Biztonsági audit

IT-biztonsági audit

Az IT-biztonsági audit más kérdésre felel, mint a penetrációs teszt. A penteszt azt kérdezi, be lehet-e ide törni. Az audit azt, jól kezelik-e a rendszert – és bizonyítékot ad a válaszra.

Átnézzük a beállításokat, a folyamatokat és a védelmi intézkedéseket – ahhoz a szabványhoz mérve, amely Önre vonatkozik. A végén rangsorolt javítási tervet kap: mit javítson először, mekkora a kockázat és mennyi munkába kerül.

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

Összehasonlítás

Audit vagy penetrációs teszt?

A kettő nem helyettesíti egymást, és a legtöbb ügyfelünknek mindkettőre szüksége van. A különbség a hatókör kijelölésekor számít igazán, ezért vegyük sorra:

Nem tudja eldönteni, melyikre van szüksége? Írja meg, mi vetette fel a kérdést – egy ügyfél biztonsági kérdőíve, az auditor kérése vagy egy vezetői döntés –, és megmondjuk, melyik zárja le.

Mit ad az audit, és mit a penetrációs teszt?

IT-biztonsági auditPenetrációs teszt
Mire válaszolMegvannak-e a szükséges védelmi intézkedések, és működnek-e?Bejut-e valóban a támadó?
MódszerKonfiguráció- és folyamatáttekintés, interjúk, mintavételes bizonyítékellenőrzésSérülékenységek aktív kihasználása valódi támadói nézőpontból
EredményHiányosságok a szabvány követelményeihez mérve, rangsorolt javítási tervIgazolt sérülékenységek bizonyítékkal és reprodukálási lépésekkel
Mire jóFelkészülés a tanúsításra, megfelelési bizonyíték, átvilágításA valós kockázat igazolása, a javítások ellenőrzése

A szabályozott ágazatokban működő ügyfeleink többsége mindkettőt megrendeli: az audit megmutatja a hiányosságokat, a penetrációs teszt pedig azt, hogy ezek közül melyik használható ki valóban.

Hogyan zajlik az audit?

Általában két–négy hét, a hatókörtől és attól függően, milyen gyorsan kapjuk meg a dokumentációt.

1

Hatókör és szabvány kijelölése

Megállapodunk abban, melyik követelményrendszer az irányadó – ISO 27001, NIS2, PCI DSS, SOC 2 vagy a saját belső szabályzata –, és mi tartozik a vizsgálatba.

2

Bizonyítékok begyűjtése

Bekérjük a konfigurációs exportokat, a szabályzatokat és az architektúradiagramokat, majd beszélünk azokkal, akik a rendszereket valóban üzemeltetik.

3

Technikai áttekintés

Megvizsgáljuk a hardeninget (biztonsági megerősítés), az azonosítás- és jogosultságkezelést, a hálózati szegmentációt, a naplózást és a riasztást, a mentést és a helyreállítást, valamint a felhőbeállításokat.

4

Hiányosságok elemzése

Minden hiányosságot kockázat és ráfordítás szerint osztályozunk, megjelöljük, melyik követelmény sérül, és konkrét javítást írunk mellé.

5

Jelentés és zárómegbeszélés

Írásos vizsgálati jelentést kap, utána pedig végigbeszéljük a csapatával – így a megállapítások ahhoz jutnak el, akinek javítania kell őket.

Mit vizsgálunk?

A teljes audit az alábbi területeket fedi le; ha egyetlen konkrét kérdés miatt keres minket, szűkebb hatókört is kijelölünk.

Azonosítás, hozzáférések és jogosultságok kezelése
Rendszerek megerősítése és biztonsági alapkonfiguráció
Hálózati architektúra és szegmentáció
Felhőkonfiguráció AWS-, Azure- és GCP-környezetben
Naplózás, monitorozás és riasztás lefedettsége
Mentés, helyreállítás és üzletmenet-folytonosság
Szabályzatok, eljárások és a tényleges gyakorlat
A beszállítók és az ellátási lánc kockázatai

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

IT-biztonsági audit – gyakori kérdések

01 Mi a különbség az audit és a penetrációs teszt között?

Az audit egy szabványhoz méri, hogy megvannak-e a szükséges védelmi intézkedések, és valóban működnek-e. A penetrációs teszt megtámadja a rendszert, és megmutatja, mi használható ki belőle. Az audit szélességet és bizonyítékot ad, a penteszt mélységet. A szabályozott szervezeteknek rendszerint mindkettőre szükségük van.

02 Melyik szabvány szerint zajlik az audit?

Leggyakrabban az ISO/IEC 27001 szabvány és a NIS2 magyar átültetése, a 2024. évi LXIX. törvény (Kiberbiztonsági tv.) mentén; kártyás környezetben a PCI DSS szerint. Auditálunk a SOC 2 kritériumai vagy a saját belső szabályzata alapján is. Ha egy ügyfele biztonsági kérdőívet küldött, pontról pontra ahhoz mérjük a környezetet.

03 Kapok-e tanúsítványt az audit végén?

Nem. Tanúsítványt akkreditált tanúsító szervezet állít ki – a Haxoris ISO/IEC 27001 tanúsítványát például a TÜV SÜD adta ki –, és ugyanaz a tanácsadó, aki a javítást is végzi, nem lehet a tanúsító. Amit mi átadunk, az a független felmérés és az a bizonyítékanyag, amelyre a tanúsítás épül.

04 Mit adunk át a kiberbiztonsági audithoz?

A Kiberbiztonsági tv. 16. § (1) bekezdése szerint az érintett szervezeteknek kétévente kiberbiztonsági auditot kell végeztetniük, és ezt az SZTFH nyilvántartásában szereplő auditor folytatja le. A tesztelés nem automatikus része az auditnak: a 22. § (1) bekezdés a) pontja szerint az auditor jogosult „belső informatikai biztonsági és távoli sérülékenységvizsgálatot, valamint »jelentős« vagy »magas« biztonsági osztály esetén behatolásvizsgálatot” alkalmazni.

Mi ehhez adjuk a technikai anyagot: a vizsgálati jelentést a megállapításokkal és a bizonyítékokkal, a CVSS-pontszámokat, a javítási sorrendet és az újratesztelés eredményét – olyan formában, ahogy az auditor be tudja csatolni.

05 Mennyibe kerül egy IT-biztonsági audit?

A hatókörtől függ, és attól, mennyi dokumentáció áll már készen. Egyetlen környezet auditja lényegesen kevesebb munka, mint egy teljes IBIR-re kiterjedő átvilágítás. Fix árat a hatókör egyeztetése után adunk.

06 Kijavítják-e, amit találnak?

Tanácsot adunk a javításhoz, és szívesen végigvezetjük rajta a csapatát, de a saját megállapításaink kijavítását nem vállaljuk. Ez a szétválasztás tartja függetlenül az auditot – és ettől lesz értéke az auditora előtt.

Derítsük ki, hol vannak a hiányosságok!

Egy rövid egyeztetésen tisztázzuk, melyik szabvány az irányadó, mit kell megvizsgálni és mennyibe kerül. NIS2 · ISO 27001 · Sérülékenységvizsgálat · Tanácsadás és hardening

Ingyenes konzultációt kérek