Neatkarīgs novērtējums

IT drošības audits

IT drošības audits atbild uz citu jautājumu nekā ielaušanās tests jeb pentests. Tests jautā, vai šeit var ielauzties. Audits jautā, vai sistēmu pārvalda pareizi – un savāc pierādījumus atbildei.

Pārbaudām tehnisko konfigurāciju, procesus un ieviestās kontroles, salīdzinot tās ar standartu, kas attiecas uz jūsu organizāciju. Beigās redzat savas vājās vietas, sakārtotas pēc riska un darba apjoma: ko labot vispirms, ko pēc tam.

Svarīgi: Haxoris ir Slovākijas uzņēmums. Nacionālās kiberdrošības likuma (NKDL) 44. pantā noteikto auditu neveicam un atzinumu par to neizsniedzam. Piedāvājam tehnisku drošības testēšanu un gatavības novērtēšanu.

Mums uzticas

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovākijas Finanšu ministrijas logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

Salīdzinājums

Audits vai ielaušanās tests?

Viens otru neaizstāj, un regulētās nozarēs parasti vajag abus. Atšķirība kļūst svarīga tad, kad saskaņojam tvērumu, tāpēc pēc kārtas:

Ja neesat pārliecināts, kurš no abiem der, uzrakstiet, kas jautājumu izraisīja: klienta drošības anketa, auditora prasība vai vadības lēmums. Godīgi pateiksim, kurš no abiem to noslēdz.

Ko sniedz audits un ko sniedz ielaušanās tests?

IT drošības auditsIelaušanās tests
Uz ko atbildVai vajadzīgās kontroles ir ieviestas un vai tās darbojas?Vai uzbrucējs tiešām tiek iekšā?
MetodeKonfigurācijas un procesu pārskats, intervijas, izlases veida pierādījumu pārbaudeAktīva ievainojamību izmantošana no uzbrucēja skatpunkta
RezultātsTrūkumu saraksts pret standarta prasībām un novēršanas plāns pēc prioritātēmPierādīti konstatējumi ar atkārtošanas soļiem
Kam noderSertifikācijai, pierādījumiem auditoram, darījuma pārbaudeiReāla riska pierādīšanai un labojumu pārbaudei

Regulētās nozarēs klienti parasti pasūta abus: audits parāda trūkumus, bet ielaušanās tests – to, kurus no tiem tiešām var izmantot.

Kā notiek audits?

Parasti 2–4 nedēļas – atkarībā no tvēruma un no tā, cik ātri saņemam dokumentāciju.

1

Tvērums un standarta izvēle

Vienojamies, kurš prasību kopums ir noteicošais: ISO/IEC 27001, NIS2 un NKDL, PCI DSS, SOC 2 vai jūsu iekšējā politika. Tad nosakām, kas ietilpst pārbaudē un kas paliek ārpus tvēruma.

2

Pierādījumu savākšana

Pieprasām konfigurācijas izrakstus, politikas dokumentus un arhitektūras shēmas, pēc tam parunājam ar cilvēkiem, kuri sistēmas patiešām uztur.

3

Tehniskā pārbaude

Skatāmies sistēmu nostiprināšanu, identitātes un piekļuves pārvaldību, tīkla segmentāciju, notikumu žurnālus un uzraudzību, rezerves kopijas un atjaunošanu, kā arī mākoņvides konfigurāciju.

4

Trūkumu analīze

Katru trūkumu novērtējam pēc riska un darba apjoma, norādām, kura prasība netiek izpildīta, un pierakstām konkrētu risinājumu.

5

Ziņojums un pārrunas

Saņemat rakstisku ziņojumu, un pēc tam to izrunājam ar jūsu komandu, lai konstatējumi nonāktu pie cilvēkiem, kuri tos labos.

Ko pārbaudām auditā?

Pilns audits aptver visas turpmāk uzskaitītās jomas. Ja jautājums ir šaurāks, saskaņojam mazāku tvērumu.

Identitātes, piekļuves un tiesību pārvaldība
Sistēmu nostiprināšana un konfigurācijas pamatstāvoklis
Tīkla arhitektūra un segmentācija
Mākoņvides konfigurācija (AWS, Azure, GCP)
Notikumu žurnāli, uzraudzība un brīdinājumi
Rezerves kopijas, atjaunošana un darbības nepārtrauktība
Politikas, procedūras un to reālā izpilde
Piegādātāju un piegādes ķēdes riski

Klientu atsauksmes

Ko par mums saka klienti

IT drošības audits – biežāk uzdotie jautājumi

01 Ar ko audits atšķiras no ielaušanās testa?

Audits pret standartu vērtē, vai vajadzīgās kontroles pastāv un vai tās tiešām darbojas. Ielaušanās tests uzbrūk sistēmai un parāda, ko no tā var izmantot praksē. Audits dod plašumu un pierādījumus, pentests – dziļumu. Regulētām organizācijām parasti vajag abus.

02 Pret kuru standartu audits notiek?

Visbiežāk atbilstoši ISO/IEC 27001 standartam un NIS2 prasībām; maksājumu karšu vidēs – atbilstoši PCI DSS. NIS2 prasības Latvijā ievieš Nacionālās kiberdrošības likums (NKDL) un Ministru kabineta noteikumi Nr. 397. Novērtējumu varam veikt arī atbilstoši SOC 2 kritērijiem vai iekšējām politikām. Ja klients atsūtījis drošības anketu, vidi salīdzinām ar to punktu pa punktam.

03 Kā audits saistās ar NKDL prasībām?

Nacionālās kiberdrošības likuma 44. pantā noteikto auditu Haxoris neveic. To veic auditors, kas atbilst Ministru kabineta noteikumu Nr. 397 prasībām, un šo pakalpojumu nepiedāvājam.

Mūsu darbs ir tehniskā puse. NKDL 25. panta piektās daļas 2. punkts subjektam uzliek pienākumu veikt IKT infrastruktūras drošības pārbaudes un novērst konstatētos trūkumus; tieši tam sagatavojam ziņojumu ar konstatējumiem, riska līmeņiem, novēršanas secību un atkārtotās pārbaudes rezultātu. Novērtējam gatavību un palīdzam sagatavoties, bet atzinumu par likuma prasību izpildi neizsniedzam.

Tā kā šo auditu neveicam, mūsu darbs neizslēdz nevienu auditoru no turpmākās izvēles: Ministru kabineta noteikumu Nr. 397 129.3. punkts liedz auditoram vērtēt sistēmu, kurā tas pēdējos trīs gados veicis ielaušanās testu.

04 Vai audita beigās izsniedzat sertifikātu?

Nē. Sertifikātu izsniedz sertificēšanas iestāde, nevis konsultants; turklāt tas pats konsultants, kas labo trūkumus, nevar būt arī sertificētājs. Sagatavojam neatkarīgu novērtējumu un pierādījumu kopumu, uz kuru balstās sertifikācija.

05 Cik maksā IT drošības audits?

Cenu nosaka tvērums un tas, cik daudz dokumentācijas jau ir sagatavots. Vienas vides audits ir ievērojami mazāks darbs nekā pārbaude, kas aptver visu informācijas drošības pārvaldības sistēmu. Cenrādi nepublicējam: fiksētu piedāvājumu sagatavojam pēc tam, kad tvērums ir saskaņots.

06 Vai izlabosiet to, ko atradīsiet?

Konsultējam par novēršanu un labprāt izrunājam katru soli kopā ar komandu, kas to ieviesīs, taču savu konstatējumu labošanu nepārdodam. Tieši šī nošķiršana saglabā audita neatkarību – un tāpēc ziņojumam ir vērtība auditora acīs.

Noskaidrojiet, kur ir trūkumi

Īsā sarunā noskaidrojam, kurš standarts ir noteicošais, ko pārbaudīt un ko tas maksās. NIS2 un NKDL · ISO 27001 · Ievainojamību novērtējums · Konsultācijas un nostiprināšana

Pieteikties bezmaksas konsultācijai