
Wybór badania zacznij od pytania: co firma chce sprawdzić? Audyt pomaga ocenić uzgodnione zabezpieczenia i sposób ich utrzymania. Pentest sprawdza możliwość wykorzystania słabości w określonych scenariuszach. Skanowanie pomaga rozpoznać sygnały potencjalnych podatności.
Nazwy ofert nie zawsze oznaczają identyczny zakres. Dlatego warto porównywać konkretne czynności, sposób zbierania dowodów i rezultat, a nie tylko nagłówek oraz cenę.
Trzy usługi, trzy punkty wyjścia
Audyt bezpieczeństwa
Przykładowe pytanie: czy firma ma uporządkowane konta, kopie danych i odpowiedzialność za systemy? Ocena może łączyć dokumenty, rozmowy, przegląd ustawień i uzgodnione próby. Rezultatem jest obraz stanu oraz plan działań w badanym zakresie.
Test penetracyjny
Przykładowe pytanie: czy w konkretnej aplikacji można uzyskać dostęp do danych poza przydzieloną rolą? Test wymaga dokładnych granic, upoważnienia i właściwego wykonawcy. Wynik opisuje ustalenia oraz ograniczenia badania.
Skanowanie podatności
Przykładowe pytanie: które uzgodnione usługi wykazują sygnały znanych słabości? Wyniki narzędzia trzeba zweryfikować i odnieść do środowiska. Skan może wspierać inne badania i późniejszą kontrolę poprawek.
Przykład małej firmy
Firma korzysta z poczty w chmurze, kilkunastu komputerów i serwera plików. Nie ma spisu uprawnień ani potwierdzonej próby odtworzenia danych. Rozsądnym początkiem jest ustalenie stanu tych obszarów i odpowiedzialności. Pentest pojedynczej aplikacji nie odpowie na wszystkie pytania o backup i codzienne utrzymanie.
Inna sytuacja: firma uruchamia portal dla klientów, ma dokumentację i chce sprawdzić rozdzielenie dostępu do dokumentów. Tu uzgodniony test aplikacji może być właściwym zadaniem. Jeśli test wykaże problem, za poprawkę zwykle odpowiada zespół rozwijający aplikację.
To przykłady doboru zakresu, nie opisy realizacji ani wyników badań klientów CyberKraków.
Jak porównywać oferty
Poproś każdego wykonawcę o wskazanie tych samych elementów: systemów, czynności, wyłączeń, wymaganych dostępów, harmonogramu, raportu i sposobu omówienia. Zapytaj, czy cena obejmuje ponowną kontrolę po poprawkach.
Ustal też, co się stanie przy braku dostępu do części systemu. Powinno to zostać opisane jako ograniczenie, a nie zniknąć z raportu. NIST SP 800-115 przedstawia planowanie ocen oraz korzyści i ograniczenia technik badania. Z kolei OWASP WSTG pomaga zrozumieć zakres testowania aplikacji.
Co wybrać i co zaplanować dalej
Gdy potrzebujesz obrazu środowiska, sprawdź audyt cyberbezpieczeństwa. Gdy masz określony cel testu systemu, zobacz testy penetracyjne. Przy kontroli znanych słabości przydatne może być skanowanie podatności.
Każde badanie powinno kończyć się decyzjami o dalszych pracach. Przydziel poprawki, określ sposób odbioru i zaplanuj utrzymanie. Bez tego nawet czytelny raport nie zmienia stanu zabezpieczeń.
Źródła i dalsza lektura
- NIST SP 800-115 — techniki testowania i oceny bezpieczeństwa
- OWASP WSTG 4.2 — cele i ograniczenia testów
Przed zmianą konfiguracji sprawdź bieżącą dokumentację używanej usługi. Szczegóły zależą od jej wersji.