Бизнесу

Консалтинг по информационной безопасности

Для компаний, которым нужна работающая ИБ, но рано или невыгодно нанимать штатного CISO. Аудит, построение процессов, подготовка к 152-ФЗ и 187-ФЗ (КИИ), DevSecOps, vCISO на абонентской основе — от практикующего CISO с 14-летним опытом.

Форматы работы

Что можно заказать

Аудит информационной безопасности

от 150 000 ₽

Разовая проверка текущего состояния ИБ: инфраструктура, процессы, документы, доступы, зрелость мониторинга (SIEM/SOC). Показывает реальную картину рисков без прикрас — по методологии ISO 27005 / NIST RMF, которой пользуюсь каждый день в основной работе.

Для кого
Компании, которые ни разу не проверяли ИБ независимым взглядом или хотят срез перед инвестицией/сделкой
На выходе
Отчёт с картой рисков и приоритизированными рекомендациями
Срок
2–4 недели, в зависимости от масштаба

Построение процессов ИБ с нуля

от 300 000 ₽

Когда ИБ в компании либо не существует, либо держится на энтузиазме одного человека без процессов. Выстраиваю систему: политики, регламенты, ответственность, базовый контроль.

Для кого
Растущие компании 50–500 человек, где ИБ до сих пор никто предметно не занимался
На выходе
Дорожная карта, комплект политик и регламентов, запущенные базовые процессы
Срок
2–3 месяца активной фазы

Подготовка к 152-ФЗ, 187-ФЗ (КИИ), ISO 27001, PCI DSS

от 200 000 ₽

Довожу компанию до состояния, в котором сертификация или проверка регулятора проходит без сюрпризов. Отдельно — категорирование объектов критической информационной инфраструктуры (КИИ) по 187-ФЗ и приказу ФСТЭК №239, взаимодействие с ФСТЭК и ФСБ: сам проходил аттестацию защищённой автоматизированной системы на 600 рабочих мест.

Для кого
Компании перед проверкой Роскомнадзора, категорированием КИИ, сертификацией ISO 27001 или работой с платёжными данными
На выходе
Пакет документов и внедрённых мер под требования конкретного стандарта, модель угроз, паспорт безопасности
Срок
от 1 до 3 месяцев в зависимости от стандарта и стартовой точки

DevSecOps и безопасная разработка (SSDLC)

от 250 000 ₽

Встраиваю безопасность в CI/CD, а не добавляю её после релиза. Внедрение SAST/DAST/SCA-сканирования (SonarQube, Snyk, Trivy, GitLeaks, OWASP ZAP), чек-листы по OWASP ASVS, обучение команды разработки. В своей практике довёл долю уязвимостей, выявляемых до продакшена, до 80%+, а время исправления критичных багов сократил с 14 до 3 дней.

Для кого
Продуктовые и IT-компании, где разработка ведётся без учёта безопасности, а уязвимости находят уже на проде
На выходе
Настроенные сканеры в CI/CD, гайдлайны для разработчиков, снижение доли уязвимостей, доходящих до продакшена
Срок
от 1 месяца на внедрение, дальше — по договорённости

vCISO — приходящий директор по ИБ

от 120 000 ₽ / мес

Абонентское присутствие: веду ИБ компании на регулярной основе — стратегия, приоритеты, координация с командой, отчётность перед руководством, при необходимости — построение центра мониторинга (SIEM/SOC). Без затрат на штатного CISO.

Для кого
Компании, которым нужен постоянный владелец темы ИБ, но найм штатного CISO пока не окупается
На выходе
Регулярные отчёты, дорожная карта, участие в ключевых решениях по ИБ
Срок
Абонемент, от 3 месяцев

Все цены — ориентир для планирования бюджета. Точная стоимость называется после короткого созвона, когда понятен масштаб и объём работы.

Честная фильтрация

Кому подходит, а кому нет

Подходит

  • Компании 30–1000 человек без штатного CISO
  • Есть готовность выделить время команды на внедрение рекомендаций
  • Нужен независимый взгляд на реальное состояние ИБ, а не формальная бумага
  • Стоит задача пройти проверку регулятора или сертификацию в обозримый срок

Не подходит

  • Нужен «сертификат за неделю» без реальных изменений в процессах
  • Компания ищет исполнителя, который просто подпишет бумаги
  • У вас уже есть сильный штатный CISO — вам нужен не vCISO, а точечная экспертиза
  • Бюджет и сроки не предполагают вовлечённости команды заказчика

Вопросы

Частые вопросы про консалтинг

Чем vCISO отличается от разового аудита?

Аудит — это разовый срез состояния ИБ с отчётом и рекомендациями. vCISO — это регулярное присутствие: я веду процессы ИБ на постоянной основе, как приходящий директор по ИБ, без найма человека в штат.

Можно ли начать с малого, а не сразу с построения процессов с нуля?

Да, чаще всего так и начинают: с аудита, который показывает реальную картину, а дальше уже решаем, нужно ли полноценное построение процессов или точечные доработки.

Работаете ли вы с компаниями не из Москвы?

Да, работаю удалённо с компаниями по всей России, часть встреч и работы с документами проходит онлайн, очные визиты — по договорённости.

Сколько стоит аудит информационной безопасности?

Стоимость зависит от масштаба компании и глубины проверки — ориентировочно от 150 000 ₽. Точную стоимость называю после короткого созвона, когда понятен объём работы.

У нас есть объекты КИИ — вы с этим работаете?

Да, категорирование объектов критической информационной инфраструктуры (КИИ) по 187-ФЗ и приказу ФСТЭК №239 — часть моей практики: сам проходил этот путь, включая аттестацию защищённой автоматизированной системы, и знаю, как выглядит взаимодействие с ФСТЭК и ФСБ изнутри.

Обсудим вашу задачу?

Короткий созвон — и я скажу, с чего начать и сколько это будет стоить.