BEZPEČNOSTNÍ AUDIT
Bezpečnostní audit
Bezpečnostní audit odpovídá na jinou otázku než penetrační test. Pentest se ptá, zda se dá do systému proniknout. Audit se ptá, zda je systém řízen správně — a vyprodukuje důkazy, které to doloží.
Posoudíme vaši technickou konfiguraci, procesy a opatření vůči normě, která se na vás vztahuje, a předáme vám prioritizovaný plán nápravy i s odhadem náročnosti.
DŮVĚŘUJÍ NÁM
BEZPEČNOSTNÍ AUDIT
Audit, nebo penetrační test?
Obě služby se doplňují a klienti často potřebují obojí. Při definování rozsahu je však rozdíl podstatný, takže tady je bez okolků:
Pokud nevíte, co potřebujete, řekněte nám, co otázku vyvolalo — dotazník od zákazníka, auditor, požadavek představenstva — a upřímně vám řekneme, která služba na to odpovídá.
Co obě služby dodají
| Bezpečnostní audit | Penetrační test | |
|---|---|---|
| Zodpovězená otázka | Jsou zavedena správná opatření a fungují? | Dokáže se útočník skutečně dostat dovnitř? |
| Metoda | Revize konfigurace a procesů, rozhovory, vzorkování důkazů | Aktivní zneužívání z pohledu útočníka |
| Výstup | Gap analýza vůči normě, prioritizovaný plán nápravy | Zneužitá zjištění s důkazem a postupem reprodukce |
| Vhodné pro | Certifikaci, regulatorní důkazy, due diligence | Prokázání reálného rizika, ověření oprav |
Většina regulovaných klientů dělá audit k nalezení mezer a penetrační test k prokázání, které z nich jsou skutečně zneužitelné.
Jak audit probíhá
Obvykle dva až čtyři týdny podle rozsahu a dostupnosti dokumentace.
Rozsah a výběr normy
Domluvíme, který rámec se uplatní — ISO 27001, NIS2, PCI DSS, SOC 2 nebo vaše interní politika — a co je v rozsahu.
Sběr důkazů
Exporty konfigurace, politiky, architektonické diagramy a krátké rozhovory s lidmi, kteří systémy reálně provozují.
Technická revize
Hardening, identity a přístupy, segmentace sítě, logování a monitoring, zálohování a obnova, konfigurace cloudu.
Gap analýza
Každá mezera ohodnocená rizikem a náročností, přiřazená k článku nebo opatření, které nesplňuje, s konkrétní nápravou.
Zpráva a debrief
Písemná zpráva plus hovor s vaším týmem, aby zjištění dorazila k lidem, kteří s nimi mají něco udělat.
Co posuzujeme
Plný audit pokrývá oblasti níže; pokud máte konkrétní obavu, umíme rozsah zúžit.
Identity, řízení přístupů a privilegií
Hardening systémů a konfigurační základny
Síťová architektura a segmentace
Konfigurace cloudu napříč AWS, Azure a GCP
Pokrytí logováním, monitoringem a alertingem
Zálohování, obnova a kontinuita provozu
Politiky, postupy a jejich reálné fungování
Riziko třetích stran a dodavatelského řetězce
REFERENCE
Co o nás říkají naši klienti
Bezpečnostní audit — časté otázky
01 Jaký je rozdíl mezi auditem a penetračním testem?
Audit posuzuje, zda správná opatření existují a fungují, vůči normě. Penetrační test systém napadá a prokazuje, co je reálně zneužitelné. Audit dává šířku a důkazy, pentest hloubku a důkaz zneužití. Regulované organizace obvykle potřebují obojí.
02 Vůči jaké normě auditujete?
Nejčastěji ISO 27001 a NIS2, pro platební prostředí PCI DSS. Umíme auditovat i vůči kritériím SOC 2 nebo vaší interní sadě politik. Pokud vám zákazník poslal bezpečnostní dotazník, můžeme auditovat přímo vůči němu.
03 Vydáváte certifikát?
Ne — certifikaci musí vydat akreditovaný certifikační orgán a žádná poradenská firma, která zároveň dělá nápravu, by ji vydávat neměla. My dodáváme nezávislé posouzení a balík důkazů, na kterých certifikace stojí.
04 Kolik stojí bezpečnostní audit?
Záleží na rozsahu a na tom, kolik dokumentace už existuje. Zaměřený audit jednoho prostředí začíná přibližně od 2 000 €; plný audit v rozsahu celého ISMS stojí podstatně více. Po konzultaci dáváme pevnou cenu.
05 Opravíte i to, co najdete?
S nápravou poradíme a rádi ji s vaším týmem projdeme, ale implementaci vlastních zjištění neprodáváme. Právě toto oddělení drží audit nezávislý a použitelný pro vašeho auditora.
Zjistěte, kde jsou mezery
K určení normy, rozsahu posouzení a ceny stačí krátký hovor. NIS2 · ISO 27001 · Analýza zranitelností · Poradenství a hardening
Rezervovat bezplatnou konzultaci k auditu