Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent

PORADNIK · Audyt bezpieczeństwa

Audyt cyberbezpieczeństwa — co obejmuje i jak się przygotować?

Jak ustalić zakres audytu IT, przygotować informacje dla wykonawcy i ocenić raport? Praktyczne pytania dla właściciela firmy i administratora.

„Audyt bezpieczeństwa” może oznaczać przegląd jednej usługi albo szeroką ocenę środowiska. Dlatego przed zamówieniem warto zapisać pytanie, na które ma odpowiedzieć. Przykład: czy firma potrafi odtworzyć dane po awarii i czy dostęp do nich mają tylko właściwe osoby?

Zakres ma większe znaczenie niż sama nazwa oferty. Dwie propozycje o podobnej cenie mogą obejmować inne systemy, inny poziom szczegółowości i różne rezultaty.

Zacznij od procesów i zasobów

Właściciel firmy wskazuje, co musi działać, aby obsługiwać klientów. Administrator opisuje systemy, które to umożliwiają. Wspólna lista może obejmować pocztę, program księgowy, komputery, sieć, serwer plików i usługi chmurowe.

Do każdego obszaru dopisz odpowiedzialną osobę i dostępne dokumenty. Jeśli nie ma aktualnego spisu, odnotuj brak. Nie trzeba tworzyć dokumentacji pozorującej stan, którego nikt nie potwierdził. Jej odtworzenie może być osobnym zadaniem.

Uzgodnij, jak dokładny ma być przegląd

Rozmowa o backupie, przegląd logów i kontrolowane odtworzenie to trzy różne czynności. Podobnie deklaracja stosowania MFA nie zastępuje sprawdzenia, które konta są nim objęte. Oferta powinna wskazywać sposób zbierania dowodów i elementy pozostające poza oceną.

W uzgodnieniach warto uwzględnić konta i uprawnienia, ustawienia poczty, urządzenia, dostęp zdalny, kopie danych oraz sposób reagowania na zgłoszenia. Dobór wynika z celu audytu. Planowanie oceny, analizę ustaleń i opracowanie działań naprawczych omawia NIST SP 800-115.

Przygotuj dostęp i osoby kontaktowe

Ustal, kto udostępnia informacje, kto zatwierdza działania i kiedy można rozmawiać z dostawcami aplikacji. Dostęp powinien mieć uzgodniony zakres i czas. Haseł, kodów MFA ani danych klientów nie przesyłaj w pierwszym formularzu kontaktowym.

Wskaż systemy szczególnie wrażliwe na zakłócenia. Jeśli potrzebne są próby mogące wpłynąć na produkcję, ich warunki trzeba uzgodnić osobno. Samo zlecenie audytu nie jest zgodą na dowolne działania w całym środowisku.

Jak czytać raport

Szukaj powiązania między ustaleniem, dowodem, skutkiem i zaleceniem. „Brak kontroli kopii” powinien prowadzić do konkretnego zadania: określenia odpowiedzialności, sposobu sprawdzania wyniku i próby odtworzenia uzgodnionych danych.

Raport powinien też rozróżniać potwierdzony problem od brakującej informacji. Jeżeli wykonawca nie miał dostępu do systemu, nie powinien oznaczać go jako sprawdzonego. Właściciel potrzebuje podsumowania decyzji, a administrator szczegółów pozwalających wykonać poprawki.

Co dzieje się po audycie

Do każdego zadania przypisz osobę odpowiedzialną i termin. Oddziel szybkie poprawki od zmian wymagających budżetu, okna serwisowego lub udziału dostawcy. Zapisz sposób potwierdzenia wyniku. Dzięki temu raport staje się planem prac.

Jeżeli pytanie dotyczy możliwości wykorzystania konkretnej słabości, potrzebny może być pentest. Przeczytaj porównanie audytu i testu penetracyjnego. Zakres naszej współpracy i informacje do wyceny znajdziesz na stronie audytu cyberbezpieczeństwa.

Źródła i dalsza lektura

  1. NIST SP 800-115 — planowanie testów i oceny bezpieczeństwa

Ustalmy, co warto sprawdzić w Twojej firmie.

Opisz środowisko i cel. Dobierzemy zakres oceny oraz sposób omówienia wyników.

Poznaj zakres audytu