BEZPEČNOSTNÍ AUDIT

Bezpečnostní audit

Bezpečnostní audit odpovídá na jinou otázku než penetrační test. Pentest se ptá, zda se dá do systému proniknout. Audit se ptá, zda je systém řízen správně — a vyprodukuje důkazy, které to doloží.

Posoudíme vaši technickou konfiguraci, procesy a opatření vůči normě, která se na vás vztahuje, a předáme vám prioritizovaný plán nápravy i s odhadem náročnosti.

DŮVĚŘUJÍ NÁM

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

BEZPEČNOSTNÍ AUDIT

Audit, nebo penetrační test?

Obě služby se doplňují a klienti často potřebují obojí. Při definování rozsahu je však rozdíl podstatný, takže tady je bez okolků:

Pokud nevíte, co potřebujete, řekněte nám, co otázku vyvolalo — dotazník od zákazníka, auditor, požadavek představenstva — a upřímně vám řekneme, která služba na to odpovídá.

Co obě služby dodají

Bezpečnostní auditPenetrační test
Zodpovězená otázkaJsou zavedena správná opatření a fungují?Dokáže se útočník skutečně dostat dovnitř?
MetodaRevize konfigurace a procesů, rozhovory, vzorkování důkazůAktivní zneužívání z pohledu útočníka
VýstupGap analýza vůči normě, prioritizovaný plán nápravyZneužitá zjištění s důkazem a postupem reprodukce
Vhodné proCertifikaci, regulatorní důkazy, due diligenceProkázání reálného rizika, ověření oprav

Většina regulovaných klientů dělá audit k nalezení mezer a penetrační test k prokázání, které z nich jsou skutečně zneužitelné.

Jak audit probíhá

Obvykle dva až čtyři týdny podle rozsahu a dostupnosti dokumentace.

1

Rozsah a výběr normy

Domluvíme, který rámec se uplatní — ISO 27001, NIS2, PCI DSS, SOC 2 nebo vaše interní politika — a co je v rozsahu.

2

Sběr důkazů

Exporty konfigurace, politiky, architektonické diagramy a krátké rozhovory s lidmi, kteří systémy reálně provozují.

3

Technická revize

Hardening, identity a přístupy, segmentace sítě, logování a monitoring, zálohování a obnova, konfigurace cloudu.

4

Gap analýza

Každá mezera ohodnocená rizikem a náročností, přiřazená k článku nebo opatření, které nesplňuje, s konkrétní nápravou.

5

Zpráva a debrief

Písemná zpráva plus hovor s vaším týmem, aby zjištění dorazila k lidem, kteří s nimi mají něco udělat.

Co posuzujeme

Plný audit pokrývá oblasti níže; pokud máte konkrétní obavu, umíme rozsah zúžit.

Identity, řízení přístupů a privilegií

Hardening systémů a konfigurační základny

Síťová architektura a segmentace

Konfigurace cloudu napříč AWS, Azure a GCP

Pokrytí logováním, monitoringem a alertingem

Zálohování, obnova a kontinuita provozu

Politiky, postupy a jejich reálné fungování

Riziko třetích stran a dodavatelského řetězce

REFERENCE

Co o nás říkají naši klienti

Bezpečnostní audit — časté otázky

01 Jaký je rozdíl mezi auditem a penetračním testem?

Audit posuzuje, zda správná opatření existují a fungují, vůči normě. Penetrační test systém napadá a prokazuje, co je reálně zneužitelné. Audit dává šířku a důkazy, pentest hloubku a důkaz zneužití. Regulované organizace obvykle potřebují obojí.

02 Vůči jaké normě auditujete?

Nejčastěji ISO 27001 a NIS2, pro platební prostředí PCI DSS. Umíme auditovat i vůči kritériím SOC 2 nebo vaší interní sadě politik. Pokud vám zákazník poslal bezpečnostní dotazník, můžeme auditovat přímo vůči němu.

03 Vydáváte certifikát?

Ne — certifikaci musí vydat akreditovaný certifikační orgán a žádná poradenská firma, která zároveň dělá nápravu, by ji vydávat neměla. My dodáváme nezávislé posouzení a balík důkazů, na kterých certifikace stojí.

04 Kolik stojí bezpečnostní audit?

Záleží na rozsahu a na tom, kolik dokumentace už existuje. Zaměřený audit jednoho prostředí začíná přibližně od 2 000 €; plný audit v rozsahu celého ISMS stojí podstatně více. Po konzultaci dáváme pevnou cenu.

05 Opravíte i to, co najdete?

S nápravou poradíme a rádi ji s vaším týmem projdeme, ale implementaci vlastních zjištění neprodáváme. Právě toto oddělení drží audit nezávislý a použitelný pro vašeho auditora.

Zjistěte, kde jsou mezery

K určení normy, rozsahu posouzení a ceny stačí krátký hovor. NIS2 · ISO 27001 · Analýza zranitelností · Poradenství a hardening

Rezervovat bezplatnou konzultaci k auditu