Коммерческое предложение на информационную безопасность: что писать и как считать
Информационная безопасность плохо продаётся описанием угроз и хорошо продаётся описанием конкретных мер. Заказчику трудно оценить абстрактную защищённость, но он вполне способен понять, что защищаются рабочие места, закрывается удалённый доступ, разделяются права и появляется регламент действий при инциденте. Поэтому коммерческое предложение строится как перечень мер с понятными единицами: рабочее место, сервер, точка подключения, регламент.
Второй принцип — честная граница обещаний. Безопасность не бывает абсолютной, и подрядчик не может гарантировать, что инцидента не произойдёт. Он может гарантировать внедрение согласованных мер, время реакции на событие и порядок действий при инциденте. Чем яснее это сказано в предложении, тем меньше вероятность, что первое же успешное фишинговое письмо превратится в претензию к исполнителю.
Из каких блоков собрать предложение
Что уже защищено, а что нет: антивирусная защита, обновления, пароли и права, удалённый доступ, резервные копии, работа с внешними подрядчиками. Результат — перечень выявленных слабых мест.
Какие сценарии реальны для этой компании: шифрование данных, компрометация почты, утечка через сотрудников, потеря ноутбука. Меры расставляются по приоритету, а не все сразу.
Защита рабочих мест и серверов, настройка межсетевого экрана, сегментация сети, многофакторная аутентификация, контроль удалённого доступа, шифрование, сбор и хранение журналов событий.
Парольная политика, правила предоставления и отзыва доступов, регламент действий при инциденте, порядок работы с внешними подрядчиками, обучение сотрудников распознаванию фишинга.
Каждая мера отдельной строкой с единицей расчёта: рабочее место, сервер, точка подключения, регламент, час работ. Лицензии на средства защиты выносятся отдельным блоком.
Контроль обновлений, разбор событий безопасности, проверка прав доступа, регулярные учебные рассылки и повторные проверки. Указывается периодичность каждой процедуры.
Что подрядчик обеспечивает, а что зависит от заказчика: дисциплина сотрудников, бюджет на лицензии, решения об ограничениях. Отдельно — порядок действий и сроки реакции при инциденте.
Что обычно входит в смету
- Обследование инфраструктуры и отчёт по слабым местамкомплект
- Установка и настройка защиты рабочего местарабочее место
- Настройка защиты серверасервер
- Настройка межсетевого экрана и правил доступаустройство
- Сегментация локальной сетисегмент
- Настройка многофакторной аутентификациипользователь
- Настройка защищённого удалённого доступаточка подключения
- Пересмотр прав доступа к ресурсам и системамчас
Блоки, смета с расчётом и условия уже готовы — останется вписать свои цены. Клиент открывает ссылку в браузере, а вы видите, кто её открыл и докуда дочитал.