Top.Mail.Ru
КОНФИГУРАТОР Серверы
Сетевое оборудование
СХД
IP-телефоны IP-камеры Источники бесперебойного питания (ИБП) Комплектующие Готовые решения Серверы под задачу
О компании Купить в лизинг Блог Отзывы Доставка Гарантия Контакты Работа у нас Реквизиты Спецпредложения Игровые ПК на ISKRAPC Заявка в тех поддержку
Эксперты в подборе IT-оборудования

Аудит информационной безопасности: что проверяют на серверах и как подготовиться

7 сентября 2026
Аудит информационной безопасности: что проверяют на серверах и как подготовиться

Аудит информационной безопасности - это проверка того, как в компании защищены данные: что настроено, что записано в документах и совпадает ли одно с другим. Аудитор работает по методике, смотрит инфраструктуру и бумаги, в конце отдаёт отчёт с перечнем несоответствий. Серверы в этом отчёте обычно занимают больше всего строк: там живут учётные записи, журналы, бэкапы и порты, открытые наружу.

Дальше - что именно аудитор смотрит на серверах, какие документы попросит и что успеть сделать до его прихода.

Аудит, пентест, аттестация: что именно вам заказали

Слова «аудит», «пентест» и «аттестация» в переписке путают постоянно. За ними стоят разные работы, с разной ценой и разным результатом на выходе. Прежде чем готовить инфраструктуру, выясните, что происходит.

РаботаЧто делаютЧто на выходеКто может проводить
Аудит ИБСверяют инфраструктуру, процессы и документы с выбранным стандартом или с собственной методикой аудитораОтчёт с несоответствиями и рекомендациямиКто угодно по договору; для отдельных стандартов - организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации
Анализ защищённостиСканируют системы на известные уязвимости, разбирают конфигурацииПеречень уязвимостей с приоритетамиВнутренняя служба или подрядчик
ПентестПробуют пробить защиту так, как это сделал бы атакующийОтчёт о том, куда удалось попасть и каким путёмПодрядчик, часто с отдельным договором и оговорёнными правилами
Оценка эффективности мер по 152-ФЗПроверяют, работают ли меры защиты персональных данныхЗаключение, следующая оценка - через три годаОператор сам либо лицензиат ФСТЭК
АттестацияПодтверждают соответствие требованиям для государственных системАттестат соответствияТолько лицензиат ФСТЭК

Отдельно про формулировку, которая гуляет по тендерным письмам: «сертификация по ФСТЭК». ФСТЭК сертифицирует средства защиты - антивирусы, межсетевые экраны, системы обнаружения вторжений. Компанию и сервер она не сертифицирует. Если в требованиях заказчика написано «сертификат ФСТЭК», речь про софт и оборудование из реестра сертифицированных средств, которые вы обязаны применять. Бумаги на саму организацию ФСТЭК не выдаёт.

Кому аудит нужен по закону, кому по договору, а кому не нужен

Обязанность проверяться приходит из четырёх мест, и они не пересекаются.

Персональные данные. Если вы обрабатываете ПДн, 152-ФЗ требует оценить эффективность принятых мер защиты до ввода системы в работу и повторять оценку минимум раз в три года. Оператор вправе провести её своими силами - привлекать лицензиата обязательно не для всех случаев.

Критическая информационная инфраструктура. 187-ФЗ касается компаний из перечисленных в законе сфер: энергетика, транспорт, здравоохранение, связь, банки, наука и ряд других. Они категорируют свои объекты, а по значимым объектам выполняют требования приказа ФСТЭК № 239 и подключаются к ГосСОПКА. Статус субъекта КИИ не передаётся на аутсорс: он остаётся у владельца системы. Подрядчик, который её обслуживает, субъектом не становится.

Банки и платёжная инфраструктура. Здесь работает ГОСТ Р 57580.1-2017 и положения ЦБ. Периодичность внешней оценки соответствия зависит от требуемого уровня защиты и по разным положениям укладывается в диапазон от года до трёх лет.

Государственные системы. С 1 марта 2026 года действует приказ ФСТЭК № 117, заменивший десятилетний приказ № 17. Требования расширились на «иные» системы госорганов, ГУП и учреждений, а вместо разовой аттестации введён показатель защищённости, который считают минимум раз в полгода и отправляют регулятору в течение пяти рабочих дней. Действующие аттестаты не сгорают: переаттестация нужна только при модернизации системы.

Пятый повод к закону отношения не имеет: крупный заказчик прописал аудит или сертификат ISO/IEC 27001 в условиях тендера. Это добровольная история, но без неё вас просто не пустят в закупку.

Про штрафы стоит сказать отдельно, потому что с 30 мая 2025 года они выросли на порядок. За утечку данных 1 000-10 000 человек юрлицу грозит 3-5 млн рублей, за утечку 10 000-100 000 человек - 5-10 млн, за биометрию - 15-20 млн. При повторном нарушении включается оборотный штраф: 1-3 % годовой выручки. Штрафуют и за то, что оператор не уведомил Роскомнадзор о начале обработки персональных данных - 100-300 тысяч рублей для юрлица, безо всякой утечки.

Работу компании Роскомнадзор не останавливает. Его инструменты - предписание об устранении нарушений, протокол по статье 13.11 КоАП и требование прекратить обработку конкретных данных. Формулировка «закроют бизнес до устранения» из старых страшилок в законе не живёт.

Когда аудит не нужен. Суммы выше пугают, но заказывать внешний аудит нужно не всем. Если в компании двадцать человек, весь учёт в облачном сервисе, а на своём железе стоит только файловая шара - платить за аудит рано. Дешевле закрыть базовое: убрать общие учётные записи, включить бэкап с проверкой восстановления, увести управление сервером из общей сети. Аудитор напишет вам ровно это же, но за деньги.

Что аудитор смотрит на серверах

Здесь начинается зона, о которой в статьях про аудит пишут меньше всего. Разберём по слоям, снизу вверх.

Ряд закрытых замков и один открытый красный на фоне двоичного кода - иллюстрация к защите данных на серверах

Серверная и физический доступ

Первым делом попросят показать, где стоит железо. Аудитора интересует, кто может физически подойти к серверу: закрыта ли стойка, ведётся ли учёт выданных ключей, есть ли журнал посещений, стоит ли камера на дверь. Отдельный вопрос - подрядчики. Кондиционер в серверной обслуживает сторонняя компания, инженер заходит туда без сопровождения - это несоответствие.

Дальше идёт инженерка: питание, охлаждение, пожаротушение. Тема сама по себе большая, мы разбирали её в статье про безопасность серверной. Для аудита достаточно понимать: сервер под столом в бухгалтерии - это находка, которую выпишут первой строкой.

Платформа: BIOS, BMC и прошивки

Слой, который пропускают чаще всего. Сервер живёт своей жизнью ещё до загрузки операционной системы, и аудитор про это знает.

Начинают с модуля удалённого управления - iDRAC у Dell, iLO у HPE, IPMI у Supermicro. Вопроса будет два: в какой сети он находится и какой на нём пароль. Правильный ответ - в отдельном сегменте управления, с уникальным паролем и без доступа из интернета. Плохой ответ - в той же сети, что и рабочие места, с заводскими учётными данными.

С заводскими паролями за последние годы стало лучше. Supermicro с ноября 2019 года ставит на каждую плату уникальный пароль BMC и печатает его на наклейке; до этого везде было ADMIN/ADMIN. Dell с недавних поколений генерирует пароль iDRAC на заводе и печатает на выдвижной сервисной бирке, хотя опция вернуться к легаси-паролю root/calvin у покупателя остаётся. HPE кладёт восьмисимвольную случайную строку на бирку iLO. Толку от этого немного, если админ при вводе в эксплуатацию поставил везде один и тот же пароль «чтобы не искать бирку». Проверьте до аудита - подробности по конкретным контроллерам разбирали в материалах про подключение к iDRAC и что такое iLO.

Второй вопрос по платформе - обновления. Аудитор спросит, когда последний раз обновлялись BIOS и прошивка контроллера управления, и есть ли вообще процесс их обновления. Ответ «а зачем, оно же работает» засчитывается как отсутствие процесса управления обновлениями.

Третий - модуль TPM. Он нужен, если данные на дисках шифруются штатными средствами системы: TPM хранит ключ в железе и отдаёт его только своей машине. Без TPM шифрование либо не включено вовсе, либо держится на пароле или флешке с ключом, и сохранность ключа целиком зависит от дисциплины админа.

Учётные записи и права

Что смотрят:

  • сколько на сервере учётных записей с административными правами и почему их столько;
  • есть ли общие учётные записи, которыми пользуются несколько человек;
  • остались ли живые учётки уволенных;
  • работает ли парольная политика: длина, срок действия, блокировка после неудачных попыток;
  • разрешён ли вход под root или встроенным администратором напрямую;
  • есть ли второй фактор хотя бы на удалённом доступе.

Отдельная линия - права на данные. Кто может читать папку с договорами, кто в неё писал последним, и совпадает ли это с тем, что написано в вашей матрице доступа. На Linux разбор идёт через владельца и режим файла - механику мы разбирали в статье про права доступа к файлам в Linux. На Windows - через списки доступа и группы, а изменения смотрят аудитом файлового сервера.

Сеть и открытые порты

Аудитор возьмёт список сервисов, доступных снаружи, и сверит с тем, что вы про себя думаете. Расхождение будет: типовая история - забытая панель управления, тестовый веб-интерфейс или база данных, которая слушает внешний адрес вместо локального.

Сведите открытые порты в один список заранее. Это полезно и без аудита: номера и состояния портов - это и есть поверхность атаки, которую проверяющий увидит первой. Дальше вопросы будут про сегментацию (лежат ли серверы в той же сети, что и рабочие места) и про то, чем эта граница держится - межсетевым экраном на периметре или добрым словом.

Данные: шифрование, бэкапы и вывод дисков

По бэкапам спросят три вещи, и только третья обычно проваливается: делаются ли копии, где они лежат и когда последний раз из них восстанавливались. Копия, которую ни разу не разворачивали, для аудитора не существует. Отдельный вопрос - лежит ли бэкап в той же сети, что и оригинал: если шифровальщик доедет до обоих, копия не поможет. Под это обычно и выделяют отдельную машину - бэкапирование на том же сервере, где лежат данные, аудит не засчитает.

Ещё спросят про диски, которые ушли из эксплуатации. Судьба снятого накопителя с персональными данными - обычная дыра в процессах: диск вынули, положили в шкаф, потом кто-то унёс домой под фильмы. Нужен порядок действий и документ о том, что данные уничтожены.

Журналы

Финальный слой. Проверяют, что журналы вообще ведутся, что в них попадают входы и изменения прав, сколько они хранятся и лежат ли где-то ещё, кроме самого сервера. Логи только на том сервере, который вы расследуете, - это логи, которые атакующий почистит первым делом. Где их искать и что в них смотреть, разбирали в статье про логи сервера; централизованный сбор и разбор событий - это уже про SIEM и системы обнаружения вторжений.

Что попросят предъявить на бумаге

Половина работы аудитора - чтение документов. Их отсутствие даёт несоответствия быстрее, чем любая техническая находка.

ДокументЗачем аудиторуГде обычно берут
Перечень информационных систем и обрабатываемых данныхОпределить границы проверкиСоставляется вручную, чаще всего впервые перед аудитом
Модель угрозПонять, от чего вы защищаетесьРазрабатывается по методике ФСТЭК
Матрица доступа: кто к каким данным допущенСверить с реальными правами на серверахВыгрузка из каталога пользователей плюс решение руководителей
Схема сети с сегментамиПроверить, где проходят границыРисуется под аудит, потом устаревает за квартал
Приказы: ответственный за ИБ, режим доступа в сервернуюПодтвердить, что ответственность назначенаКадровый документооборот
Журналы: посещения серверной, выдача прав, инцидентыПоказать, что процессы живыеВедутся или не ведутся, третьего не дано
Перечень лицензий на ПО и средства защитыПроверить легальность и актуальностьБухгалтерия плюс инвентаризация
Регламент резервного копирования и акты проверки восстановленияПодтвердить, что бэкап рабочийПишется вместе с проверкой

Специалист за ноутбуком, вокруг значки документов с отметками о проверке - подготовка документов к аудиту информационной безопасности

Опасная ловушка - расхождение между бумагой и реальностью. Красивый регламент, в котором написано «доступ по заявке», при живых общих паролях выглядит хуже, чем честное отсутствие регламента: во втором случае вы просто не дошли, в первом - написали и не выполняете.

Чек-лист: что успеть за месяц и за неделю

За месяц до аудита стоит закрыть содержательное, за неделю - собрать доказательства.

За месяц

Провести инвентаризацию: сколько серверов, что на них крутится, кто владелец каждой системы. Вычистить учётные записи - уволенных, тестовых, общих. Разнести сеть управления и пользовательскую сеть. Проверить восстановление из бэкапа хотя бы одной системы и записать результат. Обновить BIOS и прошивки контроллеров управления там, где вендор ещё выпускает обновления. Собрать недостающие документы.

За неделю

Снять и распечатать выгрузки: список администраторов, открытые порты, настройки парольной политики, состояние шифрования. Назначить сопровождающего, который будет ходить с аудитором и отвечать на вопросы. Предупредить сотрудников, что придёт проверка - иначе кто-нибудь героически заблокирует аудитору доступ.

Команды для быстрой выгрузки, чтобы не собирать руками.

Linux:

sudo ss -tulpn                             # какие порты слушает сервер и какие процессы
awk -F: '$3>=1000 {print $1}' /etc/passwd  # локальные пользователи
sudo lastb | head -30                      # последние неудачные попытки входа
sudo grep -E '^(PermitRootLogin|PasswordAuthentication)' /etc/ssh/sshd_config
sudo systemctl status auditd               # ведётся ли подсистема аудита

Windows Server (PowerShell от администратора):

Get-LocalUser | Where-Object Enabled -eq $true
Get-LocalGroupMember -Group "Администраторы"
Get-SmbShare                               # какие папки отданы в сеть
manage-bde -status                         # состояние шифрования дисков
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 30

Пара оговорок. Get-LocalGroupMember в русской локализации ждёт русское имя группы, в английской - Administrators. Оба командлета Get-Local* появились в Windows Server 2016: на 2012 R2 придётся обходиться net user и net localgroup. И если система в домене, права придут ещё и из доменных групп - локальной выгрузки будет мало.

Находки, которые выписывают почти всем

Пять пунктов повторяются от компании к компании независимо от размера.

Контроллер управления сервером в общей сети с заводским или единым для всех паролем. Такой контроллер даёт полный доступ к машине мимо операционной системы: питание, консоль, монтирование образов. На серверном слое это тяжелейшая из находок.

Учётная запись уволенного сотрудника, живая через полгода после увольнения. Кадры сообщили, админ не успел, никто не проверял.

Бэкап есть, восстановление не проверялось ни разу. Иногда выясняется прямо на аудите, что копируется не та папка.

Платформа снята с поддержки: вендор больше не выпускает обновления BIOS и микрокода процессора. Формально сервер работает, закрыть известные уязвимости на нём нечем.

Диски из выведенного сервера лежат в шкафу. Без акта, без затирания, иногда с базой клиентов пятилетней давности.

Что делать с железом, которое аудит не пройдёт

Часть находок правится настройками за вечер. Часть упирается в возраст платформы, и здесь развилки всего три.

Первая - платформа старая, но вендор ещё выпускает обновления. Тогда задача техническая: собрать окно простоя, накатить BIOS и прошивки, закрыть уязвимости, жить дальше.

Вторая - обновлений больше нет, а сервер держит что-то критичное. Замену платформы придётся ставить в план, вопрос только в сроках. Считайте не одну цену железа: повторный аудит через полгода с той же строкой в отчёте тоже стоит денег.

Третья - обновлений нет, но и данные на сервере некритичные. Вынесите систему в отдельный сегмент, ограничьте доступ и опишите это решение в документах. Аудитор принимает компенсирующие меры, если они осознанные и записаны.

Восстановленные серверы предыдущих поколений в эту логику вписываются нормально - при условии, что поколение ещё получает обновления прошивок и микрокода. Это первое, что стоит проверять при покупке б/у платформы под задачу, где потом будет проверка.

После отчёта: что считать закрытым

Отчёт аудитора - это список несоответствий с приоритетами, а не приговор. Дальше работает обычная логика: план устранения со сроками и ответственными, потом повторная проверка по закрытым пунктам.

Периодичность зависит от того, зачем вы аудит проводили. Для персональных данных - минимум раз в три года. Для банковской инфраструктуры по ГОСТ Р 57580 - от года до трёх, в зависимости от требуемого уровня защиты. Для государственных систем по приказу № 117 - показатель защищённости считают раз в полгода. Внеплановый повод есть всегда: сменили гипервизор, переехали в другой ЦОД, купили компанию с чужой инфраструктурой.

Сроки устранения уязвимостей приказ № 117 задаёт жёстко: критические - за 24 часа, высокого уровня - за 7 календарных дней. Формально это требование к государственным системам, но как ориентир для собственного регламента цифры разумные: если у вас на устранение критической уязвимости уходит месяц, вопрос возникнет и без регулятора.

Частые вопросы

Чем аудит отличается от пентеста?
Аудит сверяет вашу инфраструктуру и документы с требованиями и даёт список несоответствий. Пентест проверяет, можно ли вас взломать, и показывает конкретный путь атаки. Первое отвечает на вопрос «всё ли по правилам», второе - «выдержим ли реальную атаку».

Обязателен ли аудит по 152-ФЗ?
Само слово «аудит» в законе не звучит. Есть требование оценить эффективность мер защиты персональных данных до ввода системы в эксплуатацию и повторять оценку минимум раз в три года. Оператор вправе провести её самостоятельно.

Кто может проводить аудит информационной безопасности?
Для внутренних задач и требований заказчика - любая компания по договору. Для работ, которые затрагивают государственную тайну, аттестацию государственных систем или защиту конфиденциальной информации по требованиям регулятора, нужна лицензия ФСТЭК.

Сколько времени занимает подготовка?
Инфраструктура на 10-20 серверов при живом админе готовится примерно за месяц. Основное время съедают документы и проверка восстановления из бэкапа, которую надо реально провести. Настройки правятся быстро.

Что делать, если аудит уже завтра, а ничего не готово?
Не изображать порядок задним числом. Соберите фактическое состояние, честно покажите, что закрыто и что нет. Отчёт всё равно опишет реальность, а попытка её приукрасить добавит к техническим несоответствиям ещё и вопрос доверия.

По теме: Как защитить IT-инфраструктуру от угроз изнутри · Требования к серверным помещениям

Готовите инфраструктуру к проверке и упёрлись в возраст платформы?

Инженеры ITTELO подберут конфигурацию под задачу и требования, соберут и протестируют её перед отгрузкой, с гарантией и поддержкой после продажи. Разберёмся, какое из вашего железа ещё получает обновления прошивок, а какое пора менять. На рынке серверов 11+ лет.

Серверы под задачи бизнеса · +7 (800) 551-80-12 · info@ittelo.ru

ПОДПИСКА

НА РАССЫЛКУ
ПОЛЕЗНЫЕ СТАТЬИ, АКЦИИ
И ЗАКРЫТЫЕ РАСПРОДАЖИ
Котик подписка
Похожие статьи
Вам также может быть интересно

Текст
Товар добавлен в список сравнения
Перейти в сравнение
Продолжить просмотр
Заявка в тех поддержку
Загрузка формы…
Не удалось загрузить форму. Обновите страницу или свяжитесь с нами по телефону.
Консультация
ИТ-специалиста
Оставьте контакты — свяжемся с вами в течение нескольких минут и подготовим коммерческое предложение
IT-архитектор подберет сервер под вашу задачу
Заполните форму — наш специалист свяжется с вами в течение 15 минут, уточнит задачу и подготовит коммерческое предложение
Заказать сервер
Отправим конфигурацию вам на почту. Менеджер перезвонит в течение 15 минут
Зарегистрироваться в бонусной программе
Консультация
ИТ-специалиста
Оставьте контакты — свяжемся с вами в течение нескольких минут и подготовим коммерческое предложение