Как выбрать компанию для аудита информационной безопасности
Коротко
Компанию для аудита информационной безопасности выбирают по признакам, которые проверяются до договора. Первый признак: лицензия ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ) с открытым номером и перечнем работ в реестре ФСТЭК. Второй признак: публичная экспертиза. Её подтверждают уязвимости в Банке данных угроз ФСТЭК или CVE (Common Vulnerabilities and Exposures), технический блог и кейсы. Третий признак: образец отчёта с оценкой уязвимостей по CVSS (Common Vulnerability Scoring System) и планом устранения.
Четвёртый признак: открытая методология, например PTES и NIST SP 800-115 для сетей и OWASP для приложений. Коммерческие предложения сравнивают при одинаковом объёме работ. Цена ниже рынка и срок в 3 дня на всю инфраструктуру указывают на автоматическое сканирование вместо тестирования на проникновение. Восемь компаний, которые проводят аудит безопасности, сравнены по этим признакам в рейтинге.
Ключевая цифра
6 критериев
Критерии выбора компании

6 критериев выбора компании для аудита ИБ
Аудит информационной безопасности компании доверяют подрядчику, который проходит проверку по шести критериям. Таблица показывает, как проверить каждый критерий и что считать признаком проблемы.
| Критерий | Как проверить | Признак проблемы |
|---|---|---|
| Лицензия ФСТЭК на ТЗКИ | Поиск по ИНН в реестре ФСТЭК, статус и перечень работ | Нет в реестре или нет контроля защищённости в перечне |
| Публичная экспертиза | Поиск компании в БДУ ФСТЭК и базах CVE, разборы в блоге | Только маркетинговые статьи |
| Методология | Названа в предложении или договоре: PTES, NIST SP 800-115, OWASP | «Авторская методика» без описания |
| Образец отчёта | Обезличенный отчёт с CVSS, PoC (proof of concept, подтверждение воспроизводимости уязвимости) и планом устранения | Отказ показать даже фрагмент |
| Команда | Роли и стаж исполнителей, кто ведёт проект | Состав неизвестен до подписания |
| Коммерческое предложение | Объём работ, модель, сроки и ретест расписаны | Цена без обследования, срок 1-3 дня |
Проверка по шести критериям отсеивает подрядчиков, которые продают автоматическое сканирование под видом пентеста.
Лицензии ФСТЭК и ФСБ: какие нужны аудитору
Лицензия ФСТЭК на ТЗКИ даёт подрядчику право выполнять только те виды работ, которые перечислены в ней. Поэтому лицензию проверяют не только по факту наличия, но и по перечню работ.
Лицензия ФСТЭК ТЗКИ перечисляет виды работ отдельными пунктами. Для аудита важен пункт о контроле защищённости информации от несанкционированного доступа. Лицензия с этим пунктом даёт право оказывать анализ уязвимостей и пентест объектов критической информационной инфраструктуры (КИИ) как услугу. Методика оценки угроз ФСТЭК 2021 года требует такой анализ при эксплуатации значимых объектов КИИ.
Лицензия ФСБ нужна при работах с шифровальными средствами защиты информации. Для анализа защищённости без таких средств лицензия ФСБ не обязательна.
Как проверить лицензию в реестре ФСТЭК
Реестр лицензий ФСТЭК открыт для любого пользователя, проверка занимает 4 шага:
- Откройте реестр лицензий ФСТЭК на сайте reestr.fstec.ru.
- Найдите компанию по ИНН или названию юридического лица.
- Проверьте статус лицензии: «действующая».
- Проверьте перечень работ: в нём указан контроль защищённости информации.
Номер лицензии на ТЗКИ в новом формате начинается с «Л024», в старом формате записан как регистрационный номер. Оба формата действуют, если статус в реестре «действующая».
Как проверить экспертизу и референсы
Экспертизу компании подтверждают публичные следы работы, а не отзывы на её собственном сайте. Заказчик проверяет три источника:
- БДУ ФСТЭК и CVE показывают уязвимости, где компания указана как нашедшая.
- Технический блог показывает разборы уязвимостей и атак.
- Обезличенные кейсы показывают работу в формате «отрасль, задача, методология, результат».
Названия клиентов в кейсах часто не раскрываются, так как проекты идут по соглашению о неразглашении (NDA). Закрытые названия считаются нормой отрасли и не снижают доверие. Отзыв без названия компании и контакта для проверки служит слабым сигналом.
Как сравнивать коммерческие предложения
Аудит информационной безопасности организации заказывают после сравнения предложений, и сравнивают их только при одинаковом объёме работ. Предложение без объёма работ сравнить невозможно.
В каждом предложении проверяют пять параметров: число систем и IP-адресов, модель тестирования, сроки, ретест и формат отчёта. Фиксированная цена без обследования и срок 1-3 дня на всю инфраструктуру указывают на автоматическое сканирование. Опубликованные цены компаний рынка собраны на странице стоимость аудита ИБ.
8 вопросов подрядчику до договора
Восемь вопросов ниже заказчик задаёт на первом звонке с подрядчиком. Ответы показывают, кто и как будет проверять системы.
- Какие специалисты войдут в команду проекта, какие у них роли и опыт?
- По какой методологии идёт проверка?
- Какая модель тестирования предлагается и почему?
- Что входит в объём работ, что не входит и каков срок каждого этапа?
- Как согласуется эксплуатация найденных уязвимостей и что происходит при сбое сервиса?
- Можно ли увидеть обезличенный образец отчёта?
- Входит ли ретест в стоимость?
- Как оформляются соглашение о неразглашении и разрешение на тестирование?
Компании, сравнённые по этим критериям, собраны в рейтинге компаний по аудиту безопасности. Критерии и веса рейтинга описаны на странице «Методология».
Частые вопросы
Какие лицензии обязательны у компании для аудита ИБ?
Главная лицензия для аудита ИБ: лицензия ФСТЭК на ТЗКИ с контролем защищённости в перечне работ. Она даёт право проводить анализ уязвимостей и пентест объектов КИИ как коммерческую услугу. Лицензия ФСБ нужна при работах с шифровальными средствами.
Нужен ли внешний аудит ИБ, если есть своя служба ИБ?
Внешний аудит ИБ нужен даже при своей службе ИБ, так как даёт независимую оценку. Регулятор, инвестор и партнёр принимают внешний результат; внутренний аудит служба ИБ проводит раз в квартал между внешними проверками.
Можно ли доверять рейтингам подрядчиков по аудиту ИБ?
Рейтингу подрядчиков по аудиту ИБ доверяют, если он публикует критерии, веса и источники данных. Второе условие: рейтинг раскрывает связь с компаниями из списка. Методология этого сайта открыта на странице «Методология».
Источники
- Реестр лицензий ФСТЭК используется для проверки лицензий на ТЗКИ.
- Банк данных угроз ФСТЭК используется для проверки опубликованных уязвимостей.
- Методика оценки угроз безопасности информации ФСТЭК России 2021 года требует анализ уязвимостей при эксплуатации значимых объектов КИИ.
- Спецификация CVSS от FIRST задаёт шкалу критичности уязвимостей.
- PTES описывает этапы тестирования на проникновение.
- NIST SP 800-115 описывает планирование, проведение технических проверок безопасности и отчётность по ним.
- OWASP публикует открытые руководства по безопасности приложений.