SzybkieAplikacje.pl
Audyt bezpieczeństwa IT

Audyt bezpieczeństwa IT: sprawdzamy, co naprawić najpierw

Przegląd kont, poczty, urządzeń, dostępów i kopii zapasowych. Na końcu dostajesz raport w języku zrozumiałym dla zarządu i listę rekomendacji uporządkowaną według ryzyka, a nie według mody.

Efekt
Raport i lista rekomendacji
Forma
Zdalnie, na podstawie dostępów
Czas
Zwykle 1–2 tygodnie
Wycena
Po rozmowie, zależnie od wielkości firmy
Dla kogo

Kiedy to ma sens

  • Firmy, które chcą wiedzieć, jak jest, zanim zainwestują w narzędzia
  • Firmy przejmujące środowisko IT po poprzednim dostawcy
  • Firmy, które dostały pytania o bezpieczeństwo od kontrahenta lub ubezpieczyciela
  • Firmy po incydencie, które chcą sprawdzić, czy problem został domknięty
Jaki problem rozwiązujemy

Co zwykle nie działa i co z tym robimy

Nie wiadomo, co jest najsłabsze
Bez przeglądu pieniądze idą na to, co akurat ktoś polecił. Audyt ustawia kolejność: najpierw to, co realnie grozi przestojem albo utratą danych.
Dostępów jest więcej niż ludzi
Konta byłych pracowników, wspólne loginy, dokumenty udostępnione publicznie. Sprawdzamy, kto ma dostęp do czego i czy nadal powinien.
Nieaktualne oprogramowanie
Systemy i aplikacje bez aktualizacji to najczęstsze wejście do firmy. Sprawdzamy stan aktualizacji i wskazujemy, co wymaga pilnej uwagi.
Kopie, których nikt nie testował
Sprawdzamy, co jest kopiowane, gdzie leży i czy da się z tego odtworzyć pracę. To najczęściej odkrywana luka.
Przykładowy zakres

Co może wchodzić w zakres

Zakres dobieramy do wielkości firmy. Typowe obszary przeglądu:

  • Konta i uprawnienia: logowanie dwuskładnikowe, wspólne konta, konta byłych pracowników, uprawnienia administracyjne
  • Poczta i domena: konfiguracja uwierzytelniania nadawcy, reguły przekazywania, podatność na podszywanie się
  • Stacje robocze: aktualizacje, szyfrowanie dysków, uprawnienia lokalne, ochrona przed złośliwym oprogramowaniem
  • Serwery i usługi: dostępność, aktualizacje, zbędne usługi wystawione na zewnątrz, certyfikaty
  • Kopie zapasowe: co jest kopiowane, gdzie leży, kiedy ostatnio sprawdzono odtworzenie
  • Strona internetowa i aplikacje: aktualizacje, konfiguracja, dostępy administracyjne
  • Sieć i urządzenia brzegowe: hasła domyślne, dostęp zdalny, oddzielenie sieci gości
  • Dokumentacja i procedury: co jest spisane, a co zna tylko jedna osoba
  • Raport: opis stanu, lista rekomendacji według ryzyka, szacunek pracy potrzebnej do wdrożenia
Jak to przebiega

Krok po kroku

  1. Krok 1

    Rozmowa i zakres

    Ile stanowisk, jakie systemy, co chcecie osiągnąć. Ustalamy zakres i cenę.

  2. Krok 2

    Dostępy

    Dostajemy wgląd do tego, co badamy. Pracujemy na uzgodnionym, ograniczonym dostępie.

  3. Krok 3

    Przegląd

    Sprawdzamy konfigurację, uprawnienia, aktualizacje i kopie. Bez ingerencji w działanie firmy.

  4. Krok 4

    Raport

    Opis stanu i rekomendacje w kolejności: pilne, ważne, do zaplanowania.

  5. Krok 5

    Omówienie

    Spotkanie online. Tłumaczymy, co z czego wynika i ile kosztuje naprawa.

Wycena

Ile kosztuje audyt bezpieczeństwa IT?

Cena zależy od liczby stanowisk, systemów i lokalizacji. Przegląd w firmie z kilkoma komputerami i pocztą w chmurze to inny nakład pracy niż firma z własnymi serwerami i kilkoma oddziałami.

Wycenę podajemy po krótkiej rozmowie, w której ustalamy zakres. Rozdzielamy koszt audytu od kosztu wdrożenia rekomendacji, żeby nie było wrażenia, że raport służy sprzedaży kolejnych prac.

Wdrożenie rekomendacji rozliczamy godzinowo (239 zł netto za godzinę, taniej w pakietach) albo w ramach opieki informatycznej. Część rzeczy możecie zrobić sami, a my napiszemy, jak.

Uczciwie o ograniczeniach

Czego nie obiecujemy

  • To nie jest test penetracyjny. Nie prowadzimy kontrolowanego ataku ani symulowanego phishingu, tylko przegląd konfiguracji i dostępów.
  • Nie wydajemy certyfikatów ani zaświadczeń zgodności z normami czy regulacjami.
  • Nie wykryjemy wszystkiego. Raport opisuje to, co znaleźliśmy w uzgodnionym zakresie, w konkretnym momencie.
  • Audyt nie poprawia bezpieczeństwa sam z siebie. Zmienia je dopiero wdrożenie rekomendacji.
  • Nie oceniamy pracy poprzedniego dostawcy. Opisujemy stan, nie szukamy winnych.
Pytania i odpowiedzi

Najczęstsze pytania

Co dokładnie dostaję po audycie?

Raport: opis stanu środowiska, znalezione problemy z oceną ryzyka i lista rekomendacji w kolejności pilne, ważne, do zaplanowania. Przy każdej rekomendacji piszemy, ile pracy wymaga. Do tego spotkanie online, na którym to omawiamy.

Czy audyt zakłóci pracę firmy?

Nie. Pracujemy na wglądzie w konfigurację i dostępach do odczytu. Nie zmieniamy ustawień, nie wyłączamy usług i nie przeprowadzamy ataków testowych. Potrzebujemy głównie rozmów i dostępów, nie przestoju.

Ile trwa audyt?

W małej firmie zwykle jeden do dwóch tygodni od otrzymania dostępów. Najwięcej czasu zajmuje zebranie informacji o tym, co w firmie faktycznie działa, bo rzadko jest to spisane.

Czy musimy potem kupić u Was wdrożenie?

Nie. Raport jest Wasz i możecie go zrealizować sami albo z innym dostawcą. Dlatego wyceniamy audyt osobno od prac wdrożeniowych.

Czy audyt to to samo co test penetracyjny?

Nie. Test penetracyjny to kontrolowana próba włamania. Audyt, który robimy, to przegląd konfiguracji, uprawnień, aktualizacji i kopii zapasowych. W małej firmie przegląd zwykle znajduje więcej realnych problemów i kosztuje mniej.

Jak często powtarzać audyt?

Raz do roku albo po większej zmianie: nowym systemie, zmianie dostawcy, przejęciu, wzroście zespołu. Klientom pełnej opieki informatycznej przegląd robimy corocznie w ramach współpracy.

Chcesz wiedzieć, jak naprawdę wygląda bezpieczeństwo w Waszej firmie?

Umów bezpłatną rozmowę online. Ustalimy zakres przeglądu i podamy cenę.

Online przez Google Meet. Bez zobowiązań. Nie musisz znać technologii.

Bezpośrednio

+48 507 530 060

kontakt@szybkieaplikacje.pl

Odpowiadamy w dni robocze. Pracujemy zdalnie z całej Polski.