Чек-лист: Аудит цифровой гигиены бизнеса за 30 минут.

Написано

в

⚠️ Важное предупреждение
Данный материал носит информационно-рекомендательный характер и не является правовой позицией автора, индивидуальной юридической консультацией или гарантией результата. Информация актуальна на дату публикации, однако нормативные акты, судебная практика и условия договоров третьих лиц могут изменяться. Применение любых рекомендаций требует обязательной верификации действующих редакций норм и индивидуальной оценки с учётом специфики вашей ситуации. Автор не несет ответственности за прямые или косвенные убытки, возникшие в результате использования данного материала. Для принятия юридически значимых решений необходима консультация профильного специалиста.

Цель: первичная диагностика уязвимостей ИТ-инфраструктуры и минимизация рисков штрафов по 152-ФЗ.
Основание: ст. 18 и 19 Федерального закона № 152-ФЗ, требования ФСТЭК России.

Блок А. Инвентаризация и разграничение доступов.

  • ☐ Провести полную инвентаризацию всех корпоративных аккаунтов и используемых облачных сервисов. Риск: наличие забытых учетных записей с доступом к базам данных. Дата: ____ | Ответственный: ____
  • ☐ Отозвать права доступа у всех уволенных сотрудников в день расторжения трудового договора. Риск: несанкционированный доступ к коммерческой тайне. Дата: ____ | Ответственный: ____
  • ☐ Запретить использование личной почты и личных облачных хранилищ для рабочих задач. Риск: утечка данных через скомпрометированные личные аккаунты. Дата: ____ | Ответственный: ____
  • ☐ Настроить ролевую модель доступа в CRM и ERP-системах. Риск: избыточные права линейного персонала на выгрузку баз клиентов. Дата: ____ | Ответственный: ____
  • ☐ Заблокировать возможность скачивания баз данных на локальные устройства без шифрования. Риск: кража данных при утере ноутбука или флешки. Дата: ____ | Ответственный: ____
  • ☐ Внедрить систему MDM для управления корпоративными мобильными устройствами. Риск: доступ к корпоративным чатам с зараженных личных смартфонов. Дата: ____ | Ответственный: ____
  • ☐ Задокументировать реестр всех ИТ-активов и точек входа в инфраструктуру. Риск: невозможность оценить периметр защиты при внешнем аудите. Дата: ____ | Ответственный: ____

Блок Б. Аутентификация и пароли.

  • ☐ Отключить SMS-аутентификацию как основной второй фактор во всех критичных сервисах. Риск: перехват кодов через SIM-свопинг. Дата: ____ | Ответственный: ____
  • ☐ Внедрить обязательное использование TOTP-приложений или аппаратных ключей FIDO2. Риск: взлом аккаунтов через фишинговые сайты. Дата: ____ | Ответственный: ____
  • ☐ Запретить использование одинаковых паролей для разных корпоративных и личных сервисов. Риск: массовая компрометация при утечке одного из сервисов. Дата: ____ | Ответственный: ____
  • ☐ Внедрить корпоративный менеджер паролей с генерацией сложных ключей от 16 символов. Риск: хранение паролей в текстовых файлах и стикерах. Дата: ____ | Ответственный: ____
  • ☐ Настроить автоматическую блокировку сессии после 15 минут неактивности пользователя. Риск: доступ посторонних к разблокированному рабочему месту. Дата: ____ | Ответственный: ____
  • ☐ Включить обязательное оповещение администратора при входе из новой геолокации. Риск: скрытый доступ злоумышленников с зарубежных IP-адресов. Дата: ____ | Ответственный: ____
  • ☐ Провести проверку всех корпоративных email-доменов в публичных базах утечек. Риск: использование скомпрометированных учетных данных для атак на партнеров. Дата: ____ | Ответственный: ____

Блок В. Документы, 152-ФЗ и реагирование на инциденты.

  • ☐ Актуализировать согласия на обработку персональных данных у всех клиентов и сотрудников. Риск: штраф Роскомнадзора за незаконную обработку ПДн. Дата: ____ | Ответственный: ____
  • ☐ Утвердить внутренний регламент реагирования на инциденты информационной безопасности. Риск: хаотичные действия при взломе и нарушение сроков уведомления. Дата: ____ | Ответственный: ____
  • ☐ Назначить ответственного за уведомление Роскомнадзора в течение 24 часов после инцидента. Риск: отягчающие обстоятельства и максимальные штрафы по КоАП. Дата: ____ | Ответственный: ____
  • ☐ Задокументировать все внедренные технические меры защиты данных. Риск: невозможность доказать должную осмотрительность в суде. Дата: ____ | Ответственный: ____
  • ☐ Настроить автоматическое резервное копирование баз данных на изолированные серверы. Риск: полная потеря данных при атаке вирусами-шифровальщиками. Дата: ____ | Ответственный: ____
  • ☐ Провести вводный инструктаж для персонала по распознаванию фишинга и вишинга. Риск: передача учетных данных злоумышленникам по телефону или email. Дата: ____ | Ответственный: ____
  • ☐ Заключить договор со специализированной компанией для мониторинга даркнета. Риск: позднее обнаружение сливов корпоративных баз данных. Дата: ____ | Ответственный: ____

Просмотров: 1

Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *