Технический аудит должен связывать обнаруженные уязвимости с критичностью процессов и реальной архитектурой объекта. Перечень замечаний без приоритета и плана устранения не является достаточным результатом.
Область обследования
- Периметр, удалённый доступ и внешние сервисы
- Сегментация сети и межсегментные потоки
- Учётные записи и административный доступ
- Обновления, резервные копии и журналирование
Как оцениваются риски
- Вероятность реализации угрозы
- Влияние на критичные процессы и данные
- Наличие компенсирующих мер
- Сложность и последовательность устранения
Что передаётся заказчику
- Карта архитектуры и точек риска
- Ранжированный перечень замечаний
- План быстрых и системных мероприятий
- Требования к контролю достигнутого результата

