Вопросы заказчика: информационная безопасность
С чего начинать, если бюджет ограничен?
С обследования и мер, закрывающих самые вероятные сценарии: проверенные резервные копии, контроль прав доступа, защита рабочих мест, закрытие удалённого доступа и многофакторная аутентификация. Эти шаги дают наибольший эффект на вложенные средства. Остальные меры выносятся в следующие этапы с отдельной оценкой.
Почему расчёт ведётся по рабочим местам?
Большинство мер применяется к каждому устройству и каждому пользователю: установка защиты, настройка политик, подключение аутентификации, обучение. Рабочее место — естественная единица трудоёмкости и лицензирования. Это также даёт понятную базу для пересчёта при изменении численности сотрудников.
Можно ли гарантировать, что взлома не будет?
Нет, и любое такое обещание в предложении стоит считать признаком недобросовестности. Подрядчик отвечает за внедрение согласованных мер, за их работоспособность и за скорость реакции на инцидент. Значительная часть риска связана с действиями сотрудников, поэтому обучение и регламенты входят в состав работ наравне с техническими средствами.
Зачем нужны регламенты, если есть технические средства?
Технические средства не решают вопросов, кто и на каком основании получает доступ, что делают при увольнении сотрудника и в каком порядке действуют при инциденте. Без этих правил защита обходится через легальную учётную запись. Регламент — недорогая мера с высокой отдачей, поэтому он выносится в смету отдельной позицией.
Что происходит при инциденте?
Порядок описывается заранее: кто и как сообщает о событии, кто принимает решение об изоляции систем, в какой срок подключается подрядчик, как фиксируются следы для последующего разбора. По итогам готовится отчёт с причиной, принятыми мерами и рекомендациями. Без такого регламента первые часы инцидента уходят на согласования.
Блоки, смета с расчётом и условия уже готовы — останется вписать свои цены. Клиент открывает ссылку в браузере, а вы видите, кто её открыл и докуда дочитал.