Аудит проходит быстрее, когда проверяющий получает не набор скриншотов, а согласованную карту сервисов, владельцев и зависимостей. Цель подготовки состоит в полноте, а не в создании идеального документа задним числом.
Инвентаризация
- серверы, рабочие станции и сетевые устройства
- облачные аккаунты и внешние SaaS
- приложения, базы и API
- домены, сертификаты и лицензии
- владельцы и критичность
NIST включает инвентаризацию оборудования, программного обеспечения, сервисов и данных в основу управления риском CSF 2.0. Ресурсы фреймворка доступны на официальной странице NIST.
Доступ и устойчивость
Подготовьте схему сети, список административных ролей, процесс выдачи доступа и последние проверки резервного восстановления. Добавьте журналы инцидентов, мониторинг и договоры с поставщиками.
Бизнес-контекст
Укажите сервисы, остановка которых влияет на продажи, производство или обязательства перед клиентами. Без этого техническое замечание невозможно правильно приоритизировать.
Зафиксируйте дату и источник каждого списка. После аудита назначьте владельца, срок и способ проверки для каждого действия.
Результаты аудита стоит связать с организацией поддержки программного продукта после запуска, включая SLA, мониторинг и регламент релизов.