Аудит информационной безопасности в Дубае
Аудит информационной безопасности в Дубае полезен только тогда, когда сообщает вам то, чего вы ещё не знали. Мы проверяем контроли по тому, как ваши системы ведут себя на самом деле, а не по тому, как это описано в документации, и возвращаем выводы, по которым ваши инженеры могут действовать на той же неделе.
Коротко. Аудит информационной безопасности в Дубае проверяет, существует ли контроль, работает ли он как задумано и можно ли это подтвердить доказательствами. Krasper Technologies проводит оценку разрывов по стандартам информационной безопасности ОАЭ (NESA) и DESC ISR, внутренние аудиты ISO 27001 и техническое тестирование контролей. Точечный аудит занимает четыре-шесть недель и даёт два документа из одного набора выводов: отчёт для совета директоров об уровне защищённости и стоимости и инженерный отчёт с доказательствами, затронутыми системами и конкретным исправлением по каждому пункту.
Что охватывает аудит информационной безопасности в Дубае
Разбор по каждому контролю относительно стандартов информационной безопасности ОАЭ, начиная с базового уровня Priority 1 и далее по уровням, выбранным исходя из ваших рисков.
Для организаций, обслуживающих государственные структуры Дубая: покрытие политиками, внедрение контролей и след доказательств, по которому пойдёт проверка DESC ISR.
Покрытие разделов стандарта и Приложения A перед визитом органа по сертификации, включая входные данные для анализа со стороны руководства и контроль корректирующих действий.
Ревью конфигураций, анализ идентификации и привилегий, проверка сегментации и покрытия журналирования. Мы проверяем сам контроль, а не политику, которая утверждает, что он есть.
Готовы защитить
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.
Что вы получаете
Две аудитории, два документа, один набор выводов.
Для совета директоров
Короткий отчёт: уровень защищённости, выводы с существенным риском, стоимость каждого устранения и величина риска при его отсрочке. Без идентификаторов контролей, без жаргона, без воды.
Для инженеров
Каждый вывод с доказательствами, затронутые системы, путь воспроизведения там, где он уместен, и конкретное исправление. Порядок такой, чтобы первая неделя работы снимала максимум риска.
Мы проверяем системы, которые могли бы построить сами. Оценку проводят те же инженеры, которые проектируют архитектуру нулевого доверия и выстраивают реагирование на инциденты, поэтому к каждому выводу прилагается исправление, а не совет обратиться за дополнительной консультацией.
Аудит информационной безопасности в Дубае: частые вопросы
Как компаниям в Дубае защититься от целевого фишинга и выдачи злоумышленников за руководителей?
Исходите из того, что письмо будет убедительным, и уберите единую точку отказа. Контроли, которые останавливают такие атаки, сначала процедурные и лишь потом технические.
Процедурные меры, по силе эффекта:
- Требуйте подтверждения по независимому каналу для каждого платёжного поручения и каждой смены банковских реквизитов поставщика — по номеру из вашей базы, а не из письма.
- Применяйте это правило независимо от того, кто просит и насколько срочно это звучит, и сделайте его нарушение дисциплинарным вопросом, а не вопросом усмотрения.
- Дайте сотрудникам финансов явный маршрут эскалации без обвинений для запроса, который кажется странным: атака держится на том, что никто не переспросил.
- Проводите необъявленные учения для финансовой службы и ассистентов руководителей. Одно упражнение говорит о вашей уязвимости больше любого документа.
Технические меры, которые их подкрепляют:
- Опубликуйте SPF, DKIM и DMARC с политикой принудительного применения, чтобы ваш домен нельзя было подделать напрямую.
- Заметно помечайте внешнюю почту в клиенте, в том числе на мобильных, где выдача себя за другого чаще всего срабатывает.
- Отслеживайте логи прозрачности сертификатов и ленты регистраторов на предмет доменов-двойников вашего бренда.
- Внедрите устойчивую к фишингу многофакторную аутентификацию, желательно аппаратную, чтобы украденного пароля было недостаточно.
- Настройте оповещения о создании правил в почтовом ящике и изменении пересылки — обычное первое действие после захвата учётной записи.
Сколько стоит аудит информационной безопасности в Дубае?
Стоимость определяется объёмом, а не численностью персонала. Оценка разрывов по одному стандарту для компании среднего размера обычно занимает четыре-шесть недель работы консультантов. Добавление технического тестирования контролей, нескольких площадок или сразу нескольких стандартов увеличивает срок. Мы определяем объём исходя из вашей архитектуры и регуляторных обязательств, а затем предлагаем фиксированную стоимость проекта, а не открытую дневную ставку.
Сколько длится аудит?
Четыре-шесть недель для точечной оценки разрывов, восемь-двенадцать для полного обзора по нескольким стандартам. Полевая работа обычно занимает из этого две-три недели; остальное — разбор доказательств, проверка и формулирование выводов, которые выдержат возражения.
Исправляете ли вы то, что нашли?
Да, и мы намеренно разделяем эти две работы. Там, где независимость аудиторского мнения должна сохраняться, например перед сертификацией или проверкой со стороны заказчика, устранение идёт отдельным проектом с другими людьми. Там, где независимость не требуется, те же инженеры, которые нашли проблему, могут внедрить исправление в рамках нашего консалтинга по кибербезопасности в Дубае.
Нужен ли вам доступ к нашим продуктивным системам?
Для технического тестирования контролей обычно достаточно доступа только на чтение, и его можно ограничить конкретными системами и временными окнами. Для разбора документации и интервью доступ к системам не нужен вовсе. Все данные оценки могут оставаться на инфраструктуре внутри ОАЭ, включая полностью изолированные среды, где ничего не покидает площадку.
Чем аудит отличается от теста на проникновение?
Аудит спрашивает, существует ли контроль, работает ли он как задумано и можно ли это подтвердить. Тест на проникновение спрашивает, сможет ли атакующий пройти, что бы контроли ни утверждали. Это разные вопросы, и одно не заменяет другое: мы встречали среды, которые чисто проходят аудит контролей и падают на одном неверно настроенном доверительном отношении, и среды, которые выдерживают тест, но не отвечают ни одному документальному требованию, которое проверит регулятор.
Насколько это отвлечёт нашу команду?
Рассчитывайте примерно на два-четыре часа на каждого владельца контроля за период полевой работы, сосредоточенных в интервью и разборе доказательств. Техническое тестирование с доступом только на чтение для пользователей незаметно. Интервью мы планируем заранее и присылаем список запрашиваемых доказательств вперёд, чтобы никого не просили достать документ прямо на встрече.
Можно ли передать отчёт нашим клиентам или регулятору?
Да. Отчёт для совета директоров написан так, чтобы его можно было передавать как есть, и именно этот документ обычно и хотят видеть службы проверки поставщиков у заказчиков. Инженерный отчёт содержит детали систем и пути воспроизведения, поэтому обычно остаётся внутренним либо передаётся под NDA в отредактированном виде. По запросу мы готовим отдельное письмо-резюме для конкретного заказчика или регулятора.
Как часто повторять аудит?
Раз в год для полной оценки, с точечной перепроверкой прежних выводов через три-шесть месяцев, чтобы устранение было подтверждено, а не предполагалось. Всё, что существенно меняет архитектуру — миграция в облако, новое направление бизнеса, поглощение — требует внеочередного разбора затронутого периметра, а не ожидания годового цикла.
Что говорят клиенты об аудите
Выводы пришли с путями воспроизведения и с исправлением, поэтому наши инженеры закрыли первый уровень за один спринт. Прежние аудиты давали нам таблицу и совет обратиться за дополнительной консультацией.
Два отчёта, один набор выводов. Наш совет директоров прочитал свой за десять минут и утвердил бюджет на устранение на том же заседании.
На чём основана эта страница
- UAE Information Assurance Regulation v1.1, Управление по регулированию телекоммуникаций и цифрового правительства, tdra.gov.ae. Идентификаторы контролей воспроизведены на нашей справочной странице UAE IA (NESA).
- Information Security Regulation, Дубайский центр электронной безопасности, desc.gov.ae. Изложен на нашей справочной странице DESC ISR.
- ISO/IEC 27001:2022, системы управления информационной безопасностью, Международная организация по стандартизации.
Читать дальше
Моделирование угроз, архитектура нулевого доверия и определение регуляторного периметра для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.
Архитектура политик, реестр рисков и отчётность совету директоров, сопоставленные один раз со всеми обязательными стандартами. Управление ИБ в ОАЭ.
Что Дубайский центр электронной безопасности ожидает от государственных структур и их поставщиков. Справочник DESC ISR.