AUDYT BEZPIECZEŃSTWA

Audyt bezpieczeństwa IT

Audyt odpowiada na inne pytanie niż test penetracyjny. Pentest sprawdza, czy da się tu włamać. Audyt sprawdza, czy jest to porządnie zarządzane – i zostawia dowody, które to potwierdzą.

Przeglądamy konfigurację techniczną, procesy i zabezpieczenia względem wymagań, które Cię obowiązują. Na koniec dostajesz plan naprawczy: co poprawić najpierw, jakie to ryzyko i ile pracy zajmie.

ZAUFALI NAM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstwa Finansów Republiki Słowackiej
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

AUDYT BEZPIECZEŃSTWA

Audyt czy test penetracyjny?

Jedno nie zastępuje drugiego i najczęściej potrzebne są oba. Różnica ma znaczenie przy ustalaniu zakresu, więc po kolei:

Nie wiesz, co wybrać? Napisz, skąd wzięło się pytanie – ankieta bezpieczeństwa od klienta, audytor, prośba zarządu – a powiemy wprost, co je zamknie: audyt czy pentest.

Co dostajesz z audytu, a co z pentestu

Audyt bezpieczeństwaTest penetracyjny
Pytanie, na które odpowiadaCzy właściwe zabezpieczenia są wdrożone i naprawdę działają?Czy atakujący faktycznie wejdzie do środka?
MetodaPrzegląd konfiguracji i procesów, rozmowy z zespołem, wyrywkowa weryfikacja dowodówAktywna eksploatacja z perspektywy atakującego
WynikAnaliza luk względem wymagań i plan naprawczy z priorytetamiPotwierdzone podatności z dowodami i krokami odtworzenia
Kiedy się sprawdzaCertyfikacja, dowody dla regulatora, due diligenceWykazanie realnego ryzyka, weryfikacja poprawek

Klienci objęci regulacjami zwykle robią jedno i drugie: audyt pokazuje braki, a test penetracyjny potwierdza, które z nich da się realnie wykorzystać.

Przebieg audytu

Zwykle od dwóch do czterech tygodni – zależnie od zakresu i od tego, jak szybko dostajemy dokumentację.

1

Ustalenie zakresu i wybór standardu

Decydujemy, który zestaw wymagań obowiązuje – norma ISO 27001, dyrektywa NIS2, PCI DSS, SOC 2 albo wewnętrzna polityka – i co obejmie badanie.

2

Zbieranie dowodów

Eksporty konfiguracji, dokumenty polityk, schematy architektury i krótkie rozmowy z ludźmi, którzy faktycznie utrzymują systemy.

3

Przegląd techniczny

Utwardzanie konfiguracji (ang. hardening), zarządzanie tożsamością i dostępem, segmentacja sieci, zbieranie logów i monitoring, kopie zapasowe i odtwarzanie, konfiguracja chmury.

4

Analiza luk

Każdą lukę oceniamy pod kątem ryzyka i nakładu pracy, wskazujemy wymaganie, którego nie spełnia, i piszemy, co konkretnie zrobić.

5

Raport i omówienie

Raport na piśmie i rozmowa z zespołem – tak, żeby wnioski trafiły do osób, które mają je wdrożyć.

Co sprawdzamy

Pełny audyt obejmuje obszary poniżej; jeśli masz jeden konkretny problem, zawęzimy zakres do niego.

Tożsamość, kontrola dostępu i zarządzanie uprawnieniami
Utwardzanie systemów i standardy konfiguracji
Architektura sieci i segmentacja
Konfiguracja chmury w AWS, Azure i GCP
Zbieranie logów, monitoring i alerty
Kopie zapasowe, odtwarzanie i ciągłość działania
Polityki, procedury i ich działanie w praktyce
Ryzyko dostawców i łańcucha dostaw

OPINIE KLIENTÓW

Co o nas mówią klienci

Audyt bezpieczeństwa – najczęstsze pytania

01 Czym różni się audyt od testu penetracyjnego?

Audyt sprawdza względem wybranego standardu, czy zabezpieczenia są wdrożone i czy naprawdę działają. Test penetracyjny atakuje system i pokazuje, co da się wykorzystać. Audyt daje szerokość i dowody, pentest – głębokość i potwierdzenie. Organizacje objęte regulacjami zwykle potrzebują obu.

02 Według jakich standardów prowadzicie audyt?

Najczęściej jest to norma ISO/IEC 27001 i wymagania dyrektywy NIS2, a w środowiskach płatniczych PCI DSS. Sprawdzamy też zgodność z kryteriami SOC 2 albo z wewnętrznymi politykami, a jeśli klient przysłał ankietę bezpieczeństwa – punkt po punkcie względem niej. W sektorze publicznym punktem odniesienia jest rozporządzenie KRI (Dz.U. 2024 poz. 773), które w § 19 ust. 2 pkt 14 nakłada na podmioty realizujące zadania publiczne obowiązek corocznego audytu bezpieczeństwa informacji.

03 Co dostarczacie do certyfikacji i do audytu z art. 15 ustawy o KSC?

Raport z naszego audytu bezpieczeństwa: ustalenia wraz z dowodami, ocenę ryzyka i plan naprawczy z priorytetami – opisane w formie, jakiej potrzebuje audytor. Certyfikat wydaje akredytowana jednostka certyfikująca, a ustawowy audyt z art. 15 ustawy o krajowym systemie cyberbezpieczeństwa (KSC) prowadzi akredytowana jednostka oceniająca zgodność, sektorowy zespół CSIRT albo co najmniej dwóch audytorów z certyfikatami z listy Ministra Cyfryzacji. W obu przypadkach dokładamy część techniczną: art. 8 ust. 1 pkt 2 lit. b ustawy o KSC wymaga testowania systemu informacyjnego, a my te testy prowadzimy i dokumentujemy ich wyniki.

04 Ile kosztuje audyt bezpieczeństwa?

Zależy od zakresu i od tego, ile dokumentacji już istnieje. Audyt jednego środowiska kosztuje wyraźnie mniej niż audyt całego systemu zarządzania bezpieczeństwem informacji. Stałą cenę podajemy po rozmowie o zakresie.

05 Czy naprawiacie to, co znajdziecie?

Doradzamy przy naprawach i chętnie przeprowadzimy przez nie zespół, ale nie sprzedajemy wdrożenia własnych ustaleń. Rozdzielenie tych ról utrzymuje niezależność audytu – i dlatego jego wyniki mają wartość dla Twojego audytora.

Sprawdźmy, gdzie są luki

W rozmowie o zakresie ustalamy, który standard obowiązuje, co trzeba sprawdzić i ile to kosztuje. NIS2 · ISO 27001 · Analiza podatności · Doradztwo i hardening

Umów bezpłatną konsultację