Что входит

Меры подбираются под определённый уровень защищённости. Лишнее не внедряем: избыточная защита мешает работать и не добавляет соответствия.

Обсудить состав

Разграничение доступа

Персональные учётные записи вместо общих, права по должности, регулярный пересмотр списка допущенных.

Журналирование

Фиксация обращений к данным с хранением журналов. Без этого невозможно расследовать инцидент.

Защита мест хранения

Серверы и базы, где физически лежат данные: изоляция сегмента, ограничение сетевого доступа.

Шифрование каналов

Защита передачи данных за пределы контролируемой зоны, включая удалённых сотрудников и филиалы.

Контроль вывода

Ограничение съёмных носителей, печати и отправки вложений там, где это оправдано.

Резервное копирование

Копии данных с проверкой восстановления и защитой самих копий от шифровальщика.

Как проходит работа

Внедряем поэтапно, начиная с мер, которые дают наибольший эффект и не мешают работе.

01

Определение уровня

Классифицируем систему и получаем перечень обязательных мер. Дальше работаем строго по нему.

02

Быстрые меры

Убираем общие учётные записи, включаем журналирование, наводим порядок в правах. Занимает дни, эффект большой.

03

Инфраструктурные меры

Сегментация сети, защита периметра, шифрование каналов, контроль съёмных носителей.

04

Контроль

Проверяем, что меры работают: пробуем получить доступ там, где не должно быть, и смотрим журналы.

Самая частая находка на обследовании - общие учётные записи. Пароль от бухгалтерской базы знают пять человек, и определить, кто выгрузил данные, невозможно в принципе. Это закрывается за день и снимает сразу несколько требований.

Частые вопросы

Обычно нет. Для третьего и четвёртого уровня защищённости большая часть требований закрывается настройкой того, что у вас уже есть: операционных систем, сетевого оборудования, антивируса. Закупка нужна точечно.

Хорошо настроенная защита незаметна для тех, кто работает по правилам. Ограничения ставятся адресно: контроль флешек нужен бухгалтерии и кадрам, а не всей компании.

Проверкой. Мы пробуем получить доступ к данным из-под учётной записи, которой не положено, выносим тестовый файл и смотрим, отразилось ли это в журналах. Результат оформляем отчётом.

Защитим персональные данные

Расскажите, где у вас хранятся данные сотрудников и клиентов. Посмотрим, что уже защищено, а что открыто.