Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Логотип компании in4security интегратора ИБ
Нужна консультация?
Свяжитесь с нами любым удобным способом

Middle-аудит информационной безопасности

Аудит системы управления безопасностью

Независимая проверка процессов информационной безопасности, направленная на выявление потенциальных угроз и определения достаточности принятых мер защиты
портфель из 320 проектов в информационной безопасности
Более 320 проектов
реализовано
Команда инженеров по иб
Более 250 инженеров
в команде
15 лет на рынке информационной безопасности
Более 15 лет
на рынке ИБ

Что такое Middle-аудит?

Middle-аудит — комплексная оценка текущего уровня зрелости информационной безопасности, включающая в себя анализ процессов и мер безопасности, а также эффективность технических средств защиты (антивирусов, межсетевых экранов, сканеров уязвимостей и др.).
Зачем нужен Middle-аудит?
  • Получить объективную оценку текущего уровня зрелости
  • Выявить организационные пробелы и уязвимые места
  • Оценить подверженность трендовым рискам ИБ
  • Определить краткосрочные и долгосрочные цели развития

Этапы проведения Middle-аудита

Оценка зрелости
Определение рисков
Дорожная карта
Что делаем

Проведем обследование в соответствии с общепризнанными международными практиками

Идентифицируем трендовые риски ИБ с учетом особенностей бизнеса Компании

Построим дорожную карту развития, включающую портфель проектов на 2- 3 года с оценкой сроков и трудозатрат

Что вы получите
  • Протоколы интервью
  • Отчет по результатам обследования, включая мероприятия для повышения уровня ИБ Компании
  • Диаграмма зрелости процессов

Отчет по результатам анализа трендовых рисков ИБ

  • Дорожная карта развития ИБ с приоритизированными мероприятиями
  • Проект целевого состояния функции КБ (опция)
  • Краткая презентация для руководства (опция)
Этап 1

Оценка зрелости

Анализ контрольной среды (as-is)

Аудит иб процессов и мер защиты в соответствии с общепризнанными практиками (ISO/IEC 27001, CIS18, NIST, ITIL, COBIT и др).
В рамках обследования также рассматривается контекст бизнеса компании, краткосрочные и долгосрочные цели по развитию бизнеса и ИТ-ландшафта.

Методы обследования:

  • анализ существующих артефактов (документация, схемы, скриншоты и др.);
  • интервью с сотрудниками компании;
  • анализ свидетельств выполнения процессов (отчёты, настройки, заявки и др.);
  • анализ интерфейсов систем и средств защиты информации (СЗИ).
В базовый вариант включены 10 процессов, определённых как критически важные для комплексной защиты от большинства векторов атак. Опциональные процессы зависят от специфики деятельности компании и особенностей функционирования ИТ- и ИБ-процессов.
Оценка контрольной среды
По каждому наблюдению, выявленному в ходе обследования, определяется уровень зрелости в соответствии с моделью CMMI.

После присвоения баллов каждому контролю специалисты консолидируют данные по доменам для определения итоговой оценки зрелости ИБ.

Шкала оценки контролей
аудит системы управления информационной безопасности
Балл
Уровень
Описание
0,00
Отсутствует
Не формализовано и не реализовано на практике
0,15
Начальный
Формализовано, но не реализовано на практике
0,99
«Идеальный»
Формализовано и реализовано в полном объёме
0,80
Управляемый
Формализовано и реализовано почти в полном объёме
0,65
Оптимизирующий
Не формализовано, реализовано почти в полном объёме
0,50
Определённый
Формализовано, реализовано не в полном объёме
0,30
Повторяемый
Не формализовано, реализовано не в полном объёме

Определение векторов развития ИБ

По результатам обследования, наши специалисты сформируют краткосрочные и долгосрочные мероприятия по развитию ИБ, включая:

Операционные мероприятия

Проектные мероприятия

Краткосрочные задачи для повышения уровня ИБ с указанием сроков и ответственных.

Долгосрочные проекты, детализированные до уровня управляемых шагов с реалистичными сроками. На их основе формируется дорожная карта развития ИБ.

аудит процесса управления инфраструктурой
Этап 2

Выявление трендовых рисков ИБ

Что такое трендовые риски ИБ?

Трендовые риски ИБ — категория рисков, которые возникают или существенно изменяются под влиянием внешних факторов. В отличие от «классических» рисков, трендовые характеризуются высокой динамикой роста, сменой векторов атак и появлением новых уязвимостей.
По результатам обследования наши специалисты проведут анализ трендовых рисков с учётом контекста бизнеса компании, текущего уровня зрелости ИБ, а также особенностей ИТ-инфраструктуры.
аудит системы управления информационной безопасностью
Источники информации о трендовых рисках:
  • Исследования по трендам ИБ

    Positive Technologies, BI.ZONE, IBM, ENISA, Gartner и др
  • Базы данных угроз и уязвимостей

    CAPEC, OWASP, ФСТЭК и др.
  • Методологии и фреймворки

    MITRE ATT&CK и др.
Этап 3

Дорожная карта развития

Приоритизация проектов

Для каждого проекта по развитию ИБ определяется приоритет реализации на основании следующих критериев:
  • Уровень влияния на риск
  • Скорость внедрения
  • Стоимость внедрения
  • Количество связанных рисков
приоритет реализации для проекта по ИБ

Формирование дорожной карты

Формализация портфеля проектов с учетом влияния на трендовые риски ИБ, оценку бюджета и сроков реализации на 2 – 3 года.
Дорожная карта иб с учетом влияния на трендовые риски ИБ

Проект целевого состояния (опция)

Процессная модель

Разработка целевой структуры процессов, документации и ключевых артефактов по ИБ с учетом контекста бизнеса компании и дорожной карты развития ИБ.

Результаты работ:
Состав и структура документации по ИБ, сформированные с учетом реальных условий работы компании. Это позволит понять, какие документы нужны, в каком порядке их разрабатывать и как они соотносятся между собой, не тратя ресурсы на избыточные артефакты.
аудит менеджмента информационной безопасности

Определение целевого уровня зрелости ИБ

Профилирование компании с учетом ее контекста и особенностей реализации бизнес-процессов на основании следующих критериев: обработка чувствительной информации, масштаб инфраструктуры, распределенность филиальной сети, маркетинговая связь с головным предприятием. Целевой уровень зрелости определяется на основании контекста компании, особенностей ИТ-ландшафта с привязкой к трендовым рискам ИБ.
Результаты работ:
Целевой уровень зрелости, подкрепленный приоритетами из дорожной карты развития. Это позволит понять, каким должен быть результат развития ИБ через 2 – 3 года и оценить разрыв между текущим и желаемым состоянием.

Кадровый дизайн

Определение организационной структуры и ресурсного плана по 10 кадровым направлениям кибербезопасности с учетом планов по развитию, закрепленных в дорожной карте.

Результаты работ:
Кадровая модель, определяющая минимальное количество работников функции ИБ на основании расчета эквивалента полной занятости (FTE). Это позволит избежать как дефицита ресурсов при реализации дорожной карты, так и избыточных затрат на персонал.

Пример ключевых критериев, влияющих на численность функции ИБ и уровень компетенций персонала
аудит системы управления информационной безопасностью
Пример распределения ресурсов ИБ с учетом эквивалента полной занятости FTE
Пример распределения ресурсов ИБ с учетом эквивалента полной занятости FTE

Ландшафт средств защиты информации (СЗИ)

Определение целевого состава СЗИ в разрезе каждого процесса ИБ с учетом мероприятий, определенных в дорожной карте развития ИБ.
Результаты работ:
Состав технических средств защиты, который учитывает текущий ИТ-ландшафт, приоритеты дорожной карты и применимые трендовые риски ИБ. Ландшафт СЗИ помогает компании планировать закупки: понимать какой инструмент влияет на снижение трендовых рисков ИБ и не тратить ресурсы, не соответствующие зрелости процессов.

Остались вопросы?

Оставьте контакты и наши специалисты свяжутся с Вами, чтобы ответить на возникшие вопросы. Подберём оптимальное решение, подготовим план работ и рассчитаем стоимость.

Почему нам можно доверять

Команда

Образование
Владимирский государственный университет им. А.Г. и Н.Г. Столетовых

Компетенции
  • Проведение внутреннего и внешнего аудитов ИТ и ИБ
  • Построение систем менеджмента ИБ
  • Внедрение и сопровождение средств защиты информации

Курсы и сертификаты
  • Certified Information Systems Auditor (CISA)
  • ISO/IEC 27001 Lead Auditor

Релевантный опыт реализации
  • Оценка соответствия и построение систем менеджмента ИБ на основе требований ISO/IEC 27xxx для крупных организаций из различных отраслей.
  • Планирование и проведение аудиторских проверок бизнес-процессов, информационных систем. Оценка эффективности и адекватности системы внутреннего контроля в области ИТ и ИБ. Руководство группой аудиторов.
  • Организация работ по обеспечению ИБ. Контроль реализации проектов внедрения ИС, согласование проектной документации. Оценка рисков ИБ и выработка рекомендаций по их минимизации. Разработка внутренних организационно-распорядительных документов, стандартов в области обеспечения ИБ.
  • Внедрение и сопровождение программно-аппаратных средств защиты информации (NGFW, DLP, IDM) и технических средств охраны (СКУД, СВН).
Дмитрий Третьяков
Опыт в сфере ИБ
  • Руководитель ИБ – 9 лет
  • ИТ-аудитор - 6 лет
  • Ведущий консультант – 3 года
Образование
Владимирский государственный университет им. А.Г. и Н.Г. Столетовых

Компетенции
  • Оценка зрелости процессов ИБ (ISO/IEC 27xxx, CIS Controls)
  • Разработка документации по ИБ
  • Разработка планов развития ИБ

Курсы и сертификаты
  • Certified Information Systems Auditor (CISA)
  • ISO/IEC 27001 Lead Auditor

Релевантный опыт реализации
  • Участие в организации и проведении встреч в рамках аудита ИБ заказчика.
  • Оценка зрелости процессов ИБ в компаниях различных отраслей на соответствие требованиям ISO 27001 и рекомендациям CIS Controls.
  • Формирование рекомендаций по внедрению технических контролей и организационных мер ИБ.
  • Разработка внутренних организационно-распорядительных документов в области обеспечения ИБ.
Анастасия Павлова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Дмитрий Третьяков
Опыт в сфере ИБ
  • Руководитель ИБ – 9 лет
  • ИТ-аудитор - 6 лет
  • Ведущий консультант – 3 года
Компетенции
  • Проведение внутреннего и внешнего аудитов ИТ и ИБ
  • Построение систем менеджмента ИБ
  • Внедрение и сопровождение средств защиты информации
Анастасия Павлова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Компетенции
  • Оценка зрелости процессов ИБ (ISO/IEC 27xxx, CIS Controls)
  • Разработка документации по ИБ
  • Разработка планов развития ИБ

Сертификаты Infosecurity

FAQ

Новости и события