Аудит безопасности облачной инфраструктуры

Кому полезна услуга:

  • Информационные системы, использующие облачные технологии для обработки персональных данных
  • Иные юридические и физические лица, планирующее или уже предоставляющие вычислительные мощности
Аудит безопасности облачной инфраструктуры - услуги RTM Group
Аудит безопасности облачной инфраструктуры - от RTM Group
Узнать стоимость?

Эксперты по аудиту безопасности облачной инфраструктуры

Эксперт по аудиту безопасности облачной инфраструктуры Музалевский Федор Александрович

Музалевский Федор Александрович

Ведущий эксперт компьютерно-технического направления

Опыт: Экспертная работа с 2010 года. Педагогический стаж с 2012 года. Кандидат физико-математических наук. Доцент кафедры ВМ и ИТ ФГБОУ ВО «ВГУИТ»

Профиль >>

Задать вопрос эксперту: Музалевский Федор Александрович Все эксперты
Эксперт по аудиту безопасности облачной инфраструктуры Гончаров Андрей Михайлович

Гончаров Андрей Михайлович

Юрист в области информационной безопасности

Опыт: Профессиональный опыт в области IT-права с 2015 года

Профиль >>

Задать вопрос эксперту: Гончаров Андрей Михайлович Все эксперты
Эксперт по аудиту безопасности облачной инфраструктуры Кобец Дмитрий Андреевич

Кобец Дмитрий Андреевич

Эксперт в сфере информационной безопасности

Опыт: Профессиональный опыт в сфере информационных технологий и информационной безопасности с 2009 года

Профиль >>

Задать вопрос эксперту: Кобец Дмитрий Андреевич Все эксперты

В свете распространения использования и предоставления вычислительных мощностей облачной инфраструктуры аудит безопасности важен как для обеспечения общей безопасности облака и его управляемости, так и для соответствия нормативному регулированию РФ в сфере информационной безопасности.

Наиболее популярные стандарты и нормативные документы информационной безопасности, используемые в процессе проведения аудита:

  1. ГОСТ Р 70289-2022
  2. ГОСТ Р ИСО/МЭК 27017-2021
  3. ГОСТ Р 70860-2023
  4. ГОСТ ISO/IEC 17788-2016

Зачем проводить аудит безопасности облачной инфраструктуры

Облачная инфраструктура как часть любой информационной системы для соответствия нормативным актам, обеспечения стабильной работы и безопасности информации в процессе её обработки должна осознавать и устранять уязвимости безопасности.

Ненайденные, неправильно обработанные или проигнорированные уязвимости в большинстве случаев приводят к нарушениям конфиденциальности, целостности и доступности информации, что в свою очередь может повлечь как нарушение требований нормативной документации РФ в сфере ИБ, так и дестабилизацию работы всей или части информационной системы.

Аудит безопасности облачной инфраструктуры призван ответить на следующие вопросы:

  • Имеются ли уязвимости безопасности информации, обрабатывающейся с использованием облачных технологий?
  • Соответствует ли настройка системы разграничения доступа к облаку стандартным требованиям и лучшим практикам безопасности?
  • Является ли достаточной безопасность системы контейнеризации (Docker-образов) и оркестрации (например, Kubernetes, Docker Swarm, Nomad и т. д.)?
  • Соответствует ли настройка систем непрерывной интеграции и поставки (CI/CD) и подхода IaC (инфраструктура как код) лучшим практикам безопасности?
  • Находятся ли в Docker-образах, конфигурационных файлах Kubernetes и CI/CD и коде IaC секреты?
  • Соответствует ли состояние сети (в том числе сегментация и используемые протоколы) стандартным требованиям безопасности?
  • Устойчива ли информационная система к несанкционированному проникновению извне?

Этапы аудита информационной безопасности облачной инфраструктуры

Аудиту подлежат файлы конфигурации разграничения доступа, конфигурации системы оркестрации, CI/CD, Docker-образов, файлы кода IaC, а также описание настройки сети облачной инфраструктуры (в текстовом или графическом варианте с пояснениями).

Для исследования Docker-образов, CI/CD и IaC могут предоставлены как сами файлы, так и удаленный доступ к среде их тестирования в случае проведения самого тестирования на стороне Заказчика.

Процедура состоит из следующих этапов:

  1. Консультация с заказчиком (уточнение актуального состояния системы, согласование стоимости и сроков проведения работ, предоставление доступа к объектам аудита)
  2. Направление опросного листа о состоянии информационной системы и запроса на предоставление доступа к объектам аудита
  3. Сбор объектов аудита
  4. Проведение работ на техническом и организационном уровне
  5. Оценка соответствия по результатам аудита
  6. Оформление отчёта специалиста, проводившего аудит, формирование рекомендаций по улучшению системы защиты информационной системы
  7. Передача отчёта заказчику
  8. Итоговое согласования заключения с заказчиком

Из этих этапов состоит любой аудит облачной инфраструктуры, направленный на повышение её информационной безопасности.

Результаты аудита безопасности облачной инфраструктуры

Отчёт по аудиту информационной безопасности облачной инфраструктуры содержит следующие пункты:

  1. Информация о заказчике и исполнителе аудита
  2. Сведения об аудиторской группе
  3. Цели аудита
  4. Методика оценки (в соответствии с нормативной документацией)
  5. Информация о результатах аудита
  6. Рекомендации по результатам аудита

Почему RTM Group

  • Эксперты обладают богатым опытом независимого аудита, в том числе в работе с облачной инфраструктурой
  • RTM Group – экспертная компания, не является интегратором и не предоставляет аутсорсинговых услуг, поэтому наш аудита не сводит к «продаже» дополнительных услуг
  • Мы – полностью независимая компания, не аффилированная ни с одним брендом или вендором
  • Мы обладаем лицензиями:
    • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
    • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
    • Лицензия ФСБ России на работу со средствами криптозащиты

Лицензии RTM Group

Заказать услуги по аудиту безопасности облачной инфраструктуры

Для уточнения стоимости и сроков звоните или пишите нам:

Тел: 8 800 201-20-70 (Звонок по России бесплатный)
email:






Почему RTM Group

RTM Group экспертная организация №1 по версии Федерального каталога экспертных организаций

В списке SWIFT Directory of CSP assessment providers

В реестре надежных партнеров торгово-промышленной палаты Российской Федерации

Полноправный член «Ассоциации пользователей стандартов по информационной безопасности» (АБИСС)

Входим в рейтинг «Pravo.ru-300» в отрасли Цифровая экономика

Сайт RTM Group входит в тройку лучших юридических сайтов России

В составе ТК №122

Цены на услуги по аудиту безопасности облачной инфраструктуры

Обратите внимание!
Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наименование услуги Стоимость

Консультация

Бесплатно

Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наши преимущества

100% удовлетворенность заказчиков

Более 80% заказчиков оценивают нашу работу как "отлично". По итогам ежегодного опроса, минимальная оценка - "удовлетворительно"

3000+ аудитов и экспертиз

Эксперты обладают одновременно опытом ИТ-аудитов и судебных компьютерных экспертиз

3 лицензии

ФСТЭК России и ФСБ России

Продукты и решения для вас

Нам доверяют

FAQ: Часто задаваемые вопросы