BEZPEČNOSTNÍ AUDIT

Bezpečnostní audit

Bezpečnostní audit odpovídá na jinou otázku než penetrační test. Pentest se ptá, zda se dá do systému proniknout. Audit se ptá, zda je systém řízen správně - a vyprodukuje důkazy, které to doloží.

Posoudíme vaši technickou konfiguraci, procesy a opatření vůči normě, která se na vás vztahuje, a předáme vám prioritizovaný plán nápravy i s odhadem náročnosti.

DŮVĚŘUJÍ NÁM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstva financí Slovenské republiky
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

BEZPEČNOSTNÍ AUDIT

Audit, nebo penetrační test?

Obě služby se doplňují a klienti často potřebují obojí. Při definování rozsahu je však rozdíl podstatný, takže tady je bez okolků:

Pokud nevíte, co potřebujete, řekněte nám, co otázku vyvolalo - dotazník od zákazníka, auditor, požadavek představenstva - a upřímně vám řekneme, která služba na to odpovídá.

Co obě služby dodají

Bezpečnostní auditPenetrační test
Zodpovězená otázkaJsou zavedena správná opatření a fungují?Dokáže se útočník skutečně dostat dovnitř?
MetodaRevize konfigurace a procesů, rozhovory, vzorkování důkazůAktivní zneužívání z pohledu útočníka
VýstupGap analýza vůči normě, prioritizovaný plán nápravyZneužitá zjištění s důkazem a postupem reprodukce
Vhodné proCertifikaci, regulatorní důkazy, due diligenceProkázání reálného rizika, ověření oprav

Většina regulovaných klientů dělá audit k nalezení mezer a penetrační test k prokázání, které z nich jsou skutečně zneužitelné.

Jak audit probíhá

Obvykle dva až čtyři týdny podle rozsahu a dostupnosti dokumentace.

1

Rozsah a výběr normy

Domluvíme, který rámec se uplatní - ISO 27001, NIS2, PCI DSS, SOC 2 nebo vaše interní politika - a co je v rozsahu.

2

Sběr důkazů

Exporty konfigurace, politiky, architektonické diagramy a krátké rozhovory s lidmi, kteří systémy reálně provozují.

3

Technická revize

Hardening, identity a přístupy, segmentace sítě, logování a monitoring, zálohování a obnova, konfigurace cloudu.

4

Gap analýza

Každá mezera ohodnocená rizikem a náročností, přiřazená k článku nebo opatření, které nesplňuje, s konkrétní nápravou.

5

Zpráva a debrief

Písemná zpráva plus hovor s vaším týmem, aby zjištění dorazila k lidem, kteří s nimi mají něco udělat.

Co posuzujeme

Plný audit pokrývá oblasti níže; pokud máte konkrétní obavu, umíme rozsah zúžit.

Identity, řízení přístupů a privilegií
Hardening systémů a konfigurační základny
Síťová architektura a segmentace
Konfigurace cloudu napříč AWS, Azure a GCP
Pokrytí logováním, monitoringem a alertingem
Zálohování, obnova a kontinuita provozu
Politiky, postupy a jejich reálné fungování
Riziko třetích stran a dodavatelského řetězce

REFERENCE

Co o nás říkají naši klienti

Bezpečnostní audit - časté otázky

01 Jaký je rozdíl mezi auditem a penetračním testem?

Audit posuzuje, zda správná opatření existují a fungují, vůči normě. Penetrační test systém napadá a prokazuje, co je reálně zneužitelné. Audit dává šířku a důkazy, pentest hloubku a důkaz zneužití. Regulované organizace obvykle potřebují obojí.

02 Vůči jaké normě auditujete?

Nejčastěji ISO 27001 a NIS2, pro platební prostředí PCI DSS. Umíme auditovat i vůči kritériím SOC 2 nebo vaší interní sadě politik. Pokud vám zákazník poslal bezpečnostní dotazník, můžeme auditovat přímo vůči němu.

03 Vydáváte certifikát?

Ne - certifikaci musí vydat akreditovaný certifikační orgán a žádná poradenská firma, která zároveň dělá nápravu, by ji vydávat neměla. My dodáváme nezávislé posouzení a balík důkazů, na kterých certifikace stojí.

04 Kolik stojí bezpečnostní audit?

Záleží na rozsahu a na tom, kolik dokumentace už existuje. Zaměřený audit jednoho prostředí začíná přibližně od 50 000 Kč; plný audit v rozsahu celého ISMS stojí podstatně více. Po konzultaci dáváme pevnou cenu.

05 Opravíte i to, co najdete?

S nápravou poradíme a rádi ji s vaším týmem projdeme, ale implementaci vlastních zjištění neprodáváme. Právě toto oddělení drží audit nezávislý a použitelný pro vašeho auditora.

Zjistěte, kde jsou mezery

K určení normy, rozsahu posouzení a ceny stačí krátký hovor. NIS2 · ISO 27001 · Analýza zranitelností · Poradenství a hardening

Rezervovat bezplatnou konzultaci k auditu