Аудит информационной безопасности - это проверка того, как в компании защищены данные: что настроено, что записано в документах и совпадает ли одно с другим. Аудитор работает по методике, смотрит инфраструктуру и бумаги, в конце отдаёт отчёт с перечнем несоответствий. Серверы в этом отчёте обычно занимают больше всего строк: там живут учётные записи, журналы, бэкапы и порты, открытые наружу.
Дальше - что именно аудитор смотрит на серверах, какие документы попросит и что успеть сделать до его прихода.
Слова «аудит», «пентест» и «аттестация» в переписке путают постоянно. За ними стоят разные работы, с разной ценой и разным результатом на выходе. Прежде чем готовить инфраструктуру, выясните, что происходит.
| Работа | Что делают | Что на выходе | Кто может проводить |
|---|---|---|---|
| Аудит ИБ | Сверяют инфраструктуру, процессы и документы с выбранным стандартом или с собственной методикой аудитора | Отчёт с несоответствиями и рекомендациями | Кто угодно по договору; для отдельных стандартов - организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации |
| Анализ защищённости | Сканируют системы на известные уязвимости, разбирают конфигурации | Перечень уязвимостей с приоритетами | Внутренняя служба или подрядчик |
| Пентест | Пробуют пробить защиту так, как это сделал бы атакующий | Отчёт о том, куда удалось попасть и каким путём | Подрядчик, часто с отдельным договором и оговорёнными правилами |
| Оценка эффективности мер по 152-ФЗ | Проверяют, работают ли меры защиты персональных данных | Заключение, следующая оценка - через три года | Оператор сам либо лицензиат ФСТЭК |
| Аттестация | Подтверждают соответствие требованиям для государственных систем | Аттестат соответствия | Только лицензиат ФСТЭК |
Отдельно про формулировку, которая гуляет по тендерным письмам: «сертификация по ФСТЭК». ФСТЭК сертифицирует средства защиты - антивирусы, межсетевые экраны, системы обнаружения вторжений. Компанию и сервер она не сертифицирует. Если в требованиях заказчика написано «сертификат ФСТЭК», речь про софт и оборудование из реестра сертифицированных средств, которые вы обязаны применять. Бумаги на саму организацию ФСТЭК не выдаёт.
Обязанность проверяться приходит из четырёх мест, и они не пересекаются.
Персональные данные. Если вы обрабатываете ПДн, 152-ФЗ требует оценить эффективность принятых мер защиты до ввода системы в работу и повторять оценку минимум раз в три года. Оператор вправе провести её своими силами - привлекать лицензиата обязательно не для всех случаев.
Критическая информационная инфраструктура. 187-ФЗ касается компаний из перечисленных в законе сфер: энергетика, транспорт, здравоохранение, связь, банки, наука и ряд других. Они категорируют свои объекты, а по значимым объектам выполняют требования приказа ФСТЭК № 239 и подключаются к ГосСОПКА. Статус субъекта КИИ не передаётся на аутсорс: он остаётся у владельца системы. Подрядчик, который её обслуживает, субъектом не становится.
Банки и платёжная инфраструктура. Здесь работает ГОСТ Р 57580.1-2017 и положения ЦБ. Периодичность внешней оценки соответствия зависит от требуемого уровня защиты и по разным положениям укладывается в диапазон от года до трёх лет.
Государственные системы. С 1 марта 2026 года действует приказ ФСТЭК № 117, заменивший десятилетний приказ № 17. Требования расширились на «иные» системы госорганов, ГУП и учреждений, а вместо разовой аттестации введён показатель защищённости, который считают минимум раз в полгода и отправляют регулятору в течение пяти рабочих дней. Действующие аттестаты не сгорают: переаттестация нужна только при модернизации системы.
Пятый повод к закону отношения не имеет: крупный заказчик прописал аудит или сертификат ISO/IEC 27001 в условиях тендера. Это добровольная история, но без неё вас просто не пустят в закупку.
Про штрафы стоит сказать отдельно, потому что с 30 мая 2025 года они выросли на порядок. За утечку данных 1 000-10 000 человек юрлицу грозит 3-5 млн рублей, за утечку 10 000-100 000 человек - 5-10 млн, за биометрию - 15-20 млн. При повторном нарушении включается оборотный штраф: 1-3 % годовой выручки. Штрафуют и за то, что оператор не уведомил Роскомнадзор о начале обработки персональных данных - 100-300 тысяч рублей для юрлица, безо всякой утечки.
Работу компании Роскомнадзор не останавливает. Его инструменты - предписание об устранении нарушений, протокол по статье 13.11 КоАП и требование прекратить обработку конкретных данных. Формулировка «закроют бизнес до устранения» из старых страшилок в законе не живёт.
Когда аудит не нужен. Суммы выше пугают, но заказывать внешний аудит нужно не всем. Если в компании двадцать человек, весь учёт в облачном сервисе, а на своём железе стоит только файловая шара - платить за аудит рано. Дешевле закрыть базовое: убрать общие учётные записи, включить бэкап с проверкой восстановления, увести управление сервером из общей сети. Аудитор напишет вам ровно это же, но за деньги.
Здесь начинается зона, о которой в статьях про аудит пишут меньше всего. Разберём по слоям, снизу вверх.

Первым делом попросят показать, где стоит железо. Аудитора интересует, кто может физически подойти к серверу: закрыта ли стойка, ведётся ли учёт выданных ключей, есть ли журнал посещений, стоит ли камера на дверь. Отдельный вопрос - подрядчики. Кондиционер в серверной обслуживает сторонняя компания, инженер заходит туда без сопровождения - это несоответствие.
Дальше идёт инженерка: питание, охлаждение, пожаротушение. Тема сама по себе большая, мы разбирали её в статье про безопасность серверной. Для аудита достаточно понимать: сервер под столом в бухгалтерии - это находка, которую выпишут первой строкой.
Слой, который пропускают чаще всего. Сервер живёт своей жизнью ещё до загрузки операционной системы, и аудитор про это знает.
Начинают с модуля удалённого управления - iDRAC у Dell, iLO у HPE, IPMI у Supermicro. Вопроса будет два: в какой сети он находится и какой на нём пароль. Правильный ответ - в отдельном сегменте управления, с уникальным паролем и без доступа из интернета. Плохой ответ - в той же сети, что и рабочие места, с заводскими учётными данными.
С заводскими паролями за последние годы стало лучше. Supermicro с ноября 2019 года ставит на каждую плату уникальный пароль BMC и печатает его на наклейке; до этого везде было ADMIN/ADMIN. Dell с недавних поколений генерирует пароль iDRAC на заводе и печатает на выдвижной сервисной бирке, хотя опция вернуться к легаси-паролю root/calvin у покупателя остаётся. HPE кладёт восьмисимвольную случайную строку на бирку iLO. Толку от этого немного, если админ при вводе в эксплуатацию поставил везде один и тот же пароль «чтобы не искать бирку». Проверьте до аудита - подробности по конкретным контроллерам разбирали в материалах про подключение к iDRAC и что такое iLO.
Второй вопрос по платформе - обновления. Аудитор спросит, когда последний раз обновлялись BIOS и прошивка контроллера управления, и есть ли вообще процесс их обновления. Ответ «а зачем, оно же работает» засчитывается как отсутствие процесса управления обновлениями.
Третий - модуль TPM. Он нужен, если данные на дисках шифруются штатными средствами системы: TPM хранит ключ в железе и отдаёт его только своей машине. Без TPM шифрование либо не включено вовсе, либо держится на пароле или флешке с ключом, и сохранность ключа целиком зависит от дисциплины админа.
Что смотрят:
Отдельная линия - права на данные. Кто может читать папку с договорами, кто в неё писал последним, и совпадает ли это с тем, что написано в вашей матрице доступа. На Linux разбор идёт через владельца и режим файла - механику мы разбирали в статье про права доступа к файлам в Linux. На Windows - через списки доступа и группы, а изменения смотрят аудитом файлового сервера.
Аудитор возьмёт список сервисов, доступных снаружи, и сверит с тем, что вы про себя думаете. Расхождение будет: типовая история - забытая панель управления, тестовый веб-интерфейс или база данных, которая слушает внешний адрес вместо локального.
Сведите открытые порты в один список заранее. Это полезно и без аудита: номера и состояния портов - это и есть поверхность атаки, которую проверяющий увидит первой. Дальше вопросы будут про сегментацию (лежат ли серверы в той же сети, что и рабочие места) и про то, чем эта граница держится - межсетевым экраном на периметре или добрым словом.
По бэкапам спросят три вещи, и только третья обычно проваливается: делаются ли копии, где они лежат и когда последний раз из них восстанавливались. Копия, которую ни разу не разворачивали, для аудитора не существует. Отдельный вопрос - лежит ли бэкап в той же сети, что и оригинал: если шифровальщик доедет до обоих, копия не поможет. Под это обычно и выделяют отдельную машину - бэкапирование на том же сервере, где лежат данные, аудит не засчитает.
Ещё спросят про диски, которые ушли из эксплуатации. Судьба снятого накопителя с персональными данными - обычная дыра в процессах: диск вынули, положили в шкаф, потом кто-то унёс домой под фильмы. Нужен порядок действий и документ о том, что данные уничтожены.
Финальный слой. Проверяют, что журналы вообще ведутся, что в них попадают входы и изменения прав, сколько они хранятся и лежат ли где-то ещё, кроме самого сервера. Логи только на том сервере, который вы расследуете, - это логи, которые атакующий почистит первым делом. Где их искать и что в них смотреть, разбирали в статье про логи сервера; централизованный сбор и разбор событий - это уже про SIEM и системы обнаружения вторжений.
Половина работы аудитора - чтение документов. Их отсутствие даёт несоответствия быстрее, чем любая техническая находка.
| Документ | Зачем аудитору | Где обычно берут |
|---|---|---|
| Перечень информационных систем и обрабатываемых данных | Определить границы проверки | Составляется вручную, чаще всего впервые перед аудитом |
| Модель угроз | Понять, от чего вы защищаетесь | Разрабатывается по методике ФСТЭК |
| Матрица доступа: кто к каким данным допущен | Сверить с реальными правами на серверах | Выгрузка из каталога пользователей плюс решение руководителей |
| Схема сети с сегментами | Проверить, где проходят границы | Рисуется под аудит, потом устаревает за квартал |
| Приказы: ответственный за ИБ, режим доступа в серверную | Подтвердить, что ответственность назначена | Кадровый документооборот |
| Журналы: посещения серверной, выдача прав, инциденты | Показать, что процессы живые | Ведутся или не ведутся, третьего не дано |
| Перечень лицензий на ПО и средства защиты | Проверить легальность и актуальность | Бухгалтерия плюс инвентаризация |
| Регламент резервного копирования и акты проверки восстановления | Подтвердить, что бэкап рабочий | Пишется вместе с проверкой |

Опасная ловушка - расхождение между бумагой и реальностью. Красивый регламент, в котором написано «доступ по заявке», при живых общих паролях выглядит хуже, чем честное отсутствие регламента: во втором случае вы просто не дошли, в первом - написали и не выполняете.
За месяц до аудита стоит закрыть содержательное, за неделю - собрать доказательства.
Провести инвентаризацию: сколько серверов, что на них крутится, кто владелец каждой системы. Вычистить учётные записи - уволенных, тестовых, общих. Разнести сеть управления и пользовательскую сеть. Проверить восстановление из бэкапа хотя бы одной системы и записать результат. Обновить BIOS и прошивки контроллеров управления там, где вендор ещё выпускает обновления. Собрать недостающие документы.
Снять и распечатать выгрузки: список администраторов, открытые порты, настройки парольной политики, состояние шифрования. Назначить сопровождающего, который будет ходить с аудитором и отвечать на вопросы. Предупредить сотрудников, что придёт проверка - иначе кто-нибудь героически заблокирует аудитору доступ.
Команды для быстрой выгрузки, чтобы не собирать руками.
Linux:
sudo ss -tulpn # какие порты слушает сервер и какие процессы
awk -F: '$3>=1000 {print $1}' /etc/passwd # локальные пользователи
sudo lastb | head -30 # последние неудачные попытки входа
sudo grep -E '^(PermitRootLogin|PasswordAuthentication)' /etc/ssh/sshd_config
sudo systemctl status auditd # ведётся ли подсистема аудита
Windows Server (PowerShell от администратора):
Get-LocalUser | Where-Object Enabled -eq $true
Get-LocalGroupMember -Group "Администраторы"
Get-SmbShare # какие папки отданы в сеть
manage-bde -status # состояние шифрования дисков
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 30
Пара оговорок. Get-LocalGroupMember в русской локализации ждёт русское имя группы, в английской - Administrators. Оба командлета Get-Local* появились в Windows Server 2016: на 2012 R2 придётся обходиться net user и net localgroup. И если система в домене, права придут ещё и из доменных групп - локальной выгрузки будет мало.
Пять пунктов повторяются от компании к компании независимо от размера.
Контроллер управления сервером в общей сети с заводским или единым для всех паролем. Такой контроллер даёт полный доступ к машине мимо операционной системы: питание, консоль, монтирование образов. На серверном слое это тяжелейшая из находок.
Учётная запись уволенного сотрудника, живая через полгода после увольнения. Кадры сообщили, админ не успел, никто не проверял.
Бэкап есть, восстановление не проверялось ни разу. Иногда выясняется прямо на аудите, что копируется не та папка.
Платформа снята с поддержки: вендор больше не выпускает обновления BIOS и микрокода процессора. Формально сервер работает, закрыть известные уязвимости на нём нечем.
Диски из выведенного сервера лежат в шкафу. Без акта, без затирания, иногда с базой клиентов пятилетней давности.
Часть находок правится настройками за вечер. Часть упирается в возраст платформы, и здесь развилки всего три.
Первая - платформа старая, но вендор ещё выпускает обновления. Тогда задача техническая: собрать окно простоя, накатить BIOS и прошивки, закрыть уязвимости, жить дальше.
Вторая - обновлений больше нет, а сервер держит что-то критичное. Замену платформы придётся ставить в план, вопрос только в сроках. Считайте не одну цену железа: повторный аудит через полгода с той же строкой в отчёте тоже стоит денег.
Третья - обновлений нет, но и данные на сервере некритичные. Вынесите систему в отдельный сегмент, ограничьте доступ и опишите это решение в документах. Аудитор принимает компенсирующие меры, если они осознанные и записаны.
Восстановленные серверы предыдущих поколений в эту логику вписываются нормально - при условии, что поколение ещё получает обновления прошивок и микрокода. Это первое, что стоит проверять при покупке б/у платформы под задачу, где потом будет проверка.
Отчёт аудитора - это список несоответствий с приоритетами, а не приговор. Дальше работает обычная логика: план устранения со сроками и ответственными, потом повторная проверка по закрытым пунктам.
Периодичность зависит от того, зачем вы аудит проводили. Для персональных данных - минимум раз в три года. Для банковской инфраструктуры по ГОСТ Р 57580 - от года до трёх, в зависимости от требуемого уровня защиты. Для государственных систем по приказу № 117 - показатель защищённости считают раз в полгода. Внеплановый повод есть всегда: сменили гипервизор, переехали в другой ЦОД, купили компанию с чужой инфраструктурой.
Сроки устранения уязвимостей приказ № 117 задаёт жёстко: критические - за 24 часа, высокого уровня - за 7 календарных дней. Формально это требование к государственным системам, но как ориентир для собственного регламента цифры разумные: если у вас на устранение критической уязвимости уходит месяц, вопрос возникнет и без регулятора.
Чем аудит отличается от пентеста?
Аудит сверяет вашу инфраструктуру и документы с требованиями и даёт список несоответствий. Пентест проверяет, можно ли вас взломать, и показывает конкретный путь атаки. Первое отвечает на вопрос «всё ли по правилам», второе - «выдержим ли реальную атаку».
Обязателен ли аудит по 152-ФЗ?
Само слово «аудит» в законе не звучит. Есть требование оценить эффективность мер защиты персональных данных до ввода системы в эксплуатацию и повторять оценку минимум раз в три года. Оператор вправе провести её самостоятельно.
Кто может проводить аудит информационной безопасности?
Для внутренних задач и требований заказчика - любая компания по договору. Для работ, которые затрагивают государственную тайну, аттестацию государственных систем или защиту конфиденциальной информации по требованиям регулятора, нужна лицензия ФСТЭК.
Сколько времени занимает подготовка?
Инфраструктура на 10-20 серверов при живом админе готовится примерно за месяц. Основное время съедают документы и проверка восстановления из бэкапа, которую надо реально провести. Настройки правятся быстро.
Что делать, если аудит уже завтра, а ничего не готово?
Не изображать порядок задним числом. Соберите фактическое состояние, честно покажите, что закрыто и что нет. Отчёт всё равно опишет реальность, а попытка её приукрасить добавит к техническим несоответствиям ещё и вопрос доверия.
По теме: Как защитить IT-инфраструктуру от угроз изнутри · Требования к серверным помещениям
Готовите инфраструктуру к проверке и упёрлись в возраст платформы?
Инженеры ITTELO подберут конфигурацию под задачу и требования, соберут и протестируют её перед отгрузкой, с гарантией и поддержкой после продажи. Разберёмся, какое из вашего железа ещё получает обновления прошивок, а какое пора менять. На рынке серверов 11+ лет.
Серверы под задачи бизнеса · +7 (800) 551-80-12 · info@ittelo.ru