Аудит безопасности: чеклист и методология

Аудит безопасности — систематическая проверка соответствия стандартам и лучшим практикам.

Виды аудита

Внутренний: собственная security team или консультанты. Внешний: independent certification body. Compliance audits: PCI DSS QSA, ISO 27001, SOC 2. Technical audits: pentest, code review, config review. Organizational: policies, procedures, training.

Чеклист technical audit

Network: firewalls, segmentation, VPN configs. Systems: patch levels, hardening, monitoring. Applications: OWASP Top 10, secure SDLC. Data: encryption, access controls, retention. Identity: MFA coverage, privileged accounts, service accounts. Backup: existence, tested restore, offline copies.

Организационный аудит

Policies: наличие, актуальность, awareness. Training: cybersecurity awareness всей команде. Incident response: план, тесты. Vendor management: due diligence, contracts. Access management: onboarding/offboarding. Business continuity: DR plan.

Отчёт

Executive summary для менеджмента. Findings по критичности (Critical/High/Medium/Low) с CVSS. Recommendations с приоритетами. Remediation plan с сроками. Follow-up audit через 3–6 мес. для проверки исправлений.