Что такое экспертиза и аудит информационной безопасности
Экспертиза и аудит информационной безопасности — комплекс работ по оценке защищённости информационных систем и по расследованию инцидентов ИБ. В отличие от компьютерно-сетевой экспертизы (объект — сеть и трафик по конкретному эпизоду), здесь фокус на организации защиты в целом: насколько система устойчива к угрозам, соответствует ли требованиям, как произошёл инцидент и каковы последствия.
Мы выполняем два направления: аудит ИБ — оценка защищённости и соответствия требованиям (проактивно); экспертиза и расследование инцидентов — установление обстоятельств взлома, утечки, заражения шифровальщиком, в т.ч. для суда.
Правовая основа. Обработка персональных данных — ФЗ № 152-ФЗ «О персональных данных» (ст. 18.1, 19). Требования к защите — приказы ФСТЭК России № 21 (ПДн), № 17 (ГИС), № 31 (АСУ ТП), № 239 (КИИ). Противоправные деяния — гл. 28 УК РФ (ст. 272-274, 274.1). Актуально: с 11.12.2024 действует ст. 272.1 УК РФ (незаконный оборот компьютерной информации с персональными данными); с 30.05.2025 усилена ответственность за утечки ПДн — штрафы для юрлиц до 15 млн ₽, при повторных — оборотные. Эксперт устанавливает технические факты; правовую квалификацию даёт суд. Заключение не имеет заранее установленной силы (ч. 5 ст. 71 АПК РФ); судебный эксперт предупреждается по ст. 307 УК РФ.
Опишите задачу — бесплатно оценим объём работ, сроки и стоимость.
Когда нужен аудит или расследование инцидента
Взлом инфраструктуры
Скомпрометированы серверы, почта, учётные записи — нужно установить, как проник злоумышленник и что успел сделать.
Утечка данных
Информация (в т.ч. персональные данные клиентов) оказалась в открытом доступе — требуется установить факт, канал и объём утечки.
Заражение шифровальщиком (ransomware)
Данные зашифрованы, получено требование выкупа — нужно определить способ проникновения, масштаб и возможности восстановления.
Подготовка к проверке (соответствие ФЗ-152)
Оператор персональных данных хочет заранее оценить соответствие требованиям ФЗ-152 и приказов ФСТЭК (gap-анализ).
Тестирование на проникновение (пентест)
Оценить устойчивость системы к реальным атакам до того, как это сделают злоумышленники.
Что мы исследуем и аудируем
- организация защиты — политики, регламенты, модель угроз, права доступа, парольная политика
- технические меры — межсетевые экраны, антивирусы, СЗИ, IDS, резервное копирование
- соответствие требованиям — ФЗ-152, приказы ФСТЭК № 21/17/31/239, документация
- артефакты инцидента — журналы, следы вредоносного ПО, точки входа, признаки эксфильтрации
- причины и канал утечки — уязвимость, скомпрометированная учётная запись, инсайдер, подрядчик
- последствия — объём затронутых данных, категории субъектов, оценка ущерба
Вопросы, которые ставят перед экспертом
- Имеются ли признаки несанкционированного доступа? Когда и каким способом получен?
- Каким образом произошёл инцидент (взлом, заражение, утечка)? Какова точка первоначального проникновения?
- Имеются ли признаки вредоносного ПО, в т.ч. шифровальщиков? Каков механизм действия?
- Имеются ли признаки утечки данных? Какие категории, в каком объёме, по какому каналу?
- Обрабатывались ли персональные данные и были ли затронуты? Сколько субъектов?
- Соответствовали ли меры защиты требованиям ФЗ-152 и ФСТЭК на момент инцидента?
- Имелись ли уязвимости или недостатки конфигурации, сделавшие инцидент возможным?
- Возможно ли восстановить хронологию действий злоумышленника внутри системы?
- Имеются ли признаки удаления или очистки журналов с целью сокрытия следов?
- Какие технические меры позволили бы предотвратить или снизить последствия инцидента?
Что нужно предоставить
- носители затронутых серверов и рабочих станций либо их криминалистические образы
- журналы: системные, приложений, СЗИ, антивируса, аутентификации, оборудования
- резервные копии для сравнения состояния «до» и «после»
- документацию: политики, модель угроз, приказы, согласия на обработку ПДн
- схему инфраструктуры, перечень систем с ПДн
- описание инцидента; определение суда или договор и ТЗ
Методы аудита и расследования
- Gap-анализ соответствия — сопоставление защиты с требованиями ФЗ-152 и ФСТЭК, перечень несоответствий и рекомендаций.
- Расследование инцидента (форензика) — исследование носителей, восстановление хронологии, поиск точки входа.
- Анализ вредоносного ПО — исследование образцов в изолированной среде.
- Тестирование на проникновение (пентест) — имитация атаки строго по согласованному заданию.
- Криминалистическое копирование носителей с хэш-контролем целостности.
Пентест проводится только по письменному согласованию с владельцем системы и в оговорённых границах — иначе действия сами могут подпадать под ст. 272-274 УК РФ. Работаем исключительно в легальном поле.
Стоимость и сроки
Стоимость работ — от 50 000 ₽. Цена зависит от направления (аудит, расследование, пентест), масштаба инфраструктуры, объёма данных и срочности. Предварительную оценку даём бесплатно. Ориентировочный срок — от нескольких дней (расследования) до 1-3 недель (комплексный аудит).
Проведём аудит или экспертизу и подготовим заключение, пригодное для суда и регулятора.
Краснодар, ул. Петра Метальникова, 42. Работаем и с заказчиками из других регионов.
Частые вопросы
Чем аудит ИБ отличается от расследования инцидента?
Аудит — проактивная оценка: насколько правильно выстроена защита, «как должно быть». Расследование — установление фактов по уже случившемуся событию: взлому, утечке, заражению. Мы выполняем оба направления.
Чем это отличается от компьютерно-сетевой экспертизы?
Сетевая экспертиза исследует конкретный сетевой эпизод — трафик, соединения, оборудование. Аудит и экспертиза ИБ смотрят шире: на организацию защиты, соответствие требованиям и комплексное расследование.
Можно ли восстановить данные после шифровальщика?
Иногда — да, если сохранились резервные или теневые копии либо известны слабости конкретного шифровальщика. Гарантировать восстановление без ключа злоумышленника нельзя. Эксперт честно оценит возможности по конкретному случаю.
Поможет ли аудит избежать штрафов за утечку персональных данных?
Аудит позволяет заранее выявить несоответствия требованиям ФЗ-152 и ФСТЭК и устранить их. Это снижает риски, но решение по проверке принимает регулятор. Учитывая рост штрафов с 2025 года, своевременный аудит экономически оправдан.
Является ли пентест законным?
Да, если проводится по письменному согласованию с владельцем системы и в оговорённых границах. Без согласования те же действия могут подпадать под ст. 272-274 УК РФ. Работаем только на основании договора и ТЗ.
Примут ли ваше заключение в суде?
Заключение оформляется по требованиям процессуального законодательства, эксперт предупреждается по ст. 307 УК РФ. При этом оно не имеет заранее установленной силы (ч. 5 ст. 71 АПК РФ).