drošības audits

Kā sagatavoties drošības auditam

Atjaunināts 5 min lasīšanai

Jo labāk organizācija sagatavojas, jo dziļāks un vērtīgāks ir audits. Šis ceļvedis apkopo, ko sakārtot iepriekš, kādā secībā to darīt, ko saskaņot rakstiski pirms sākuma un kas notiek pēc ziņojuma saņemšanas.

Kāpēc sagatavošanās maina rezultātu

Audita laiks ir ierobežots. Ja pirmās dienas paiet, meklējot, kas vispār pieder organizācijai un kam ir piekļuve, dziļākai pārbaudei paliek mazāk laika. Sagatavošanās nav administratīva formalitāte – tā tieši nosaka, cik tālu auditors tiek.

NIST tehniskajā ceļvedī SP 800-115 plānošana ir atsevišķa novērtēšanas fāze, kurā savāc informāciju par pārbaudāmajiem aktīviem, būtiskajiem apdraudējumiem un kontrolēm, un kurā novērtējumu apstrādā kā projektu – ar mērķiem, tvērumu, lomām, ierobežojumiem, resursiem, grafiku un piegādājamiem. Šajā fāzē pārbaude vēl nenotiek, un tieši tāpēc to bieži izlaiž.

Piekļuvju saraksts ir vērts atsevišķas pūles. Verizon 2025. gada datu pārkāpumu izmeklēšanas ziņojumā nozagtu piekļuves datu izmantošana joprojām ir visbiežākais sākotnējās piekļuves veids, bet ievainojamību izmantošana ir pieaugusi līdz 20 %. Šo jomu audits pārbauda visdziļāk, ja saraksts ir sagatavots, un gandrīz nemaz, ja nav.

Ko sagatavot pirms audita

Tabulā ir sagatavošanās saraksts un tas, kāpēc katrs dokuments auditoram ir vajadzīgs. Kolonna par avotu ir tikpat svarīga: parasti kavējas nevis lēmums sagatavot, bet meklēšana, no kurienes datus ņemt.

Sagatavošanās saraksts pirms drošības audita
Ko sagatavotKāpēc auditoram tas vajadzīgsKur to parasti ņem
Aktīvu sarakstsBez tā nevar noteikt, kas ietilpst tvērumā un kas paliek ārpus tāKonfigurāciju datubāze, mākoņa konsoles, domēnu reģistrs, pamatlīdzekļu uzskaite
Tīkla shēmasLai saprastu segmentāciju, robežas un kritiskos punktusTīkla administrators, ugunsmūra konfigurācija
Piekļuvju sarakstsLai pārbaudītu minimālo tiesību principu un daudzfaktoru autentifikāciju (MK Nr. 397 52. punkts)Katalogu pakalpojums, SaaS administratora paneļi
Rezerves kopiju kārtībaLai pārbaudītu glabāšanas dziļumu un atjaunošanas pārbaudes (MK Nr. 397 70. un 74. punkts)Dublēšanas risinājuma atskaites, iekšējie dokumenti
Žurnālfailu konfigurācijaLai novērtētu, vai incidentu vispār būtu iespējams izmeklētNotikumu žurnālu sistēma, serveru un lietotņu konfigurācijas
Politikas un procedūrasLai salīdzinātu rakstīto ar reāli notiekošoIekšējo normatīvo aktu reģistrs
Kontaktpersonas un eskalācijaLai kritisks atradums nonāktu pie pareizā cilvēka tajā pašā dienāVienojas pirms audita un fiksē tvēruma dokumentā vai līgumā
Iepriekšējie ziņojumiLai auditors pārbaudītu, vai vecie atradumi ir novērsti, nevis atrastu tos vēlreizIepriekšējais audits, ielaušanās tests, skenēšanas atskaites
Normatīvās atsauces: MK noteikumi Nr. 397 “Minimālās kiberdrošības prasības”.

Divas vietas aktīvu sarakstā iztrūkst visbiežāk: mākoņa un SaaS pakalpojumi, ko atsevišķas nodaļas iegādājas bez IT ziņas, un testa vai izstrādes vides, kas ir sasniedzamas no interneta un satur reālu datu kopijas. Abas ir vērts pārbaudīt atsevišķi, pirms saraksts nonāk pie auditora.

Tvērums: ko saskaņot rakstiski pirms sākuma

Lielākā daļa strīdu audita laikā izriet no jautājumiem, kurus neviens neuzdeva sākumā. Sešas lietas ir vērts fiksēt rakstiski.

  1. Kuras sistēmas ir tvērumā un kuras ir tieši izslēgtas? Izslēgtās uzskaita vārdā, nevis apraksta vispārīgi.
  2. Pēc kādiem kritērijiem mēra? MK noteikumi Nr. 397, standarts, iekšējās politikas vai to kombinācija. No tā atkarīgs, kā izskatīsies ziņojums.
  3. Kādus kontus auditors saņem un kad? Konta izveide lielā organizācijā mēdz aizņemt vairāk laika nekā pati pārbaude.
  4. Kādos laika logos drīkst notikt potenciāli ietekmīgas darbības? Tas attiecas arī uz skenēšanu, ne tikai uz aktīvu testēšanu.
  5. Kā tiek eskalēts kritisks atradums audita laikā? Kam auditors zvana, cik ātri un kurš pieņem lēmumu par ārkārtas labojumu.
  6. Kas notiek ar audita laikā iegūtajiem datiem? Kur tie glabājas, cik ilgi un kad tiek dzēsti.

Piektais jautājums ir tas, ko visbiežāk izlaiž. Bez vienošanās auditors gaida ziņojuma nodošanu, lai pastāstītu par problēmu, kura būtu jālabo tajā pašā dienā.

NIST SP 800-115 par tvērumu dod arī godīgu padomu par resursiem: ja starp nepieciešamajiem un pieejamajiem resursiem pastāv plaisa, organizācijai vai nu jāpiešķir papildu resursi, vai jāsamazina plānotā novērtējuma tvērums. Puse tvēruma, kas izdarīta kārtīgi, ir vērtīgāka par pilnu tvērumu, kas izdarīts pavirši.

Laika grafiks pirms audita

Šis grafiks ir praktisks ieteikums, nevis normatīva prasība – pielāgo to sava audita apjomam. Būtiskā ideja ir tā, ka piekļuves un saskaņojumi jāsāk agrāk, nekā šķiet.

  1. Četras nedēļas pirms. Apstiprini tvērumu rakstiski, nosaki iekšējo projekta vadītāju un informē sistēmu īpašniekus, ka viņu sistēmas tiks pārbaudītas.
  2. Divas nedēļas pirms. Sagatavo aktīvu sarakstu un tīkla shēmas, pieprasi piekļuves un noskaidro, cik ilgi to izveide reāli aizņem.
  3. Vienu nedēļu pirms. Pārbaudi, vai konti tiešām darbojas, saskaņo laika logus un brīdini uzraudzības un IT atbalsta komandu, lai audita aktivitāte netiktu uztverta kā reāls uzbrukums.
  4. Audita nedēļā. Nodrošini, ka kontaktpersona ir sasniedzama katru darba dienu un ka atbildes uz auditora jautājumiem nāk stundās, nevis dienās.

Ja audits ir uzdots, nevis brīvprātīgs

Ja audits nav pasūtīts pēc pašu iniciatīvas, bet uzdots saskaņā ar Nacionālās kiberdrošības likuma 44. pantu, sagatavošanās saraksts kļūst garāks. Ziņojuma kopija pēc audita beigām nekavējoties jāiesniedz Nacionālajam kiberdrošības centram vai, IKT kritiskās infrastruktūras gadījumā, Satversmes aizsardzības birojam (44. panta piektā daļa), un līgumam ar auditoru ir normatīvi noteikts obligātais saturs (MK noteikumu Nr. 397 129. punkts).

Prasības auditoram un līgumam sīkāk aprakstītas ceļvedī par kiberdrošības auditora prasībām. Šeit svarīgs ir viens praktisks secinājums: auditora izvēle šādā gadījumā vairs nav tikai iepirkuma jautājums, un to nevar atlikt uz beigām.

Pēc ziņojuma: prioritizācija, atbildīgie, atkārtota pārbaude

Sagatavošanās beidzas nevis ar audita sākumu, bet ar plānu tam, kas notiks pēc ziņojuma. Bez šī plāna audits paliek dokuments, nevis uzlabojums.

  1. Vienojies jau iepriekš, kurš organizācijā pieņem ziņojumu un sadala atradumus atbildīgajiem.
  2. Katram atradumam piešķir atbildīgo un termiņu tajā pašā nedēļā, kad ziņojums saņemts – vēlāk konteksts izgaist.
  3. Nodali to, ko var izlabot uzreiz, no tā, kam vajadzīgs projekts un budžets, un pēdējo ieliec nākamā gada plānā ar konkrētu summu.
  4. Ieplāno atkārtotu pārbaudi kritiskajiem atradumiem un fiksē to līgumā, nevis vēlākās sarunās.
  5. Saglabā tvēruma aprakstu un metodiku – bez tā nākamā gada ziņojumu nevarēs salīdzināt ar šo.

Ja vēl nav skaidrs, vai vajadzīgs audits, ielaušanās tests vai regulāra drošības skenēšana, izvēli palīdz izdarīt ceļvedis audits vai ielaušanās tests.

Biežākās kļūdas sagatavošanā

  • Piekļuves tiek pieprasītas audita pirmajā dienā. Lielās organizācijās konta izveide un tiesību piešķiršana aizņem vairāk laika nekā pati pārbaude.
  • Aktīvu saraksts tiek sagatavots no galvas. Auditors atradīs sistēmas, kuru sarakstā nav, un tās parasti ir tieši tās, kas nav atjauninātas.
  • Netiek brīdināta uzraudzības vai IT atbalsta komanda, un audita aktivitāte tiek uztverta kā reāls uzbrukums.
  • Politikas tiek uzrakstītas nedēļu pirms audita. Auditors salīdzina rakstīto ar reāli notiekošo, un svaiga dokumenta un prakses atšķirība ir redzama uzreiz.
  • Nav vienošanās par kritiska atraduma eskalāciju, tāpēc svarīgākā informācija pienāk vairākas nedēļas par vēlu.

Avoti

  1. Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības”likumi.lv · 2025Kontroles, pret kurām sagatavotos dokumentus mēra: 52., 70., 74. un 129. punkts.
  2. Nacionālās kiberdrošības likumslikumi.lv · 202444. panta piektā daļa nosaka pienākumu iesniegt ārējā audita ziņojuma kopiju uzraudzības iestādei.
  3. SP 800-115: Technical Guide to Information Security Testing and AssessmentNIST · 2008Plānošanas fāzes saturs: aktīvi, apdraudējumi, kontroles, tvērums, lomas, ierobežojumi un grafiks.
  4. 2025 Data Breach Investigations ReportVerizon · 2025Nozagtu piekļuves datu izmantošana kā izplatītākais atsevišķais ielaušanās vektors.

Biežāk uzdotie jautājumi

Saistītie jautājumi

Cik daudz jāsagatavo iepriekš?

Jo vairāk, jo labāk, taču pat pamata aktīvu saraksts, darbojošās piekļuves un skaidra kontaktpersona būtiski uzlabo norisi. Pieredzējis auditors palīdz saprast, kas tieši nepieciešams konkrētajam tvērumam.

Vai auditam vajag apturēt sistēmas?

Parasti nē. Lielākā daļa audita metožu ir pasīvas un rada sistēmām minimālu risku. Potenciāli ietekmīgas darbības – tostarp aktīva skenēšana – tiek plānotas un saskaņotas iepriekš noteiktos laika logos.

Vai pirms audita jāsalabo zināmās problēmas?

Nē. Zināmās problēmas ir vērts uzskaitīt un iedot auditoram sarakstā, lai laiks netiktu tērēts to atkārtotai atklāšanai. Slēpjot tās, samazinās audita vērtība, nevis atradumu skaits.

Kas jādara, ja audits atklāj kritisku ievainojamību?

Rīkoties tajā pašā dienā. Tieši tāpēc eskalācijas kārtība – kam auditors zvana, cik ātri un kurš pieņem lēmumu par ārkārtas labojumu – jāsaskaņo rakstiski pirms audita sākuma, nevis brīdī, kad atradums parādās.

Vai sagatavošanās atšķiras, ja auditu uzdevusi uzraudzības iestāde?

Jā. Papildus parastajam sarakstam jārēķinās ar prasībām auditoram un līguma obligāto saturu, bet pēc audita ziņojuma kopija nekavējoties jāiesniedz uzraudzības iestādei (Nacionālās kiberdrošības likuma 44. panta piektā daļa). IKT kritiskajai infrastruktūrai jāplāno arī saskaņošanas laiks ar Satversmes aizsardzības biroju.