BEZPEČNOSTNÝ AUDIT

Bezpečnostný audit

Bezpečnostný audit odpovedá na inú otázku než penetračný test. Pentest sa pýta, či sa dá do systému preniknúť. Audit sa pýta, či je systém riadený správne - a vyprodukuje dôkazy, ktoré to preukážu.

Posúdime vašu technickú konfiguráciu, procesy a opatrenia voči norme, ktorá sa na vás vzťahuje, a odovzdáme vám prioritizovaný plán nápravy aj s odhadom náročnosti.

DÔVERUJÚ NÁM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstva financií Slovenskej republiky
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

BEZPEČNOSTNÝ AUDIT

Audit alebo penetračný test?

Obe služby sa dopĺňajú a klienti často potrebujú obidve. Pri definovaní rozsahu je však rozdiel podstatný, takže tu je bez okolkov:

Ak neviete, čo potrebujete, povedzte nám, čo otázku vyvolalo - dotazník od zákazníka, audítor, požiadavka predstavenstva - a úprimne vám povieme, ktorá služba na to odpovedá.

Čo obe služby dodajú

Bezpečnostný auditPenetračný test
Zodpovedaná otázkaSú zavedené správne opatrenia a fungujú?Dokáže sa útočník naozaj dostať dnu?
MetódaRevízia konfigurácie a procesov, rozhovory, vzorkovanie dôkazovAktívne zneužívanie z pohľadu útočníka
VýstupGap analýza voči norme, prioritizovaný plán nápravyZneužité zistenia s dôkazom a postupom reprodukcie
Vhodné preCertifikáciu, regulačné dôkazy, due diligencePreukázanie reálneho rizika, overenie opráv

Väčšina regulovaných klientov robí audit na nájdenie medzier a penetračný test na preukázanie, ktoré z nich sú skutočne zneužiteľné.

Ako audit prebieha

Zvyčajne dva až štyri týždne podľa rozsahu a dostupnosti dokumentácie.

1

Rozsah a výber normy

Dohodneme, ktorý rámec sa uplatní - ISO 27001, NIS2, PCI DSS, SOC 2 alebo vaša interná politika - a čo je v rozsahu.

2

Zber dôkazov

Exporty konfigurácie, politiky, architektonické diagramy a krátke rozhovory s ľuďmi, ktorí systémy reálne prevádzkujú.

3

Technická revízia

Hardening, identity a prístupy, segmentácia siete, logovanie a monitoring, zálohovanie a obnova, konfigurácia cloudu.

4

Gap analýza

Každá medzera ohodnotená rizikom a náročnosťou, priradená k článku alebo opatreniu, ktoré nespĺňa, s konkrétnou nápravou.

5

Správa a debrief

Písomná správa plus hovor s vaším tímom, aby zistenia dorazili k ľuďom, ktorí s nimi majú niečo urobiť.

Čo posudzujeme

Plný audit pokrýva oblasti nižšie; ak máte konkrétnu obavu, vieme rozsah zúžiť.

Identity, riadenie prístupov a privilégií
Hardening systémov a konfiguračné základne
Sieťová architektúra a segmentácia
Konfigurácia cloudu naprieč AWS, Azure a GCP
Pokrytie logovaním, monitoringom a alertingom
Zálohovanie, obnova a kontinuita prevádzky
Politiky, postupy a ich reálne fungovanie
Riziko tretích strán a dodávateľského reťazca

REFERENCIE

Čo o nás hovoria naši klienti

Bezpečnostný audit - časté otázky

01 Aký je rozdiel medzi auditom a penetračným testom?

Audit posudzuje, či správne opatrenia existujú a fungujú, voči norme. Penetračný test systém napáda a preukazuje, čo je reálne zneužiteľné. Audit dáva šírku a dôkazy, pentest hĺbku a dôkaz zneužitia. Regulované organizácie zvyčajne potrebujú oboje. Aké technické dôkazy audítor uzná a aké mu spôsobia červenú vlajku, rozoberáme v článku čo vyžaduje audítor kybernetickej bezpečnosti.

02 Voči akej norme auditujete?

Najčastejšie ISO 27001 a NIS2, pre platobné prostredia PCI DSS. Vieme auditovať aj voči kritériám SOC 2 alebo vašej internej sade politík. Ak vám zákazník poslal bezpečnostný dotazník, môžeme auditovať priamo voči nemu.

03 Vydávate certifikát?

Nie - certifikáciu musí vydať akreditovaný certifikačný orgán a žiadna poradenská firma, ktorá zároveň robí nápravu, by ju vydávať nemala. My dodávame nezávislé posúdenie a balík dôkazov, na ktorých certifikácia stojí.

04 Koľko stojí bezpečnostný audit?

Závisí od rozsahu a od toho, koľko dokumentácie už existuje. Zameraný audit jedného prostredia začína približne od 2 000 €; plný audit v rozsahu celého ISMS stojí podstatne viac. Po konzultácii dávame pevnú cenu.

05 Opravíte aj to, čo nájdete?

S nápravou poradíme a radi ju s vaším tímom prejdeme, ale implementáciu vlastných zistení nepredávame. Práve toto oddelenie drží audit nezávislý a použiteľný pre vášho audítora.

Zistite, kde sú medzery

Na určenie normy, rozsahu posúdenia a ceny stačí krátky hovor. NIS2 · ISO 27001 · Analýza zraniteľností · Poradenstvo a hardening

Rezervovať bezplatnú konzultáciu k auditu