
„Audyt bezpieczeństwa” może oznaczać przegląd jednej usługi albo szeroką ocenę środowiska. Dlatego przed zamówieniem warto zapisać pytanie, na które ma odpowiedzieć. Przykład: czy firma potrafi odtworzyć dane po awarii i czy dostęp do nich mają tylko właściwe osoby?
Zakres ma większe znaczenie niż sama nazwa oferty. Dwie propozycje o podobnej cenie mogą obejmować inne systemy, inny poziom szczegółowości i różne rezultaty.
Zacznij od procesów i zasobów
Właściciel firmy wskazuje, co musi działać, aby obsługiwać klientów. Administrator opisuje systemy, które to umożliwiają. Wspólna lista może obejmować pocztę, program księgowy, komputery, sieć, serwer plików i usługi chmurowe.
Do każdego obszaru dopisz odpowiedzialną osobę i dostępne dokumenty. Jeśli nie ma aktualnego spisu, odnotuj brak. Nie trzeba tworzyć dokumentacji pozorującej stan, którego nikt nie potwierdził. Jej odtworzenie może być osobnym zadaniem.
Uzgodnij, jak dokładny ma być przegląd
Rozmowa o backupie, przegląd logów i kontrolowane odtworzenie to trzy różne czynności. Podobnie deklaracja stosowania MFA nie zastępuje sprawdzenia, które konta są nim objęte. Oferta powinna wskazywać sposób zbierania dowodów i elementy pozostające poza oceną.
W uzgodnieniach warto uwzględnić konta i uprawnienia, ustawienia poczty, urządzenia, dostęp zdalny, kopie danych oraz sposób reagowania na zgłoszenia. Dobór wynika z celu audytu. Planowanie oceny, analizę ustaleń i opracowanie działań naprawczych omawia NIST SP 800-115.
Przygotuj dostęp i osoby kontaktowe
Ustal, kto udostępnia informacje, kto zatwierdza działania i kiedy można rozmawiać z dostawcami aplikacji. Dostęp powinien mieć uzgodniony zakres i czas. Haseł, kodów MFA ani danych klientów nie przesyłaj w pierwszym formularzu kontaktowym.
Wskaż systemy szczególnie wrażliwe na zakłócenia. Jeśli potrzebne są próby mogące wpłynąć na produkcję, ich warunki trzeba uzgodnić osobno. Samo zlecenie audytu nie jest zgodą na dowolne działania w całym środowisku.
Jak czytać raport
Szukaj powiązania między ustaleniem, dowodem, skutkiem i zaleceniem. „Brak kontroli kopii” powinien prowadzić do konkretnego zadania: określenia odpowiedzialności, sposobu sprawdzania wyniku i próby odtworzenia uzgodnionych danych.
Raport powinien też rozróżniać potwierdzony problem od brakującej informacji. Jeżeli wykonawca nie miał dostępu do systemu, nie powinien oznaczać go jako sprawdzonego. Właściciel potrzebuje podsumowania decyzji, a administrator szczegółów pozwalających wykonać poprawki.
Co dzieje się po audycie
Do każdego zadania przypisz osobę odpowiedzialną i termin. Oddziel szybkie poprawki od zmian wymagających budżetu, okna serwisowego lub udziału dostawcy. Zapisz sposób potwierdzenia wyniku. Dzięki temu raport staje się planem prac.
Jeżeli pytanie dotyczy możliwości wykorzystania konkretnej słabości, potrzebny może być pentest. Przeczytaj porównanie audytu i testu penetracyjnego. Zakres naszej współpracy i informacje do wyceny znajdziesz na stronie audytu cyberbezpieczeństwa.
Źródła i dalsza lektura
Przed zmianą konfiguracji sprawdź bieżącą dokumentację używanej usługi. Szczegóły zależą od jej wersji.