Достоверность результатов аудита информационной безопасности (ИБ) и  соблюдение его сроков во многом зависят от качества предварительной подготовки. До начала проверки заказчику необходимо определить ее цели, согласовать с аудиторами порядок совместной работы и сформулировать ожидания от результата — если этого не сделать, проверяющим придется постоянно уточнять детали и переделывать уже выполненную работу. В результате сроки аудита увеличатся и содержание итогового отчета может не совпасть с ожиданиями заказчика.

Разбираем пять типичных ошибок, которые замедляют проведение аудита, и делимся способами их предотвращения. 

1. Цели и границы аудита не согласованы: непонятно, какие объекты проверять, кого опрашивать и как составлять отчет

Первый сигнал того, что во время проверки возникнут сложности — заказчик и исполнитель по-разному представляют ее конечный результат. Такое случается, потому что цели и границы аудита не были согласованы заранее, поэтому уже в процессе становится сложно определить, какие объекты необходимо проверить и каких сотрудников опросить.

Возникают трудности и с подготовкой отчета, так как специалисты могут не понимать, что конкретно в него включать: результаты проверки реализации технических мер ИБ или только организационных процессов обеспечения безопасности, требуется ли проверка корректности локальных нормативных актов и так далее. В итоге разногласия сохраняются вплоть до сдачи работ.

Пример из практики

При согласовании отчета выяснилось, что аудит был направлен на оценку  соответствия требованиям законодательства, хотя заказчику требовалась оценка состояния защиты и рекомендации по ее усилению: какие настройки скорректировать, где установить дополнительный межсетевой экран, что из средств защиты информации (СрЗИ) обновить.

Из-за этого сроки проекта увеличились на два месяца. Аудиторам пришлось повторно провести интервью с инженерами, запрашивать конфигурации СрЗИ и другого оборудования.

Исправить ошибку можно только одним способом — вернуться назад и заново пройти часть этапов. Чтобы этого не произошло, еще на старте проекта необходимо четко определить границы аудита и закрепить ожидаемый результат в договоре.

2. Смежные подразделения слабо вовлечены в аудит: его цели и значимость не донесены до всех участников

Аудит может существенно затянуться, если им не заинтересованы все подразделения компании, которые в нем участвовают. Как правило, инициатором проверки выступает ИБ-отдел, рассчитывающий по ее итогам получить бюджет и/или аргументировать необходимость изменения внутренних процессов. Поэтому его специалисты активно включаются в работу и детально отвечают на вопросы аудиторов.

На уровне смежных подразделений такой заинтересованности может не быть. В зависимости от направленности проверки ИТ-отдел, кадровая служба или метрологи могут не понимать целей аудита и неохотно участвовать в нем.

Пример из практики

ИБ-специалисты были готовы участвовать в проверке, однако ИТ-подразделение не спешило предоставлять сведения из-за опасений, что аудит обнаружит допущенные им недоработки.

Главные признаки этой ошибки — затягивание сбора исходных данных и необходимость неоднократно запрашивать одни и те же материалы. В результате аудиторы теряют время: например, ИБ-подразделение может заполнить опросный лист за три дня, тогда как ИТ-службе на это потребуется два месяца, причем предоставленные сведения окажутся неполными.

Предотвратить проблему может ИБ-подразделение. Его представителям необходимо заранее объяснить смежным отделам их роль в аудите, обосновать важность участия и предусмотреть время для этой работы — выделить ежедневные слоты, в течение которых сотрудники будут заниматься исключительно аудитом.

Дополнительно стоит подготовить план обследования с указанием участников, тем интервью, согласованных дат и времени встреч. Вопросы лучше направить специалистам заранее, чтобы они могли продумать ответы. Такая подготовка позволит провести встречи быстрее и продуктивнее. 

3. Не упорядочены сбор и хранение свидетельств аудита: повторное прохождение завершенных этапов

Использование разрозненных каналов для сбора свидетельств увеличивает риск потери отдельных подтверждений и актуальных версий документов. На эту ошибку указывают повторные запросы информации, которую заказчик уже передавал аудиторам. Одновременно команде приходится тратить значительное время на поиск нужных материалов в почте, мессенджерах и других источниках. Все это может привести к утрате части данных и к появлению некорректной информации в итоговом отчете.

Если проблема выявлена во время проекта, то потребуется перестроить процесс взаимодействия. Заказчику и аудиторам необходимо определить ответственных за сбор данных, выбрать единое место для хранения и установить порядок уведомления участников о новых материалах. Таким образом, в ходе проверки придется организовать работу, которую следовало согласовать еще в начале аудита.

Совет из практики

Для проекта можно создать общий сайт, доступный всем участникам аудита. В нем будут структурироваться и храниться исходные данные, результаты обследования, записи интервью и отчет. Также заказчику и аудиторам важно согласовать правила обращения с информацией, роли участников и способы коммуникации между ними.

Команде аудита необходимо действовать согласованно — сотрудник, получивший новые данные, должен оперативно добавить их в общее пространство и проинформировать об этом других участников проекта. Это поможет избежать повторного запроса уже предоставленной информации.   

4. Формат доказательств не определен: непонятно, в каком виде их представить 

Не при каждом аудите требуется подтверждать реализацию мер ИБ, но если проверка предусматривает такую задачу, то неготовность компании увеличивает ее сроки. Признак этой ошибки — уже в ходе проекта приходится выяснять какие материалы можно использовать в качестве свидетельств выполнения требований. В результате время уходит не на оценку мер, а на согласование подтверждающих материалов.

Проблема возникает в случае, если требования к формату подтверждений не были разъяснены заранее или компания проходит аудит впервые и не знает, какие именно свидетельства необходимо предоставить.

Пример из практики

Компания могла предоставить подтверждения по всем проверяемым процессам ИБ, но их формат (скриншоты, видео или сертификаты) не был согласован до начала аудита. Проверяющим совместно с командой заказчика пришлось анализировать каждый процесс и определять подходящие свидетельства. Все материалы были собраны, однако и без того сжатый срок проекта увеличился на два дня.

Чтобы предотвратить эту ошибку, до начала работ необходимо определить, требует ли выбранный тип аудита предоставления доказательств, и согласовать перечень достаточных подтверждений.

5. Не определен формат результата проверки: длительные доработки на финальном этапе

Зафиксированные цели аудита не всегда гарантируют, что все участники одинаково представляют его результат. Без предварительно согласованного формата отчета сторонам приходится многократно дорабатывать итоговый документ, что затягивает завершение проекта. Характерный симптом этой ошибки — большое количество правок итогового документа, связанных не с его  содержанием, а с формой.

В стандартном отчете по итогам аудита указывают, на соответствие каким требованиям проводилась проверка, и фиксируют результат по каждому из них: требование выполнено, не выполнено или выполнено частично. Выводы сопровождают обоснованием и рекомендациями по достижению полного соответствия требованиям. 

Пример из практики

На согласование структуры отчета с юридическим отделом заказчика может потребоваться до трех недель.

Предотвратить длительные доработки итогового отчета поможет заблаговременное согласование структуры документа, перечня включаемой в него информации и формата представления результатов. Все договоренности следует зафиксировать в договоре.

Отдельный риск длительного аудита: незафиксированные промежуточные договоренности

В крупных и продолжительных проектах договоренности сторон могут меняться или дополняться. Если их не фиксировать, представления заказчика о ходе проверки могут перестать соответствовать работе аудиторов. Например, для анализа передано больше конфигураций СУБД, чем входит в согласованный объем, и при этом не определены приоритетные объекты. Тогда инженеры могут проверить наиболее простые для обработки конфигурации, хотя заказчик ожидает оценки наиболее критичных систем.

Избежать подобных расхождений помогут регулярные статусные встречи и протоколирование всех промежуточных договоренностей.

Инструмент для предотвращения ошибок: все материалы и результаты в одной системе

CheckU — это решение для внутреннего контроля соответствия требованиям, которое сокращает объем ручной работы ИБ-команды при подготовке к аудиту и его проведении. Регламент проверки уже встроен в инструмент, что снижает вероятность разночтений как в ходе аудита, так и при подготовке итоговых материалов. Рассмотрим, как он помогает избежать перечисленных выше ошибок: 

  • не зафиксированы цели и границы аудита — CheckU позволяет точнее обозначить периметр проверки с помощью иерархии организаций, проверяемых объектов, шаблонов опросных листов и централизованной базы требований. Инструмент не отменяет согласование целей с заказчиком, но помогает конкретизировать, что, в отношении каких объектов и в соответствии с какой логикой необходимо проверить;

  •  низкая вовлеченность смежных подразделений решение охватывает полный цикл работ с задачами аудита: от создания и назначения до выполнения, проверки, доработки и закрытия. Инструмент отображает исполнителей, сроки, статусы и результаты проверок, что упрощает контроль за ходом аудита; 

  • нет единого порядка сбора и хранения свидетельств — риск потери данных и вероятность повторных запросов ранее предоставленной информации заметно снижаются благодаря хранению в одной системе всех материалов, статусов задач и результатов проверок;

  • не согласован формат доказательств выполнения требований CheckU позволяет упорядочить работу с подтверждающими материалами в рамках задач аудита. После согласования формата доказательств документы можно прикреплять к соответствующим задачам, проверять, направлять на доработку и централизованно хранить. 

Результаты проверок отражаются в CheckU на едином дашборде. Это позволяет отслеживать проблемные зоны и динамику изменений, а также быстрее находить материалы разных проверок при подготовке итогового отчета. Возможность контролировать этапы, исполнителей, сроки и результаты также упрощает подготовку к регулярным статусным встречам. 

Заказать демонстрацию CheckU можно здесь.