Security posture management: CSPM/CIEM для облака
Внедряем и настраиваем непрерывный контроль защищённости облачной инфраструктуры: CSPM отслеживает конфигурацию облачных сервисов относительно принятого профиля безопасности, CIEM — права доступа и привилегии облачных учётных записей и ролей. Вместе они дают постоянную видимость того, что реально открыто и кто реально может до чего дотянуться в облаке, а не разовый снимок состояния на момент проверки.
CSPM и CIEM прежде всего выявляют и приоритизируют отклонения конфигурации и избыточные права доступа. Возможность автоматического или полуавтоматического исправления зависит от конкретной платформы; в продуктивной инфраструктуре мы вносим изменения только по заранее согласованным правилам и в согласованном объёме полномочий.
- Непрерывный контроль конфигурации облака
- Анализ прав доступа и привилегий
- Обнаружение публично доступных ресурсов
- Приоритизация находок по реальному риску
Когда актуально
Особенно актуально, если:
- используется несколько облачных сервисов или мультиоблачная инфраструктура, и нет единой картины того, что и где настроено;
- нужно системно находить ошибки конфигурации — публично открытые хранилища, избыточно разрешённые сетевые правила, отключённое шифрование — прежде чем их найдёт кто-то другой;
- накопилось много облачных учётных записей, ролей и сервисных аккаунтов, и неясно, у кого какие права и используются ли они вообще;
- нужно показать регулятору или партнёру, что облачная инфраструктура находится под постоянным контролем, а не проверялась один раз при внедрении;
- готовитесь к аудиту или сертификации и хотите заранее устранить типовые несоответствия.
Для руководителя коротко. Задача этой услуги — дать постоянную, а не разовую видимость того, что происходит в облачной инфраструктуре: где конфигурация отклонилась от принятой нормы и у кого накопились права, которыми давно никто не пользуется.
С чего начинаем
Не знаете, с каких облачных ресурсов начать? Начинаем с инвентаризации: какие облака, аккаунты, ресурсы и учётные записи реально существуют, включая забытые тестовые окружения.
Непонятно, какой профиль конфигурации считать правильным? Определяем базовый профиль на основе применимых требований, рекомендаций облачного провайдера, внутренних стандартов заказчика и отраслевых практик — например, CIS Benchmarks там, где для используемой платформы существует и применим соответствующий benchmark, — и адаптируем его под вашу архитектуру.
Опасаетесь, что внедрение CIEM отзовёт нужные права и что-то сломает? Начинаем с режима наблюдения: сначала показываем, какие права избыточны или не используются, и только по вашему решению переходим к их отзыву.
Что важно учитывать. CSPM и CIEM находят и приоритизируют проблемы; возможность автоматического исправления зависит от конкретной платформы и настроенных правил. В нашем формате внедрения изменения в продуктивной инфраструктуре — исправление конфигурации и отзыв прав доступа — вносятся только по заранее согласованным правилам и в согласованном объёме полномочий, а не автоматически и без вашего участия.
Как это соотносится с соседними услугами
Несколько услуг относятся к защите облачной инфраструктуры, но на разной глубине и с разной задачей.
Разница по существу: эта услуга — непрерывный контроль и видимость состояния (нашли проблему → приоритизировали → показали, что делать); «Защита виртуальных и облачных сред» — внедрение защитных мер; «Внедрение IAM/PAM» — построение самой системы управления доступом. CIEM работает поверх уже существующей модели доступа и анализирует её фактическое состояние, а не проектирует её с нуля.
Форматы работы
Внедрение CSPM. Настройка непрерывного контроля конфигурации, определение базового профиля, интеграция с используемыми облаками.
Внедрение CIEM. Инвентаризация облачных идентичностей и их прав, анализ фактического использования полномочий, выявление избыточных и неиспользуемых привилегий, формирование рекомендаций по приведению прав к минимально необходимому уровню.
Разовая оценка состояния (posture assessment). Точечный срез текущей конфигурации и прав доступа без постоянного мониторинга.
Сопровождение. Регулярный разбор новых находок, донастройка правил, поддержка при аудитах.
CSPM и CIEM — в чём разница
CSPM (Cloud Security Posture Management).
- непрерывно проверяет конфигурацию облачных сервисов на соответствие принятому профилю безопасности — сетевые правила, шифрование, публичный доступ, журналирование;
- работает на уровне ресурсов и настроек облака, а не на уровне того, кто имеет к ним доступ;
- типичные находки: публично открытые хранилища данных, отключённое шифрование, избыточно разрешённые сетевые порты, устаревшие или неиспользуемые ресурсы.
CIEM (Cloud Infrastructure Entitlement Management).
- анализирует права доступа и привилегии облачных учётных записей — пользователей, ролей, сервисных аккаунтов — и их фактическое использование;
- находит избыточные права (предоставлены, но не используются), опасные комбинации привилегий, накопленное со временем расползание прав;
- работает на уровне того, кто и что может сделать, а не на уровне того, как настроен сам ресурс.
Вместе CSPM и CIEM дают более полную картину: CSPM показывает, что неправильно настроено, CIEM — кто может этим воспользоваться, даже если сама по себе конфигурация ресурса выглядит нормально.
Как мы выстраиваем работу
- Проводим инвентаризацию. Облачные аккаунты, ресурсы, идентичности, роли и сервисные учётные записи по всем подключённым к контролю облакам.
- Определяем базовый профиль конфигурации. На основе применимых требований, рекомендаций провайдера и отраслевых практик — включая CIS Benchmarks там, где они существуют для используемой платформы, — и специфики вашей архитектуры.
- Выявляем отклонения и избыточные права. Ошибки конфигурации через CSPM и избыточные либо неиспользуемые привилегии через CIEM.
- Приоритизируем находки. По реальному риску: доступности из интернета, критичности ресурса, уровню предоставленных прав.
- Согласовываем и внедряем изменения. Устранение ошибок конфигурации и отзыв избыточных прав — поэтапно, с проверкой, что это не нарушит рабочие процессы.
- Настраиваем непрерывный мониторинг. Чтобы новые ошибки и избыточные права не накапливались незаметно.
- Передаём в сопровождение. Регулярный разбор новых находок, обновление базового профиля при изменении архитектуры.
Что вы получаете
- Инвентаризацию облачных ресурсов, аккаунтов, идентичностей и прав доступа в пределах подключённых облаков, предоставленных для интеграции полномочий и поддерживаемых платформой типов ресурсов
- Приоритизированный список ошибок конфигурации и избыточных привилегий
- Настроенный непрерывный контроль вместо разового среза состояния
- Материалы, которые можно использовать для отчётности и подготовки к аудиту
- Рекомендации по устранению с оценкой риска для каждой находки
Особенности и ограничения
- В нашем формате CSPM и CIEM сначала выявляют и приоритизируют проблемы. Автоматическое или полуавтоматическое исправление, если оно поддерживается используемой платформой, включается только для заранее согласованных сценариев и объёма полномочий — особенно при отзыве прав доступа, который может повлиять на работающие процессы.
- Качество результата зависит от корректно определённого базового профиля — типовой профиль без адаптации под вашу архитектуру даёт много нерелевантных находок.
- CIEM корректно оценивает, используются ли права, только при достаточном периоде наблюдения и достаточной телеметрии об использовании полномочий — слишком короткое окно или неполные данные об использовании могут ошибочно пометить как неиспользуемые права, которые нужны редко, но регулярно.
- Инструменты CSPM и CIEM видят то, что доступно через API и настройки облачного провайдера, — часть специфичных рисков, например в логике самого приложения, остаётся вне их области видимости.
Эскалация при критичной находке
Порядок согласуется на установочной сессии и фиксируется в договоре:
- назначенные представители заказчика, порядок их замещения и канал связи;
- целевое время оповещения о критичной находке — например, о публично доступном критичном ресурсе или ресурсе, содержащем данные, классифицированные заказчиком или интегрированной системой как чувствительные;
- порядок действий в отношении продуктивной среды — по умолчанию без предварительного согласования не предпринимается, кроме заранее согласованных типовых сценариев;
- порядок действий, если контакт недоступен.
Границы ответственности фиксируем заранее. Обнаружение, приоритизация и рекомендации по устранению входят в услугу. Само внесение изменений в конфигурацию или отзыв прав доступа выполняет ответственная за них команда заказчика, если иное отдельно не согласовано.
Метрики
Показатели согласуем на старте, чтобы результат можно было оценивать по понятным и измеримым критериям.
- доля облачных ресурсов и аккаунтов, охваченных непрерывным контролем;
- количество и критичность отклонений от базового профиля, устранённых в согласованный срок;
- доля выявленных избыточных или неиспользуемых прав, по которым принято решение — отозваны либо обоснованно сохранены;
- время от обнаружения критичной находки до оповещения и принятого решения по ней; время до фактического устранения — там, где устранение входит в согласованный объём услуги;
- динамика числа новых находок при повторных проверках — снижение говорит о выстроенном процессе, а не только о разовой чистке.
Чего мы не используем как показатель эффективности. Общее число выявленных находок само по себе: оно отражает объём проверки и чувствительность настроек, а не то, насколько снижен реальный риск для критичных ресурсов.
Конфиденциальность
Работа с CSPM и CIEM подразумевает доступ к конфигурации облачной инфраструктуры и данным о правах доступа учётных записей — это чувствительная информация о том, как устроена ваша защита. Порядок фиксируется до начала работ: NDA, защищённые каналы передачи данных и отчётности, ограничение доступа внутри команды и журналирование обращений к консолям управления, согласованное место обработки и хранения материалов, ограниченный срок хранения с возвратом или уничтожением по окончании работ.
Регуляторный контекст
Отдельного специального требования обязательно использовать CSPM или CIEM для любой организации в российском законодательстве не установлено — это технологические классы средств, а не отдельная обязательная категория, закреплённая методическим документом.
Методический документ ФСТЭК России от 12.04.2026 предусматривает процесс «Контроль конфигураций информационных систем» (КК), в рамках которого должны контролироваться состав, настройки и изменения конфигураций информационной системы. Функции CSPM могут использоваться как один из технических инструментов такого контроля в облачной инфраструктуре. Для CIEM релевантны мероприятия по обеспечению защиты информации при предоставлении пользователям привилегированного доступа, а также меры управления доступом и минимизации предоставляемых полномочий. CSPM и CIEM также могут поставлять данные для процесса периодического контроля уровня защищённости информации, однако сами эти технологические классы не установлены документом как обязательные средства защиты. Кроме того, группа мер по защите виртуализации и облачных вычислений (ЗСВ) включает меры по управлению доступом в облачной и виртуальной среде. Конкретный состав применимых мер и необходимость использования сертифицированных средств определяются отдельно для каждой системы.
Если по результатам работы установлен факт неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, повлёкший нарушение прав субъектов, применяются установленные сроки информирования — 24 часа для первичной информации и 72 часа для результатов внутреннего расследования (152-ФЗ, ч. 3.1 ст. 21). Конкретный канал уведомления определяется действующим порядком взаимодействия оператора с Роскомнадзором и с ГосСОПКА через НКЦКИ. Обнаружение такой находки в рамках CSPM само по себе не означает, что инцидент уже произошёл, — квалификацию проводит заказчик по своему регламенту.
Материалы работ могут использоваться как документы, подтверждающие принятые меры контроля. Подтверждением полного соответствия нормативным требованиям сам по себе факт использования CSPM или CIEM не является.
Порядок работы, сроки, стоимость и приёмка
Как начинается работа: бесплатная первичная оценка (до 30 минут, без подключения к инфраструктуре) → предварительное определение задачи и используемых облачных платформ → договор и NDA → инвентаризация и определение базового профиля → выявление отклонений и избыточных прав → согласование изменений → настройка непрерывного мониторинга → передача в сопровождение.
Объём услуги определяется числом облачных аккаунтов и ресурсов, количеством идентичностей и ролей, используемыми облачными платформами и форматом (разовая оценка или непрерывный мониторинг). В договоре фиксируются состав работ, критерии приёмки и порядок эскалации при критичных находках.
Ориентировочные сроки: инвентаризация и определение базового профиля — от 1 до 3 недель; выявление отклонений и настройка непрерывного мониторинга — от 2 до 5 недель, в зависимости от масштаба инфраструктуры.
Стоимость зависит от числа облачных ресурсов и учётных записей, используемых платформ, формата (разовый или непрерывный) и объёма сопровождения. Фиксируется до начала работ.
Почему IST
- В сфере информационной безопасности с 2011 года
- Более 80 специалистов; офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве
- Лицензии ФСТЭК и ФСБ
- Помогаем не только найти отклонения, но и приоритизировать их по реальному риску, а не просто передаём список из сотен строк
- Адаптируем базовый профиль конфигурации под вашу архитектуру, а не применяем типовой чек-лист без изменений
- Полный цикл: от разовой оценки состояния облака до непрерывного мониторинга и передачи в проактивный мониторинг (SOC)
Частые вопросы
В чём практическая разница между CSPM и CIEM? CSPM отвечает на вопрос «правильно ли настроен ресурс» — шифрование, сетевые правила, публичный доступ. CIEM отвечает на вопрос «у кого и какие есть права на этот ресурс» и не используются ли они избыточно. Ресурс может быть настроен идеально и всё равно быть уязвимым из-за чрезмерных прав доступа к нему — и наоборот.
Начнёт ли CIEM автоматически отзывать права при внедрении? В нашем формате внедрения — нет. Сначала CIEM работает в режиме наблюдения и показывает, какие права избыточны или не используются. Решение об отзыве принимает ваша команда — самостоятельно или после совместного анализа с нами. Отдельные CIEM-платформы поддерживают и автоматизированное исправление, но мы включаем такой режим только по отдельному согласованию и для заранее определённого объёма изменений.
Подходит ли это для мультиоблачной инфраструктуры? Да, если используемая платформа или набор интеграций поддерживает все ваши облачные провайдеры. Для разнородной инфраструктуры заранее определяем, какие ресурсы и права можно контролировать централизованно, а где потребуются встроенные средства конкретного облака или дополнительные интеграции.
Чем это отличается от разового аудита облака? Разовый аудит даёт срез состояния на конкретный момент. Эта услуга в постоянном формате настраивает непрерывный контроль, чтобы новые ошибки конфигурации и накапливающиеся избыточные права обнаруживались сразу, а не через полгода на следующем аудите.
Что если у нас всего один облачный аккаунт и немного ресурсов? Возможна разовая оценка состояния без перехода в постоянный формат — обсудим на первичной оценке, какой объём соответствует масштабу вашей инфраструктуры.
Обсудить контроль облачной инфраструктуры
Расскажите, какие облачные платформы используются, сколько примерно ресурсов и учётных записей, беспокоят ли вас конкретные риски — например, публичный доступ или неконтролируемые права. Оценим масштаб задачи и предложим формат работы.
Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.
8 800 700 19 56 | info@zaschita-it.ru | г. Самара, ул. Галактионовская, д. 157, оф. 1001