BEZPEČNOSTNÝ AUDIT

Bezpečnostný audit

Bezpečnostný audit odpovedá na inú otázku než penetračný test. Pentest sa pýta, či sa dá do systému preniknúť. Audit sa pýta, či je systém riadený správne — a vyprodukuje dôkazy, ktoré to preukážu.

Posúdime vašu technickú konfiguráciu, procesy a opatrenia voči norme, ktorá sa na vás vzťahuje, a odovzdáme vám prioritizovaný plán nápravy aj s odhadom náročnosti.

DÔVERUJÚ NÁM

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

BEZPEČNOSTNÝ AUDIT

Audit alebo penetračný test?

Obe služby sa dopĺňajú a klienti často potrebujú obidve. Pri definovaní rozsahu je však rozdiel podstatný, takže tu je bez okolkov:

Ak neviete, čo potrebujete, povedzte nám, čo otázku vyvolalo — dotazník od zákazníka, audítor, požiadavka predstavenstva — a úprimne vám povieme, ktorá služba na to odpovedá.

Čo obe služby dodajú

Bezpečnostný auditPenetračný test
Zodpovedaná otázkaSú zavedené správne opatrenia a fungujú?Dokáže sa útočník naozaj dostať dnu?
MetódaRevízia konfigurácie a procesov, rozhovory, vzorkovanie dôkazovAktívne zneužívanie z pohľadu útočníka
VýstupGap analýza voči norme, prioritizovaný plán nápravyZneužité zistenia s dôkazom a postupom reprodukcie
Vhodné preCertifikáciu, regulačné dôkazy, due diligencePreukázanie reálneho rizika, overenie opráv

Väčšina regulovaných klientov robí audit na nájdenie medzier a penetračný test na preukázanie, ktoré z nich sú skutočne zneužiteľné.

Ako audit prebieha

Zvyčajne dva až štyri týždne podľa rozsahu a dostupnosti dokumentácie.

1

Rozsah a výber normy

Dohodneme, ktorý rámec sa uplatní — ISO 27001, NIS2, PCI DSS, SOC 2 alebo vaša interná politika — a čo je v rozsahu.

2

Zber dôkazov

Exporty konfigurácie, politiky, architektonické diagramy a krátke rozhovory s ľuďmi, ktorí systémy reálne prevádzkujú.

3

Technická revízia

Hardening, identity a prístupy, segmentácia siete, logovanie a monitoring, zálohovanie a obnova, konfigurácia cloudu.

4

Gap analýza

Každá medzera ohodnotená rizikom a náročnosťou, priradená k článku alebo opatreniu, ktoré nespĺňa, s konkrétnou nápravou.

5

Správa a debrief

Písomná správa plus hovor s vaším tímom, aby zistenia dorazili k ľuďom, ktorí s nimi majú niečo urobiť.

Čo posudzujeme

Plný audit pokrýva oblasti nižšie; ak máte konkrétnu obavu, vieme rozsah zúžiť.

Identity, riadenie prístupov a privilégií

Hardening systémov a konfiguračné základne

Sieťová architektúra a segmentácia

Konfigurácia cloudu naprieč AWS, Azure a GCP

Pokrytie logovaním, monitoringom a alertingom

Zálohovanie, obnova a kontinuita prevádzky

Politiky, postupy a ich reálne fungovanie

Riziko tretích strán a dodávateľského reťazca

REFERENCIE

Čo o nás hovoria naši klienti

Bezpečnostný audit — časté otázky

01 Aký je rozdiel medzi auditom a penetračným testom?

Audit posudzuje, či správne opatrenia existujú a fungujú, voči norme. Penetračný test systém napáda a preukazuje, čo je reálne zneužiteľné. Audit dáva šírku a dôkazy, pentest hĺbku a dôkaz zneužitia. Regulované organizácie zvyčajne potrebujú oboje.

02 Voči akej norme auditujete?

Najčastejšie ISO 27001 a NIS2, pre platobné prostredia PCI DSS. Vieme auditovať aj voči kritériám SOC 2 alebo vašej internej sade politík. Ak vám zákazník poslal bezpečnostný dotazník, môžeme auditovať priamo voči nemu.

03 Vydávate certifikát?

Nie — certifikáciu musí vydať akreditovaný certifikačný orgán a žiadna poradenská firma, ktorá zároveň robí nápravu, by ju vydávať nemala. My dodávame nezávislé posúdenie a balík dôkazov, na ktorých certifikácia stojí.

04 Koľko stojí bezpečnostný audit?

Závisí od rozsahu a od toho, koľko dokumentácie už existuje. Zameraný audit jedného prostredia začína približne od 2 000 €; plný audit v rozsahu celého ISMS stojí podstatne viac. Po konzultácii dávame pevnú cenu.

05 Opravíte aj to, čo nájdete?

S nápravou poradíme a radi ju s vaším tímom prejdeme, ale implementáciu vlastných zistení nepredávame. Práve toto oddelenie drží audit nezávislý a použiteľný pre vášho audítora.

Zistite, kde sú medzery

Na určenie normy, rozsahu posúdenia a ceny stačí krátky hovor. NIS2 · ISO 27001 · Analýza zraniteľností · Poradenstvo a hardening

Rezervovať bezplatnú konzultáciu k auditu