IT Security Audit: külső és belső átvilágítás, kombinált manuális és gépi ellenőrzéssel, érthető riporttal.
Mesélj egy kicsit a megoldandó feladatról, és mi felvesszük Veled a kapcsolatot egy világos útitervvel a továbblépéshez.
IT Security Audit: külső és belső átvilágítás, kombinált manuális és gépi ellenőrzéssel, érthető riporttal.
Az IT Security Audit a jelenlegi helyzet valós feltérképezése: mit lehet kívülről vagy belülről kideríteni a rendszeredről, és az mekkora kockázatot jelent a működésre, az adminisztrációra vagy a céges adatokra.
Sok kis- és középvállalkozásnál ez a terület teljesen kívül esik a rendszergazda látókörén: volt már olyan eset, amikor egy tényleges támadási kísérletet egyszerű WordPress-hibaként azonosítottak, pedig az eseménynaplóban egyértelműen látszott a támadás mintázata. Ez nem hozzáértés kérdése: egyszerűen más a szakterület.
Ez a szolgáltatási piramisunk alapja: minden IT Security munka nálunk egy audittal indul. Terjedhet egyetlen weboldal és a mögötte lévő szerver vizsgálatától egy teljes vállalati hálózat, akár több szerver és gép átfogó felméréséig.
Az egyeztetés egy ingyenes, kötetlen beszélgetéssel kezdődik, ahol felmérjük, mire van szükség. Innen indulhat egy bevezető, helyszíni vagy online checklist-audit (jelszavak, tűzfalak, a mentések megléte és a visszaállítás tényleges tesztelése), ami egyben arra is jó, hogy megismerjétek egymást egy esetleges nagyobb, mélységi projekt előtt. Ha a helyzet indokolja, erre épülhet a mélységi feltárás, ami már a projekt nagyságától függő, egyedi árazású munka.
A Kódszervíz IT Security területét Báthory Nándor, senior IT biztonsági szakértőnk felügyeli. Nem elméleti auditorként dolgozik, hanem valódi rendszergazdai és biztonsági tapasztalattal: tudja, mit kell ténylegesen megnézni és beállítani, nem csak azt, mi legyen bepipálva egy checklistán.
Volt már olyan eset, amikor egy cég kívülről, bejelentkezés nélkül is szinte teljesen feltérképezhető volt: látszott, hány Linux és Windows szerver fut, milyen nevekkel, sőt az is, melyik tartományban dolgoznak. Ez már önmagában komoly biztonsági rés, hiszen ezek az adatok elvben belső titoknak számítanak. Az egyik szerverről pedig kiderült, hogy egy 2012-es Windows verziót futtat, ami mellé simán társulhatnak ismert, régóta javítatlan sérülékenységek. Ez a fajta érzék nem egyetlen esetből jön: eddig több száz auditon vagyunk túl.
Az audit csak a kiindulópont. Ha a felmérés alapján bővebb, folyamatos védelemre van szükség, onnantól már a teljes IT Security szolgáltatáscsomagunk veszi át a stafétát: a hálózati infrastruktúra ellenőrzésétől a WordPress-specifikus vizsgálatokon át a mélyebb, Burp-alapú elemzésekig.
Írd le pár mondatban a projekted, vagy küldd el a meglévő rendszered dokumentációját, ha van. Visszajelzünk, hogy technikailag mi a legjobb megoldás, és mennyi idő kellene hozzá.
IT Security Audit: a jelenlegi IT biztonsági helyzet felmérése, ami feltárja a sérülékenységeket és a kockázatokat.
Külső audit: a rendszer vizsgálata kívülről, bejelentkezés és belső hozzáférés nélkül, ahogy egy támadó látná.
Belső audit: a rendszer vizsgálata tényleges hozzáféréssel, a konfiguráció és a jogosultságok szintjén.
Checklist-audit: egy rögzített szempontrendszer (jelszavak, tűzfal, mentések stb.) alapján végzett bevezető szintű átvilágítás.
CISO: Chief Information Security Officer, a vállalati IT biztonságért felelős vezető pozíció, elsősorban nagyvállalatoknál.
NIS2, DORA: európai uniós szabályozások, amelyek bizonyos szektorokban kötelező IT biztonsági és adatvédelmi sztenderdeket írnak elő.
Attól függ, mire vonatkozik: lehet egyetlen weboldal és a mögötte lévő szerver, egy teljes vállalati hálózat, vagy akár egy komplett géppark és szerverpark is.
Elsősorban KKV-knak. Nagyvállalati, szigorúan szabályozott környezetben, például a NIS2 vagy a DORA hatálya alatt, más felállás és kötelező megfelelési keret szükséges.
Egy ingyenes, kötetlen beszélgetéssel, ahol felmérjük a helyzetet. Innen indulhat egy bevezető checklist-audit, majd szükség esetén egy mélységi feltárás.
A bevezető, checklist-alapú audit fix díjú, a mélységi feltárás viszont egyedi árazású, a projekt nagyságától függően.
Igen. Kívülről, bejelentkezés nélkül is kiderülhet, hány szerver fut, milyen néven, sőt a szoftververziók is. Ez önmagában komoly kockázat.
Megkapod a jelenlegi állapot feltérképezését és a kockázatok érthető összefoglalóját, ez alapján tudunk javaslatot adni fejlesztésre vagy modernizálásra.