TURVAAUDIT

Küberturvalisuse audit

Turvaaudit vastab teistsugusele küsimusele kui penetratsioonitest. Pentest küsib, kas siia on võimalik sisse murda. Audit küsib, kas seda hallatakse korrektselt – ja loob tõendid selle kinnitamiseks.

Hindame sinu tehnilist seadistust, protsesse ja turvameetmeid sulle kehtiva standardi järgi ning anname üle tähtsuse järjekorda seatud ja maksumusega varustatud parandusplaani.

NAD USALDAVAD MEID

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovakkia rahandusministeeriumi logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

TURVAAUDIT

Audit või läbistustest?

Need kaks täiendavad teineteist ja kliendid vajavad sageli mõlemat. Ulatuse määramisel on vahe oluline, nii et siin see selgelt on:

Kui sa ei ole kindel, kumba vajad, ütle meile, mis küsimuse ajendas – kliendi küsimustik, audiitor või juhatuse soov – ja me ütleme ausalt, kumb sellele vastab.

Mida kumbki annab

TurvaauditPenetratsioonitest
Küsimus, millele vastatakseKas õiged turvameetmed on olemas ja toimivad?Kas ründaja pääseb päriselt sisse?
MeetodSeadistuste ülevaatus, protsesside ülevaatus, vestlused, tõendite valikkontrollAktiivne ärakasutamine ründaja vaatenurgast
TulemPuudujääkide analüüs standardi suhtes, tähtsuse järjekorda seatud parandusplaanÄrakasutatud leiud koos tõendite ja kordamisjuhistega
Sobib kõige pareminiSertifitseerimine, regulatiivsed tõendid, hoolsuskohustusTegeliku riski tõestamine, paranduste kontrollimine

Enamik reguleeritud kliente teeb auditi puuduste leidmiseks ja penetratsioonitesti tõestamaks, millised neist on tegelikult ärakasutatavad.

Kuidas audit käib

Tavaliselt kaks kuni neli nädalat, sõltuvalt ulatusest ja sellest, kui kergesti dokumentatsioon kättesaadav on.

1

Ulatuse määramine ja standardi valik

Lepime kokku, milline raamistik kehtib – ISO 27001, NIS2, PCI DSS, SOC 2 või sinu enda sisemine poliitika – ja mis kuulub ulatusse.

2

Tõendite kogumine

Seadistuste väljavõtted, poliitikadokumendid, arhitektuuriskeemid ja lühikesed vestlused inimestega, kes süsteeme tegelikult haldavad.

3

Tehniline ülevaatus

Karastus, identiteet ja juurdepääs, võrgu segmenteerimine, logimine ja seire, varundus ja taaste, pilveseadistused.

4

Puudujääkide analüüs

Iga puudujääk hinnatud riski ja töömahu järgi, seotud punkti või meetmega, millele see ei vasta, ning varustatud konkreetse lahendusega.

5

Aruanne ja ülevaatekoosolek

Kirjalik aruanne pluss kõne sinu meeskonnaga, et leiud jõuaksid nendeni, kes peavad nende põhjal tegutsema.

Mida me hindame

Täisaudit katab allpool loetletud valdkonnad; kui sul on konkreetne mure, saame ulatuse ka kitsamaks seada.

Identiteet, juurdepääsu kontroll ja õiguste haldus
Süsteemide karastamine ja seadistuste lähtetasemed
Võrguarhitektuur ja segmenteerimine
Pilveseadistused AWSis, Azure'is ja GCPs
Logimise, seire ja teavituste katvus
Varundus, taaste ja talitluspidevus
Poliitikad, protseduurid ja nende tegelik toimimine
Kolmandate osapoolte ja tarneahela risk

SOOVITUSED

Mida kliendid meist räägivad

Turvaaudit – korduvad küsimused

01 Mis vahe on auditil ja penetratsioonitestil?

Audit hindab standardi alusel, kas õiged turvameetmed on olemas ja toimivad korrektselt. Penetratsioonitest ründab süsteemi, et tõestada, mis on tegelikult ärakasutatav. Audit annab laiuse ja tõendid, pentest sügavuse ja tõestuse. Reguleeritud organisatsioonid vajavad tavaliselt mõlemat.

02 Millise standardi järgi te auditeerite?

Kõige sagedamini ISO 27001 ja NIS2 (Eestis küberturvalisuse seadus) ning maksekeskkondade puhul PCI DSS. Avaliku sektori asutuste ja nende partnerite puhul auditeerime Eesti infoturbestandardi (E-ITS) järgi – see asendas ISKE ja on avalikku ülesannet täitvatele asutustele kohustuslik. Saame auditeerida ka SOC 2 kriteeriumide või sinu enda sisemiste poliitikate järgi – ja kui klient on saatnud sulle turvaküsimustiku, siis otse selle alusel.

03 Kas te väljastate sertifikaadi?

Ei – sertifikaadi peab väljastama akrediteeritud sertifitseerimisasutus ja seda ei tohiks teha konsultatsioonifirma, kes ka parandustöid teeb. Meie loome sõltumatu hinnangu ja tõendipaketi, millel sertifitseerimine põhineb.

04 Kui palju turvaaudit maksab?

See sõltub ulatusest ja sellest, kui palju dokumentatsiooni juba olemas on. Ühe keskkonna fokusseeritud audit algab umbes 2000 eurost; kogu infoturbe halduse süsteemi kattev audit maksab tunduvalt rohkem. Anname fikseeritud hinna pärast ulatuse määramise kõnet.

05 Kas te ka parandate selle, mida leiate?

Nõustame paranduste osas ja juhendame hea meelega sinu meeskonda, kuid me ei müü omaenda leidude kõrvaldamise tööd. Just see lahusus hoiab auditi sõltumatuna ja annab sellele sinu audiitori silmis väärtuse.

Selgita välja, kus puudujäägid on

Ulatuse määramise kõne selgitab välja, milline standard kehtib, mida on vaja hinnata ja mis see maksab. NIS2 · ISO 27001 · Haavatavuste analüüs · Konsultatsioonid ja karastus

Broneeri tasuta auditi ulatuse vestlus