ИТ-аудит и аудит информационной безопасности часто путают, потому что они смотрят на одну и ту же инфраструктуру: те же серверы, та же сеть, те же учётные записи. Но задают ей разные вопросы. ИТ-аудит выясняет, насколько инфраструктура надёжна, производительна и готова к развитию. Аудит ИБ — насколько она защищена от атак и соответствует требованиям регуляторов.
Разберём, чем виды аудита отличаются, где пересекаются и в каких случаях нужны оба.
Главное различие — вопрос, на который отвечает аудит
|
Критерий |
ИТ-аудит |
Аудит ИБ |
|
Главный вопрос |
Работает ли инфраструктура надёжно и эффективно? |
Защищена ли она и соответствует ли требованиям? |
|
Что проверяется |
Производительность, отказоустойчивость, срок службы оборудования, лицензии, документация |
Уязвимости, настройки средств защиты, управление доступами, реагирование на инциденты |
|
Основа оценки |
Рекомендации производителей, практика рынка, задачи бизнеса |
Модель угроз, требования 152-ФЗ, приказов ФСТЭК, 187-ФЗ, отраслевых стандартов |
|
Результат |
Инвентаризация, узкие места, дорожная карта модернизации, обоснование бюджета |
Перечень уязвимостей с критичностью, несоответствия требованиям, план устранения |
|
Требования к исполнителю |
Опыт в инфраструктуре, специальных лицензий не требуется |
Для ряда работ — лицензия ФСТЭК на техническую защиту конфиденциальной информации |
|
Типовые сроки |
Экспресс 1–3 дня, комплексный 2–4 недели |
2–3 недели для небольшой компании, 1–2 месяца для среднего и крупного бизнеса |
Коротко: ИТ-аудитора интересует, не упадёт ли система сама. Аудитора ИБ — не уронит ли её кто-то специально и не утекут ли из неё данные.
Отличается и сам метод. ИТ-аудит в основном измеряет: загрузку ресурсов, запас мощности, время восстановления, сроки службы оборудования. Аудит ИБ моделирует противника: что сможет сделать злоумышленник, попавший в пользовательский сегмент, куда он доберётся с учётной записью бухгалтера, какую цепочку можно выстроить из нескольких мелких недочётов. Поэтому и специалисты разные — сильный инженер по инфраструктуре не обязательно умеет думать как атакующий, и наоборот.
Где они пересекаются
Области пересечения есть, но даже там виды аудита смотрят на одно и то же с разных сторон.
Резервное копирование. ИТ-аудит проверяет, делаются ли копии и удастся ли восстановиться за нужное время. Аудит ИБ — защищены ли сами копии: хранятся ли они изолированно, смогут ли их зашифровать вместе с основными данными при атаке программы-вымогателя.
Учётные записи и доступы. Для ИТ-аудита это вопрос порядка: нет ли лишних учёток, не мешают ли они администрированию. Для аудита ИБ — вопрос риска: кто имеет доступ к критичным данным, отзываются ли права уволенных, нет ли учётных записей с избыточными привилегиями.
Обновления. ИТ-аудит отмечает версии, снятые с поддержки производителем, как риск сбоя и несовместимости. Аудит ИБ — как известные уязвимости, которые можно эксплуатировать.
Мониторинг и журналы. ИТ-аудит проверяет, узнаёт ли команда о сбое раньше пользователей и контролируются ли ключевые ресурсы. Аудит ИБ — фиксируются ли события безопасности, хранятся ли журналы достаточно долго, чтобы расследовать инцидент, и заметит ли кто-нибудь подозрительный вход в три часа ночи.
Инвентаризация. Обоим видам нужен полный перечень того, что есть в инфраструктуре. ИТ-аудит составляет его как цель, аудит ИБ — как отправную точку для описания периметра.
Базовую гигиену безопасности ИТ-аудит обычно затрагивает — антивирусная защита, обновления, учёт доступов. Но это проверка на уровне «есть или нет», без оценки того, выдержит ли защита реальную атаку. Заменить аудит ИБ она не может.
«Реалистичный сценарий — компания провела ИТ-аудит, увидела в отчёте раздел про безопасность и решила, что вопрос закрыт. А там три строчки о том, что антивирус установлен и обновления ставятся. Это правда, но это не оценка защищённости. Ни одна из этих строчек не скажет, можно ли из гостевого Wi-Fi добраться до базы клиентов», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.
Когда нужен каждый из них
ИТ-аудит
Перед модернизацией, когда нужно понять, что менять в первую очередь и на что тратить бюджет. При регулярных сбоях и жалобах на производительность без понятной причины. При смене администратора, руководителя ИТ или подрядчика, когда новому человеку нужна полная картина. Когда руководство не понимает, на что уходит ИТ-бюджет, и нужно найти неиспользуемые лицензии и избыточные расходы.
Аудит ИБ
Перед проверкой регулятора или при необходимости подтвердить соответствие 152-ФЗ, приказу ФСТЭК № 117 для государственных систем, 187-ФЗ для субъектов КИИ или ГОСТ Р 57580 для финансовых организаций. После инцидента, чтобы понять, как злоумышленник прошёл и что ещё затронуто. При запуске публичных сервисов с критичными данными. И просто когда в компании обрабатываются персональные данные, а оценки защищённости не было никогда: с 30 мая 2025 года утечка обходится юридическому лицу в 3–15 млн рублей, а повторная — в оборотный штраф.
Когда нужны оба и в каком порядке
Оба вида аудита стоит проводить, если компания проходит его впервые и картины нет никакой, если впереди крупная трансформация вроде переезда в облако, после серьёзного инцидента, который мог затронуть и работоспособность, и защиту, а также при слиянии или покупке компании, когда нужно оценить ИТ-активы целиком.
Типичная ошибка выбора выглядит так. Компания жалуется на медленную работу учётной системы и заказывает аудит безопасности, потому что «вдруг это вирусы». Аудиторы ИБ находят уязвимости, но причину торможения — перегруженное хранилище — не ищут, это не их предмет. Или обратная ситуация: после подозрительной активности заказывают ИТ-аудит и получают отличный отчёт о сроках службы серверов, в котором нет ни слова о том, был ли взлом. Формулировка проблемы определяет вид аудита.
Порядок обычно такой: сначала ИТ-аудит, потом аудит ИБ. Причина практическая — ИТ-аудит даёт полную инвентаризацию, а без неё аудит безопасности начинается с того же сбора информации о том, что вообще есть в инфраструктуре. Когда перечень систем уже составлен, периметр для аудита ИБ описывается за день, и проверка проходит заметно быстрее.
Исключение — когда на горизонте проверка регулятора или случился инцидент. Тогда аудит ИБ идёт первым, потому что цена промедления выше.
Если оба вида заказываются у одного исполнителя, их можно провести единым проектом: общий сбор данных, общие интервью, два отчёта с разными выводами. Это экономит время ваших специалистов, которым иначе пришлось бы дважды отвечать на одни и те же вопросы.
«Мы часто советуем начинать с ИТ-аудита не потому, что он важнее, а потому, что после него аудит безопасности становится точнее. Когда известен полный список систем и их владельцев, мы проверяем реальный периметр, а не тот, который заказчик вспомнил на первой встрече. Забытые серверы — это ровно то место, куда злоумышленник попадёт в первую очередь», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.
С чего начать
ИТ-аудит и аудит ИБ отличаются вопросом, на который отвечают. Первый оценивает надёжность, производительность, отказоустойчивость и экономику инфраструктуры, опираясь на рекомендации производителей и практику рынка. Второй оценивает защищённость от атак и соответствие требованиям регуляторов, опираясь на модель угроз и нормативные документы. Области пересекаются — резервные копии, доступы, обновления, инвентаризация, — но даже там виды аудита смотрят с разных сторон и не заменяют друг друга.
Выбор зависит от задачи. Модернизация, сбои, смена людей, непонятный бюджет — ИТ-аудит. Проверка регулятора, инцидент, работа с персональными данными — аудит ИБ. Первый аудит в компании или крупная трансформация — оба, как правило начиная с ИТ.
Если хотите понять, какой аудит нужен в вашей ситуации, приходите на бесплатную консультацию — разберём задачу и предложим оптимальный объём проверки.
Часто задаваемые вопросы (FAQ)
-
Чем аудит ИБ отличается от аудита ИТ-инфраструктуры?Вопросом, на который отвечают. ИТ-аудит оценивает надёжность, производительность, отказоустойчивость и экономику инфраструктуры. Аудит ИБ оценивает защищённость от атак и соответствие требованиям регуляторов: 152-ФЗ, приказов ФСТЭК, 187-ФЗ, отраслевых стандартов. Первый даёт дорожную карту модернизации, второй — перечень уязвимостей и несоответствий с планом устранения.
-
Может ли ИТ-аудит заменить аудит безопасности?Нет. ИТ-аудит затрагивает базовую гигиену безопасности — антивирусы, обновления, учёт доступов, — но на уровне «есть или нет». Оценки того, выдержит ли защита реальную атаку и соответствует ли компания требованиям регуляторов, он не даёт.
-
Какой аудит проводить первым, если нужны оба?Обычно сначала ИТ-аудит: он даёт полную инвентаризацию, и аудит безопасности проходит быстрее и точнее, потому что периметр уже описан. Исключение — предстоящая проверка регулятора или произошедший инцидент: тогда первым идёт аудит ИБ.
-
Можно ли провести оба аудита одним проектом?Да, если исполнитель выполняет оба вида работ. Сбор данных и интервью проводятся один раз, а на выходе получаются два отчёта с разными выводами. Это экономит время специалистов заказчика, которым иначе пришлось бы дважды отвечать на одни и те же вопросы.
-
Нужна ли исполнителю лицензия?Для ИТ-аудита специальных лицензий не требуется. Для работ по аудиту ИБ, связанных с технической защитой конфиденциальной информации, нужна лицензия ФСТЭК России. А оценку соответствия ГОСТ Р 57580 финансовые организации обязаны проводить с привлечением сторонней организации, имеющей такую лицензию.
-
Сколько времени занимает каждый вид аудита?Экспресс-обследование ИТ-инфраструктуры занимает один-три дня, комплексный ИТ-аудит — две-четыре недели. Аудит информационной безопасности для небольшой компании проходит за две-три недели, для среднего и крупного бизнеса — за один-два месяца. При проведении обоих единым проектом общий срок меньше суммы.
