Biztonsági audit
IT-biztonsági audit
Az IT-biztonsági audit más kérdésre felel, mint a penetrációs teszt. A penteszt azt kérdezi, be lehet-e ide törni. Az audit azt, jól kezelik-e a rendszert – és bizonyítékot ad a válaszra.
Átnézzük a beállításokat, a folyamatokat és a védelmi intézkedéseket – ahhoz a szabványhoz mérve, amely Önre vonatkozik. A végén rangsorolt javítási tervet kap: mit javítson először, mekkora a kockázat és mennyi munkába kerül.
Ők bíznak bennünk
Összehasonlítás
Audit vagy penetrációs teszt?
A kettő nem helyettesíti egymást, és a legtöbb ügyfelünknek mindkettőre szüksége van. A különbség a hatókör kijelölésekor számít igazán, ezért vegyük sorra:
Nem tudja eldönteni, melyikre van szüksége? Írja meg, mi vetette fel a kérdést – egy ügyfél biztonsági kérdőíve, az auditor kérése vagy egy vezetői döntés –, és megmondjuk, melyik zárja le.
Mit ad az audit, és mit a penetrációs teszt?
| IT-biztonsági audit | Penetrációs teszt | |
|---|---|---|
| Mire válaszol | Megvannak-e a szükséges védelmi intézkedések, és működnek-e? | Bejut-e valóban a támadó? |
| Módszer | Konfiguráció- és folyamatáttekintés, interjúk, mintavételes bizonyítékellenőrzés | Sérülékenységek aktív kihasználása valódi támadói nézőpontból |
| Eredmény | Hiányosságok a szabvány követelményeihez mérve, rangsorolt javítási terv | Igazolt sérülékenységek bizonyítékkal és reprodukálási lépésekkel |
| Mire jó | Felkészülés a tanúsításra, megfelelési bizonyíték, átvilágítás | A valós kockázat igazolása, a javítások ellenőrzése |
A szabályozott ágazatokban működő ügyfeleink többsége mindkettőt megrendeli: az audit megmutatja a hiányosságokat, a penetrációs teszt pedig azt, hogy ezek közül melyik használható ki valóban.
Hogyan zajlik az audit?
Általában két–négy hét, a hatókörtől és attól függően, milyen gyorsan kapjuk meg a dokumentációt.
Hatókör és szabvány kijelölése
Megállapodunk abban, melyik követelményrendszer az irányadó – ISO 27001, NIS2, PCI DSS, SOC 2 vagy a saját belső szabályzata –, és mi tartozik a vizsgálatba.
Bizonyítékok begyűjtése
Bekérjük a konfigurációs exportokat, a szabályzatokat és az architektúradiagramokat, majd beszélünk azokkal, akik a rendszereket valóban üzemeltetik.
Technikai áttekintés
Megvizsgáljuk a hardeninget (biztonsági megerősítés), az azonosítás- és jogosultságkezelést, a hálózati szegmentációt, a naplózást és a riasztást, a mentést és a helyreállítást, valamint a felhőbeállításokat.
Hiányosságok elemzése
Minden hiányosságot kockázat és ráfordítás szerint osztályozunk, megjelöljük, melyik követelmény sérül, és konkrét javítást írunk mellé.
Jelentés és zárómegbeszélés
Írásos vizsgálati jelentést kap, utána pedig végigbeszéljük a csapatával – így a megállapítások ahhoz jutnak el, akinek javítania kell őket.
Mit vizsgálunk?
A teljes audit az alábbi területeket fedi le; ha egyetlen konkrét kérdés miatt keres minket, szűkebb hatókört is kijelölünk.
Ügyfélvélemények
Mit mondanak rólunk ügyfeleink
IT-biztonsági audit – gyakori kérdések
01 Mi a különbség az audit és a penetrációs teszt között?
Az audit egy szabványhoz méri, hogy megvannak-e a szükséges védelmi intézkedések, és valóban működnek-e. A penetrációs teszt megtámadja a rendszert, és megmutatja, mi használható ki belőle. Az audit szélességet és bizonyítékot ad, a penteszt mélységet. A szabályozott szervezeteknek rendszerint mindkettőre szükségük van.
02 Melyik szabvány szerint zajlik az audit?
Leggyakrabban az ISO/IEC 27001 szabvány és a NIS2 magyar átültetése, a 2024. évi LXIX. törvény (Kiberbiztonsági tv.) mentén; kártyás környezetben a PCI DSS szerint. Auditálunk a SOC 2 kritériumai vagy a saját belső szabályzata alapján is. Ha egy ügyfele biztonsági kérdőívet küldött, pontról pontra ahhoz mérjük a környezetet.
03 Kapok-e tanúsítványt az audit végén?
Nem. Tanúsítványt akkreditált tanúsító szervezet állít ki – a Haxoris ISO/IEC 27001 tanúsítványát például a TÜV SÜD adta ki –, és ugyanaz a tanácsadó, aki a javítást is végzi, nem lehet a tanúsító. Amit mi átadunk, az a független felmérés és az a bizonyítékanyag, amelyre a tanúsítás épül.
04 Mit adunk át a kiberbiztonsági audithoz?
A Kiberbiztonsági tv. 16. § (1) bekezdése szerint az érintett szervezeteknek kétévente kiberbiztonsági auditot kell végeztetniük, és ezt az SZTFH nyilvántartásában szereplő auditor folytatja le. A tesztelés nem automatikus része az auditnak: a 22. § (1) bekezdés a) pontja szerint az auditor jogosult „belső informatikai biztonsági és távoli sérülékenységvizsgálatot, valamint »jelentős« vagy »magas« biztonsági osztály esetén behatolásvizsgálatot” alkalmazni.
Mi ehhez adjuk a technikai anyagot: a vizsgálati jelentést a megállapításokkal és a bizonyítékokkal, a CVSS-pontszámokat, a javítási sorrendet és az újratesztelés eredményét – olyan formában, ahogy az auditor be tudja csatolni.
05 Mennyibe kerül egy IT-biztonsági audit?
A hatókörtől függ, és attól, mennyi dokumentáció áll már készen. Egyetlen környezet auditja lényegesen kevesebb munka, mint egy teljes IBIR-re kiterjedő átvilágítás. Fix árat a hatókör egyeztetése után adunk.
06 Kijavítják-e, amit találnak?
Tanácsot adunk a javításhoz, és szívesen végigvezetjük rajta a csapatát, de a saját megállapításaink kijavítását nem vállaljuk. Ez a szétválasztás tartja függetlenül az auditot – és ettől lesz értéke az auditora előtt.