Коротко: первичный аудит безопасности — это оценка текущего уровня защищённости: что у вас есть в системе, где точки входа, какие уязвимости и нарушения. Он не равен «взлому» (пентесту): цель — составить картину и список задач. Итог — отчёт с приоритетами и планом исправлений.
Что входит в первичный аудит
| Этап | Что делают |
|---|---|
| Инвентаризация | серверы, сервисы, домены, доступы |
| Модель угроз | от кого защищаемся и что ценно |
| Сканирование | поиск известных уязвимостей |
| Проверка доступа | права, пароли, 2FA |
| Политики | бэкапы, обновления, регламенты |
| Отчёт | риски, приоритеты, план |
Вкладки: по шагам
- Согласуйте, что проверяем (сайт, сервер, сервисы, офис).
- Составьте перечень активов: домены, серверы, аккаунты, API.
- Определите критичные данные: платежи, персональные данные, доступы.
- Зафиксируйте, чего делать нельзя (например, нагрузочные тесты в рабочее время).
- Получите письменное разрешение на работы.
- проверка версий CMS, плагинов, библиотек;
- поиск открытых портов и лишних сервисов;
- сканирование на известные уязвимости;
- проверка SSL и заголовков безопасности;
- поиск открытых файлов (бэкапы, конфиги, логи).
Важно: сканировать только то, на что есть разрешение — иначе это уже нарушение границ.
- список пользователей и их прав, удаление «забытых»;
- сложность паролей, ротация, менеджер паролей;
- двухфакторная аутентификация для админов;
- доступы подрядчиков и сроки их действия;
- разделение прав (принцип минимальных привилегий);
- логирование входов и критичных действий.
Итоговый документ обычно содержит:
- Краткое резюме для руководителя.
- Таблицу рисков: описание, критичность, вероятность.
- Приоритеты: что исправить немедленно/в месяц/в квартал.
- Рекомендации с конкретными шагами.
- Технические детали для специалистов.
- Повторную проверку критичных находок.
Практика: провести первичный аудит сайта
- Инвентаризируйте: CMS, плагины, темы, версии.
- Проверьте обновления и «заброшенные» компоненты.
- Проверьте доступы администраторов и 2FA.
- Проверьте SSL, заголовки, открытые файлы.
- Проверьте наличие и тестирование бэкапов.
- Проверьте правила блокировки перебора паролей.
- Сформируйте отчёт с приоритетами.
Частые ошибки: причина → решение
| Ошибка | Последствие | Решение |
|---|---|---|
| Нет разрешения | юридические риски | оформить до работ |
| Только технические проверки | пропущены «человеческие» риски | проверять доступы и процессы |
| Отчёт без приоритетов | непонятно, за что браться | расставить критичность |
| Не проверили бэкапы | при сбое нечего восстановить | тестировать восстановление |
Проверьте себя
Вопросы и ответы
Первичный — перед запуском и при изменениях. Далее — регулярно (например, раз в год) и после инцидентов.
Критичные доступы, обновления с известными уязвимостями и отсутствие бэкапов — эти три часто становятся причиной серьёзных проблем.
Да, но начинать можно с базовых: проверка версий, SSL-тесты, сканеры уязвимостей CMS, проверка заголовков безопасности.
Первичный аудит обычно нет — это пассивные проверки. Нагрузочные и агрессивные тесты проводят отдельно и в согласованное время.
Итоги
- Первичный аудит — оценка защищённости и список задач.
- Этапы: границы, инвентаризация, сканирование, доступы, отчёт.
- Обязательно письменное разрешение.
- Отчёт должен содержать приоритеты и понятный план.
Комментарии
Пока комментариев нет — будьте первым, кто поделится мнением.