«У нас же всё в порядке?» — самый частый вопрос, который слышишь перед началом аудита. И самый частый ответ после — «не совсем». Не потому что компания сделала что-то катастрофически неправильно, а потому что кибербезопасность редко становится приоритетом, пока не появится повод. Разберём, как обычно устроен такой аудит — по шагам, без привязки к конкретному клиенту.
Этап 1. Первичная встреча и определение периметра
Прежде чем что-либо проверять, нужно понять, что именно проверяем: какие системы использует компания, кто имеет доступ к данным клиентов, есть ли удалённые сотрудники, подрядчики, облачные сервисы. На этом этапе часто выясняется первая проблема — в компании никто точно не знает полный список используемых сервисов и у кого какие права доступа.
Этап 2. Техническая проверка
Проверяются настройки доступа, пароли и их политика, наличие двухфакторной аутентификации на критических сервисах, обновления ПО, резервное копирование. Здесь обычно всплывают самые типичные находки: сотрудники, уволившиеся полгода назад, но всё ещё имеющие доступ к системам; общие пароли на несколько аккаунтов; отсутствие MFA там, где он критически важен — например, в бухгалтерских и банковских сервисах.
Этап 3. Проверка на соответствие законодательству
Отдельный блок — проверка регистрации в Реестре держателей персональных данных ГАЗПД, наличие Privacy Policy, назначено ли ответственное лицо за защиту персональных данных. Это не техническая, а юридическая часть аудита — но именно она чаще всего оказывается упущенной, потому что воспринимается как формальность, а не как реальный риск штрафа.
Этап 4. Проверка человеческого фактора
Короткие интервью с сотрудниками или тестовая фишинговая рассылка — самый показательный этап. Технологии можно настроить правильно, а вот открыть подозрительный файл может любой, если его не научили, на что обращать внимание.
Этап 5. Отчёт с приоритетами
Итоговый документ — не список из 40 пунктов «сделайте всё сразу», а приоритизация: что критично исправить в первую неделю, что можно спланировать на квартал, а что — просто держать в фоне. Аудит без внятных приоритетов бесполезен — компания либо тонет в списке, либо игнорирует его целиком.
Этап 6. Поддержка во внедрении
Хороший аудит не заканчивается отчётом. Дальше — помощь во внедрении: от настройки MFA до регистрации в реестре ГАЗПД и обучения сотрудников.
Итог один и тот же в большинстве случаев: серьёзных технических катастроф обычно нет, а есть скопившиеся мелкие недочёты, каждый из которых по отдельности не критичен, но вместе создают реальную уязвимость.