Перейти к основному содержимому

← Библиотека шаблонов

DOCXКвартальный отчёт по безопасности
Шаблон из курсаБесплатно
Скачать DOCX

Отчёт по безопасности — I квартал 2025

Резюме для руководства​

I квартал был результативным с точки зрения безопасности. Закрыто 52 уязвимости, количество инцидентов снизилось на 20%, достигнут целевой охват МФА для критических систем. Два направления требуют внимания: завершение охвата МФА в CRM и прохождение обучения.

Ключевые метрики​

Состояние защиты​

МетрикаIV кв. 2024I кв. 2025ЦельСтатус
Критические уязвимости200✓ Достигнуто
Высокие уязвимости128менее 10✓ Достигнуто
MTTR (критические)8 дней2,5 дняменее 7 дней✓ Достигнуто
Охват МФА94%97%95%✓ Достигнуто
Кликабельность при фишинге7%4%менее 5%✓ Достигнуто

Анализ трендов​

[Вставьте мини-графики или простые таблицы трендов за 4 квартала]

Достижения​

Завершённые инициативы​

  1. Автоматическое сканирование зависимостей — теперь работает во всех репозиториях, перехватывает уязвимые пакеты до выпуска в продакшн
  2. МФА для администраторов — 100% административных учётных записей теперь используют аппаратные ключи (Рутокен)
  3. Улучшение реагирования на инциденты — MTTR критических снижен с 8 до 2,5 дней за счёт обновлённых рунбуков

Улучшение метрик​

  • Закрыто 52 уязвимости (против 45 в прошлом квартале)
  • Инциденты снизились на 20% (15 против 19)
  • Кликабельность при фишинге: 4% (против 7%)

Инциденты​

Сводка​

  • Всего инцидентов: 15 (снижение с 19)
  • Критические: 0 | Высокие: 2 | Средние: 5 | Низкие: 8

Значимые инциденты​

  1. Скомпрометирована учётная запись подрядчика (высокий) — 12 февраля

    • Обнаружен за 2 часа, локализован за 4 часа
    • Данные клиентов не затронуты
    • Корневая причина: общие реквизиты; исправлено переходом на индивидуальные учётные записи
  2. Фишинговая кампания на финансовый отдел (средний) — 5 марта

    • 3 человека кликнули, 8 сообщили
    • Компрометации реквизитов нет
    • Реакция: дополнительное обучение для финансового отдела

Риски​

Вопросы, требующие внимания​

  1. МФА в CRM (средний приоритет)

    • Текущий охват: 83%
    • Блокер: у 3 пользователей несовместимые мобильные устройства
    • План: замена устройств или настройка альтернативного МФА до 15 апреля
  2. Прохождение обучения (средний приоритет)

    • Текущий охват: 88%
    • Блокер: новые сотрудники в очереди на онбординг
    • План: завершить до 30 апреля

Новые риски​

  • Усиление атак на компании нашей отрасли (по данным Positive Technologies)
  • Новые уязвимости в часто используемых библиотеках JavaScript

Использование ресурсов​

ИнициативаПлановые часыФактические часыПримечания
Устранение уязвимостей8075В плане
Обучение по безопасности2025Дополнительные сессии запрошены
Реагирование на инциденты4035Меньше инцидентов
Обновление политик2015Завершено досрочно
Оценка инструментов2030Расширенная оценка SIEM

План на следующий квартал​

Приоритеты II квартала 2025​

  1. Завершить охват МФА — 100% включая CRM
  2. Безопасность контейнеров — внедрить сканирование образов в CI/CD
  3. Развитие программы лидера безопасности — обучить 2 дополнительных лидера безопасности
  4. Учебная тревога — квартальная отработка реагирования

Контрольные точки​

  • 15 апреля: МФА в CRM завершён
  • 30 апреля: 100% прохождение обучения
  • 15 мая: сканирование контейнеров внедрено
  • 1 июня: новые лидеры безопасности введены в роль

Бюджет​

КатегорияБюджет за кварталФактОтклонение
Инструменты150 000 руб.135 000 руб.−15 000 руб.
Обучение60 000 руб.66 000 руб.+6 000 руб.
Внешние консультанты90 000 руб.75 000 руб.−15 000 руб.
Сертификации30 000 руб.24 000 руб.−6 000 руб.
Итого330 000 руб.300 000 руб.−30 000 руб.

Рекомендации​

  1. Одобрить пилот SIEM — 90 000 руб./квартал, 90-дневная оценка MaxPatrol SIEM
  2. Добавить требования по безопасности в договоры с поставщиками — нужна проверка юристов
  3. Рассмотреть программу Bug Bounty — исследование для III квартала

Приложение​

А. Полная таблица метрик​

[Детальные данные по всем метрикам]

Б. Список инцидентов​

[Все инциденты с классификацией]

В. Инвентарь инструментов​

[Текущий набор инструментов безопасности и их статус]