TURVAAUDIT
Küberturvalisuse audit
Turvaaudit vastab teistsugusele küsimusele kui penetratsioonitest. Pentest küsib, kas siia on võimalik sisse murda. Audit küsib, kas seda hallatakse korrektselt – ja loob tõendid selle kinnitamiseks.
Hindame sinu tehnilist seadistust, protsesse ja turvameetmeid sulle kehtiva standardi järgi ning anname üle tähtsuse järjekorda seatud ja maksumusega varustatud parandusplaani.
NAD USALDAVAD MEID
TURVAAUDIT
Audit või läbistustest?
Need kaks täiendavad teineteist ja kliendid vajavad sageli mõlemat. Ulatuse määramisel on vahe oluline, nii et siin see selgelt on:
Kui sa ei ole kindel, kumba vajad, ütle meile, mis küsimuse ajendas – kliendi küsimustik, audiitor või juhatuse soov – ja me ütleme ausalt, kumb sellele vastab.
Mida kumbki annab
| Turvaaudit | Penetratsioonitest | |
|---|---|---|
| Küsimus, millele vastatakse | Kas õiged turvameetmed on olemas ja toimivad? | Kas ründaja pääseb päriselt sisse? |
| Meetod | Seadistuste ülevaatus, protsesside ülevaatus, vestlused, tõendite valikkontroll | Aktiivne ärakasutamine ründaja vaatenurgast |
| Tulem | Puudujääkide analüüs standardi suhtes, tähtsuse järjekorda seatud parandusplaan | Ärakasutatud leiud koos tõendite ja kordamisjuhistega |
| Sobib kõige paremini | Sertifitseerimine, regulatiivsed tõendid, hoolsuskohustus | Tegeliku riski tõestamine, paranduste kontrollimine |
Enamik reguleeritud kliente teeb auditi puuduste leidmiseks ja penetratsioonitesti tõestamaks, millised neist on tegelikult ärakasutatavad.
Kuidas audit käib
Tavaliselt kaks kuni neli nädalat, sõltuvalt ulatusest ja sellest, kui kergesti dokumentatsioon kättesaadav on.
Ulatuse määramine ja standardi valik
Lepime kokku, milline raamistik kehtib – ISO 27001, NIS2, PCI DSS, SOC 2 või sinu enda sisemine poliitika – ja mis kuulub ulatusse.
Tõendite kogumine
Seadistuste väljavõtted, poliitikadokumendid, arhitektuuriskeemid ja lühikesed vestlused inimestega, kes süsteeme tegelikult haldavad.
Tehniline ülevaatus
Karastus, identiteet ja juurdepääs, võrgu segmenteerimine, logimine ja seire, varundus ja taaste, pilveseadistused.
Puudujääkide analüüs
Iga puudujääk hinnatud riski ja töömahu järgi, seotud punkti või meetmega, millele see ei vasta, ning varustatud konkreetse lahendusega.
Aruanne ja ülevaatekoosolek
Kirjalik aruanne pluss kõne sinu meeskonnaga, et leiud jõuaksid nendeni, kes peavad nende põhjal tegutsema.
Mida me hindame
Täisaudit katab allpool loetletud valdkonnad; kui sul on konkreetne mure, saame ulatuse ka kitsamaks seada.
SOOVITUSED
Mida kliendid meist räägivad
Turvaaudit – korduvad küsimused
01 Mis vahe on auditil ja penetratsioonitestil?
Audit hindab standardi alusel, kas õiged turvameetmed on olemas ja toimivad korrektselt. Penetratsioonitest ründab süsteemi, et tõestada, mis on tegelikult ärakasutatav. Audit annab laiuse ja tõendid, pentest sügavuse ja tõestuse. Reguleeritud organisatsioonid vajavad tavaliselt mõlemat.
02 Millise standardi järgi te auditeerite?
Kõige sagedamini ISO 27001 ja NIS2 (Eestis küberturvalisuse seadus) ning maksekeskkondade puhul PCI DSS. Avaliku sektori asutuste ja nende partnerite puhul auditeerime Eesti infoturbestandardi (E-ITS) järgi – see asendas ISKE ja on avalikku ülesannet täitvatele asutustele kohustuslik. Saame auditeerida ka SOC 2 kriteeriumide või sinu enda sisemiste poliitikate järgi – ja kui klient on saatnud sulle turvaküsimustiku, siis otse selle alusel.
03 Kas te väljastate sertifikaadi?
Ei – sertifikaadi peab väljastama akrediteeritud sertifitseerimisasutus ja seda ei tohiks teha konsultatsioonifirma, kes ka parandustöid teeb. Meie loome sõltumatu hinnangu ja tõendipaketi, millel sertifitseerimine põhineb.
04 Kui palju turvaaudit maksab?
See sõltub ulatusest ja sellest, kui palju dokumentatsiooni juba olemas on. Ühe keskkonna fokusseeritud audit algab umbes 2000 eurost; kogu infoturbe halduse süsteemi kattev audit maksab tunduvalt rohkem. Anname fikseeritud hinna pärast ulatuse määramise kõnet.
05 Kas te ka parandate selle, mida leiate?
Nõustame paranduste osas ja juhendame hea meelega sinu meeskonda, kuid me ei müü omaenda leidude kõrvaldamise tööd. Just see lahusus hoiab auditi sõltumatuna ja annab sellele sinu audiitori silmis väärtuse.