Аудит информационной безопасности в нефтегазовой компании

Задача

Клиент — организация, входящая в перечень субъектов критической информационной инфраструктуры (КИИ) нефтегазовой отрасли, — получил предписание регулятора о проведении независимого аудита ИБ в соответствии с Федеральным законом № 187-ФЗ и требованиями ФСТЭК России.

Цели аудита:

  • оценить соответствие ИТ-инфраструктуры требованиям категорирования КИИ,
  • выявить уязвимости в периметре, сегментах АСУ ТП и корпоративной сети,
  • проверить реализацию мер защиты, заявленных в паспорте КИИ,
  • подготовить заключение для подачи в ГосСОПКА.

Особые условия: работа с изолированными сегментами, невозможность остановки производственных систем, необходимость учёта специфики АСУ ТП.

Решение

Мы провели комплексный аудит в три этапа, с соблюдением требований методических рекомендаций ФСТЭК и с учётом особенностей промышленной ИТ-среды.

Этап 1. Документальный анализ

  • Изучили паспорт КИИ, архитектурные схемы, политики ИБ, журналы инцидентов.
  • Проверили соответствие мер защиты уровням «значимый» и «критический» по Приказу ФСТЭК № 239.
  • Проанализировали состав средств защиты: российские СЗИ, СКЗИ, СЗИП, системы обнаружения вторжений.

Этап 2. Техническое обследование

  • Провели безопасное сканирование корпоративного сегмента (с исключением АСУ ТП из активного тестирования).
  • Выполнили ручной аудит конфигураций:
  • контроллеров домена (Windows Server),
  • сетевого оборудования (Cisco, MikroTik),
  • почтового сервера,
  • систем мониторинга.
  • Проверили реализацию сегментации: наличие VLAN, ACL, межсетевых экранов между АСУ ТП и корпоративной сетью.
  • Оценили многофакторную аутентификацию: интеграция  с AD и СКУД.
  • Проверили резервное копирование и восстановление ключевых систем.

В АСУ ТП использовали пассивные методы: анализ логов, проверка конфигураций по предоставленным дампам, без активного сканирования.

Этап 3. Формирование выводов и рекомендаций

  • Составили перечень несоответствий:
  • отсутствие изоляции сервера резервного копирования от пользовательской сети,
  • устаревшие сертификаты на шлюзах,
  • недостаточная сегментация в Wi-Fi сегменте для гостей.
  • Предложили корректирующие меры с приоритезацией:
  • срочные (в течение 7 дней): настройка ACL, обновление сертификатов,
  • плановые (в течение 90 дней): развёртывание дополнительного межсетевого экрана перед АСУ ТП.
  • Подготовили отчёт в формате, пригодном для загрузки в ГосСОПКА, с подписью уполномоченного специалиста.

Результат

  • Выполнен соответствующий законодательству аудит ИБ в полном объёме.
  • Заказчик получил готовый пакет документов для подачи в регуляторные органы.
  • Выявлены и устранены риски, не видимые при штатной эксплуатации.
  • Усилены меры защиты без остановки производственных процессов.
  • Подтверждено соответствие ключевых сегментов требованиям 187-ФЗ и Приказа № 239.

Аудит стал не формальной проверкой, а точкой отсчёта для системного повышения зрелости ИБ в компании, работающей в одной из самых защищаемых отраслей страны.

Другие наши проекты
1
Настройка российской телефонии с интеграцией в CRM
Подробнее...
2
Переход с Microsoft Active Directory на ALD Pro с сохранением политик и сервисов
Подробнее...
3
Система охранного телевидения в логистическом центре
Подробнее...
4
Развертывание отказоустойчивого кластера 1С и MS SQL Always On
Подробнее...
5
Миграция почтовой системы из облака на локальный сервер с настройкой антиспама и резервного копирования
Подробнее...
6
Миграция ИТ-инфраструктуры с развёртыванием Aruba и SCCM
Подробнее...
7
Комплексная миграция ИТ-инфраструктуры банка в новый ЦОД с минимальным простоем
Подробнее...
8
Развертывание корпоративной почтовой системы на CommuniGate Pro
Подробнее...
9
Восстановление и развёртывание ИТ-инфраструктуры после хакерской атаки в крупном ритейле
Подробнее...
10
Аудит и модернизация сетевой инфраструктуры: от VLAN до многофакторной авторизации
Подробнее...
11
Поставка и монтаж структурированной кабельной системы для крупного склада
Подробнее...
12
Монтаж коммуникационного оборудования и схем электропитания в телекоммуникационных шкафах
Подробнее...
13
Внедрение ITSM-системы для централизованного управления ИТ-услугами
Подробнее...
14
Аудит информационной безопасности в нефтегазовой компании
Подробнее...
15
Перенос почты из Microsoft 365 в российское облако с Kaspersky Secure Mail Gateway
Подробнее...
16
Построение защищённой межофисной сети на базе Sangfor NGAF и Cisco
Подробнее...
17
Развертывание сервера почтовых рассылок на hMail Server с защищённой сетевой инфраструктурой
Подробнее...
18
Аудит и паспортизация информационных систем в коммерческой компании
Подробнее...
19
Построение защищённой межофисной сети на базе «С-Терра Шлюз» с динамической маршрутизацией
Подробнее...
20
Миграция ИТ-инфраструктуры федерального ритейла после смены собственника
Подробнее...
21
Миграция Active Directory и Exchange: смена домена, перенос почты и групповых политик «под ключ»
Подробнее...
22
Развертывание виртуальных рабочих столов Citrix с подключением MFA и СКУД
Подробнее...
23
Внедрение Cisco Unified Communications Manager
Подробнее...
24
Комплексная миграция доменной инфраструктуры с развёртыванием SCCM и обновлением сетевой архитектуры
Подробнее...
25
Проектирование и настройка Wi-Fi сети на базе MikroTik для производственного комплекса
Подробнее...
26
Миграция ИТ-инфраструктуры в ЦОД РФ с развёртыванием новой доменной среды
Подробнее...
27
Внедрение системы мониторинга «Пульт» в средней компании с интеграцией в существующую ИТ-инфраструктуру
Подробнее...
Не нашли нужную услугу?
Оставьте заявку, разберем вашу задачу вместе!

    Спасибо за Ваше сообщение.
    Оно успешно отправлено.
    Полезные статьи