BEZPEČNOSTNÝ AUDIT
Bezpečnostný audit
Bezpečnostný audit odpovedá na inú otázku než penetračný test. Pentest sa pýta, či sa dá do systému preniknúť. Audit sa pýta, či je systém riadený správne — a vyprodukuje dôkazy, ktoré to preukážu.
Posúdime vašu technickú konfiguráciu, procesy a opatrenia voči norme, ktorá sa na vás vzťahuje, a odovzdáme vám prioritizovaný plán nápravy aj s odhadom náročnosti.
DÔVERUJÚ NÁM
BEZPEČNOSTNÝ AUDIT
Audit alebo penetračný test?
Obe služby sa dopĺňajú a klienti často potrebujú obidve. Pri definovaní rozsahu je však rozdiel podstatný, takže tu je bez okolkov:
Ak neviete, čo potrebujete, povedzte nám, čo otázku vyvolalo — dotazník od zákazníka, audítor, požiadavka predstavenstva — a úprimne vám povieme, ktorá služba na to odpovedá.
Čo obe služby dodajú
| Bezpečnostný audit | Penetračný test | |
|---|---|---|
| Zodpovedaná otázka | Sú zavedené správne opatrenia a fungujú? | Dokáže sa útočník naozaj dostať dnu? |
| Metóda | Revízia konfigurácie a procesov, rozhovory, vzorkovanie dôkazov | Aktívne zneužívanie z pohľadu útočníka |
| Výstup | Gap analýza voči norme, prioritizovaný plán nápravy | Zneužité zistenia s dôkazom a postupom reprodukcie |
| Vhodné pre | Certifikáciu, regulačné dôkazy, due diligence | Preukázanie reálneho rizika, overenie opráv |
Väčšina regulovaných klientov robí audit na nájdenie medzier a penetračný test na preukázanie, ktoré z nich sú skutočne zneužiteľné.
Ako audit prebieha
Zvyčajne dva až štyri týždne podľa rozsahu a dostupnosti dokumentácie.
Rozsah a výber normy
Dohodneme, ktorý rámec sa uplatní — ISO 27001, NIS2, PCI DSS, SOC 2 alebo vaša interná politika — a čo je v rozsahu.
Zber dôkazov
Exporty konfigurácie, politiky, architektonické diagramy a krátke rozhovory s ľuďmi, ktorí systémy reálne prevádzkujú.
Technická revízia
Hardening, identity a prístupy, segmentácia siete, logovanie a monitoring, zálohovanie a obnova, konfigurácia cloudu.
Gap analýza
Každá medzera ohodnotená rizikom a náročnosťou, priradená k článku alebo opatreniu, ktoré nespĺňa, s konkrétnou nápravou.
Správa a debrief
Písomná správa plus hovor s vaším tímom, aby zistenia dorazili k ľuďom, ktorí s nimi majú niečo urobiť.
Čo posudzujeme
Plný audit pokrýva oblasti nižšie; ak máte konkrétnu obavu, vieme rozsah zúžiť.
Identity, riadenie prístupov a privilégií
Hardening systémov a konfiguračné základne
Sieťová architektúra a segmentácia
Konfigurácia cloudu naprieč AWS, Azure a GCP
Pokrytie logovaním, monitoringom a alertingom
Zálohovanie, obnova a kontinuita prevádzky
Politiky, postupy a ich reálne fungovanie
Riziko tretích strán a dodávateľského reťazca
REFERENCIE
Čo o nás hovoria naši klienti
Bezpečnostný audit — časté otázky
01 Aký je rozdiel medzi auditom a penetračným testom?
Audit posudzuje, či správne opatrenia existujú a fungujú, voči norme. Penetračný test systém napáda a preukazuje, čo je reálne zneužiteľné. Audit dáva šírku a dôkazy, pentest hĺbku a dôkaz zneužitia. Regulované organizácie zvyčajne potrebujú oboje.
02 Voči akej norme auditujete?
Najčastejšie ISO 27001 a NIS2, pre platobné prostredia PCI DSS. Vieme auditovať aj voči kritériám SOC 2 alebo vašej internej sade politík. Ak vám zákazník poslal bezpečnostný dotazník, môžeme auditovať priamo voči nemu.
03 Vydávate certifikát?
Nie — certifikáciu musí vydať akreditovaný certifikačný orgán a žiadna poradenská firma, ktorá zároveň robí nápravu, by ju vydávať nemala. My dodávame nezávislé posúdenie a balík dôkazov, na ktorých certifikácia stojí.
04 Koľko stojí bezpečnostný audit?
Závisí od rozsahu a od toho, koľko dokumentácie už existuje. Zameraný audit jedného prostredia začína približne od 2 000 €; plný audit v rozsahu celého ISMS stojí podstatne viac. Po konzultácii dávame pevnú cenu.
05 Opravíte aj to, čo nájdete?
S nápravou poradíme a radi ju s vaším tímom prejdeme, ale implementáciu vlastných zistení nepredávame. Práve toto oddelenie drží audit nezávislý a použiteľný pre vášho audítora.
Zistite, kde sú medzery
Na určenie normy, rozsahu posúdenia a ceny stačí krátky hovor. NIS2 · ISO 27001 · Analýza zraniteľností · Poradenstvo a hardening
Rezervovať bezplatnú konzultáciu k auditu