Похожие презентации:
Лекция_01_Аудит_ИБ_70_слайдов
1.
ЛЕКЦИЯ 1Аудит ИБ как независимое подтверждение: границы
профессии, этика и ценность
Аудит информационной безопасности · Лекция 1
17 лекций · 40 лабораторных работ · сквозной кейс «Север»
2.
План лекции1
2
3
4
Assurance-задания и консультационные задания
Внутренний и внешний аудит
Три линии защиты и место аудитора
5
6
7
Существенность и разумная уверенность
Разрешение, конфиденциальность, конфликт
интересов
Сквозной кейс курса — организация «Север»
Аудит vs pentest vs red team vs VA vs аттестация vs
сертификация
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
3.
Результат обученияФормулирует цель, объект, критерии и пользователей результата; обосновывает
независимость и профессиональный скептицизм; задаёт правовые и этические границы
технической проверки.
Источники: ЛБ_4 (работа 1); вводные слайды ИБ_ЛК_3; главы 1–2 книги Н. Скабцова «Kali Linux в действии»; факультатив «Аудит ИБ» GeekUniversity, урок 1;
вводный урок «Безопасность проводных и беспроводных сетей».
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
4.
Как построено занятие10′
25′
20′
20′
10′
5′
Постановка
проблемы
Понятия и модели
Критерии и границы
Разбор кейса и
демонстрация
Обсуждение
Exit ticket
Лабораторные к этой лекции: ЛР1 (паспорт аудиторского задания), ЛР2 (полигон, RoE, журнал доказательств)
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
5.
И С ТОР И Ч ЕСКИ Й КО Н Т Е КСТ · 2 0 1 8Почему аудит ИБ стал управленческой необходимостью
81
> $5 млрд
82
$1–4,99 млрд
80
$100–999 млн
Выручка < $100 млн
75
Доля внутренних аудиторов, указавших влияние ИБ/кибербезопасности на планы аудита. Ретроспективные данные опроса ISACA–Protiviti, 2018.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
6.
Аудит ИБ: из каких элементов складывается подтверждение• Аудит начинается не со сканера, а с согласованной связи между объектом, критерием, доказательством и выводом.
1. ОБЪЕКТ
Что проверяем
2. КРИТЕРИЙ
С чем сравниваем
3. ДОКАЗАТЕЛЬСТВО
На чем основан вывод
4. ЗАКЛЮЧЕНИЕ
Кому и для какого решения
РОЛИ
заказчик · проверяемая сторона · аудиторская группа
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
7.
1РА З Д Е Л 1
Assurance-задания и консультационные задания
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
8.
ПОНЯТИЕAssurance-задание (аудит, обзор, аттестация)
Независимая оценка объекта против заранее согласованных критериев с выдачей заключения, на которое
опирается третья сторона — совет директоров, регулятор, партнёр.
Почему это важно аудитору: Именно наличие независимого заключения для третьей стороны отличает assurance от простого технического
отчёта "для себя".
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
9.
ПОНЯТИЕКонсультационное задание
Совет, помощь во внедрении, обучение — работа, которая не даёт независимого заключения, потому что
аудитор частично становится соавтором решения.
Почему это важно аудитору: Если в этом же квартале вы помогали настраивать firewall, вы не можете независимо аудировать этот firewall в
следующем.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
10.
1Пример из практики: смешение ролей
• ИБ-специалист настраивает VPN-шлюз организации в марте
• В июне его просят «провести независимый аудит сетевой безопасности»
• Формально он лучше всех знает систему — и именно поэтому не может быть независимым
• Решение: либо привлекается другой аудитор, либо scope явно исключает VPN-шлюз, либо задание переквалифицируется в
консультационное с раскрытием ограничения
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
11.
Assurance или consulting: решение принимают до начала работ• Главный тест: аудитор сообщает независимый вывод или помогает владельцу процесса спроектировать решение?
ASSURANCE
Критерии согласованы заранее
Доказательства оцениваются объективно
Результат — мнение или вывод
Адресат полагается на независимость
CONSULTING
Проблема и варианты решения
Рекомендации формируются совместно
Ответственность остается у владельца
Независимое мнение не заявляется
СТОП-СИГНАЛ
Если аудитор проектировал контроль — он не должен единолично подтверждать его эффективность.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
12.
Четыре типовые угрозы объективности аудитора• Независимость — организационная позиция; объективность — качество профессионального суждения в конкретном задании.
Самопроверка
Оцениваем контроль, который сами проектировали
Знакомство
Слишком тесные отношения с владельцем процесса
Давление
Срок, премия или руководитель влияют на формулировку
Заинтересованность
Личная выгода зависит от результата аудита
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
13.
2РА З Д Е Л 2
Внутренний и внешний аудит
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
14.
ПОНЯТИЕВнутренний аудит
Подчиняется совету директоров или комитету по аудиту, оценивает эффективность системы внутреннего
контроля в целом и имеет постоянный доступ к организации.
Почему это важно аудитору: Постоянный доступ и знание контекста — сила внутреннего аудита; риск — более сложная независимость от
повседневной культуры организации.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
15.
ПОНЯТИЕВнешний аудит
Нанят извне под конкретную цель — сертификация, due diligence, требование регулятора — и ограничен
объёмом договора.
Почему это важно аудитору: Внешний взгляд снижает риск «замыленности», но ограничен временем и знанием контекста организации.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
16.
Внутренний аудит vs внешний аудитКритерий
Внутренний аудит
Внешний аудит
Подчинение
Совет директоров / комитет по аудиту
Заказчик по договору
Доступ к организации
Постоянный
Ограничен периодом и scope
Типичная цель
Оценка системы внутреннего контроля
Сертификация, due diligence, требование регулятора
Риск независимости
Организационная культура, давление менеджмента
Ограниченное знание контекста
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
17.
Аудит первой, второй и третьей стороныВид
Кто инициирует
Типичный результат
1-я сторона
Организация проверяет собственную систему
Внутренний отчет, план корректирующих действий
2-я сторона
Заказчик проверяет поставщика или партнера
Решение о допуске, договорные условия, remediation
3-я сторона
Независимая организация
Сертификация, аттестация или внешнее заключение
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
18.
3РА З Д Е Л 3
Три линии защиты и место аудитора
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
19.
3Модель трёх линий защиты
• 1-я линия — владельцы процессов и риска
Сами исполняют и контролируют свою повседневную работу
• 2-я линия — риск-менеджмент и функция ИБ
Задают правила, методологию, мониторят исполнение
• 3-я линия — внутренний аудит
Независимо оценивает, работают ли первые две линии
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
20.
Линии защиты: роли и фокусЛиния
Кто это
Фокус внимания
1-я
Администраторы, разработчики, владельцы процессов
Исполнение и повседневный самоконтроль
2-я
ИБ, риск-менеджмент, комплаенс
Правила, методология, мониторинг
3-я
Внутренний аудит
Независимая оценка первых двух линий
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
21.
ПРИМЕРКонфликт ролей: дежурный SOC как аудитор
ИБ-специалист, встроенный во вторую линию (например, дежурный по SOC), не может одновременно быть
независимым аудитором той же функции.
Почему это важно аудитору: Это конфликт ролей, который нужно проговаривать в самом начале задания, а не выяснять постфактум, когда
заключение уже написано.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
22.
Самопроверка независимости перед принятием задания• Ответ «да» не всегда запрещает работу, но требует раскрытия, мер защиты или замены участника группы.
1. Я создавал контроль?
Если да — исключить самопроверку
или привлечь независимого
эксперта.
2. Я отвечаю за результат?
Если да — отделить управленческую
ответственность от аудиторского
вывода.
3. Есть личный интерес?
Если да — раскрыть конфликт и
оценить возможность отвода.
РЕШЕНИЕ
принять · принять с safeguards · изменить состав группы · отказаться
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
23.
4РА З Д Е Л 4
Аудит vs pentest vs red team vs vulnerability assessment
vs аттестация vs сертификация
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
24.
Одна фраза заказчика — пять возможных задач• «Проверьте, всё ли у нас в порядке с безопасностью» — это симптом, а не техническое задание
• За этой фразой может стоять: аудит, vulnerability assessment, pentest, red team, аттестация или сертификация
• От выбора зависят: полномочия, инструменты, содержание отчёта
• И даже — уголовно-правовые границы допустимых действий
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
25.
Четыре оси различия: цель, критерий, доказательство, выводВид проверки
Цель
Критерий
Типичный вывод
Аудит ИБ
Независимая оценка соответствия и
эффективности контролей
Стандарт, политика, закон,
договор
Заключение + findings + risk rating
Vulnerability assessment
Найти как можно больше уязвимостей
Технические базы CVE/CWE
Список уязвимостей с severity
Penetration testing
Доказать эксплуатируемость за отведённое
время
Согласованный scope и правила
Proof-of-exploit, цепочки атак
Red team
Проверить обнаружение и реакцию (Blue
team)
Сценарии реального противника
Оценка detection/response
Аттестация (ФСТЭК)
Официальное подтверждение соответствия
объекта
Нормативный акт, методика
испытаний
Аттестат соответствия
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
26.
ВИД ПРОВЕРКИVulnerability assessment
Систематический поиск максимального числа технических уязвимостей объекта с использованием сканеров и
технических баз данных (CVE/CWE).
Почему это важно аудитору: Даёт широкое, но неглубокое покрытие — это входной материал для аудита (лекция 10), а не замена ему:
список уязвимостей ещё не говорит об управляемости риска.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
27.
ВИД ПРОВЕРКИPenetration testing
Доказательство эксплуатируемости конкретных уязвимостей за отведённое время в рамках согласованного
scope и правил взаимодействия.
Почему это важно аудитору: Отвечает на вопрос «можно ли взломать» — принципиально другой вопрос, чем «управляем ли риск
системно», на который отвечает аудит.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
28.
ВИД ПРОВЕРКИRed team
Проверка обнаружения и реакции защищающейся команды (Blue team) через реалистичные сценарии
противника — не «взлом ради взлома».
Почему это важно аудитору: Ценность red team — не в списке найденных дыр, а в оценке того, сработали ли детектирующие и
реагирующие механизмы организации.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
29.
ВИД ПРОВЕРКИАттестация и сертификация
Аттестация (ФСТЭК, приказ №77) — официальное подтверждение соответствия объекта информатизации
обязательным требованиям. Сертификация (напр. ISO 27001) — добровольное подтверждение соответствия
системы менеджмента стандарту третьей стороной.
Почему это важно аудитору: Обе процедуры формализованы и завершаются официальным документом — но проверяют разные объекты:
аттестация — конкретный объект информатизации, сертификация — систему управления в целом.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
30.
Что на самом деле нужно заказчику: диагностика запроса• Фраза «проверьте безопасность» превращается в задание только после уточнения решения, адресата и допустимой глубины.
Нужно подтвердить соответствие?
→ АУДИТ / АТТЕСТАЦИЯ
Нужно найти технические слабости?
→ ОЦЕНКА УЯЗВИМОСТЕЙ / ПЕНТЕСТ
Нужно улучшить процесс?
→ КОНСУЛЬТИРОВАНИЕ
Профессиональная ценность аудитора — корректно определить вид
задания до выбора инструмента.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
31.
Из вопроса заказчика — в проверяемую процедуруВопрос
Аудиторская процедура
Артефакт
Все ли активы учтены?
Сопоставить CMDB, сетевую инвентаризацию и владельцев
Ведомость расхождений
Работает ли журналирование?
Проверить настройки, сформировать тестовое событие,
проследить доставку
Скриншоты, журнал и trace-id
Восстановимся ли из копии?
Выбрать копию и наблюдать контролируемое
восстановление
Протокол теста и фактические RTO/RPO
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
32.
Главный вывод раздела• Pentest отвечает на вопрос: «Можно ли это взломать?»
• Аудит отвечает на вопрос: «Управляем ли риск системно, и работает ли контроль?»
• Заказчик, произносящий слово «аудит», часто имеет в виду пентест — и наоборот
• Первая работа аудитора на любом задании — правильно назвать это задание
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
33.
4АП РА К Т И Ч Е С К И Й Ф О К УС
Критерии, доказательства и проверяемый вывод
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
34.
К Л Ю Ч ЕВ ЫЕ П О Н Я Т И ЯКритерий и доказательство — разные стороны одной проверки
КРИТЕРИЙ
Требование, политика, процедура или контрольная
цель, относительно которой оценивается объект.
Хороший критерий конкретен, применим и известен до
сбора доказательств.
ДОКАЗАТЕЛЬСТВО
Проверяемая информация, относящаяся к критерию:
документ, запись, наблюдение, воспроизводимый
технический результат.
Качество определяется достаточностью и уместностью.
Ошибка новичка: сначала собрать много данных, а затем искать, какое требование ими можно подтвердить.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
35.
Рабочая цепочка аудитора: от критерия к выводу• Каждый вывод должен прослеживаться назад до конкретного доказательства и заранее установленного критерия.
1. КРИТЕРИЙ
Что должно быть
2. ПРОЦЕДУРА
Как проверяем
3. ДОКАЗАТЕЛЬСТВО
Что получили
4. ВЫВОД
Что это означает
ПРОСЛЕЖИВАЕМОСТЬ
finding должен содержать criterion · condition · cause · effect · recommendation
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
36.
Сильные и слабые доказательства: сравнениеСвойство
Сильнее
Слабее
Источник
Независимый или системно сформированный
Только устное утверждение владельца
Воспроизводимость
Команда может повторить процедуру
Единичный скриншот без контекста
Прослеживаемость
Есть дата, объект, версия, hash/trace-id
Неясно, когда и откуда получены данные
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
37.
Как превратить расплывчатое требование в проверяемый критерий• Формула критерия: кто + что обязан сделать + над каким объектом + при каких условиях + как часто.
ПРИМЕР
Администратор должен ежеквартально проверять привилегированные учетные записи и документировать
результат согласования владельцем системы.
Субъект
администратор
Действие
проверять
Периодичность
ежеквартально
След
документировать
согласование
Критерий не должен зависеть от субъективного «достаточно безопасно».
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
38.
Откуда брать критерии аудитаИсточник
Когда применим
Что фиксировать
Обязательное требование
Закон, регулятор, лицензия, договор
Точную норму, объект и дату применимости
Внутренний документ
Политика, стандарт, процедура, baseline
Версию, владельца, утверждение и исключения
Добровольная рамка
ISO, NIST, COBIT, CIS, ASVS
Выбранный уровень, профиль и обоснование использования
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
39.
И С ТОР И Ч ЕСКИ Й С Р Е З · 2 0 1 8Какие рамки использовали внутренние ИТ-аудиторы
AICPA TSC
FFIEC CAT
CIS Top 20
NIST SP 800-53
ISO 27000
COBIT
5
13
14
24
44
53
NIST CSF
59
Ретроспективный срез: проценты не складываются до 100, поскольку респонденты могли выбирать несколько рамок.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
40.
4БП РА К Т И Ч Е С К И Й Ф О К УС
Область аудита: что входит, что исключено и почему
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
41.
Пять измерений области аудита• Полноценный scope отвечает не только на вопрос «какие системы», но и где, кем, в каких процессах и за какой период они
используются.
1. Локации
офис · ЦОД · cloud
2. Оргструктура
роли · владельцы ·
подрядчики
3. Процессы
доступ · изменения ·
инциденты
4. Инфраструктура
узлы · сервисы ·
данные
5. Время
период · окно теста ·
cutoff
КОНТРОЛЬНЫЙ ВОПРОС
Можно ли по scope однозначно определить, разрешено ли конкретное действие?
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
42.
Scope: локации и люди• Одинаковая система может иметь разные риски и владельцев в головном офисе, филиале, облаке и у подрядчика.
ЛОКАЦИИ
физические площадки
виртуальные регионы и tenants
удаленные рабочие места
внешние сервисы и каналы связи
ЛЮДИ И РОЛИ
владелец актива
владелец риска
администратор и разработчик
поставщик, оператор, аудируемое лицо
Практика: перечислите не подразделения вообще, а конкретные роли, которые предоставляют доказательства и согласуют выводы.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
43.
Scope: процессы и инфраструктура• Технический объект без связанного процесса дает фрагментарный результат: конфигурация может быть верной, а управление
изменениями — нет.
ПРОЦЕССЫ
управление доступом
изменения и разработка
эксплуатация и резервирование
инциденты и уязвимости
работа с поставщиками
ИНФРАСТРУКТУРА
рабочие станции и серверы
сеть и средства защиты
приложения, API и базы данных
облака и контейнеры
журналы и резервные копии
Область аудита должна связывать процессы, активы, владельцев и используемые критерии.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
44.
Scope: временная и ресурсная границы• Период, окно технических действий и доступность экспертов напрямую влияют на достаточность доказательств.
ПЕРИОД ДАННЫХ
Например: изменения и инциденты за последние 12
месяцев
ОКНО ТЕСТА
Когда допустимы сканирование, тестовый вход и
генерация событий
РЕСУРСЫ
Состав группы, эксперты, доступ к стенду и журналам
CUTOFF
Какие события после контрольной даты рассматриваются
отдельно
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
45.
Scope creep: когда задание незаметно становится другим• Любое новое подразделение, адрес, сервис или техника проверки требует явного согласования, иначе доказательства могут
быть получены вне разрешений.
CREEP
«Заодно просканируем соседний диапазон»
СОГЛАСОВАННЫЙ SCOPE
объекты · критерии · период
разрешенные процедуры
ответственные лица
ОГРАНИЧЕНИЕ
Журналы недоступны, период сокращен, выборка
неполна
ДЕЙСТВИЕ АУДИТОРА
приостановить · согласовать изменение · документировать влияние на вывод
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
46.
5РА З Д Е Л 5
Существенность и разумная уверенность
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
47.
ПОНЯТИЕРазумная уверенность (reasonable assurance)
Аудит никогда не даёт стопроцентной гарантии — он даёт уверенность, основанную на выборке и
достаточных, а не исчерпывающих доказательствах.
Почему это важно аудитору: Студенты должны уметь объяснить руководству, почему «мы проверили не всё» — это профессиональный
стандарт, а не халтура.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
48.
ПОНЯТИЕСущественность (materiality)
Порог, ниже которого отклонение не влияет на итоговый вывод аудитора.
Почему это важно аудитору: Без порога существенности аудитор тонет в мелких, не влияющих на общий вывод несоответствиях и не
может выделить действительно важное.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
49.
Почему 100%-ная проверка невозможна — и не нужна• Экономически нецелесообразна: время и стоимость растут быстрее ценности вывода
• Физически невозможна для многих совокупностей (миллионы записей, событий, транзакций)
• Системная выборка при должной методологии даёт более надёжный вывод, чем беглый просмотр «всего»
• Профессиональный стандарт — не «проверить всё», а «спланировать выборку и метод так, чтобы вывод был обоснован»
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
50.
Выборка как управляемое сужение аудиторской вселенной• Размер выборки не заменяет логику: важны генеральная совокупность, риск, метод отбора и документированные
ограничения.
ГЕНЕРАЛЬНАЯ СОВОКУПНОСТЬ
2 400 изменений
СТРАТИФИКАЦИЯ
критичные · аварийные · типовые
ВЫБОРКА
60 записей по риск-признакам
ДЕТАЛЬНАЯ ПРОВЕРКА
12 исключений и прослеживаемость
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
51.
Существенность зависит от контекста, а не от количества строкНаблюдение
Почему может быть существенным
Что уточнить
1 общая учетная запись
администратора
Нет персональной ответственности; возможен
неотслеживаемый доступ
Критичность систем, журналы, compensating controls
7% ноутбуков без свежего патча
Экспозиция зависит от доступности эксплуатации и роли
устройств
CVE, сегмент, EDR, срок remediation
1 неуспешный тест
восстановления
Может означать невозможность продолжить критичный
процесс
RTO/RPO, альтернативы, повторный тест
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
52.
6РА З Д Е Л 6
Разрешение, конфиденциальность, конфликт
интересов, правила взаимодействия
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
53.
Engagement letter / Rules of Engagement — обязательные элементы• Письменное разрешение до любого технического действия
• Явно перечисленные разрешённые узлы, системы и период
• Допустимые процедуры и профили нагрузки
• Контакты, окно работ, порядок эскалации и остановки (stop conditions)
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
54.
Rules of Engagement: анатомия безопасного технического задания• RoE превращает разрешение «проверить безопасность» в контролируемый набор действий, ограничений и каналов связи.
ЦЕЛИ
какое решение поддерживает работа
ОБЪЕКТЫ
адреса, системы, tenants, тестовые
аккаунты
МЕТОДЫ
разрешенные и запрещенные техники
ВРЕМЯ
окно работ, лимиты нагрузки, часовой
пояс
ЭСКАЛАЦИЯ
контакты, severity, SLA уведомления
ДАННЫЕ
хранение, передача, удаление
доказательств
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
55.
Стоп-условия: когда техническую процедуру прекращаютСигнал
Немедленное действие
Фиксация
Неожиданный отказ сервиса
Остановить активные действия и уведомить контакт
Время, команда, адрес, наблюдаемый эффект
Обнаружены реальные
персональные данные
Не копировать лишнее; применить режим
конфиденциальности
Минимальный фрагмент, основание доступа, место хранения
Цель вне согласованного scope
Не продолжать до письменного изменения RoE
Как обнаружено, потенциальная ценность и решение заказчика
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
56.
П РА В О В А Я Г РА Н И Ц АСтатья 272 УК РФ
Неправомерный доступ к охраняемой законом компьютерной информации — уголовно наказуем независимо
от благих намерений исполнителя.
Почему это важно аудитору: «Я хотел помочь» и «я нашёл уязвимость случайно» не являются защитой без предварительного письменного
разрешения владельца системы.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
57.
Конфиденциальность данных заказчика• Защищается на всех этапах, включая черновики рабочих документов
• Распространяется на общение с любыми внешними инструментами, включая генеративный ИИ
• Конфиденциальные данные заказчика не загружаются во внешние ИИ-модели
• Это правило действует на протяжении всего курса и всех 40 лабораторных работ
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
58.
Жизненный цикл аудиторского доказательства• Доказательство должно оставаться идентифицируемым и защищенным от момента сбора до контролируемого удаления.
1. СБОР
минимально
необходимое
2. МАРКИРОВКА
объект · время · автор
3. ЦЕЛОСТНОСТЬ
hash · версия · trace-id
4. ХРАНЕНИЕ
доступ · шифрование
· срок
5. УДАЛЕНИЕ
акт или
подтверждение
CHAIN OF CUSTODY
кто · когда · что получил · кому передал · где хранится
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
59.
ПОНЯТИЕКонфликт интересов
Собственные системы аудитора, аффилированные лица, предыдущая работа над тем же объектом — всё это
декларируется до начала задания.
Почему это важно аудитору: Недекларированный конфликт интересов обесценивает заключение целиком, даже если техническая часть
работы была выполнена безупречно.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
60.
7РА З Д Е Л 7
Сквозной кейс курса — организация «Север»
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
61.
Что входит в инфраструктуру «Севера»• Публичный веб-сервис и локальная сеть с рабочими станциями сотрудников
• Linux-серверы (web, DNS, БД, почта) и контейнерный CI/CD
• SIEM и облачный SaaS-сервис
• Внешний ИТ-подрядчик
• Штат сотрудников с почтовыми клиентами и мобильными устройствами
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
62.
Дополнительный кейс GeekUniversity: площадка частных объявленийСервис позволяет:
•размещать частные объявления;
•загружать файлы и фотографии;
•обмениваться контактными данными;
•работать без встроенных платежей.
Задание: определить заказчика, вопросы, критерии, scope,
ограничения и ожидаемые доказательства.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
63.
Принцип работы со сквозным кейсом• Каждая лабораторная работа создаёт артефакт в общий audit file
• Но при этом остаётся полностью самостоятельной работой
• Если предыдущая инфраструктурная работа не выполнена — выдаётся подготовленный evidence pack
• Индивидуализация — через варианты активов, рисков и конфигурационных отклонений
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
64.
РА З Б О Р К Е Й С А · « С Е В Е Р »Заказчик — руководитель ИТ организации «Север» — говорит: «Просто проверьте, всё ли у нас в порядке с
безопасностью, можно даже ночью просканировать сеть».
Это не техническое задание. Это симптом путаницы, которую вы должны распознать и разрешить в первую
же минуту разговора.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
65.
Чек-лист аудитора перед стартом• Кто именно просит и зачем — для какого решения нужен результат?
• Какой вид проверки на самом деле нужен: аудит, VA, pentest, red team?
• Что войдёт в scope, а что явно останется за его пределами?
• Кто даёт официальное разрешение и как оформляется исключение из scope?
• Какие ограничения (stop conditions) действуют на протяжении всей работы?
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
66.
Как правильно трансформировать запрос• Уточняем адресата: для отчёта совету директоров или для успокоения после инцидента у конкурента?
• Классифицируем тип проверки по описанным сегодня критериям
• Формулируем 2–3 аудиторских утверждения и предполагаемую уверенность
• Фиксируем критерии, стороны, конфликт интересов
• Оформляем письменное разрешение и ограничения — прежде чем что-либо запускать
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
67.
Итоги лекции✓
✓
✓
✓
✓
✓
Assurance-задание ≠ консультационное задание — совмещение ролей разрушает независимость
Внутренний и внешний аудит различаются подчинением, доступом и целью
Аудитор — это третья линия защиты, независимая от первых двух
Аудит, VA, pentest, red team, аттестация и сертификация отвечают на разные вопросы
Разумная уверенность и существенность — не халтура, а профессиональный стандарт
Ни одно техническое действие не начинается без письменного разрешения
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
68.
Вопросы для обсуждения1
Заказчик просит провести «быстрый аудит» за один день без документов и разрешений. Какие вопросы вы
зададите, прежде чем согласиться?
2
Чем ограничение scope отличается от сокрытия проблемы?
3
Может ли внутренний аудитор одновременно быть администратором проверяемой системы? Почему?
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
69.
EXIT TICKETСформулируйте одним предложением, чем аудит ИБ
отличается от pentest.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
70.
Источники и происхождение материаловИз материалов преподавателя
•исходная структура лекции, кейс организации «Север», профессиональные границы и RoE;
•ЛБ_4 и ИБ_ЛК_3: постановка задания, риски, стандарты и аудиторские артефакты.
Из GeekUniversity
•факультатив «Аудит информационной безопасности», урок 1: критерии, свидетельства, роли, виды аудита, scope и кейс площадки
объявлений;
•исторические диаграммы ISACA–Protiviti 2018 — только как ретроспективный контекст.
Профессиональные ориентиры
•ISO 19011:2018; The IIA Global Internal Audit Standards; ISACA ITAF; применимые нормы российского права.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность