Назад

Инвентаризация активов: с чего начинается любая СУИБ

Нельзя защитить то, о существовании чего вы не знаете. Поэтому любой мой аудит и любое внедрение начинается с одного вопроса: «Покажите реестр активов». Рассказывает Кирилл Проскурня, ведущий аудитор ISO.

Что считается активом

Всё, что имеет ценность для компании и связано с информацией: данные (базы клиентов, код, договоры), софт и SaaS, оборудование и мобильные устройства, облачные ресурсы, люди с их знаниями и даже репутация. Не пытайтесь описать всё сразу — начните с критичного.

Минимальные поля реестра

Название, тип, владелец, классификация, местоположение (включая облако), связанные системы. Владелец — ключевое поле: актив без владельца — сирота, за безопасность которого не отвечает никто.

Откуда брать данные

Не с чистого листа: выгрузки из MDM и облачных консолей, список SaaS из бухгалтерии (оплаты видно по счетам!), опрос руководителей отделов. Теневые ИТ — сервисы, о которых ИТ-отдел не знает, — находятся именно на этом шаге.

Связь с остальной системой

Реестр активов — фундамент: риски оцениваются по активам, уязвимости сканируются по активам, доступы выдаются к активам, бэкапы делаются с активов. Дырявый реестр делает дырявым всё.

Как не дать реестру умереть

Свяжите его с процессами: закупка, онбординг и офбординг сотрудников, запуск новых сервисов — каждый обновляет реестр. Плюс квартальная сверка с автоматическими выгрузками. Актуальность реестра — простая и честная метрика зрелости системы.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию