Kā sagatavoties drošības auditam
Jo labāk organizācija sagatavojas, jo dziļāks un vērtīgāks ir audits. Šis ceļvedis apkopo, ko sakārtot iepriekš, kādā secībā to darīt, ko saskaņot rakstiski pirms sākuma un kas notiek pēc ziņojuma saņemšanas.
Kāpēc sagatavošanās maina rezultātu
Audita laiks ir ierobežots. Ja pirmās dienas paiet, meklējot, kas vispār pieder organizācijai un kam ir piekļuve, dziļākai pārbaudei paliek mazāk laika. Sagatavošanās nav administratīva formalitāte – tā tieši nosaka, cik tālu auditors tiek.
NIST tehniskajā ceļvedī SP 800-115 plānošana ir atsevišķa novērtēšanas fāze, kurā savāc informāciju par pārbaudāmajiem aktīviem, būtiskajiem apdraudējumiem un kontrolēm, un kurā novērtējumu apstrādā kā projektu – ar mērķiem, tvērumu, lomām, ierobežojumiem, resursiem, grafiku un piegādājamiem. Šajā fāzē pārbaude vēl nenotiek, un tieši tāpēc to bieži izlaiž.
Piekļuvju saraksts ir vērts atsevišķas pūles. Verizon 2025. gada datu pārkāpumu izmeklēšanas ziņojumā nozagtu piekļuves datu izmantošana joprojām ir visbiežākais sākotnējās piekļuves veids, bet ievainojamību izmantošana ir pieaugusi līdz 20 %. Šo jomu audits pārbauda visdziļāk, ja saraksts ir sagatavots, un gandrīz nemaz, ja nav.
Ko sagatavot pirms audita
Tabulā ir sagatavošanās saraksts un tas, kāpēc katrs dokuments auditoram ir vajadzīgs. Kolonna par avotu ir tikpat svarīga: parasti kavējas nevis lēmums sagatavot, bet meklēšana, no kurienes datus ņemt.
| Ko sagatavot | Kāpēc auditoram tas vajadzīgs | Kur to parasti ņem |
|---|---|---|
| Aktīvu saraksts | Bez tā nevar noteikt, kas ietilpst tvērumā un kas paliek ārpus tā | Konfigurāciju datubāze, mākoņa konsoles, domēnu reģistrs, pamatlīdzekļu uzskaite |
| Tīkla shēmas | Lai saprastu segmentāciju, robežas un kritiskos punktus | Tīkla administrators, ugunsmūra konfigurācija |
| Piekļuvju saraksts | Lai pārbaudītu minimālo tiesību principu un daudzfaktoru autentifikāciju (MK Nr. 397 52. punkts) | Katalogu pakalpojums, SaaS administratora paneļi |
| Rezerves kopiju kārtība | Lai pārbaudītu glabāšanas dziļumu un atjaunošanas pārbaudes (MK Nr. 397 70. un 74. punkts) | Dublēšanas risinājuma atskaites, iekšējie dokumenti |
| Žurnālfailu konfigurācija | Lai novērtētu, vai incidentu vispār būtu iespējams izmeklēt | Notikumu žurnālu sistēma, serveru un lietotņu konfigurācijas |
| Politikas un procedūras | Lai salīdzinātu rakstīto ar reāli notiekošo | Iekšējo normatīvo aktu reģistrs |
| Kontaktpersonas un eskalācija | Lai kritisks atradums nonāktu pie pareizā cilvēka tajā pašā dienā | Vienojas pirms audita un fiksē tvēruma dokumentā vai līgumā |
| Iepriekšējie ziņojumi | Lai auditors pārbaudītu, vai vecie atradumi ir novērsti, nevis atrastu tos vēlreiz | Iepriekšējais audits, ielaušanās tests, skenēšanas atskaites |
Divas vietas aktīvu sarakstā iztrūkst visbiežāk: mākoņa un SaaS pakalpojumi, ko atsevišķas nodaļas iegādājas bez IT ziņas, un testa vai izstrādes vides, kas ir sasniedzamas no interneta un satur reālu datu kopijas. Abas ir vērts pārbaudīt atsevišķi, pirms saraksts nonāk pie auditora.
Tvērums: ko saskaņot rakstiski pirms sākuma
Lielākā daļa strīdu audita laikā izriet no jautājumiem, kurus neviens neuzdeva sākumā. Sešas lietas ir vērts fiksēt rakstiski.
- Kuras sistēmas ir tvērumā un kuras ir tieši izslēgtas? Izslēgtās uzskaita vārdā, nevis apraksta vispārīgi.
- Pēc kādiem kritērijiem mēra? MK noteikumi Nr. 397, standarts, iekšējās politikas vai to kombinācija. No tā atkarīgs, kā izskatīsies ziņojums.
- Kādus kontus auditors saņem un kad? Konta izveide lielā organizācijā mēdz aizņemt vairāk laika nekā pati pārbaude.
- Kādos laika logos drīkst notikt potenciāli ietekmīgas darbības? Tas attiecas arī uz skenēšanu, ne tikai uz aktīvu testēšanu.
- Kā tiek eskalēts kritisks atradums audita laikā? Kam auditors zvana, cik ātri un kurš pieņem lēmumu par ārkārtas labojumu.
- Kas notiek ar audita laikā iegūtajiem datiem? Kur tie glabājas, cik ilgi un kad tiek dzēsti.
Piektais jautājums ir tas, ko visbiežāk izlaiž. Bez vienošanās auditors gaida ziņojuma nodošanu, lai pastāstītu par problēmu, kura būtu jālabo tajā pašā dienā.
NIST SP 800-115 par tvērumu dod arī godīgu padomu par resursiem: ja starp nepieciešamajiem un pieejamajiem resursiem pastāv plaisa, organizācijai vai nu jāpiešķir papildu resursi, vai jāsamazina plānotā novērtējuma tvērums. Puse tvēruma, kas izdarīta kārtīgi, ir vērtīgāka par pilnu tvērumu, kas izdarīts pavirši.
Laika grafiks pirms audita
Šis grafiks ir praktisks ieteikums, nevis normatīva prasība – pielāgo to sava audita apjomam. Būtiskā ideja ir tā, ka piekļuves un saskaņojumi jāsāk agrāk, nekā šķiet.
- Četras nedēļas pirms. Apstiprini tvērumu rakstiski, nosaki iekšējo projekta vadītāju un informē sistēmu īpašniekus, ka viņu sistēmas tiks pārbaudītas.
- Divas nedēļas pirms. Sagatavo aktīvu sarakstu un tīkla shēmas, pieprasi piekļuves un noskaidro, cik ilgi to izveide reāli aizņem.
- Vienu nedēļu pirms. Pārbaudi, vai konti tiešām darbojas, saskaņo laika logus un brīdini uzraudzības un IT atbalsta komandu, lai audita aktivitāte netiktu uztverta kā reāls uzbrukums.
- Audita nedēļā. Nodrošini, ka kontaktpersona ir sasniedzama katru darba dienu un ka atbildes uz auditora jautājumiem nāk stundās, nevis dienās.
Ja audits ir uzdots, nevis brīvprātīgs
Ja audits nav pasūtīts pēc pašu iniciatīvas, bet uzdots saskaņā ar Nacionālās kiberdrošības likuma 44. pantu, sagatavošanās saraksts kļūst garāks. Ziņojuma kopija pēc audita beigām nekavējoties jāiesniedz Nacionālajam kiberdrošības centram vai, IKT kritiskās infrastruktūras gadījumā, Satversmes aizsardzības birojam (44. panta piektā daļa), un līgumam ar auditoru ir normatīvi noteikts obligātais saturs (MK noteikumu Nr. 397 129. punkts).
Prasības auditoram un līgumam sīkāk aprakstītas ceļvedī par kiberdrošības auditora prasībām. Šeit svarīgs ir viens praktisks secinājums: auditora izvēle šādā gadījumā vairs nav tikai iepirkuma jautājums, un to nevar atlikt uz beigām.
Pēc ziņojuma: prioritizācija, atbildīgie, atkārtota pārbaude
Sagatavošanās beidzas nevis ar audita sākumu, bet ar plānu tam, kas notiks pēc ziņojuma. Bez šī plāna audits paliek dokuments, nevis uzlabojums.
- Vienojies jau iepriekš, kurš organizācijā pieņem ziņojumu un sadala atradumus atbildīgajiem.
- Katram atradumam piešķir atbildīgo un termiņu tajā pašā nedēļā, kad ziņojums saņemts – vēlāk konteksts izgaist.
- Nodali to, ko var izlabot uzreiz, no tā, kam vajadzīgs projekts un budžets, un pēdējo ieliec nākamā gada plānā ar konkrētu summu.
- Ieplāno atkārtotu pārbaudi kritiskajiem atradumiem un fiksē to līgumā, nevis vēlākās sarunās.
- Saglabā tvēruma aprakstu un metodiku – bez tā nākamā gada ziņojumu nevarēs salīdzināt ar šo.
Ja vēl nav skaidrs, vai vajadzīgs audits, ielaušanās tests vai regulāra drošības skenēšana, izvēli palīdz izdarīt ceļvedis audits vai ielaušanās tests.
Biežākās kļūdas sagatavošanā
- Piekļuves tiek pieprasītas audita pirmajā dienā. Lielās organizācijās konta izveide un tiesību piešķiršana aizņem vairāk laika nekā pati pārbaude.
- Aktīvu saraksts tiek sagatavots no galvas. Auditors atradīs sistēmas, kuru sarakstā nav, un tās parasti ir tieši tās, kas nav atjauninātas.
- Netiek brīdināta uzraudzības vai IT atbalsta komanda, un audita aktivitāte tiek uztverta kā reāls uzbrukums.
- Politikas tiek uzrakstītas nedēļu pirms audita. Auditors salīdzina rakstīto ar reāli notiekošo, un svaiga dokumenta un prakses atšķirība ir redzama uzreiz.
- Nav vienošanās par kritiska atraduma eskalāciju, tāpēc svarīgākā informācija pienāk vairākas nedēļas par vēlu.
Avoti
- Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības”Kontroles, pret kurām sagatavotos dokumentus mēra: 52., 70., 74. un 129. punkts.
- Nacionālās kiberdrošības likums44. panta piektā daļa nosaka pienākumu iesniegt ārējā audita ziņojuma kopiju uzraudzības iestādei.
- SP 800-115: Technical Guide to Information Security Testing and AssessmentPlānošanas fāzes saturs: aktīvi, apdraudējumi, kontroles, tvērums, lomas, ierobežojumi un grafiks.
- 2025 Data Breach Investigations ReportNozagtu piekļuves datu izmantošana kā izplatītākais atsevišķais ielaušanās vektors.
Biežāk uzdotie jautājumi
Saistītie jautājumi
Cik daudz jāsagatavo iepriekš?
Jo vairāk, jo labāk, taču pat pamata aktīvu saraksts, darbojošās piekļuves un skaidra kontaktpersona būtiski uzlabo norisi. Pieredzējis auditors palīdz saprast, kas tieši nepieciešams konkrētajam tvērumam.
Vai auditam vajag apturēt sistēmas?
Parasti nē. Lielākā daļa audita metožu ir pasīvas un rada sistēmām minimālu risku. Potenciāli ietekmīgas darbības – tostarp aktīva skenēšana – tiek plānotas un saskaņotas iepriekš noteiktos laika logos.
Vai pirms audita jāsalabo zināmās problēmas?
Nē. Zināmās problēmas ir vērts uzskaitīt un iedot auditoram sarakstā, lai laiks netiktu tērēts to atkārtotai atklāšanai. Slēpjot tās, samazinās audita vērtība, nevis atradumu skaits.
Kas jādara, ja audits atklāj kritisku ievainojamību?
Rīkoties tajā pašā dienā. Tieši tāpēc eskalācijas kārtība – kam auditors zvana, cik ātri un kurš pieņem lēmumu par ārkārtas labojumu – jāsaskaņo rakstiski pirms audita sākuma, nevis brīdī, kad atradums parādās.
Vai sagatavošanās atšķiras, ja auditu uzdevusi uzraudzības iestāde?
Jā. Papildus parastajam sarakstam jārēķinās ar prasībām auditoram un līguma obligāto saturu, bet pēc audita ziņojuma kopija nekavējoties jāiesniedz uzraudzības iestādei (Nacionālās kiberdrošības likuma 44. panta piektā daļa). IKT kritiskajai infrastruktūrai jāplāno arī saskaņošanas laiks ar Satversmes aizsardzības biroju.
Turpini lasīt
Citi ceļveži
-
Kas ir drošības audits: process soli pa solim
Ko īsti nozīmē drošības audits, kā tas norit no tvēruma līdz ziņojumam, ar ko tas atšķiras no skenēšanas un sertifikācijas un pret kurām normām to mēra.
Lasīt ceļvedi -
Kiberdrošības auditors: kas drīkst veikt ārējo atbilstības auditu
Nacionālās kiberdrošības likuma 44. pants nosaka, kādam jābūt auditoram. 2026. gada 18. jūnija grozījumi šo normu pārrakstīja, un pārejas periods beidzas 1. decembrī.
Lasīt ceļvedi -
Drošības audits vai ielaušanās tests: kuru izvēlēties
Abi atrod vājās vietas, bet atbild uz dažādiem jautājumiem. Kad Latvijā tests ir obligāts, kurš to drīkst veikt un kad pietiek ar drošības skenēšanu.
Lasīt ceļvedi