Аудит ИБ
Аудит перед сделкой в производственной компании
Компания среднего размера из промышленного сектора готовилась к привлечению инвестора и должна была показать реальное состояние ИБ в due diligence.
- Задача
- Получить независимую оценку рисков ИБ до начала переговоров с инвестором, чтобы не столкнуться с сюрпризами на стадии due diligence.
- Решение
- Провёл аудит инфраструктуры, доступов и процессов, приоритизировал риски по критичности для сделки, подготовил отчёт на языке, понятном не только ИБ-специалистам.
- Результат
- Компания закрыла ключевые риски до старта due diligence и прошла проверку инвестора без замечаний по ИБ.
Построение процессов с нуля
ИБ с нуля в растущей ритейл-сети
Сеть выросла с нескольких точек до федерального масштаба, но вопросами ИБ занимался ИТ-отдел по остаточному принципу.
- Задача
- Выстроить базовые процессы ИБ так, чтобы они не мешали скорости роста бизнеса, но закрывали ключевые риски утечки данных клиентов.
- Решение
- Разработал минимально достаточный набор политик и регламентов, внедрил разграничение доступов и базовый мониторинг, обучил ИТ-команду поддерживать процессы самостоятельно.
- Результат
- Компания получила рабочие процессы ИБ без раздувания штата и отдельного бюджета на найм CISO.
152-ФЗ
Подготовка к проверке по 152-ФЗ для сервиса с персональными данными
Онлайн-сервис обрабатывал персональные данные клиентов без формализованных процессов защиты и рисковал получить предписание при проверке.
- Задача
- Привести обработку персональных данных в соответствие с 152-ФЗ в сжатые сроки перед плановой проверкой.
- Решение
- Провёл аудит потоков персональных данных, подготовил комплект документов (политика обработки, согласия, модель угроз), закрыл технические пробелы в защите.
- Результат
- Компания прошла проверку без предписаний и получила понятный процесс работы с персональными данными на будущее.
vCISO
vCISO для технологического стартапа
Стартап на этапе роста нуждался в постоянном владельце темы ИБ перед крупными корпоративными клиентами, но найм штатного CISO не окупался.
- Задача
- Дать корпоративным клиентам стартапа уверенность в зрелости ИБ без затрат на полноценный штатный найм.
- Решение
- Взял на себя функцию приходящего директора по ИБ: выстроил дорожную карту, участвовал в переговорах с клиентами по вопросам безопасности, вёл регулярную отчётность перед руководством.
- Результат
- Стартап закрыл несколько крупных сделок, где зрелость ИБ была условием контракта, не расширяя штат.
ISO 27001
Подготовка к ISO 27001 перед тендером
IT-компании требовался сертификат ISO 27001 как условие участия в тендере крупного заказчика, а собственной экспертизы для подготовки не хватало.
- Задача
- Подготовить компанию к сертификации ISO 27001 в сроки, привязанные к дедлайну тендера.
- Решение
- Оценил разрыв между текущим состоянием и требованиями стандарта, выстроил систему менеджмента информационной безопасности (СМИБ), подготовил команду к аудиту сертифицирующего органа.
- Результат
- Компания получила сертификат до дедлайна тендера и допустилась к участию.