Оценка информационной безопасности в Дубае
Оценка информационной безопасности в Дубае полезна, только если сообщает вам то, чего вы ещё не знали. Мы проверяем контроли по фактическому поведению ваших систем, а не по тому, что утверждает документация, и возвращаем находки, с которыми ваши инженеры смогут работать на той же неделе.
Объём работ, результаты и стоимость
До начала работ согласуйте предмет оценки, необходимые доказательства и результаты, которые вы получите.
| Этап | Что согласуем | Что вы получаете |
|---|---|---|
| Объём работ | Организации, нормативные рамки, площадки, системы и ограничения доступа. | Письменный объём работ, исключения, список запрашиваемых доказательств и график. |
| Оценка | Анализ документов, интервью и технические проверки, включённые в проект. | Замечания со ссылками на доказательства, рисками, мерами контроля и приоритетами устранения. |
| Устранение и повторная проверка | Какие исправления выполняет ваша команда, где нужна помощь инженеров и включена ли повторная проверка. | План действий с ответственными и критериями приёмки; результаты повторных проверок, если они заказаны. |
От чего зависит стоимость?
Основные факторы — число организаций и нормативных рамок, выборка систем и площадок, глубина технических проверок, готовность доказательств и ограничения доступа. Реализация и повторные проверки оговариваются отдельно, чтобы оценку пробелов не путали с программой устранения.
Предоставьте обзор архитектуры, применимые нормативные рамки или требования заказчика и целевой срок. На этой основе согласуем фиксированный объём работ и предложение с допущениями, исключениями и порядком расчёта изменений.
Коротко. Оценка информационной безопасности в Дубае проверяет, существует ли контроль, работает ли он как задумано и можно ли это доказать. Krasper Technologies проводит gap-анализ по UAE Information Assurance Standards (NESA) и DESC ISR, обзоры готовности к внутреннему аудиту ISO 27001 и техническую проверку контролей. Точечная оценка занимает четыре-шесть недель и даёт из одного набора находок два документа: отчёт для совета директоров о состоянии и стоимости и инженерный отчёт с доказательствами, затронутыми системами и конкретным исправлением по каждой находке.
Что охватывает оценка информационной безопасности в Дубае
Разбор по каждому контролю относительно стандартов информационной безопасности ОАЭ, начиная с базового уровня Priority 1 и далее по уровням, выбранным исходя из ваших рисков.
Для организаций, обслуживающих государственные структуры Дубая: покрытие политиками, внедрение контролей и след доказательств, по которому пойдёт проверка DESC ISR.
Покрытие разделов стандарта и Приложения A перед вашим собственным внутренним аудитом и визитом органа по сертификации, включая входные данные для management review и отслеживание корректирующих действий.
Ревью конфигураций, анализ идентификации и привилегий, проверка сегментации и покрытия журналирования. Мы проверяем сам контроль, а не политику, которая утверждает, что он есть.
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.
Что вы получаете
Две аудитории, два документа, один набор выводов.
Для совета директоров
Короткий отчёт: уровень защищённости, выводы с существенным риском, стоимость каждого устранения и величина риска при его отсрочке. Без идентификаторов контролей, без жаргона, без воды.
Для инженеров
Каждый вывод с доказательствами, затронутые системы, путь воспроизведения там, где он уместен, и конкретное исправление. Порядок такой, чтобы первая неделя работы снимала максимум риска.
Мы оцениваем системы, которые могли бы спроектировать сами. Оценку проводят те же инженеры, что проектируют архитектуры нулевого доверия и готовность к инцидентам, поэтому находки приходят с исправлением, а не с рекомендацией обратиться за дополнительным советом.
Оценки информационной безопасности в Дубае: частые вопросы
Как компаниям в Дубае защититься от целевого фишинга и выдачи злоумышленников за руководителей?
Исходите из того, что письмо будет убедительным, и уберите единую точку отказа. Контроли, которые останавливают такие атаки, сначала процедурные и лишь потом технические.
Процедурные меры, по силе эффекта:
- Требуйте подтверждения по независимому каналу для каждого платёжного поручения и каждой смены банковских реквизитов поставщика — по номеру из вашей базы, а не из письма.
- Применяйте это правило независимо от того, кто просит и насколько срочно это звучит, и сделайте его нарушение дисциплинарным вопросом, а не вопросом усмотрения.
- Дайте сотрудникам финансов явный маршрут эскалации без обвинений для запроса, который кажется странным: атака держится на том, что никто не переспросил.
- Проводите необъявленные учения для финансовой службы и ассистентов руководителей. Одно упражнение говорит о вашей уязвимости больше любого документа.
Технические меры, которые их подкрепляют:
- Опубликуйте SPF, DKIM и DMARC с политикой принудительного применения, чтобы ваш домен нельзя было подделать напрямую.
- Заметно помечайте внешнюю почту в клиенте, в том числе на мобильных, где выдача себя за другого чаще всего срабатывает.
- Отслеживайте логи прозрачности сертификатов и ленты регистраторов на предмет доменов-двойников вашего бренда.
- Внедрите устойчивую к фишингу многофакторную аутентификацию, желательно аппаратную, чтобы украденного пароля было недостаточно.
- Настройте оповещения о создании правил в почтовом ящике и изменении пересылки — обычное первое действие после захвата учётной записи.
Сколько стоит оценка информационной безопасности в Дубае?
Стоимость определяется объёмом, а не численностью персонала. Оценка разрывов по одному стандарту для компании среднего размера обычно занимает четыре-шесть недель работы консультантов. Добавление технического тестирования контролей, нескольких площадок или сразу нескольких стандартов увеличивает срок. Мы определяем объём исходя из вашей архитектуры и регуляторных обязательств, а затем предлагаем фиксированную стоимость проекта, а не открытую дневную ставку.
Сколько длится оценка?
Четыре-шесть недель для точечной оценки разрывов, восемь-двенадцать для полного обзора по нескольким стандартам. Полевая работа обычно занимает из этого две-три недели; остальное — разбор доказательств, проверка и формулирование выводов, которые выдержат возражения.
Исправляете ли вы то, что нашли?
Мы специфицируем исправление и намеренно разделяем два мандата. Там, где независимое заключение оценки должно оставаться независимым — например, перед сертификацией или клиентской проверкой, — консультации по устранению идут отдельной работой с другими людьми. Где независимость не требуется, те же инженеры, которые нашли проблему, могут специфицировать исправление и сопровождать его реализацию вашей командой в рамках нашего консалтинга по кибербезопасности в Дубае.
Нужен ли вам доступ к нашим продуктивным системам?
Для технического тестирования контролей обычно достаточно доступа только на чтение, и его можно ограничить конкретными системами и временными окнами. Для разбора документации и интервью доступ к системам не нужен вовсе. Все данные оценки могут оставаться на инфраструктуре внутри ОАЭ, включая полностью изолированные среды, где ничего не покидает площадку.
Какой нагрузки ждать нашей команде?
Рассчитывайте примерно на два-четыре часа на каждого владельца контроля за весь период полевой работы, в основном на интервью и разбор доказательств. Техническая проверка при доступе только на чтение для пользователей незаметна. Интервью мы планируем заранее и заранее присылаем список запрашиваемых доказательств, чтобы никого не просили искать документ прямо на встрече.
Можно ли передать отчёт об оценке клиентам или регулятору?
Да. Отчёт для совета директоров написан так, чтобы его можно было передать как есть, и именно этот документ обычно нужен командам клиентского assurance. Инженерный отчёт содержит детали систем и пути воспроизведения, поэтому обычно остаётся внутренним или передаётся по NDA в отредактированном виде. По запросу мы готовим отдельное сводное письмо для конкретного клиента или регулятора.
Как часто повторять оценку?
Ежегодно для полной оценки, с точечным повторным тестом прежних находок через три-шесть месяцев, чтобы устранение было проверено, а не предположено. Всё, что существенно меняет архитектуру — миграция в облако, новое направление бизнеса, поглощение, — требует внеочередного обзора затронутого объёма, а не ожидания годового слота.
На чём основана эта страница
- UAE Information Assurance Regulation v1.1, Управление по регулированию телекоммуникаций и цифрового правительства, tdra.gov.ae. Идентификаторы контролей воспроизведены на нашей справочной странице UAE IA (NESA).
- Information Security Regulation, Дубайский центр электронной безопасности, desc.gov.ae. Изложен на нашей справочной странице DESC ISR.
- ISO/IEC 27001:2022, системы управления информационной безопасностью, Международная организация по стандартизации.
Читать дальше
Моделирование угроз, архитектура нулевого доверия и определение регуляторного периметра для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.
Архитектура политик, реестр рисков и отчётность совету директоров, сопоставленные один раз со всеми обязательными стандартами. Управление ИБ в ОАЭ.
Что Дубайский центр электронной безопасности ожидает от государственных структур и их поставщиков. Справочник DESC ISR.