BEZPEČNOSTNÝ AUDIT
Bezpečnostný audit
Bezpečnostný audit odpovedá na inú otázku než penetračný test. Pentest sa pýta, či sa dá do systému preniknúť. Audit sa pýta, či je systém riadený správne - a vyprodukuje dôkazy, ktoré to preukážu.
Posúdime vašu technickú konfiguráciu, procesy a opatrenia voči norme, ktorá sa na vás vzťahuje, a odovzdáme vám prioritizovaný plán nápravy aj s odhadom náročnosti.
DÔVERUJÚ NÁM
BEZPEČNOSTNÝ AUDIT
Audit alebo penetračný test?
Obe služby sa dopĺňajú a klienti často potrebujú obidve. Pri definovaní rozsahu je však rozdiel podstatný, takže tu je bez okolkov:
Ak neviete, čo potrebujete, povedzte nám, čo otázku vyvolalo - dotazník od zákazníka, audítor, požiadavka predstavenstva - a úprimne vám povieme, ktorá služba na to odpovedá.
Čo obe služby dodajú
| Bezpečnostný audit | Penetračný test | |
|---|---|---|
| Zodpovedaná otázka | Sú zavedené správne opatrenia a fungujú? | Dokáže sa útočník naozaj dostať dnu? |
| Metóda | Revízia konfigurácie a procesov, rozhovory, vzorkovanie dôkazov | Aktívne zneužívanie z pohľadu útočníka |
| Výstup | Gap analýza voči norme, prioritizovaný plán nápravy | Zneužité zistenia s dôkazom a postupom reprodukcie |
| Vhodné pre | Certifikáciu, regulačné dôkazy, due diligence | Preukázanie reálneho rizika, overenie opráv |
Väčšina regulovaných klientov robí audit na nájdenie medzier a penetračný test na preukázanie, ktoré z nich sú skutočne zneužiteľné.
Ako audit prebieha
Zvyčajne dva až štyri týždne podľa rozsahu a dostupnosti dokumentácie.
Rozsah a výber normy
Dohodneme, ktorý rámec sa uplatní - ISO 27001, NIS2, PCI DSS, SOC 2 alebo vaša interná politika - a čo je v rozsahu.
Zber dôkazov
Exporty konfigurácie, politiky, architektonické diagramy a krátke rozhovory s ľuďmi, ktorí systémy reálne prevádzkujú.
Technická revízia
Hardening, identity a prístupy, segmentácia siete, logovanie a monitoring, zálohovanie a obnova, konfigurácia cloudu.
Gap analýza
Každá medzera ohodnotená rizikom a náročnosťou, priradená k článku alebo opatreniu, ktoré nespĺňa, s konkrétnou nápravou.
Správa a debrief
Písomná správa plus hovor s vaším tímom, aby zistenia dorazili k ľuďom, ktorí s nimi majú niečo urobiť.
Čo posudzujeme
Plný audit pokrýva oblasti nižšie; ak máte konkrétnu obavu, vieme rozsah zúžiť.
REFERENCIE
Čo o nás hovoria naši klienti
Bezpečnostný audit - časté otázky
01 Aký je rozdiel medzi auditom a penetračným testom?
Audit posudzuje, či správne opatrenia existujú a fungujú, voči norme. Penetračný test systém napáda a preukazuje, čo je reálne zneužiteľné. Audit dáva šírku a dôkazy, pentest hĺbku a dôkaz zneužitia. Regulované organizácie zvyčajne potrebujú oboje. Aké technické dôkazy audítor uzná a aké mu spôsobia červenú vlajku, rozoberáme v článku čo vyžaduje audítor kybernetickej bezpečnosti.
02 Voči akej norme auditujete?
Najčastejšie ISO 27001 a NIS2, pre platobné prostredia PCI DSS. Vieme auditovať aj voči kritériám SOC 2 alebo vašej internej sade politík. Ak vám zákazník poslal bezpečnostný dotazník, môžeme auditovať priamo voči nemu.
03 Vydávate certifikát?
Nie - certifikáciu musí vydať akreditovaný certifikačný orgán a žiadna poradenská firma, ktorá zároveň robí nápravu, by ju vydávať nemala. My dodávame nezávislé posúdenie a balík dôkazov, na ktorých certifikácia stojí.
04 Koľko stojí bezpečnostný audit?
Závisí od rozsahu a od toho, koľko dokumentácie už existuje. Zameraný audit jedného prostredia začína približne od 2 000 €; plný audit v rozsahu celého ISMS stojí podstatne viac. Po konzultácii dávame pevnú cenu.
05 Opravíte aj to, čo nájdete?
S nápravou poradíme a radi ju s vaším tímom prejdeme, ale implementáciu vlastných zistení nepredávame. Práve toto oddelenie drží audit nezávislý a použiteľný pre vášho audítora.