Как выбрать компанию для аудита информационной безопасности

Коротко

Компанию для аудита информационной безопасности выбирают по признакам, которые проверяются до договора. Первый признак: лицензия ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ) с открытым номером и перечнем работ в реестре ФСТЭК. Второй признак: публичная экспертиза. Её подтверждают уязвимости в Банке данных угроз ФСТЭК или CVE (Common Vulnerabilities and Exposures), технический блог и кейсы. Третий признак: образец отчёта с оценкой уязвимостей по CVSS (Common Vulnerability Scoring System) и планом устранения.

Четвёртый признак: открытая методология, например PTES и NIST SP 800-115 для сетей и OWASP для приложений. Коммерческие предложения сравнивают при одинаковом объёме работ. Цена ниже рынка и срок в 3 дня на всю инфраструктуру указывают на автоматическое сканирование вместо тестирования на проникновение. Восемь компаний, которые проводят аудит безопасности, сравнены по этим признакам в рейтинге.

Ключевая цифра

6 критериев

Критерии выбора компании

Дальше: рейтинг компаний8 компаний по 6 критериям методологии.Перейти
Руководитель службы ИБ сравнивает коммерческие предложения подрядчиков по аудиту

6 критериев выбора компании для аудита ИБ

Аудит информационной безопасности компании доверяют подрядчику, который проходит проверку по шести критериям. Таблица показывает, как проверить каждый критерий и что считать признаком проблемы.

КритерийКак проверитьПризнак проблемы
Лицензия ФСТЭК на ТЗКИПоиск по ИНН в реестре ФСТЭК, статус и перечень работНет в реестре или нет контроля защищённости в перечне
Публичная экспертизаПоиск компании в БДУ ФСТЭК и базах CVE, разборы в блогеТолько маркетинговые статьи
МетодологияНазвана в предложении или договоре: PTES, NIST SP 800-115, OWASP«Авторская методика» без описания
Образец отчётаОбезличенный отчёт с CVSS, PoC (proof of concept, подтверждение воспроизводимости уязвимости) и планом устраненияОтказ показать даже фрагмент
КомандаРоли и стаж исполнителей, кто ведёт проектСостав неизвестен до подписания
Коммерческое предложениеОбъём работ, модель, сроки и ретест расписаныЦена без обследования, срок 1-3 дня

Проверка по шести критериям отсеивает подрядчиков, которые продают автоматическое сканирование под видом пентеста.

Лицензии ФСТЭК и ФСБ: какие нужны аудитору

Лицензия ФСТЭК на ТЗКИ даёт подрядчику право выполнять только те виды работ, которые перечислены в ней. Поэтому лицензию проверяют не только по факту наличия, но и по перечню работ.

Лицензия ФСТЭК ТЗКИ перечисляет виды работ отдельными пунктами. Для аудита важен пункт о контроле защищённости информации от несанкционированного доступа. Лицензия с этим пунктом даёт право оказывать анализ уязвимостей и пентест объектов критической информационной инфраструктуры (КИИ) как услугу. Методика оценки угроз ФСТЭК 2021 года требует такой анализ при эксплуатации значимых объектов КИИ.

Лицензия ФСБ нужна при работах с шифровальными средствами защиты информации. Для анализа защищённости без таких средств лицензия ФСБ не обязательна.

Как проверить лицензию в реестре ФСТЭК

Реестр лицензий ФСТЭК открыт для любого пользователя, проверка занимает 4 шага:

  1. Откройте реестр лицензий ФСТЭК на сайте reestr.fstec.ru.
  2. Найдите компанию по ИНН или названию юридического лица.
  3. Проверьте статус лицензии: «действующая».
  4. Проверьте перечень работ: в нём указан контроль защищённости информации.

Номер лицензии на ТЗКИ в новом формате начинается с «Л024», в старом формате записан как регистрационный номер. Оба формата действуют, если статус в реестре «действующая».

Как проверить экспертизу и референсы

Экспертизу компании подтверждают публичные следы работы, а не отзывы на её собственном сайте. Заказчик проверяет три источника:

  • БДУ ФСТЭК и CVE показывают уязвимости, где компания указана как нашедшая.
  • Технический блог показывает разборы уязвимостей и атак.
  • Обезличенные кейсы показывают работу в формате «отрасль, задача, методология, результат».

Названия клиентов в кейсах часто не раскрываются, так как проекты идут по соглашению о неразглашении (NDA). Закрытые названия считаются нормой отрасли и не снижают доверие. Отзыв без названия компании и контакта для проверки служит слабым сигналом.

Как сравнивать коммерческие предложения

Аудит информационной безопасности организации заказывают после сравнения предложений, и сравнивают их только при одинаковом объёме работ. Предложение без объёма работ сравнить невозможно.

В каждом предложении проверяют пять параметров: число систем и IP-адресов, модель тестирования, сроки, ретест и формат отчёта. Фиксированная цена без обследования и срок 1-3 дня на всю инфраструктуру указывают на автоматическое сканирование. Опубликованные цены компаний рынка собраны на странице стоимость аудита ИБ.

8 вопросов подрядчику до договора

Восемь вопросов ниже заказчик задаёт на первом звонке с подрядчиком. Ответы показывают, кто и как будет проверять системы.

  1. Какие специалисты войдут в команду проекта, какие у них роли и опыт?
  2. По какой методологии идёт проверка?
  3. Какая модель тестирования предлагается и почему?
  4. Что входит в объём работ, что не входит и каков срок каждого этапа?
  5. Как согласуется эксплуатация найденных уязвимостей и что происходит при сбое сервиса?
  6. Можно ли увидеть обезличенный образец отчёта?
  7. Входит ли ретест в стоимость?
  8. Как оформляются соглашение о неразглашении и разрешение на тестирование?

Компании, сравнённые по этим критериям, собраны в рейтинге компаний по аудиту безопасности. Критерии и веса рейтинга описаны на странице «Методология».

Частые вопросы

Какие лицензии обязательны у компании для аудита ИБ?

Главная лицензия для аудита ИБ: лицензия ФСТЭК на ТЗКИ с контролем защищённости в перечне работ. Она даёт право проводить анализ уязвимостей и пентест объектов КИИ как коммерческую услугу. Лицензия ФСБ нужна при работах с шифровальными средствами.

Нужен ли внешний аудит ИБ, если есть своя служба ИБ?

Внешний аудит ИБ нужен даже при своей службе ИБ, так как даёт независимую оценку. Регулятор, инвестор и партнёр принимают внешний результат; внутренний аудит служба ИБ проводит раз в квартал между внешними проверками.

Можно ли доверять рейтингам подрядчиков по аудиту ИБ?

Рейтингу подрядчиков по аудиту ИБ доверяют, если он публикует критерии, веса и источники данных. Второе условие: рейтинг раскрывает связь с компаниями из списка. Методология этого сайта открыта на странице «Методология».

Источники

  • Реестр лицензий ФСТЭК используется для проверки лицензий на ТЗКИ.
  • Банк данных угроз ФСТЭК используется для проверки опубликованных уязвимостей.
  • Методика оценки угроз безопасности информации ФСТЭК России 2021 года требует анализ уязвимостей при эксплуатации значимых объектов КИИ.
  • Спецификация CVSS от FIRST задаёт шкалу критичности уязвимостей.
  • PTES описывает этапы тестирования на проникновение.
  • NIST SP 800-115 описывает планирование, проведение технических проверок безопасности и отчётность по ним.
  • OWASP публикует открытые руководства по безопасности приложений.