Nepriklausomas vertinimas

IT saugumo auditas

IT saugumo auditas atsako į kitokį klausimą nei įsilaužimų testavimas. Testas klausia, ar į sistemą galima įsilaužti. Auditas klausia, ar sistema valdoma tinkamai – ir surenka atsakymą pagrindžiančius įrodymus.

Tikriname techninę konfigūraciją, procesus ir įdiegtas kontrolės priemones, lygindami jas su organizacijai taikomu standartu. Rezultatas – silpnųjų vietų sąrašas, surikiuotas pagal riziką ir darbo apimtį: ką taisyti pirmiausia, o ką – vėliau.

Svarbu: Haxoris – Slovakijos įmonė. Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto kibernetinio saugumo audito neatliekame. Jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, papildomai baigę Nacionalinio kibernetinio saugumo centro (NKSC) nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą. Mūsų darbas – techninis saugumo testavimas ir pagalba rengiantis auditui.

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

Palyginimas

Auditas ar įsilaužimų testavimas?

Vienas kito nepakeičia, o reguliuojamuose sektoriuose paprastai reikia abiejų. Skirtumas tampa svarbus tada, kai derinama apimtis, todėl paaiškiname paprastai:

Jei nesate tikri, ko reikia, parašykite, kas paskatino klausimą: kliento saugumo anketa, auditoriaus prašymas ar vadovybės sprendimas. Sąžiningai pasakysime, kuris iš šių dviejų darbų į jį atsako.

Ką duoda auditas ir ką duoda įsilaužimų testas?

IT saugumo auditasĮsilaužimų testas
Į ką atsakoAr reikiamos kontrolės priemonės yra įdiegtos ir ar jos veikia?Ar užpuolikas iš tikrųjų patektų vidun?
MetodasKonfigūracijos ir procesų peržiūra, pokalbiai, atrankinis įrodymų tikrinimasAktyvus pažeidžiamumų išnaudojimas iš užpuoliko pozicijos
RezultatasTrūkumų analizė pagal standarto reikalavimus ir šalinimo planas pagal prioritetusPraktiškai patikrinti radiniai su įrodymais ir atkartojimo žingsniais
Kam tinkaSertifikavimui, įrodymams auditoriui, išsamiajam patikrinimui (due diligence)Realios rizikos įrodymui ir pataisymų patikrinimui

Reguliuojamuose sektoriuose klientai paprastai užsako abu: auditas parodo trūkumus, o įsilaužimų testavimas – kuriuos iš jų realiai galima išnaudoti.

Kaip vyksta auditas?

Paprastai 2–4 savaitės – priklausomai nuo apimties ir nuo to, kaip greitai gauname dokumentaciją.

1

Apimties ir standarto pasirinkimas

Susitariame, kuris reikalavimų rinkinys organizacijai taikomas: ISO/IEC 27001, NIS2 ir Kibernetinio saugumo įstatymas, PCI DSS, SOC 2 ar vidinė organizacijos politika. Tada nustatome, kas patenka į apimtį, o kas lieka už jos. Techninius patikrinimus atliekame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.

2

Įrodymų rinkimas

Prašome konfigūracijos išrašų, politikos dokumentų ir architektūros schemų, o paskui trumpai pasikalbame su žmonėmis, kurie sistemas iš tikrųjų prižiūri.

3

Techninė peržiūra

Vertiname sistemų stiprinimą, tapatybės ir prieigos valdymą, tinklo segmentavimą, įvykių žurnalus ir stebėseną, atsargines kopijas ir atkūrimą bei debesijos konfigūraciją.

4

Trūkumų analizė

Kiekvieną trūkumą įvertiname pagal riziką ir darbo apimtį, nurodome, kuris reikalavimas nevykdomas, ir aprašome konkretų sprendimą.

5

Ataskaita ir aptarimas

Gaunate rašytinę ataskaitą, o tada ją aptariame su komanda, kad radiniai pasiektų žmones, kuriems teks šalinti trūkumus.

Ką tikriname audito metu?

Išsamus auditas apima visas toliau išvardytas sritis. Jei klausimas siauresnis, suderiname mažesnę apimtį.

Tapatybės, prieigos ir teisių valdymas
Sistemų stiprinimas ir konfigūracijos etalonai
Tinklo architektūra ir segmentavimas
Debesijos konfigūracija (AWS, Azure, GCP)
Įvykių žurnalai, stebėsena ir įspėjimai
Atsarginės kopijos, atkūrimas ir veiklos tęstinumas
Politikos, procedūros ir jų faktinis taikymas
Tiekėjų ir tiekimo grandinės rizika

Klientų atsiliepimai

Ką apie mus sako klientai

IT saugumo auditas – dažniausiai užduodami klausimai

01 Kuo auditas skiriasi nuo įsilaužimų testavimo?

Auditas pagal standartą vertina, ar reikiamos kontrolės priemonės yra įdiegtos ir ar jos iš tikrųjų veikia. Įsilaužimų testavimas atakuoja sistemą ir parodo, ką iš to galima išnaudoti praktiškai. Auditas duoda platesnį vaizdą ir įrodymus, įsilaužimų testas – gylį. Reguliuojamoms organizacijoms paprastai reikia abiejų.

02 Pagal kokį standartą atliekate auditą?

Dažniausiai pagal ISO/IEC 27001 standartą ir NIS2 reikalavimus; mokėjimo kortelių aplinkose – pagal PCI DSS. Lietuvoje NIS2 nuostatos perkeltos Kibernetinio saugumo įstatymu ir Kibernetinio saugumo reikalavimų aprašu. Vertinimą galime atlikti ir pagal SOC 2 kriterijus ar vidines organizacijos politikas. Jei klientas atsiuntė saugumo anketą, aplinką lyginame su ja punktas po punkto.

03 Kaip auditas susijęs su Kibernetinio saugumo įstatymo reikalavimais?

Kibernetinio saugumo įstatymo 14 str. 8 d. numatytas kibernetinio saugumo auditas atliekamas ne rečiau kaip kas 3 metus, ir Haxoris jo neatlieka. Jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, kurie papildomai yra baigę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą. Šios paslaugos nesiūlome ir jokios išvados dėl įstatymo reikalavimų vykdymo neteikiame.

Mūsų darbas – techninė pusė. Kibernetinio saugumo subjektams – atsižvelgiant į jų kategoriją – taikomos ir atskiros pareigos: pažeidžiamumų skenavimas ne rečiau kaip kas 6 mėnesius bei kasmetinis atitikties vertinimas, kurį subjektas atlieka pats. Tam parengiame ataskaitą su radiniais, rizikos lygiais, šalinimo eiliškumu ir pakartotinio patikrinimo rezultatu – tokią, kokią auditorius gali pridėti prie savo medžiagos. Vertiname pasirengimą ir padedame pasiruošti, bet sertifikatų neišduodame ir atitikties nepatvirtiname.

Terminai skaičiuojami ne nuo visai rinkai bendros datos, o nuo kiekvieno subjekto registracijos Kibernetinio saugumo informacinėje sistemoje: organizaciniams reikalavimams skiriama 12 mėnesių, o išvardytiems techniniams – 24 mėnesiai. Todėl pirmas žingsnis – pasitikrinti savo registracijos datą.

04 Ar audito pabaigoje išduodate sertifikatą?

Ne. Sertifikatą išduoda akredituota sertifikavimo įstaiga, o ne konsultantas; be to, tas pats konsultantas, kuris šalina trūkumus, neturėtų jo ir išduoti. Parengiame nepriklausomą vertinimą ir įrodymų rinkinį, kuriuo remiasi sertifikavimas.

05 Kiek kainuoja IT saugumo auditas?

Kainą lemia apimtis ir tai, kiek dokumentacijos jau parengta. Vienos aplinkos auditas – gerokai mažesnis darbas nei patikrinimas, apimantis visą informacijos saugumo valdymo sistemą. Kainoraščio neskelbiame: fiksuotą pasiūlymą parengiame suderinę apimtį.

06 Ar ištaisysite tai, ką rasite?

Konsultuojame dėl trūkumų šalinimo ir mielai kiekvieną žingsnį aptariame su komanda, kuri jį įgyvendins, tačiau savo pačių radinių taisymo neparduodame. Būtent šis atskyrimas išsaugo audito nepriklausomumą – ir dėl to ataskaita turi vertės auditoriaus akyse.

Išsiaiškinkite, kur yra spragos

Trumpame pokalbyje išsiaiškiname, kuris standartas taikomas, ką reikia patikrinti ir kiek tai kainuos. NIS2 · ISO 27001 · Pažeidžiamumų vertinimas · Konsultacijos ir sistemų stiprinimas

Užsisakykite nemokamą konsultaciją