CyberGovernace.RU | Пример отчёта
Пример содержания и структуры отчёта по проведённому анализу состояния подключённого к сети Интернет ИТ ландшафта организации, а также рекомендаций на основании полученной в процессе проведения анализа информации.
Приведённые в этом конкретном примере цифры вымышленные, а не взяты из отчёта уже проведённого анализа.
Сбор информации по кибер недочётам (уязвимостям) производится с использованием открытых источников данных в сети Интернет, БЕЗ проведения инструментального сканирования с использованием сканеров уязвимостей, поэтому может содержать далеко не полный перечень кибер недочётов ИТ ландшафта организации.
Пример рамок анализа. Домены второго уровня, включённые в рамки анализа:
- доменное_имя_1
- доменное_имя_2
Пример статистики по выявленным связанным с доменами второго уровня, включёнными в рамки анализа, ИТ сервисам и информационным системам:
- количество выявленных IP адресов: 43
- количество IP адресов за пределами Союзного государства: 21 (США, Германия, Нидерланды, Великобритания)
- количество уязвимых IP адресов: 12
- общее количество уязвимостей: 73
- максимальный уровень критичности уязвимостей: 9.3 из 10.0 (чем больше, тем критичнее)
- минимальный год появления уязвимости: 2005 (чем меньше, тем критичнее)
Технические детали. ПРОПУЩЕНО в примере отчёта.
Пример рекомендаций на основании результатов проведённого анализа.
- Провести исследование функций информационных технологий и кибер безопасности организации по управленческим аспектам, включая: кто чем занимается, какими знаниями и умениями обладает, качество и объём и релевантность выполняемой работы, существующие процессы и контроли, каким образом принимаются решения по внедрению и размещению ИТ сервисов, каким образом организован учёт и сопровождение существующих ИТ сервисов, каким образом выстроена коммуникация и взаимодействие внутри этих функций и с другими релевантными подразделениями организации и т.д.
- ИТ сервисы, размещённые за рубежом, перевести на территорию Российской Федерации. Размещение ИТ сервисов за рубежом может привести не только к юридическим рискам нарушения законодательства РФ, но и репутационным и операционным рискам связанным с отключением или негативным влиянием на работу ИТ сервисов из-за действий или бездействий зарубежных поставщиков ИТ сервисов и услуг.
- Ускорить процесс перехода на суверенный стек ИТ технологий.
- Оперативно внедрить самые базовые процессы управления информационными технологиями, такие как управление: активами, уязвимостями и обновлениями, доступом и т.д.