Решение: аудит, команда и пересборка процессов за пять месяцев
Проект стартовал с глубинного погружения в бизнес-процессы: команда провела интервью более чем с 20 сотрудниками, вовлеченными в критичные операции. Параллельно запустили тестирование на проникновение внешнего и внутреннего периметров, чтобы получить объективную картину уязвимостей. Весь цикл — от первой встречи до финального подтверждения соответствия — занял 5 месяцев.
С какими вызовами столкнулась команда
Уже на старте пришлось работать в условиях трех жестких ограничений, типичных для небольших банков:
- Критично устаревшая инфраструктура и ПО. Сетевое оборудование Cisco 2801 и Cisco 2960 давно вышло за пределы срока поддержки. Серверная часть использовала Microsoft Windows Server 2008r2, основная поддержка которой прекращена в 2015 году, расширенная — в 2020-м. Оперативно заменить железо и софт не представлялось возможным.
- Единственный ИБ-специалист. В штате числился всего один сотрудник с минимальным уровнем экспертизы и в ИБ, и в ИТ. Без усиления команды говорить о реальном внедрении процессов было невозможно.
- Ограниченное финансирование. Бюджет на полноценную модернизацию инфраструктуры отсутствовал, а предварительная оценка затрат достигала 10 млн рублей.
Как выстроили систему: от найма до компенсационных мер
Опираясь на данные аудита, команда ITG Security разработала дорожную карту, в которой учли жесткие ресурсные рамки.
Усиление штата. Инициировали наём двух специалистов — по информационной безопасности и по информационным технологиям. Эксперты ITG Security сопровождали HR-команду банка на всех этапах подбора, помогая найти кандидатов с релевантными компетенциями под конкретные задачи.
Построение ключевых ИБ-процессов. На базе усиленной команды были внедрены и доведены до рабочего состояния все процессы, требуемые ГОСТ Р 57580:
- защита информации при управлении доступом;
- защита вычислительных сетей;
- контроль целостности и защищенности инфраструктуры;
- защита от вредоносного кода;
- предотвращение утечек информации;
- управление инцидентами;
- защита на всех этапах жизненного цикла автоматизированных систем и приложений.
Круглосуточный мониторинг через SOC. Для выполнения требования о непрерывном мониторинге событий безопасности банк подключился к коммерческому Security Operations Center (SOC). Это обеспечило режим 24/7/365, оперативное выявление уязвимостей на основных векторах атак и быстрое реагирование для минимизации потенциального ущерба.
Финальный пентест и подтверждение соответствия. После всех изменений провели повторное тестирование на проникновение, чтобы выявить оставшиеся и вновь появившиеся уязвимости. Всего зафиксировали 10 уязвимостей, преимущественно связанных с использованием старых или некорректно сконфигурированных версий ПО. Параллельно задокументировали фактическое соответствие банка требованиям регулятора, что позволило успешно пройти оценку.
Компенсационные меры вместо дорогостоящей замены. Там, где инфраструктуру невозможно было обновить в сжатые сроки, предложили оптимизацию процессов: например, устранение каналов утечек данных организационными мерами вместо закупки дополнительных средств защиты. Такой подход позволил сократить бюджет более чем на 70% — с 10 млн рублей до точечных, экономически обоснованных затрат.