4.82M

Лекция_01_Аудит_ИБ_70_слайдов

1.

ЛЕКЦИЯ 1
Аудит ИБ как независимое подтверждение: границы
профессии, этика и ценность
Аудит информационной безопасности · Лекция 1
17 лекций · 40 лабораторных работ · сквозной кейс «Север»

2.

План лекции
1
2
3
4
Assurance-задания и консультационные задания
Внутренний и внешний аудит
Три линии защиты и место аудитора
5
6
7
Существенность и разумная уверенность
Разрешение, конфиденциальность, конфликт
интересов
Сквозной кейс курса — организация «Север»
Аудит vs pentest vs red team vs VA vs аттестация vs
сертификация
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

3.

Результат обучения
Формулирует цель, объект, критерии и пользователей результата; обосновывает
независимость и профессиональный скептицизм; задаёт правовые и этические границы
технической проверки.
Источники: ЛБ_4 (работа 1); вводные слайды ИБ_ЛК_3; главы 1–2 книги Н. Скабцова «Kali Linux в действии»; факультатив «Аудит ИБ» GeekUniversity, урок 1;
вводный урок «Безопасность проводных и беспроводных сетей».
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

4.

Как построено занятие
10′
25′
20′
20′
10′
5′
Постановка
проблемы
Понятия и модели
Критерии и границы
Разбор кейса и
демонстрация
Обсуждение
Exit ticket
Лабораторные к этой лекции: ЛР1 (паспорт аудиторского задания), ЛР2 (полигон, RoE, журнал доказательств)
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

5.

И С ТОР И Ч ЕСКИ Й КО Н Т Е КСТ · 2 0 1 8
Почему аудит ИБ стал управленческой необходимостью
81
> $5 млрд
82
$1–4,99 млрд
80
$100–999 млн
Выручка < $100 млн
75
Доля внутренних аудиторов, указавших влияние ИБ/кибербезопасности на планы аудита. Ретроспективные данные опроса ISACA–Protiviti, 2018.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

6.

Аудит ИБ: из каких элементов складывается подтверждение
• Аудит начинается не со сканера, а с согласованной связи между объектом, критерием, доказательством и выводом.
1. ОБЪЕКТ
Что проверяем
2. КРИТЕРИЙ
С чем сравниваем
3. ДОКАЗАТЕЛЬСТВО
На чем основан вывод
4. ЗАКЛЮЧЕНИЕ
Кому и для какого решения
РОЛИ
заказчик · проверяемая сторона · аудиторская группа
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

7.

1
РА З Д Е Л 1
Assurance-задания и консультационные задания
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

8.

ПОНЯТИЕ
Assurance-задание (аудит, обзор, аттестация)
Независимая оценка объекта против заранее согласованных критериев с выдачей заключения, на которое
опирается третья сторона — совет директоров, регулятор, партнёр.
Почему это важно аудитору: Именно наличие независимого заключения для третьей стороны отличает assurance от простого технического
отчёта "для себя".
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

9.

ПОНЯТИЕ
Консультационное задание
Совет, помощь во внедрении, обучение — работа, которая не даёт независимого заключения, потому что
аудитор частично становится соавтором решения.
Почему это важно аудитору: Если в этом же квартале вы помогали настраивать firewall, вы не можете независимо аудировать этот firewall в
следующем.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

10.

1
Пример из практики: смешение ролей
• ИБ-специалист настраивает VPN-шлюз организации в марте
• В июне его просят «провести независимый аудит сетевой безопасности»
• Формально он лучше всех знает систему — и именно поэтому не может быть независимым
• Решение: либо привлекается другой аудитор, либо scope явно исключает VPN-шлюз, либо задание переквалифицируется в
консультационное с раскрытием ограничения
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

11.

Assurance или consulting: решение принимают до начала работ
• Главный тест: аудитор сообщает независимый вывод или помогает владельцу процесса спроектировать решение?
ASSURANCE
Критерии согласованы заранее
Доказательства оцениваются объективно
Результат — мнение или вывод
Адресат полагается на независимость
CONSULTING
Проблема и варианты решения
Рекомендации формируются совместно
Ответственность остается у владельца
Независимое мнение не заявляется
СТОП-СИГНАЛ
Если аудитор проектировал контроль — он не должен единолично подтверждать его эффективность.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

12.

Четыре типовые угрозы объективности аудитора
• Независимость — организационная позиция; объективность — качество профессионального суждения в конкретном задании.
Самопроверка
Оцениваем контроль, который сами проектировали
Знакомство
Слишком тесные отношения с владельцем процесса
Давление
Срок, премия или руководитель влияют на формулировку
Заинтересованность
Личная выгода зависит от результата аудита
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

13.

2
РА З Д Е Л 2
Внутренний и внешний аудит
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

14.

ПОНЯТИЕ
Внутренний аудит
Подчиняется совету директоров или комитету по аудиту, оценивает эффективность системы внутреннего
контроля в целом и имеет постоянный доступ к организации.
Почему это важно аудитору: Постоянный доступ и знание контекста — сила внутреннего аудита; риск — более сложная независимость от
повседневной культуры организации.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

15.

ПОНЯТИЕ
Внешний аудит
Нанят извне под конкретную цель — сертификация, due diligence, требование регулятора — и ограничен
объёмом договора.
Почему это важно аудитору: Внешний взгляд снижает риск «замыленности», но ограничен временем и знанием контекста организации.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

16.

Внутренний аудит vs внешний аудит
Критерий
Внутренний аудит
Внешний аудит
Подчинение
Совет директоров / комитет по аудиту
Заказчик по договору
Доступ к организации
Постоянный
Ограничен периодом и scope
Типичная цель
Оценка системы внутреннего контроля
Сертификация, due diligence, требование регулятора
Риск независимости
Организационная культура, давление менеджмента
Ограниченное знание контекста
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

17.

Аудит первой, второй и третьей стороны
Вид
Кто инициирует
Типичный результат
1-я сторона
Организация проверяет собственную систему
Внутренний отчет, план корректирующих действий
2-я сторона
Заказчик проверяет поставщика или партнера
Решение о допуске, договорные условия, remediation
3-я сторона
Независимая организация
Сертификация, аттестация или внешнее заключение
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

18.

3
РА З Д Е Л 3
Три линии защиты и место аудитора
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

19.

3
Модель трёх линий защиты
• 1-я линия — владельцы процессов и риска
Сами исполняют и контролируют свою повседневную работу
• 2-я линия — риск-менеджмент и функция ИБ
Задают правила, методологию, мониторят исполнение
• 3-я линия — внутренний аудит
Независимо оценивает, работают ли первые две линии
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

20.

Линии защиты: роли и фокус
Линия
Кто это
Фокус внимания
1-я
Администраторы, разработчики, владельцы процессов
Исполнение и повседневный самоконтроль
2-я
ИБ, риск-менеджмент, комплаенс
Правила, методология, мониторинг
3-я
Внутренний аудит
Независимая оценка первых двух линий
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

21.

ПРИМЕР
Конфликт ролей: дежурный SOC как аудитор
ИБ-специалист, встроенный во вторую линию (например, дежурный по SOC), не может одновременно быть
независимым аудитором той же функции.
Почему это важно аудитору: Это конфликт ролей, который нужно проговаривать в самом начале задания, а не выяснять постфактум, когда
заключение уже написано.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

22.

Самопроверка независимости перед принятием задания
• Ответ «да» не всегда запрещает работу, но требует раскрытия, мер защиты или замены участника группы.
1. Я создавал контроль?
Если да — исключить самопроверку
или привлечь независимого
эксперта.
2. Я отвечаю за результат?
Если да — отделить управленческую
ответственность от аудиторского
вывода.
3. Есть личный интерес?
Если да — раскрыть конфликт и
оценить возможность отвода.
РЕШЕНИЕ
принять · принять с safeguards · изменить состав группы · отказаться
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

23.

4
РА З Д Е Л 4
Аудит vs pentest vs red team vs vulnerability assessment
vs аттестация vs сертификация
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

24.

Одна фраза заказчика — пять возможных задач
• «Проверьте, всё ли у нас в порядке с безопасностью» — это симптом, а не техническое задание
• За этой фразой может стоять: аудит, vulnerability assessment, pentest, red team, аттестация или сертификация
• От выбора зависят: полномочия, инструменты, содержание отчёта
• И даже — уголовно-правовые границы допустимых действий
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

25.

Четыре оси различия: цель, критерий, доказательство, вывод
Вид проверки
Цель
Критерий
Типичный вывод
Аудит ИБ
Независимая оценка соответствия и
эффективности контролей
Стандарт, политика, закон,
договор
Заключение + findings + risk rating
Vulnerability assessment
Найти как можно больше уязвимостей
Технические базы CVE/CWE
Список уязвимостей с severity
Penetration testing
Доказать эксплуатируемость за отведённое
время
Согласованный scope и правила
Proof-of-exploit, цепочки атак
Red team
Проверить обнаружение и реакцию (Blue
team)
Сценарии реального противника
Оценка detection/response
Аттестация (ФСТЭК)
Официальное подтверждение соответствия
объекта
Нормативный акт, методика
испытаний
Аттестат соответствия
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

26.

ВИД ПРОВЕРКИ
Vulnerability assessment
Систематический поиск максимального числа технических уязвимостей объекта с использованием сканеров и
технических баз данных (CVE/CWE).
Почему это важно аудитору: Даёт широкое, но неглубокое покрытие — это входной материал для аудита (лекция 10), а не замена ему:
список уязвимостей ещё не говорит об управляемости риска.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

27.

ВИД ПРОВЕРКИ
Penetration testing
Доказательство эксплуатируемости конкретных уязвимостей за отведённое время в рамках согласованного
scope и правил взаимодействия.
Почему это важно аудитору: Отвечает на вопрос «можно ли взломать» — принципиально другой вопрос, чем «управляем ли риск
системно», на который отвечает аудит.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

28.

ВИД ПРОВЕРКИ
Red team
Проверка обнаружения и реакции защищающейся команды (Blue team) через реалистичные сценарии
противника — не «взлом ради взлома».
Почему это важно аудитору: Ценность red team — не в списке найденных дыр, а в оценке того, сработали ли детектирующие и
реагирующие механизмы организации.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

29.

ВИД ПРОВЕРКИ
Аттестация и сертификация
Аттестация (ФСТЭК, приказ №77) — официальное подтверждение соответствия объекта информатизации
обязательным требованиям. Сертификация (напр. ISO 27001) — добровольное подтверждение соответствия
системы менеджмента стандарту третьей стороной.
Почему это важно аудитору: Обе процедуры формализованы и завершаются официальным документом — но проверяют разные объекты:
аттестация — конкретный объект информатизации, сертификация — систему управления в целом.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

30.

Что на самом деле нужно заказчику: диагностика запроса
• Фраза «проверьте безопасность» превращается в задание только после уточнения решения, адресата и допустимой глубины.
Нужно подтвердить соответствие?
→ АУДИТ / АТТЕСТАЦИЯ
Нужно найти технические слабости?
→ ОЦЕНКА УЯЗВИМОСТЕЙ / ПЕНТЕСТ
Нужно улучшить процесс?
→ КОНСУЛЬТИРОВАНИЕ
Профессиональная ценность аудитора — корректно определить вид
задания до выбора инструмента.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

31.

Из вопроса заказчика — в проверяемую процедуру
Вопрос
Аудиторская процедура
Артефакт
Все ли активы учтены?
Сопоставить CMDB, сетевую инвентаризацию и владельцев
Ведомость расхождений
Работает ли журналирование?
Проверить настройки, сформировать тестовое событие,
проследить доставку
Скриншоты, журнал и trace-id
Восстановимся ли из копии?
Выбрать копию и наблюдать контролируемое
восстановление
Протокол теста и фактические RTO/RPO
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

32.

Главный вывод раздела
• Pentest отвечает на вопрос: «Можно ли это взломать?»
• Аудит отвечает на вопрос: «Управляем ли риск системно, и работает ли контроль?»
• Заказчик, произносящий слово «аудит», часто имеет в виду пентест — и наоборот
• Первая работа аудитора на любом задании — правильно назвать это задание
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

33.


П РА К Т И Ч Е С К И Й Ф О К УС
Критерии, доказательства и проверяемый вывод
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

34.

К Л Ю Ч ЕВ ЫЕ П О Н Я Т И Я
Критерий и доказательство — разные стороны одной проверки
КРИТЕРИЙ
Требование, политика, процедура или контрольная
цель, относительно которой оценивается объект.
Хороший критерий конкретен, применим и известен до
сбора доказательств.
ДОКАЗАТЕЛЬСТВО
Проверяемая информация, относящаяся к критерию:
документ, запись, наблюдение, воспроизводимый
технический результат.
Качество определяется достаточностью и уместностью.
Ошибка новичка: сначала собрать много данных, а затем искать, какое требование ими можно подтвердить.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

35.

Рабочая цепочка аудитора: от критерия к выводу
• Каждый вывод должен прослеживаться назад до конкретного доказательства и заранее установленного критерия.
1. КРИТЕРИЙ
Что должно быть
2. ПРОЦЕДУРА
Как проверяем
3. ДОКАЗАТЕЛЬСТВО
Что получили
4. ВЫВОД
Что это означает
ПРОСЛЕЖИВАЕМОСТЬ
finding должен содержать criterion · condition · cause · effect · recommendation
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

36.

Сильные и слабые доказательства: сравнение
Свойство
Сильнее
Слабее
Источник
Независимый или системно сформированный
Только устное утверждение владельца
Воспроизводимость
Команда может повторить процедуру
Единичный скриншот без контекста
Прослеживаемость
Есть дата, объект, версия, hash/trace-id
Неясно, когда и откуда получены данные
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

37.

Как превратить расплывчатое требование в проверяемый критерий
• Формула критерия: кто + что обязан сделать + над каким объектом + при каких условиях + как часто.
ПРИМЕР
Администратор должен ежеквартально проверять привилегированные учетные записи и документировать
результат согласования владельцем системы.
Субъект
администратор
Действие
проверять
Периодичность
ежеквартально
След
документировать
согласование
Критерий не должен зависеть от субъективного «достаточно безопасно».
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

38.

Откуда брать критерии аудита
Источник
Когда применим
Что фиксировать
Обязательное требование
Закон, регулятор, лицензия, договор
Точную норму, объект и дату применимости
Внутренний документ
Политика, стандарт, процедура, baseline
Версию, владельца, утверждение и исключения
Добровольная рамка
ISO, NIST, COBIT, CIS, ASVS
Выбранный уровень, профиль и обоснование использования
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

39.

И С ТОР И Ч ЕСКИ Й С Р Е З · 2 0 1 8
Какие рамки использовали внутренние ИТ-аудиторы
AICPA TSC
FFIEC CAT
CIS Top 20
NIST SP 800-53
ISO 27000
COBIT
5
13
14
24
44
53
NIST CSF
59
Ретроспективный срез: проценты не складываются до 100, поскольку респонденты могли выбирать несколько рамок.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

40.


П РА К Т И Ч Е С К И Й Ф О К УС
Область аудита: что входит, что исключено и почему
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

41.

Пять измерений области аудита
• Полноценный scope отвечает не только на вопрос «какие системы», но и где, кем, в каких процессах и за какой период они
используются.
1. Локации
офис · ЦОД · cloud
2. Оргструктура
роли · владельцы ·
подрядчики
3. Процессы
доступ · изменения ·
инциденты
4. Инфраструктура
узлы · сервисы ·
данные
5. Время
период · окно теста ·
cutoff
КОНТРОЛЬНЫЙ ВОПРОС
Можно ли по scope однозначно определить, разрешено ли конкретное действие?
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

42.

Scope: локации и люди
• Одинаковая система может иметь разные риски и владельцев в головном офисе, филиале, облаке и у подрядчика.
ЛОКАЦИИ
физические площадки
виртуальные регионы и tenants
удаленные рабочие места
внешние сервисы и каналы связи
ЛЮДИ И РОЛИ
владелец актива
владелец риска
администратор и разработчик
поставщик, оператор, аудируемое лицо
Практика: перечислите не подразделения вообще, а конкретные роли, которые предоставляют доказательства и согласуют выводы.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

43.

Scope: процессы и инфраструктура
• Технический объект без связанного процесса дает фрагментарный результат: конфигурация может быть верной, а управление
изменениями — нет.
ПРОЦЕССЫ
управление доступом
изменения и разработка
эксплуатация и резервирование
инциденты и уязвимости
работа с поставщиками
ИНФРАСТРУКТУРА
рабочие станции и серверы
сеть и средства защиты
приложения, API и базы данных
облака и контейнеры
журналы и резервные копии
Область аудита должна связывать процессы, активы, владельцев и используемые критерии.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

44.

Scope: временная и ресурсная границы
• Период, окно технических действий и доступность экспертов напрямую влияют на достаточность доказательств.
ПЕРИОД ДАННЫХ
Например: изменения и инциденты за последние 12
месяцев
ОКНО ТЕСТА
Когда допустимы сканирование, тестовый вход и
генерация событий
РЕСУРСЫ
Состав группы, эксперты, доступ к стенду и журналам
CUTOFF
Какие события после контрольной даты рассматриваются
отдельно
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

45.

Scope creep: когда задание незаметно становится другим
• Любое новое подразделение, адрес, сервис или техника проверки требует явного согласования, иначе доказательства могут
быть получены вне разрешений.
CREEP
«Заодно просканируем соседний диапазон»
СОГЛАСОВАННЫЙ SCOPE
объекты · критерии · период
разрешенные процедуры
ответственные лица
ОГРАНИЧЕНИЕ
Журналы недоступны, период сокращен, выборка
неполна
ДЕЙСТВИЕ АУДИТОРА
приостановить · согласовать изменение · документировать влияние на вывод
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

46.

5
РА З Д Е Л 5
Существенность и разумная уверенность
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

47.

ПОНЯТИЕ
Разумная уверенность (reasonable assurance)
Аудит никогда не даёт стопроцентной гарантии — он даёт уверенность, основанную на выборке и
достаточных, а не исчерпывающих доказательствах.
Почему это важно аудитору: Студенты должны уметь объяснить руководству, почему «мы проверили не всё» — это профессиональный
стандарт, а не халтура.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

48.

ПОНЯТИЕ
Существенность (materiality)
Порог, ниже которого отклонение не влияет на итоговый вывод аудитора.
Почему это важно аудитору: Без порога существенности аудитор тонет в мелких, не влияющих на общий вывод несоответствиях и не
может выделить действительно важное.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

49.

Почему 100%-ная проверка невозможна — и не нужна
• Экономически нецелесообразна: время и стоимость растут быстрее ценности вывода
• Физически невозможна для многих совокупностей (миллионы записей, событий, транзакций)
• Системная выборка при должной методологии даёт более надёжный вывод, чем беглый просмотр «всего»
• Профессиональный стандарт — не «проверить всё», а «спланировать выборку и метод так, чтобы вывод был обоснован»
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

50.

Выборка как управляемое сужение аудиторской вселенной
• Размер выборки не заменяет логику: важны генеральная совокупность, риск, метод отбора и документированные
ограничения.
ГЕНЕРАЛЬНАЯ СОВОКУПНОСТЬ
2 400 изменений
СТРАТИФИКАЦИЯ
критичные · аварийные · типовые
ВЫБОРКА
60 записей по риск-признакам
ДЕТАЛЬНАЯ ПРОВЕРКА
12 исключений и прослеживаемость
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

51.

Существенность зависит от контекста, а не от количества строк
Наблюдение
Почему может быть существенным
Что уточнить
1 общая учетная запись
администратора
Нет персональной ответственности; возможен
неотслеживаемый доступ
Критичность систем, журналы, compensating controls
7% ноутбуков без свежего патча
Экспозиция зависит от доступности эксплуатации и роли
устройств
CVE, сегмент, EDR, срок remediation
1 неуспешный тест
восстановления
Может означать невозможность продолжить критичный
процесс
RTO/RPO, альтернативы, повторный тест
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

52.

6
РА З Д Е Л 6
Разрешение, конфиденциальность, конфликт
интересов, правила взаимодействия
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

53.

Engagement letter / Rules of Engagement — обязательные элементы
• Письменное разрешение до любого технического действия
• Явно перечисленные разрешённые узлы, системы и период
• Допустимые процедуры и профили нагрузки
• Контакты, окно работ, порядок эскалации и остановки (stop conditions)
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

54.

Rules of Engagement: анатомия безопасного технического задания
• RoE превращает разрешение «проверить безопасность» в контролируемый набор действий, ограничений и каналов связи.
ЦЕЛИ
какое решение поддерживает работа
ОБЪЕКТЫ
адреса, системы, tenants, тестовые
аккаунты
МЕТОДЫ
разрешенные и запрещенные техники
ВРЕМЯ
окно работ, лимиты нагрузки, часовой
пояс
ЭСКАЛАЦИЯ
контакты, severity, SLA уведомления
ДАННЫЕ
хранение, передача, удаление
доказательств
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

55.

Стоп-условия: когда техническую процедуру прекращают
Сигнал
Немедленное действие
Фиксация
Неожиданный отказ сервиса
Остановить активные действия и уведомить контакт
Время, команда, адрес, наблюдаемый эффект
Обнаружены реальные
персональные данные
Не копировать лишнее; применить режим
конфиденциальности
Минимальный фрагмент, основание доступа, место хранения
Цель вне согласованного scope
Не продолжать до письменного изменения RoE
Как обнаружено, потенциальная ценность и решение заказчика
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

56.

П РА В О В А Я Г РА Н И Ц А
Статья 272 УК РФ
Неправомерный доступ к охраняемой законом компьютерной информации — уголовно наказуем независимо
от благих намерений исполнителя.
Почему это важно аудитору: «Я хотел помочь» и «я нашёл уязвимость случайно» не являются защитой без предварительного письменного
разрешения владельца системы.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

57.

Конфиденциальность данных заказчика
• Защищается на всех этапах, включая черновики рабочих документов
• Распространяется на общение с любыми внешними инструментами, включая генеративный ИИ
• Конфиденциальные данные заказчика не загружаются во внешние ИИ-модели
• Это правило действует на протяжении всего курса и всех 40 лабораторных работ
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

58.

Жизненный цикл аудиторского доказательства
• Доказательство должно оставаться идентифицируемым и защищенным от момента сбора до контролируемого удаления.
1. СБОР
минимально
необходимое
2. МАРКИРОВКА
объект · время · автор
3. ЦЕЛОСТНОСТЬ
hash · версия · trace-id
4. ХРАНЕНИЕ
доступ · шифрование
· срок
5. УДАЛЕНИЕ
акт или
подтверждение
CHAIN OF CUSTODY
кто · когда · что получил · кому передал · где хранится
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

59.

ПОНЯТИЕ
Конфликт интересов
Собственные системы аудитора, аффилированные лица, предыдущая работа над тем же объектом — всё это
декларируется до начала задания.
Почему это важно аудитору: Недекларированный конфликт интересов обесценивает заключение целиком, даже если техническая часть
работы была выполнена безупречно.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

60.

7
РА З Д Е Л 7
Сквозной кейс курса — организация «Север»
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

61.

Что входит в инфраструктуру «Севера»
• Публичный веб-сервис и локальная сеть с рабочими станциями сотрудников
• Linux-серверы (web, DNS, БД, почта) и контейнерный CI/CD
• SIEM и облачный SaaS-сервис
• Внешний ИТ-подрядчик
• Штат сотрудников с почтовыми клиентами и мобильными устройствами
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

62.

Дополнительный кейс GeekUniversity: площадка частных объявлений
Сервис позволяет:
•размещать частные объявления;
•загружать файлы и фотографии;
•обмениваться контактными данными;
•работать без встроенных платежей.
Задание: определить заказчика, вопросы, критерии, scope,
ограничения и ожидаемые доказательства.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

63.

Принцип работы со сквозным кейсом
• Каждая лабораторная работа создаёт артефакт в общий audit file
• Но при этом остаётся полностью самостоятельной работой
• Если предыдущая инфраструктурная работа не выполнена — выдаётся подготовленный evidence pack
• Индивидуализация — через варианты активов, рисков и конфигурационных отклонений
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

64.

РА З Б О Р К Е Й С А · « С Е В Е Р »
Заказчик — руководитель ИТ организации «Север» — говорит: «Просто проверьте, всё ли у нас в порядке с
безопасностью, можно даже ночью просканировать сеть».
Это не техническое задание. Это симптом путаницы, которую вы должны распознать и разрешить в первую
же минуту разговора.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

65.

Чек-лист аудитора перед стартом
• Кто именно просит и зачем — для какого решения нужен результат?
• Какой вид проверки на самом деле нужен: аудит, VA, pentest, red team?
• Что войдёт в scope, а что явно останется за его пределами?
• Кто даёт официальное разрешение и как оформляется исключение из scope?
• Какие ограничения (stop conditions) действуют на протяжении всей работы?
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

66.

Как правильно трансформировать запрос
• Уточняем адресата: для отчёта совету директоров или для успокоения после инцидента у конкурента?
• Классифицируем тип проверки по описанным сегодня критериям
• Формулируем 2–3 аудиторских утверждения и предполагаемую уверенность
• Фиксируем критерии, стороны, конфликт интересов
• Оформляем письменное разрешение и ограничения — прежде чем что-либо запускать
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

67.

Итоги лекции






Assurance-задание ≠ консультационное задание — совмещение ролей разрушает независимость
Внутренний и внешний аудит различаются подчинением, доступом и целью
Аудитор — это третья линия защиты, независимая от первых двух
Аудит, VA, pentest, red team, аттестация и сертификация отвечают на разные вопросы
Разумная уверенность и существенность — не халтура, а профессиональный стандарт
Ни одно техническое действие не начинается без письменного разрешения
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

68.

Вопросы для обсуждения
1
Заказчик просит провести «быстрый аудит» за один день без документов и разрешений. Какие вопросы вы
зададите, прежде чем согласиться?
2
Чем ограничение scope отличается от сокрытия проблемы?
3
Может ли внутренний аудитор одновременно быть администратором проверяемой системы? Почему?
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

69.

EXIT TICKET
Сформулируйте одним предложением, чем аудит ИБ
отличается от pentest.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность

70.

Источники и происхождение материалов
Из материалов преподавателя
•исходная структура лекции, кейс организации «Север», профессиональные границы и RoE;
•ЛБ_4 и ИБ_ЛК_3: постановка задания, риски, стандарты и аудиторские артефакты.
Из GeekUniversity
•факультатив «Аудит информационной безопасности», урок 1: критерии, свидетельства, роли, виды аудита, scope и кейс площадки
объявлений;
•исторические диаграммы ISACA–Protiviti 2018 — только как ретроспективный контекст.
Профессиональные ориентиры
•ISO 19011:2018; The IIA Global Internal Audit Standards; ISACA ITAF; применимые нормы российского права.
Аудит ИБ как независимое подтверждение:
границы профессии, этика и ценность
English     Русский Правила