Отчёт по безопасности — I квартал 2025
Резюме для руководства
I квартал был результативным с точки зрения безопасности. Закрыто 52 уязвимости, количество инцидентов снизилось на 20%, достигнут целевой охват МФА для критических систем. Два направления требуют внимания: завершение охвата МФА в CRM и прохождение обучения.
Ключевые метрики
Состояние защиты
| Метрика | IV кв. 2024 | I кв. 2025 | Цель | Статус |
|---|---|---|---|---|
| Критические уязвимости | 2 | 0 | 0 | ✓ Достигнуто |
| Высокие уязвимости | 12 | 8 | менее 10 | ✓ Достигнуто |
| MTTR (критические) | 8 дней | 2,5 дня | менее 7 дней | ✓ Достигнуто |
| Охват МФА | 94% | 97% | 95% | ✓ Достигнуто |
| Кликабельность при фишинге | 7% | 4% | менее 5% | ✓ Достигнуто |
Анализ трендов
[Вставьте мини-графики или простые таблицы трендов за 4 квартала]
Достижения
Завершённые инициативы
- Автоматическое сканирование зависимостей — теперь работает во всех репозиториях, перехватывает уязвимые пакеты до выпуска в продакшн
- МФА для администраторов — 100% административных учётных записей теперь используют аппаратные ключи (Рутокен)
- Улучшение реагирования на инциденты — MTTR критических снижен с 8 до 2,5 дней за счёт обновлённых рунбуков
Улучшение метрик
- Закрыто 52 уязвимости (против 45 в прошлом квартале)
- Инциденты снизились на 20% (15 против 19)
- Кликабельность при фишинге: 4% (против 7%)
Инциденты
Сводка
- Всего инцидентов: 15 (снижение с 19)
- Критические: 0 | Высокие: 2 | Средние: 5 | Низкие: 8
Значимые инциденты
-
Скомпрометирована учётная запись подрядчика (высокий) — 12 февраля
- Обнаружен за 2 часа, локализован за 4 часа
- Данные клиентов не затронуты
- Корневая причина: общие реквизиты; исправлено переходом на индивидуальные учётные записи
-
Фишинговая кампания на финансовый отдел (средний) — 5 марта
- 3 человека кликнули, 8 сообщили
- Компрометации реквизитов нет
- Реакция: дополнительное обучение для финансового отдела
Риски
Вопросы, требующие внимания
-
МФА в CRM (средний приоритет)
- Текущий охват: 83%
- Блокер: у 3 пользователей несовместимые мобильные устройства
- План: замена устройств или настройка альтернативного МФА до 15 апреля
-
Прохождение обучения (средний приоритет)
- Текущий охват: 88%
- Блокер: новые сотрудники в очереди на онбординг
- План: завершить до 30 апреля
Новые риски
- Усиление атак на компании нашей отрасли (по данным Positive Technologies)
- Новые уязвимости в часто используемых библиотеках JavaScript
Использование ресурсов
| Инициатива | Плановые часы | Фактические часы | Примечания |
|---|---|---|---|
| Устранение уязвимостей | 80 | 75 | В плане |
| Обучение по безопасности | 20 | 25 | Дополнительные сессии запрошены |
| Реагирование на инциденты | 40 | 35 | Меньше инцидентов |
| Обновление политик | 20 | 15 | Завершено досрочно |
| Оценка инструментов | 20 | 30 | Расширенная оценка SIEM |
План на следующий квартал
Приоритеты II квартала 2025
- Завершить охват МФА — 100% включая CRM
- Безопасность контейнеров — внедрить сканирование образов в CI/CD
- Развитие программы лидера безопасности — обучить 2 дополнительных лидера безопасности
- Учебная тревога — квартальная отработка реагирования
Контрольные точки
- 15 апреля: МФА в CRM завершён
- 30 апреля: 100% прохождение обучения
- 15 мая: сканирование контейнеров внедрено
- 1 июня: новые лидеры безопасности введены в роль
Бюджет
| Категория | Бюджет за квартал | Факт | Отклонение |
|---|---|---|---|
| Инструменты | 150 000 руб. | 135 000 руб. | −15 000 руб. |
| Обучение | 60 000 руб. | 66 000 руб. | +6 000 руб. |
| Внешние консультанты | 90 000 руб. | 75 000 руб. | −15 000 руб. |
| Сертификации | 30 000 руб. | 24 000 руб. | −6 000 руб. |
| Итого | 330 000 руб. | 300 000 руб. | −30 000 руб. |
Рекомендации
- Одобрить пилот SIEM — 90 000 руб./квартал, 90-дневная оценка MaxPatrol SIEM
- Добавить требования по безопасности в договоры с поставщиками — нужна проверка юристов
- Рассмотреть программу Bug Bounty — исследование для III квартала
Приложение
А. Полная таблица метрик
[Детальные данные по всем метрикам]
Б. Список инцидентов
[Все инциденты с классификацией]
В. Инвентарь инструментов
[Текущий набор инструментов безопасности и их статус]