Разрабатываем ПО любой сложности для автоматизации бизнеса

Аудит ИБ

Аудит информационной безопасности

Аудит ИБ отвечает на вопрос «что у нас с защитой и что чинить первым». Проверяем инфраструктуру, процессы и документы, а на выходе отдаём отчёт с картой рисков и планом устранения по приоритетам. Экспресс — от 29 000 ₽ за 5 дней.

Когда нужен аудит ИБ

Аудит нужен не тогда, когда «что-то случилось». Он нужен, когда решения о безопасности принимаются вслепую: непонятно, куда тратить бюджет, и нечего показать контрагенту или проверяющему.

Когда аудит окупается

Половина заказов приходит не после инцидента, а перед тендером, проверкой или сменой подрядчика — когда защищённость впервые надо чем-то подтвердить. Аудит окупается, если совпали хотя бы два признака.

Типичные сигналы, что пора проводить аудит ИБ

  • защиту строили по остаточному принципу и никто не знает, что где включено;
  • контрагент или тендер требует подтвердить уровень защищённости;
  • сменился ИТ-подрядчик или ушёл администратор с доступами;
  • есть удалённый доступ, но нет понимания, кто и куда может зайти;
  • персональные данные и коммерческая тайна лежат «где-то в сетевых папках»;
  • бюджет на ИБ есть, но нет обоснования, на что именно его тратить;
  • инциденты уже были, а причина так и не разобрана до конца.
Сигналы, что пора проводить аудит информационной безопасности: защиту строили по остаточному принципу, контрагент или тендер требует подтвердить защищённость, сменился ИТ-подрядчик или ушёл администратор с доступами, есть удалённый доступ без контроля, персональные данные лежат в сетевых папках, бюджет на ИБ есть без обоснования, инциденты были и причина не разобрана

Цена

Экспресс от 29 000 ₽, комплексный от 145 000 ₽

Сроки

Экспресс до 5 рабочих дней, комплексный 4–6 недель

Формат оплаты

Поэтапный · 50% / 50%

Виды проверки

Аудит, пентест или ИТ-аудит: что вам нужно

Три разные работы, которые постоянно путают. Разница — в вопросе, на который каждая отвечает.

Параметр
АудитАудит ИБ
ПентестТест на проникновение
ИнфраструктураИТ-аудит
На какой вопрос отвечает
Что у нас с безопасностью в целом и что чинить первым
Сломают ли нас конкретным способом
Работоспособно ли ИТ-хозяйство и что модернизировать
Что смотрим
Конфигурации, процессы, документы, права доступа, соответствие требованиям
Эксплуатируемые уязвимости на реальном периметре
Железо, лицензии, отказоустойчивость, стоимость владения
Результат
Карта рисков и план устранения по приоритетам
Подтверждённые векторы атаки и способ их закрыть
План модернизации с бюджетом
Когда выбирать
Когда непонятно, с чего начинать
Когда защита выстроена и надо её проверить
Когда болит стабильность, а не безопасность
Где на сайте
эта страница

Если коротко: аудит показывает всю картину и очередь работ, пентест проверяет одну гипотезу глубоко. Начинать почти всегда дешевле с аудита — иначе рискуете оплатить глубокую проверку того, что и так очевидно не защищено. Разбор исходников — это аудит кода, а полное приведение к 152-ФЗ — защита персональных данных.

Состав

Что проверяем при аудите ИБ

Шесть направлений. Глубина по каждому зависит от пакета: в экспресс-аудите это срез, в комплексном — разбор.

  • Периметр и сеть.
    Что торчит наружу, какие сервисы опубликованы, как устроен удалённый доступ, сегментирована ли сеть и где остались плоские участки.
  • Инфраструктура и конфигурации.
    Серверы, домен, права администраторов, парольные политики, обновления, антивирусная защита, резервные копии — и проверка того, что они действительно восстанавливаются.
  • Доступы и учётные записи.
    Кто имеет доступ к чему, остались ли учётки уволенных, есть ли общие пароли, как выдаются и отзываются права при переводе и увольнении.
  • Данные.
    Где лежат персональные данные и коммерческая тайна, кто до них дотягивается, шифруются ли носители и каналы, что уходит во внешние облака.
  • Процессы и документы.
    Есть ли политика ИБ, регламент инцидентов и план восстановления — и выполняются ли они на практике или существуют только в папке.
  • Соответствие требованиям.
    152-ФЗ, 187-ФЗ и КИИ, ГОСТ Р 57580 для финансового сектора: что от вас требуется и где вы не дотягиваете. Аттестацию не проводим — это к лицензиатам ФСТЭК.
Результат

Что вы получите: отчёт, а не список рекомендаций

Отчёт из четырёх частей — чтобы с ним могли работать и руководитель, и администратор, не переводя друг другу.

Карта рисков с приоритетами

Каждая находка — с оценкой критичности, понятной причиной и последствием. Не «рекомендуется усилить», а «вот это остановит вам учёт, а вот это ударит по репутации».

План устранения по очереди

Что делать в первую неделю, что в первый месяц, что можно отложить. С разделением: что закрывается настройками бесплатно, а что требует бюджета и закупки.

Сводка для руководства

Одна страница без терминов: где мы сейчас, чем рискуем в деньгах и остановке работы, сколько стоит привести в порядок. С ней можно идти к собственнику или в совет директоров.

Техническая часть для ИТ

Конкретные конфигурации, версии, учётные записи и параметры — чтобы администратор начал работать по документу, а не расшифровывал формулировки.

Стоимость

Сколько стоит аудит информационной безопасности

Рынок начинается от 200 000 ₽ за проект и уходит до миллиона. Это цены под банки и крупные предприятия. Мы собрали пакеты по объёму работ, а не по размеру кошелька.

Экспресс-аудит

От 29 000 ₽

Периметр, базовая гигиена, топ-10 рисков. Сводка для руководства и короткий план

До 5 рабочих дней

Комплексный аудит

От 145 000 ₽

Несколько площадок или свыше 50 мест, соответствие требованиям, интервью с владельцами процессов, защита результатов

4–6 недель

Ретест после устранения

От 19 000 ₽

Повторная проверка закрытых замечаний, обновлённая карта рисков

3–5 рабочих дней

На цену влияют: число площадок и рабочих мест, количество информационных систем, наличие промышленного сегмента и АСУ ТП, нужен ли разбор соответствия конкретному требованию регулятора, требуется ли выезд.

Ретест вынесен отдельной строкой намеренно. На рынке его не предлагает никто — даже единственный игрок с полноценным прайсом на 13 позиций. Аудит без повторной проверки оставляет вас с отчётом, но без доказательства, что дыры закрыты.

Почему дешевле рынка. Сбор конфигураций, разбор логов, сверку документов с требованиями и сборку отчёта мы делаем с ИИ примерно вчетверо быстрее — эта экономия уже заложена в цену. Интервью с сотрудниками, ручную проверку процессов, защиту результатов и выезд ИИ не ускоряет: они считаются по обычной ставке. Поэтому скидка заметнее в экспресс-аудите, где почти всё — анализ, и меньше в комплексном, где много живой работы с людьми.

Процесс

Как идёт аудит: пять шагов

Первый шаг — не сбор данных, а границы и NDA: до этого мы не запрашиваем ни одного доступа.

  1. Согласование и NDA — 1–2 дня.
    Определяем границы: какие системы, площадки и процессы входят, что трогать нельзя. Соглашение о неразглашении подписываем до получения любых доступов.
  2. Сбор данных — от 2 дней.
    Выгрузки конфигураций, схемы сети, списки доступов, документы. Работаем удалённо; там, где нужен взгляд на месте, выезд согласуем отдельно.
  3. Анализ.
    Сверяем собранное с требованиями и практикой, проверяем гипотезы, уточняем спорное у ваших специалистов. В ваших системах ничего не меняем без письменного согласования.
  4. Отчёт и защита результатов.
    Присылаем отчёт, разбираем находки на встрече, отвечаем на возражения ИТ-службы и вместе расставляем очередь работ.
  5. Ретест — по желанию.
    После того как вы закрыли замечания, повторно проверяем именно их и обновляем карту рисков.

Подробнее о том, как устроена работа, — на странице этапов реализации.

Граница ответственности

Что зависит от нас, а что — нет

В ИБ легко продать обещание, которое подрядчик не может выполнить. Зоны разделяем до начала работ, а не после.

Вопрос
Не наша зонаРегулятор, вендоры и вы
Наша зонаBUDGET SOFT
Прохождение проверки РКН или ФСТЭК
Решение принимает регулятор по своим критериям
Показываем разрывы и что закрыть до проверки; прохождение не гарантируем
Аттестация объектов информатизации
Лицензируемая деятельность, выполняют лицензиаты ФСТЭК
Не проводим. Скажем, когда она нужна и с чем идти к лицензиату
Устранение найденного
Работы и бюджет на вашей стороне или у вашего подрядчика
Даём план и оценку; беремся за устранение отдельной работой, если попросите
Лицензии сканеров и средств защиты
Оплачиваются вендорам напрямую
Работаем на своих инструментах, наценки на чужие лицензии не делаем
Полнота картины
Зависит от того, какие доступы и документы вы дали
Что не удалось проверить — пишем в отчёте прямо, а не умалчиваем

Скажем прямо: «после аудита вас точно не взломают» не может обещать никто. Аудит убирает очевидные пути и снижает вероятность, но не превращается в страховку. Гарантий защищённости и обещаний пройти проверку на этой странице нет намеренно.

Данные

Как мы обращаемся с вашими данными

Во время аудита мы видим схему вашей защиты — то есть ровно то, что не должно попасть наружу.

Поэтому правила простые и письменные. NDA подписывается до выдачи доступов. Собранные артефакты храним в зашифрованном виде и уничтожаем через 30 дней после сдачи отчёта. Отчёт передаём по защищённому каналу конкретным адресатам из вашего списка, а не «на общую почту». В ваших системах ничего не меняем без письменного согласования. Доступы запрашиваем минимально необходимые и на срок работ — если для проверки хватает выгрузки, живой доступ не просим.

Почему мы

Почему аудит ИБ заказывают у BUDGET SOFT

Мы не продаём страх и не выдаём аудит за аттестацию. Продаём отчёт, по которому можно начать работать в тот же день.

Пакет для тех, кому рынок не предлагает ничего

Аудит на рынке начинается от 200 000 ₽ и собран под банки. У нас есть экспресс за 29 000 ₽ и базовый за 75 000 ₽ — для компаний, которым нужна картина, а не корпоративный проект.

Отчёт, по которому можно работать

Разработчики и администраторы — в одной команде с аудиторами. Находки формулируются так, чтобы их можно было закрыть, а не переслать дальше по цепочке.

Ретест входит в линейку

Проверяем, что замечания действительно закрыты, — отдельной работой с ценой и сроком. На рынке этого не предлагает никто, включая игроков с открытым прайсом.

Границы называем до старта

Не обещаем прохождение проверок и не выдаём аудит за аттестацию. 230+ проектов за 17 лет — в том числе там, где систему надо было чинить, а не описывать.

Отрасли

Аудит ИБ для вашей отрасли

Проводим аудит информационной безопасности там, где утечка или простой стоят дороже самой проверки, — в финансах и страховании, торговле и e-commerce, медицине, производстве, логистике и у ИТ-компаний, которым защищённость нужно подтверждать перед клиентами.

18 направлений

  • ИТ-компании и Digital-агентства
  • Страховые компании и брокеры
  • МФО и ломбарды
  • Интернет-магазины (e-Commerce)
  • Оптовая торговля и дистрибуция
  • Промышленные предприятия
  • Грузоперевозки и экспедирование
  • Медцентры и клиники общего профиля
  • Стоматология
  • Автодилеры и автосервисы
  • Онлайн-образование (EdTech)
  • Юридические и консалтинговые компании
  • Аренда спецтехники и оборудования
  • Агентства недвижимости
  • Застройщики (девелоперы)
  • Турагентства и Event-индустрия
  • Салоны красоты и бьюти-индустрия
  • Ремонтно-строительные компании
FAQ

Частые вопросы об аудите информационной безопасности

Сколько стоит аудит информационной безопасности?

Экспресс-аудит — от 29 000 ₽, базовый — от 75 000 ₽, комплексный — от 145 000 ₽. Рынок начинается от 200 000 ₽ за проект: наши пакеты дешевле потому, что анализ и сборку отчёта ускоряет ИИ, а не потому, что мы делаем меньше работы.

Сколько времени занимает аудит?

Экспресс — до 5 рабочих дней, базовый — 2–3 недели, комплексный — 4–6 недель. Срок зависит от того, как быстро мы получаем доступы и документы: ожидание на вашей стороне в наши сроки не входит.

Чем аудит отличается от пентеста?

Аудит отвечает на вопрос «что у нас с безопасностью в целом и что чинить первым», пентест — «сломают ли нас вот этим способом». Аудит смотрит широко: конфигурации, процессы, документы, доступы. Пентест проверяет одну гипотезу глубоко. Если защита ещё не выстроена, начинать дешевле с аудита.

Что если вы ничего не найдёте?

Так не бывает: находки есть всегда, вопрос в их критичности. Если серьёзных рисков нет, вы получаете отчёт, который это подтверждает, — с ним можно идти к контрагенту или в тендер. Отчёт и есть результат работы, а не список проблем любой ценой.

Нужно ли останавливать системы на время аудита?

Нет. Мы работаем со сбором данных и анализом, в ваших системах ничего не меняем без письменного согласования. Активные и нагрузочные проверки — это пентест, отдельная услуга и отдельное согласование.

Вы устраняете найденные уязвимости?

В аудит устранение не входит: в нём вы получаете план и оценку работ. Закрыть замечания может ваша ИТ-служба, ваш подрядчик или мы — отдельной работой по согласованной смете.

Даёте ли вы гарантию, что нас не взломают?

Нет, и такую гарантию не может дать никто. Аудит убирает очевидные пути атаки и снижает вероятность, но не превращается в страховку. Мы отвечаем за полноту проверки в согласованных границах и за качество отчёта.

Поможет ли аудит пройти проверку Роскомнадзора или ФСТЭК?

Аудит показывает, где вы не дотягиваете до требований и что закрыть до проверки. Само решение принимает регулятор по своим критериям — прохождение проверки мы не гарантируем и не продаём.

Вы проводите аттестацию объектов информатизации?

Нет. Аттестация — лицензируемая деятельность, её выполняют лицензиаты ФСТЭК. Мы скажем, нужна ли она вам вообще, и подготовим к разговору с лицензиатом, но выдавать аудит за аттестацию не будем.

Что именно я получу на руки?

Отчёт из четырёх частей: карта рисков с приоритетами, план устранения по очереди, сводка для руководства на одну страницу и техническая часть для ИТ. Плюс встреча, на которой мы разбираем находки и отвечаем на возражения.

Что вы делаете с данными, собранными во время аудита?

NDA подписываем до выдачи доступов, артефакты храним в зашифрованном виде и уничтожаем через 30 дней после сдачи отчёта, отчёт передаём по защищённому каналу конкретным адресатам из вашего списка. Доступы запрашиваем минимально необходимые и на срок работ.

Мы небольшая компания. Нам вообще нужен аудит?

Если у вас есть удалённый доступ, персональные данные клиентов или требования контрагента — да, но не комплексный. Для этого есть экспресс-аудит: за 5 дней вы получаете топ-10 рисков и понимание, куда двигаться. Если большего вам не нужно, мы так и скажем.

4×
дешевле разработка
от 2 недель
от идеи до MVP
230+
реализованных проектов
17 лет
опыта в IT
Портфолио

Кейсы, которыми гордимся

Расскажите, что у вас за инфраструктура и что беспокоит, — скажем, какой пакет реально нужен, и если хватит экспресс-аудита за 5 дней, предложим его, а не комплексный.

Обычно отвечаем в течение рабочего дня.