Аудит безопасности
Аудит безопасности понимается сегодня достаточно широко. За этим названием скрываются, по крайней мере, четыре различных группы работ.
К первой группе относятся так называемые «тестовые взломы» систем информационной безопасности. Об этом виде аудита обычно пишут как о наиболее серьезном тесте защищенности, что абсолютно не оправдано. Причина малой эффективности «тестовых взломов» с точки зрения получения сведений, насколько правильно защищена сеть, скрывается в самой постановке задачи. В самом деле, основной задачей «взломщика» является обнаружение одной-двух уязвимостей и их максимальная эксплуатация для доступа в систему. Если тест оказался успешным, то, предотвратив потенциальное развитие возможных сценариев «взлома», работу надо начинать сначала и искать следующие. Неуспех «взлома» может означать в равной мере, как защищенность системы, так и недостаточность тестов. Вторая группа — экспресс-обследование. В рамках этой, обычно непродолжительной, работы оценивается общее состояние механизмов безопасности в обследуемой системе на основе стандартизованных проверок. Экспресс-обследование обычно проводится в случае, когда необходимо определить приоритетные направления, позволяющие обеспечить минимальный уровень защиты информационных ресурсов. Основу для него составляют списки контрольных вопросов, заполняемые как в результате интервьюирования, так и в результате работы автоматизированных сканеров защищенности.
Третья группа работ по аудиту — аттестация систем на соответствие требованиям защищённости - информационных ресурсов. При этом происходит формальная проверка набора требований как организационного, так и технического аспектов, рассматриваются полнота и достаточность реализации механизмов безопасности. Количество информационных систем, аттестуемых на соответствие требованиям защиты информации, постоянно растет, несмотря на то, что эти работы связаны со значительными затратами и существенной вовлеченностью в них сотрудников организации, в которой она производится.
Наконец, самый трудоемкий вариант аудита — предпроектное обследование. Такой аудит предполагает анализ организационной структуры предприятия в приложении к информационным ресурсам, правила доступа сотрудников к тем или иным приложениям. Затем выполняется анализ самих приложений. После этого должны учитываться конкретные службы доступа с одного уровня на другой, а также службы, требуемые для информационного обмена. Затем картина дополняется встроенными механизмами безопасности, что в сочетании с оценками потерь в случае нарушения информационной безопасности дает основания для ранжирования рисков, существующих в информационной системе, и выработки адекватных контрмер. Успешное проведение предпроектного обследования и анализа рисков определяет, насколько принятые меры будут, с одной стороны, экономически оправданы, с другой — адекватны угрозам.