Audyt bezpieczeństwa IT: sprawdzamy, co naprawić najpierw
Przegląd kont, poczty, urządzeń, dostępów i kopii zapasowych. Na końcu dostajesz raport w języku zrozumiałym dla zarządu i listę rekomendacji uporządkowaną według ryzyka, a nie według mody.
- Efekt
- Raport i lista rekomendacji
- Forma
- Zdalnie, na podstawie dostępów
- Czas
- Zwykle 1–2 tygodnie
- Wycena
- Po rozmowie, zależnie od wielkości firmy
Kiedy to ma sens
- Firmy, które chcą wiedzieć, jak jest, zanim zainwestują w narzędzia
- Firmy przejmujące środowisko IT po poprzednim dostawcy
- Firmy, które dostały pytania o bezpieczeństwo od kontrahenta lub ubezpieczyciela
- Firmy po incydencie, które chcą sprawdzić, czy problem został domknięty
Co zwykle nie działa i co z tym robimy
- Nie wiadomo, co jest najsłabsze
- Bez przeglądu pieniądze idą na to, co akurat ktoś polecił. Audyt ustawia kolejność: najpierw to, co realnie grozi przestojem albo utratą danych.
- Dostępów jest więcej niż ludzi
- Konta byłych pracowników, wspólne loginy, dokumenty udostępnione publicznie. Sprawdzamy, kto ma dostęp do czego i czy nadal powinien.
- Nieaktualne oprogramowanie
- Systemy i aplikacje bez aktualizacji to najczęstsze wejście do firmy. Sprawdzamy stan aktualizacji i wskazujemy, co wymaga pilnej uwagi.
- Kopie, których nikt nie testował
- Sprawdzamy, co jest kopiowane, gdzie leży i czy da się z tego odtworzyć pracę. To najczęściej odkrywana luka.
Co może wchodzić w zakres
Zakres dobieramy do wielkości firmy. Typowe obszary przeglądu:
- Konta i uprawnienia: logowanie dwuskładnikowe, wspólne konta, konta byłych pracowników, uprawnienia administracyjne
- Poczta i domena: konfiguracja uwierzytelniania nadawcy, reguły przekazywania, podatność na podszywanie się
- Stacje robocze: aktualizacje, szyfrowanie dysków, uprawnienia lokalne, ochrona przed złośliwym oprogramowaniem
- Serwery i usługi: dostępność, aktualizacje, zbędne usługi wystawione na zewnątrz, certyfikaty
- Kopie zapasowe: co jest kopiowane, gdzie leży, kiedy ostatnio sprawdzono odtworzenie
- Strona internetowa i aplikacje: aktualizacje, konfiguracja, dostępy administracyjne
- Sieć i urządzenia brzegowe: hasła domyślne, dostęp zdalny, oddzielenie sieci gości
- Dokumentacja i procedury: co jest spisane, a co zna tylko jedna osoba
- Raport: opis stanu, lista rekomendacji według ryzyka, szacunek pracy potrzebnej do wdrożenia
Krok po kroku
- Krok 1
Rozmowa i zakres
Ile stanowisk, jakie systemy, co chcecie osiągnąć. Ustalamy zakres i cenę.
- Krok 2
Dostępy
Dostajemy wgląd do tego, co badamy. Pracujemy na uzgodnionym, ograniczonym dostępie.
- Krok 3
Przegląd
Sprawdzamy konfigurację, uprawnienia, aktualizacje i kopie. Bez ingerencji w działanie firmy.
- Krok 4
Raport
Opis stanu i rekomendacje w kolejności: pilne, ważne, do zaplanowania.
- Krok 5
Omówienie
Spotkanie online. Tłumaczymy, co z czego wynika i ile kosztuje naprawa.
Ile kosztuje audyt bezpieczeństwa IT?
Cena zależy od liczby stanowisk, systemów i lokalizacji. Przegląd w firmie z kilkoma komputerami i pocztą w chmurze to inny nakład pracy niż firma z własnymi serwerami i kilkoma oddziałami.
Wycenę podajemy po krótkiej rozmowie, w której ustalamy zakres. Rozdzielamy koszt audytu od kosztu wdrożenia rekomendacji, żeby nie było wrażenia, że raport służy sprzedaży kolejnych prac.
Wdrożenie rekomendacji rozliczamy godzinowo (239 zł netto za godzinę, taniej w pakietach) albo w ramach opieki informatycznej. Część rzeczy możecie zrobić sami, a my napiszemy, jak.
Czego nie obiecujemy
- To nie jest test penetracyjny. Nie prowadzimy kontrolowanego ataku ani symulowanego phishingu, tylko przegląd konfiguracji i dostępów.
- Nie wydajemy certyfikatów ani zaświadczeń zgodności z normami czy regulacjami.
- Nie wykryjemy wszystkiego. Raport opisuje to, co znaleźliśmy w uzgodnionym zakresie, w konkretnym momencie.
- Audyt nie poprawia bezpieczeństwa sam z siebie. Zmienia je dopiero wdrożenie rekomendacji.
- Nie oceniamy pracy poprzedniego dostawcy. Opisujemy stan, nie szukamy winnych.
Najczęstsze pytania
Co dokładnie dostaję po audycie?
Raport: opis stanu środowiska, znalezione problemy z oceną ryzyka i lista rekomendacji w kolejności pilne, ważne, do zaplanowania. Przy każdej rekomendacji piszemy, ile pracy wymaga. Do tego spotkanie online, na którym to omawiamy.
Czy audyt zakłóci pracę firmy?
Nie. Pracujemy na wglądzie w konfigurację i dostępach do odczytu. Nie zmieniamy ustawień, nie wyłączamy usług i nie przeprowadzamy ataków testowych. Potrzebujemy głównie rozmów i dostępów, nie przestoju.
Ile trwa audyt?
W małej firmie zwykle jeden do dwóch tygodni od otrzymania dostępów. Najwięcej czasu zajmuje zebranie informacji o tym, co w firmie faktycznie działa, bo rzadko jest to spisane.
Czy musimy potem kupić u Was wdrożenie?
Nie. Raport jest Wasz i możecie go zrealizować sami albo z innym dostawcą. Dlatego wyceniamy audyt osobno od prac wdrożeniowych.
Czy audyt to to samo co test penetracyjny?
Nie. Test penetracyjny to kontrolowana próba włamania. Audyt, który robimy, to przegląd konfiguracji, uprawnień, aktualizacji i kopii zapasowych. W małej firmie przegląd zwykle znajduje więcej realnych problemów i kosztuje mniej.
Jak często powtarzać audyt?
Raz do roku albo po większej zmianie: nowym systemie, zmianie dostawcy, przejęciu, wzroście zespołu. Klientom pełnej opieki informatycznej przegląd robimy corocznie w ramach współpracy.
Chcesz wiedzieć, jak naprawdę wygląda bezpieczeństwo w Waszej firmie?
Umów bezpłatną rozmowę online. Ustalimy zakres przeglądu i podamy cenę.
Online przez Google Meet. Bez zobowiązań. Nie musisz znać technologii.
Bezpośrednio
Odpowiadamy w dni robocze. Pracujemy zdalnie z całej Polski.