часть процессов была «бумажной» — с большим количеством согласований и регламентов;
высокий уровень бюрократии и сложная организационная структура;
персонал с большим стажем, но без практики современных подходов к ИБ.

Ключевой риск — выявление несоответствий на аудите, что могло привести к срыву сроков международных проектов.

Особенности проекта

1. Масштабная инфраструктура и большое количество сотрудников;

2. Работа в отрасли с повышенными требованиями к безопасности;

3. Необходимость выстраивать процессы «с нуля», а не просто дорабатывать существующие;

4. Параллельная задача — повышение уровня осведомлённости сотрудников в вопросах ИБ;

5. Длительное взаимодействие с топ-менеджементом для объяснения ценности изменений.

Решение

Проект был реализован поэтапно и охватывал как управленческие, так и технические аспекты.

1. Анализ текущего состояния
Провели обследование бизнес-процессов, определили контекст компании и требования бизнеса к ИБ.

2. Gap-анализ и оценка рисков
Оценили соответствие требованиям ISO/IEC 27001:2022, выявили разрывы и провели оценку ИТ- и ИБ-рисков с формированием плана их обработки.

3. Формирование системы документации
Разработали и актуализировали комплект документов, включая:
  • регламенты операционной деятельности;
  • требования по соблюдению ИБ сотрудниками;
  • инструкции для руководителей;
  • стандарты безопасной разработки ПО.
Все документы создавались с учётом реальных процессов и задач бизнеса, а не «под аудит».

4. Внедрение процессов и сбор артефактов
Организовали трансформацию процессов ИБ и ИТ:
  • перераспределили роли и зоны ответственности;
  • спроектировали целевую ИТ-инфраструктуру и план модернизации;
  • определили состав ключевых СЗИ и план их внедрения;
  • обучили сотрудников основам ИБ (фишинг, пароли, работа с данными);
  • сформировали подтверждающие артефактов

Особый упор по пожеланию заказчика был уделен процессам управления доступом, резервного копирования и обеспечения непрерывности.

5. Подготовка к сертификации и сопровождение аудита
Сопроводили заказчика на всех этапах взаимодействия с органом сертификации, включая выбор органа по сертификации, предварительную проверку готовности в рамках внутренних аудитов, сбор доказательной базы для аудиторов, а также консультационную поддержку во время проведения самого аудита.

Результат

1. Сертификационный аудит TÜV AUSTRIA пройден с первого раза, без несоответствий.

2. Получен международный сертификат ISO/IEC 27001:2022.

3. Исключены риски задержки международных контрактов.

4. Существенно повышено доверие со стороны иностранных заказчиков.

5. Сформирована устойчивая система управления ИБ и база для последующих аудитов.

Также за несколько лет сотрудничества c Infosecurity заказчику удалось:
модернизировать ИТ-инфраструктуру;
внедрить ключевые средства защиты;
кратно повысить уровень зрелости процессов ИБ и ИТ;
сформировать культуру информационной безопасности внутри компании.

Столкнулись с задачами в области кибербезопасности? Эксперты Infosecurity помогут оценить риски и выстроить процессы защиты. Оставьте заявку >>>
Консалтинг