Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

Saugumo auditas: apimtis, įrodymai ir išvadų patikra

Audito užduotis ir trūkumų taisymo registras. Praktinė rengimo eiga, sprendimų pavyzdžiai ir patikros klausimai.

Saugumo audito užduotis: kaip užsakyti patikrinamus įrodymus

Geras saugumo audito užsakymas prasideda nuo klausimo, į kurį organizacija nori gauti atsakymą. Ar administratoriai turi perteklinių teisių? Ar klientų dokumentai izoliuoti tarp paskyrų? Ar atsarginė kopija atkuriama? Jei užduotyje parašyta tik „atlikti IT auditą“, tiekėjų pasiūlymai gali apimti visiškai skirtingus darbus, o išvadų palyginti nepavyks.

Šis modelis skirtas pasirengti tiekėjo atrankai ir priimti audito rezultatą. Jame atskiriamos audito sritys, pateikiama užpildyta įrodymų matrica ir sprendimo dėl trūkumų forma. Tai bendras praktinis užsakymo metodas. Konkrečios organizacijos sektorinės, sutartinės ar viešojo pirkimo sąlygos turi būti nustatytos atskirai, prieš paskelbiant užduotį.

Apibrėžkite sprendimą, kuriam reikalingas auditas

Hipotetinė bendrovė prieš išplėsdama klientų dokumentų portalą nori įvertinti prieigos kontrolę ir administravimą. Vadovui reikia nuspręsti, ar galima įjungti naują klientų grupę. Audito tikslas formuluojamas taip: „Patikrinti, ar pasirinktoje portalo versijoje klientas ir palaikymo darbuotojas gali pasiekti tik jiems leidžiamus dokumentus, ir nustatyti likusias rizikas iki plėtros.“

Šis tikslas nustato apimtį geriau nei noras gauti bendrą saugumo pažymėjimą. Auditorius gali patikrinti konkrečią sistemą, laikotarpį ir kontrolę, tačiau negali vienu trumpu darbu patvirtinti, kad visa organizacija visada saugi. Galutinėje ataskaitoje turi likti matomos nepatikrintos sritys ir prielaidos, nuo kurių priklauso išvados.

BDAR 32 straipsnis numato rizikai tinkamas saugumo priemones ir jų veiksmingumo tikrinimo procesą. Vien šis straipsnis nereikalauja, kad kiekviena Lietuvos organizacija pirktų konkrečios užsienio kvalifikacijos auditą. Saugumo patikros rezultatus susiekite su faktiškai pasirinktomis priemonėmis ir jų taikymo aplinkybėmis. BDAR tekstas.

Pasirinkite audito sritis pagal klausimą

Architektūros peržiūra vertina duomenų srautus, pasitikėjimo ribas ir komponentų ryšius. Konfigūracijos patikra nagrinėja realius nustatymus. Kodo peržiūra gali padėti suprasti autorizavimo logiką, kurios nematyti iš tinklo skenavimo. Organizacinių procesų patikra vertina, kaip suteikiamos teisės, tvirtinamos išimtys ir uždaromi incidentai. Fizinė dalis aktuali, kai rizika priklauso nuo patekimo prie įrangos ar dokumentų.

Įsiskverbimo bandymas tikrina pasirinktus galimus puolimo kelius pagal sutartas taisykles. Tai vertinga, tačiau jis nepakeičia visų kitų sričių: per bandymą neaptikta spraga dar neįrodo, kad teisės visada suteikiamos tinkamai ar atkūrimas veikia. Kai reikia tokio bandymo, naudokite atskirą įsiskverbimo testavimo užduotį su leidimais, ribomis ir stabdymo sąlygomis.

Prancūzijos ANSSI PASSI kvalifikavimo dokumentas skiria architektūros, konfigūracijos, kodo, įsiskverbimo ir organizacinio bei fizinio audito veiklas. Jį galima naudoti kaip metodinį sričių palyginimo šaltinį. PASSI yra Prancūzijos kvalifikavimo sistema, todėl jos reikalavimai neturi būti automatiškai pervadinti Lietuvos ar viso BDAR reikalavimais. ANSSI PASSI 2.2 dokumentas.

Užpildyta įrodymų matrica portalui

Tikrinamas klausimas Pageidaujamas įrodymas Apimtis Priėmimo riba
Klientų atskyrimas Kontroliuotos užklausos iš dviejų bandomųjų paskyrų Dokumentų peržiūra ir eksportas Nėra prieigos prie kito kliento įrašo
Administravimo teisės Paskyrų eksportas ir suteikimo sprendimų imtis Aktyvūs administratoriai Kiekviena teisė turi savininką ir paskirtį
Apskaita Veiksmo ir žurnalo įrašo sugretinimas Dokumento parsisiuntimas Galima patikimai nustatyti veiksmą ir vykdytoją
Išėjusių darbuotojų prieiga Pasirinktų atvejų uždarymo įrodymai Sutartas laikotarpis Tikrinama paskyra, seansai ir susijusios teisės
Atkūrimas Stebėtos kontrolinės operacijos Viena sutarta kopija Veikia paslaugos savininko pasirinktos operacijos

Matricoje sąmoningai nėra abstraktaus lauko „atitinka gerąją praktiką“. Kiekviena eilutė siejama su veiksmu arba dokumentu, kurį galima pamatyti. Jei kriterijus remiasi konkrečia saugumo politika, jos versija ir punktas pridedami prie užduoties. Informacijos saugumo politikos rengimo modelis padeda suformuluoti tokius organizacijos sprendimus prieš jų auditą.

Imtį suderinkite iš anksto, tačiau palikite auditoriui galimybę pagrįstai ją plėsti aptikus problemą. Penki patikrinti darbuotojų išėjimo atvejai neįrodo visos istorijos be papildomų prielaidų. Ataskaitoje turi būti nurodyta, kaip atrinkti atvejai ir kokią išvadą iš jų galima daryti. Imties ribą svarbu matyti sprendimo priėmėjui.

Kaip lyginti tiekėjų pasiūlymus

Pasiūlyme prašykite įvardyti konkrečius darbus, numatytus įrodymus, auditorių kompetenciją ir užsakovo pasirengimo poreikius. Vien darbo dienų skaičius neparodo rezultato. Vienas tiekėjas gali numatyti tik automatinių priemonių ataskaitą, kitas – konfigūracijos peržiūrą, pokalbius, rankinę kontrolę ir rezultatų aptarimą. Tai skirtingos apimtys net tada, kai dokumentai vienodai vadinami auditu.

Kvalifikacija ar sertifikatas vertinamas pagal galiojimą, turėtoją ir tikslią apimtį. Įmonės naudojamas ženklas nepatvirtina, kad konkrečią užduotį atliks reikiamos kompetencijos žmogus ar kad kvalifikacija apima visas perkamas veiklas. Jei kvalifikacija būtina pagal konkretų reikalavimą, nurodykite jo šaltinį ir patikrinkite atitiktį. Jei tai pasirinktas kokybės kriterijus, taip ir įvardykite.

Paprašykite anonimizuoto rezultato pavyzdžio, kuris parodytų išvados struktūrą, rizikos paaiškinimą ir pataisos patikrą. Nereikalaukite kito kliento konfidencialių įrodymų. Taip pat įvertinkite interesų konfliktą: jeigu tiekėjas pats įdiegė vertinamą kontrolę, reikia suprasti, kas nepriklausomai vertins jo išvadą ir kokios patikros ribos lieka.

Saugus įrodymų perdavimas

Auditoriui perduokite tiek duomenų, kiek reikia sutartam klausimui. Konfigūracijų eksportai gali turėti raktus, prisijungimo duomenis ir klientų identifikatorius. Prieš perdavimą numatykite jų atranką bei apsaugą. Tikslas nėra užmaskuoti trūkumus, o išvengti nereikalingos papildomos konfidencialios medžiagos kopijos.

Užduotyje nustatykite, kur laikomi įrodymai, kas juos gali skaityti, kokiais kanalais jie perduodami ir kada pašalinami. Paskyrų teisės turi atitikti audito apimtį ir galioti tik reikalingą laiką. Jei auditorius tvarko asmens duomenis organizacijos vardu, santykį įvertinkite pagal valdytojo ir tvarkytojo vaidmenų modelį; vien konfidencialumo susitarimas nebūtinai apima visas reikalingas sąlygas.

Audito ataskaita pati gali atskleisti naudingus puolimo kelius. Vadovui skirtą santrauką atskirkite nuo techninių priedų ir nenusiųskite visų įrodymų plačiam gavėjų sąrašui. Prieigos ribojimas turi apimti ir projekto valdymo įrankį, kuriame registruojamos pataisos. Kitaip saugiai perduotas pradinis raportas tampa atviru priedu užduočių sistemoje.

Ką daryti radus kritinę problemą

Iš anksto susitarkite dėl skubaus pranešimo kanalo. Jei auditorius aptinka veikiančią neleistiną klientų dokumentų prieigą, organizacija neturėtų laukti planinės galutinės ataskaitos. Pranešime turi būti pakankamai informacijos atsakingam darbuotojui patikrinti problemą ir imtis ribojimo, tačiau nereikia be būtinybės dauginti tikrų klientų failų.

Pirmasis sprendimas gali būti laikinas rizikos sumažinimas: išjungti konkrečią eksporto funkciją arba apriboti paveiktą prieigą. Nuolatinė pataisa planuojama atskirai. Tai dera su kibernetinės higienos veiksmų planu, kuriame kiekvienam darbui priskiriama rizika, savininkas ir patikrinamas rezultatas. Bendras pažadas „sustiprinti saugumą“ neuždaro audito išvados.

Audito metu rastą galimą ankstesnį duomenų atskleidimą perduokite incidento vertinimui. Auditoriaus techninis sunkumo balas ir BDAR rizikos žmonių teisėms vertinimas susiję, tačiau nėra tapatūs. Organizacija turi nustatyti faktus ir priimti atitinkamus sprendimus pagal taikomą incidentų procedūrą.

Ataskaitos priėmimas ir pataisos patvirtinimas

Priimant ataskaitą kiekvienai reikšmingai išvadai ieškokite kriterijaus, faktinio pastebėjimo, įrodymo, poveikio ir rekomenduojamos pataisos. Turi būti aišku, kuri sistemos versija tikrinta ir ar rezultatas gautas tiesiogiai, iš dokumentų ar iš pokalbio. Jei išvada paremta tik darbuotojo paaiškinimu, jos nereikia pristatyti kaip patikrinto techninio veikimo.

Užpildytas pataisos įrašas: „Eksporto užklausa nepatikrina kliento ribos; funkcijos savininkas įdiegia serverio pusės autorizavimą; iki pataisos eksportas apribotas; auditorius pakartoja dvi kryžminės prieigos užklausas ir patikrina leidžiamą eksportą.“ Toks įrašas apsaugo ir nuo pernelyg plačios pataisos, kuri sustabdytų teisėtą darbą, bet nepašalintų tikros priežasties.

Vadovas gali priimti likusią riziką, tačiau sprendime turi matytis jos apimtis, pagrindimas ir peržiūros sąlyga. „Priimta“ be savininko ir priežasties nėra naudinga išvada. Baigus projektą išsaugokite galutinį apimties aprašą, ataskaitą, pataisų įrodymus ir nepatikrintų sričių sąrašą atskaitomybės aplanke. Kitas auditas tuomet gali remtis ankstesniais sprendimais ir tikrinti pasikeitusią riziką.

Pasirengimo sąlygos, kurios keičia audito rezultatą

Prieš pradžią patvirtinkite, kad auditorius gauna sutartą sistemos versiją ir prieigą. Jei bandymo aplinka labai skiriasi nuo naudojamos aplinkos, užrašykite skirtumus: autentifikavimo būdą, tinklo ribojimus, integracijas ar duomenų struktūrą. Išvada apie vieną konfigūraciją negali be paaiškinimo tapti išvada apie kitą. Pasikeitus versijai audito metu, nuspręskite, ar tikrinimas tęsiamas, ar rezultatas siejamas su ankstesne būsena.

Taip pat numatykite užsakovo darbuotojų laiką pokalbiams ir faktų patikslinimui. Auditoriaus klausimas apie neaiškią teisę turi gauti dokumentuotą atsakymą, o nesutarimas dėl radinio – pagrįstą paaiškinimą. Ataskaitos derinimas skirtas faktinėms klaidoms ištaisyti, todėl užsakovas neturėtų reikalauti pašalinti nepatogios, įrodymais pagrįstos išvados. Jei šalys nesutaria dėl rizikos, galima aiškiai užrašyti abi pozicijas ir sprendimą, kurį priima atsakingas vadovas.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

Apklausų duomenų apsauga: anonimiškumas ir rezultatų skelbimas

Apklausos duomenų apsaugos patikra prieš siunčiant kvietimą

2026 m. rugsėjo 8 d.
02Duomenų apsauga

Asmens duomenų šifravimas: raktai, prieiga ir atkūrimas

Asmens duomenų šifravimo planas turi parodyti, ką šifruojate, nuo kokios grėsmės saugote ir kas gali duomenis iššifruoti. Įrašas „viskas šifruojama“ neatsako, ar administratorius gali skaityti…

2026 m. rugsėjo 8 d.
03Duomenų apsauga

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

2026 m. rugsėjo 8 d.
04Duomenų apsauga

Asociacijų duomenų apsauga: nariai, savanoriai ir renginiai

Asociacijos narių sąrašas, savanorių grafikas ir renginio registracija dažnai keliauja per tų pačių žmonių rankas. Dėl to lengva manyti, kad visus kontaktus galima naudoti bet kuriai asociacijos…

2026 m. rugsėjo 8 d.
05Duomenų apsauga

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

2026 m. rugsėjo 8 d.
06Duomenų apsauga

Automatizuoti sprendimai: BDAR 22 straipsnio patikra

BDAR 22 straipsnio patikra prasideda nuo konkretaus sprendimo apie žmogų, o ne nuo programos pavadinimo. Reikia nustatyti, ar sprendimas pagrįstas vien automatizuotu tvarkymu ir ar sukelia teisinį…

2026 m. rugsėjo 8 d.
07Duomenų apsauga

BDAR 14 straipsnis: informavimas gavus duomenis iš kitur

Kai organizacija gauna žmogaus duomenis iš partnerio, viešo šaltinio ar kitos įmonės, reikia atskirai įvertinti informavimo pareigą. Duomenų tiekėjo pažadas, kad sąrašas surinktas teisėtai, dar…

2026 m. rugsėjo 8 d.
08Duomenų apsauga

BDAR 6 straipsnis: teisinio pagrindo pasirinkimo matrica

Teisinis pagrindas parenkamas konkrečiam duomenų tvarkymo tikslui. Vienam klientui priklausantys duomenys gali būti reikalingi užsakymui pristatyti, sąskaitai saugoti ir pasirenkamam naujienlaiškiui…

2026 m. rugsėjo 8 d.