Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent

PORADNIK · Wybór usługi

Audyt bezpieczeństwa a test penetracyjny — co wybrać?

Porównaj cel audytu, pentestu i skanowania podatności. Sprawdź, które badanie odpowie na pytanie Twojej firmy i jak porównywać oferty.

Wybór badania zacznij od pytania: co firma chce sprawdzić? Audyt pomaga ocenić uzgodnione zabezpieczenia i sposób ich utrzymania. Pentest sprawdza możliwość wykorzystania słabości w określonych scenariuszach. Skanowanie pomaga rozpoznać sygnały potencjalnych podatności.

Nazwy ofert nie zawsze oznaczają identyczny zakres. Dlatego warto porównywać konkretne czynności, sposób zbierania dowodów i rezultat, a nie tylko nagłówek oraz cenę.

Trzy usługi, trzy punkty wyjścia

Audyt bezpieczeństwa

Przykładowe pytanie: czy firma ma uporządkowane konta, kopie danych i odpowiedzialność za systemy? Ocena może łączyć dokumenty, rozmowy, przegląd ustawień i uzgodnione próby. Rezultatem jest obraz stanu oraz plan działań w badanym zakresie.

Test penetracyjny

Przykładowe pytanie: czy w konkretnej aplikacji można uzyskać dostęp do danych poza przydzieloną rolą? Test wymaga dokładnych granic, upoważnienia i właściwego wykonawcy. Wynik opisuje ustalenia oraz ograniczenia badania.

Skanowanie podatności

Przykładowe pytanie: które uzgodnione usługi wykazują sygnały znanych słabości? Wyniki narzędzia trzeba zweryfikować i odnieść do środowiska. Skan może wspierać inne badania i późniejszą kontrolę poprawek.

Przykład małej firmy

Firma korzysta z poczty w chmurze, kilkunastu komputerów i serwera plików. Nie ma spisu uprawnień ani potwierdzonej próby odtworzenia danych. Rozsądnym początkiem jest ustalenie stanu tych obszarów i odpowiedzialności. Pentest pojedynczej aplikacji nie odpowie na wszystkie pytania o backup i codzienne utrzymanie.

Inna sytuacja: firma uruchamia portal dla klientów, ma dokumentację i chce sprawdzić rozdzielenie dostępu do dokumentów. Tu uzgodniony test aplikacji może być właściwym zadaniem. Jeśli test wykaże problem, za poprawkę zwykle odpowiada zespół rozwijający aplikację.

To przykłady doboru zakresu, nie opisy realizacji ani wyników badań klientów CyberKraków.

Jak porównywać oferty

Poproś każdego wykonawcę o wskazanie tych samych elementów: systemów, czynności, wyłączeń, wymaganych dostępów, harmonogramu, raportu i sposobu omówienia. Zapytaj, czy cena obejmuje ponowną kontrolę po poprawkach.

Ustal też, co się stanie przy braku dostępu do części systemu. Powinno to zostać opisane jako ograniczenie, a nie zniknąć z raportu. NIST SP 800-115 przedstawia planowanie ocen oraz korzyści i ograniczenia technik badania. Z kolei OWASP WSTG pomaga zrozumieć zakres testowania aplikacji.

Co wybrać i co zaplanować dalej

Gdy potrzebujesz obrazu środowiska, sprawdź audyt cyberbezpieczeństwa. Gdy masz określony cel testu systemu, zobacz testy penetracyjne. Przy kontroli znanych słabości przydatne może być skanowanie podatności.

Każde badanie powinno kończyć się decyzjami o dalszych pracach. Przydziel poprawki, określ sposób odbioru i zaplanuj utrzymanie. Bez tego nawet czytelny raport nie zmienia stanu zabezpieczeń.

Źródła i dalsza lektura

  1. NIST SP 800-115 — techniki testowania i oceny bezpieczeństwa
  2. OWASP WSTG 4.2 — cele i ograniczenia testów

Ustalmy, co warto sprawdzić w Twojej firmie.

Opisz środowisko i cel. Dobierzemy zakres oceny oraz sposób omówienia wyników.

Poznaj zakres audytu