Nepriklausomas vertinimas
IT saugumo auditas
IT saugumo auditas atsako į kitokį klausimą nei įsilaužimų testavimas. Testas klausia, ar į sistemą galima įsilaužti. Auditas klausia, ar sistema valdoma tinkamai – ir surenka atsakymą pagrindžiančius įrodymus.
Tikriname techninę konfigūraciją, procesus ir įdiegtas kontrolės priemones, lygindami jas su organizacijai taikomu standartu. Rezultatas – silpnųjų vietų sąrašas, surikiuotas pagal riziką ir darbo apimtį: ką taisyti pirmiausia, o ką – vėliau.
Svarbu: Haxoris – Slovakijos įmonė. Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto kibernetinio saugumo audito neatliekame. Jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, papildomai baigę Nacionalinio kibernetinio saugumo centro (NKSC) nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą. Mūsų darbas – techninis saugumo testavimas ir pagalba rengiantis auditui.
Mumis pasitiki
Palyginimas
Auditas ar įsilaužimų testavimas?
Vienas kito nepakeičia, o reguliuojamuose sektoriuose paprastai reikia abiejų. Skirtumas tampa svarbus tada, kai derinama apimtis, todėl paaiškiname paprastai:
Jei nesate tikri, ko reikia, parašykite, kas paskatino klausimą: kliento saugumo anketa, auditoriaus prašymas ar vadovybės sprendimas. Sąžiningai pasakysime, kuris iš šių dviejų darbų į jį atsako.
Ką duoda auditas ir ką duoda įsilaužimų testas?
| IT saugumo auditas | Įsilaužimų testas | |
|---|---|---|
| Į ką atsako | Ar reikiamos kontrolės priemonės yra įdiegtos ir ar jos veikia? | Ar užpuolikas iš tikrųjų patektų vidun? |
| Metodas | Konfigūracijos ir procesų peržiūra, pokalbiai, atrankinis įrodymų tikrinimas | Aktyvus pažeidžiamumų išnaudojimas iš užpuoliko pozicijos |
| Rezultatas | Trūkumų analizė pagal standarto reikalavimus ir šalinimo planas pagal prioritetus | Praktiškai patikrinti radiniai su įrodymais ir atkartojimo žingsniais |
| Kam tinka | Sertifikavimui, įrodymams auditoriui, išsamiajam patikrinimui (due diligence) | Realios rizikos įrodymui ir pataisymų patikrinimui |
Reguliuojamuose sektoriuose klientai paprastai užsako abu: auditas parodo trūkumus, o įsilaužimų testavimas – kuriuos iš jų realiai galima išnaudoti.
Kaip vyksta auditas?
Paprastai 2–4 savaitės – priklausomai nuo apimties ir nuo to, kaip greitai gauname dokumentaciją.
Apimties ir standarto pasirinkimas
Susitariame, kuris reikalavimų rinkinys organizacijai taikomas: ISO/IEC 27001, NIS2 ir Kibernetinio saugumo įstatymas, PCI DSS, SOC 2 ar vidinė organizacijos politika. Tada nustatome, kas patenka į apimtį, o kas lieka už jos. Techninius patikrinimus atliekame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.
Įrodymų rinkimas
Prašome konfigūracijos išrašų, politikos dokumentų ir architektūros schemų, o paskui trumpai pasikalbame su žmonėmis, kurie sistemas iš tikrųjų prižiūri.
Techninė peržiūra
Vertiname sistemų stiprinimą, tapatybės ir prieigos valdymą, tinklo segmentavimą, įvykių žurnalus ir stebėseną, atsargines kopijas ir atkūrimą bei debesijos konfigūraciją.
Trūkumų analizė
Kiekvieną trūkumą įvertiname pagal riziką ir darbo apimtį, nurodome, kuris reikalavimas nevykdomas, ir aprašome konkretų sprendimą.
Ataskaita ir aptarimas
Gaunate rašytinę ataskaitą, o tada ją aptariame su komanda, kad radiniai pasiektų žmones, kuriems teks šalinti trūkumus.
Ką tikriname audito metu?
Išsamus auditas apima visas toliau išvardytas sritis. Jei klausimas siauresnis, suderiname mažesnę apimtį.
Klientų atsiliepimai
Ką apie mus sako klientai
IT saugumo auditas – dažniausiai užduodami klausimai
01 Kuo auditas skiriasi nuo įsilaužimų testavimo?
Auditas pagal standartą vertina, ar reikiamos kontrolės priemonės yra įdiegtos ir ar jos iš tikrųjų veikia. Įsilaužimų testavimas atakuoja sistemą ir parodo, ką iš to galima išnaudoti praktiškai. Auditas duoda platesnį vaizdą ir įrodymus, įsilaužimų testas – gylį. Reguliuojamoms organizacijoms paprastai reikia abiejų.
02 Pagal kokį standartą atliekate auditą?
Dažniausiai pagal ISO/IEC 27001 standartą ir NIS2 reikalavimus; mokėjimo kortelių aplinkose – pagal PCI DSS. Lietuvoje NIS2 nuostatos perkeltos Kibernetinio saugumo įstatymu ir Kibernetinio saugumo reikalavimų aprašu. Vertinimą galime atlikti ir pagal SOC 2 kriterijus ar vidines organizacijos politikas. Jei klientas atsiuntė saugumo anketą, aplinką lyginame su ja punktas po punkto.
03 Kaip auditas susijęs su Kibernetinio saugumo įstatymo reikalavimais?
Kibernetinio saugumo įstatymo 14 str. 8 d. numatytas kibernetinio saugumo auditas atliekamas ne rečiau kaip kas 3 metus, ir Haxoris jo neatlieka. Jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, kurie papildomai yra baigę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą. Šios paslaugos nesiūlome ir jokios išvados dėl įstatymo reikalavimų vykdymo neteikiame.
Mūsų darbas – techninė pusė. Kibernetinio saugumo subjektams – atsižvelgiant į jų kategoriją – taikomos ir atskiros pareigos: pažeidžiamumų skenavimas ne rečiau kaip kas 6 mėnesius bei kasmetinis atitikties vertinimas, kurį subjektas atlieka pats. Tam parengiame ataskaitą su radiniais, rizikos lygiais, šalinimo eiliškumu ir pakartotinio patikrinimo rezultatu – tokią, kokią auditorius gali pridėti prie savo medžiagos. Vertiname pasirengimą ir padedame pasiruošti, bet sertifikatų neišduodame ir atitikties nepatvirtiname.
Terminai skaičiuojami ne nuo visai rinkai bendros datos, o nuo kiekvieno subjekto registracijos Kibernetinio saugumo informacinėje sistemoje: organizaciniams reikalavimams skiriama 12 mėnesių, o išvardytiems techniniams – 24 mėnesiai. Todėl pirmas žingsnis – pasitikrinti savo registracijos datą.
04 Ar audito pabaigoje išduodate sertifikatą?
Ne. Sertifikatą išduoda akredituota sertifikavimo įstaiga, o ne konsultantas; be to, tas pats konsultantas, kuris šalina trūkumus, neturėtų jo ir išduoti. Parengiame nepriklausomą vertinimą ir įrodymų rinkinį, kuriuo remiasi sertifikavimas.
05 Kiek kainuoja IT saugumo auditas?
Kainą lemia apimtis ir tai, kiek dokumentacijos jau parengta. Vienos aplinkos auditas – gerokai mažesnis darbas nei patikrinimas, apimantis visą informacijos saugumo valdymo sistemą. Kainoraščio neskelbiame: fiksuotą pasiūlymą parengiame suderinę apimtį.
06 Ar ištaisysite tai, ką rasite?
Konsultuojame dėl trūkumų šalinimo ir mielai kiekvieną žingsnį aptariame su komanda, kuri jį įgyvendins, tačiau savo pačių radinių taisymo neparduodame. Būtent šis atskyrimas išsaugo audito nepriklausomumą – ir dėl to ataskaita turi vertės auditoriaus akyse.