A következő projekted itt kezdődik

Mesélj egy kicsit a megoldandó feladatról, és mi felvesszük Veled a kapcsolatot egy világos útitervvel a továbblépéshez.


Külső és belső audit

Külső és belső IT biztonsági audit KKV-knak: mit lát egy támadó kívülről, mit tehet egy hiba belülről, friss iparági statisztikákkal.

Külső és belső audit: két szemszög, hogy tudd, hol vagy sebezhető

A külső és a belső audit két különböző szemszögből nézi ugyanazt a kérdést: hol vagy sebezhető. A külső audit azt vizsgálja, mit lát és mit tud kihasználni egy támadó kívülről, bejelentkezés nélkül. A belső audit azt, mi történik, ha valaki már bent van, vagy ha egy kolléga egyetlen rossz kattintása nyit kaput egy támadásnak.

Ez a két nézőpont különösen jól jön, amikor konkrét a gyanú: volt már olyan hívásunk, hogy „biztos, hogy most törik fel a rendszerünket, nézz rá”. Ilyenkor egy fókuszált külső auditból gyorsan kiderül, mi látszik kívülről, és mekkora tényleg a kockázat.

Amit kapsz

  • Külső felderítés: mit lát kívülről egy támadó — nyitva hagyott portok, elérhető admin felületek, VPN- vagy remote-access végpontok.
  • Adatszivárgás-ellenőrzés: hogy a céges domain vagy email címek szerepeltek-e már korábbi, nyilvánosan ismert adatszivárgásban.
  • Belső konfiguráció és jogosultságok átvizsgálása: hozzáférések, jelszókövetelmények, tűzfal-beállítások.
  • Mentés- és helyreállítás-teszt: azt is ellenőrizzük, hogy egy mentésből ténylegesen vissza lehet-e állítani az adatokat.
  • Social engineering / phishing-szimuláció: kontrollált, ártalmatlan teszt-email, hogy lássuk, mennyire vannak felkészülve a kollégák.
  • Riport és prioritált javaslat: mi a legsürgősebb, mi várhat, és nagyjából mennyibe kerülhet a javítás.

Mit takar valójában a külső és a belső audit

Ezt a fajta munkát nálunk Báthory Nándor, senior IT biztonsági szakértőnk vezeti, valódi esetek tapasztalatával, nem csak elméleti checklisttel a háta mögött.

Külső audit

A külső audit azt vizsgálja, mit tud egy támadó elérni bejelentkezés és belső hozzáférés nélkül: milyen portok és admin felületek látszanak kívülről, mennyire erősek a jelszavak, milyen publikusan ismert sebezhetőségek érintik a rendszert. A nemzetközi iparági gyakorlat is pontosan így különíti el a külső vizsgálatot a belsőtől: footprinting, port scan, jelszó-erősség teszt, publikus sebezhetőség-ellenőrzés.

Ide tartozik az is, hogy a céges domain vagy email címek szerepeltek-e már korábbi, nyilvánosan ismert adatszivárgásban. Erre a Have I Been Pwned (haveibeenpwned.com) nevű, széles körben használt szolgáltatás ad választ.

Belső audit

A belső audit azt nézi, mit tud elérni egy támadó, ha már bejutott, vagy mit tud elérni egy social engineering, tehát adathalász támadás egy dolgozónál. Ide tartozik a jogosultságkezelés átvizsgálása, egy kontrollált social engineering teszt, és a mentések ellenőrzése is.

Nemrég kaptunk példát arra, milyen gyorsan tud eldurvulni egy ilyen incidens: egy ügyészségi témájú adathalász email két ügyfelünknél is célba talált, valaki rákattintott, és zsarolóvírus települt a gépre. Egy magyar biztonsági cég két nap alatt kiadott egy dekódolót, de vele egyetlen fájlt sem sikerült visszaállítani. Végül a mentésből álltunk helyre, mert szerencsére kettő is volt.

Ez nem véletlen egyedi eset: egy 186 valódi zsarolóvírus-esetet vizsgáló biztosítói jelentés szerint a mentéssel rendelkező cégek 31%-ánál a visszaállítás ténylegesen elbukik támadás közben. A mentés megléte önmagában tehát nem garancia, a visszaállítást is tesztelni kell.

A kollégák felkészültsége is számít: a rendszeres security awareness oktatás és phishing-szimuláció iparági adatok szerint akár 86%-kal is csökkentheti a kattintási hajlandóságot egy éven belül, 90 nap alatt már 40% feletti csökkenés mérhető. Ezért lehet a belső audit része egy kontrollált, ártalmatlan teszt-email is.

Mindkét szemszög ugyanazt a trendet erősíti meg a legfrissebb iparági adatok szerint:

  1. Zsarolóvírus: a KKV-kat érő incidensek 88%-ában szerepel valamilyen formában.
  2. Adathalászat: 2026 elején ismét ez volt a leggyakoribb belépési pont, az esetek több mint egyharmadában.
  3. Ellopott vagy visszaélésszerűen használt hitelesítő adatok: a felderített támadások 79%-a kártevő nélkül, csak hitelesítő adatokkal vagy social engineeringgel történt.
  4. Javítatlan, nyilvánosan elérhető rendszerek: a belépési pontok 18%-a ilyen sérülékenység kihasználásából adódott.
  5. AI-generált adathalász üzenetek: a KKV-k 46%-a találkozott már ilyennel az elmúlt 12 hónapban.
  6. Hangalapú adathalászat (vishing): 2024-ben 442%-kal nőtt a mennyisége.
  7. Harmadik féltől (beszállító, partner) érkező incidensek: az esetek 30%-a ide vezethető vissza.
  8. Sikertelen visszaállítás mentésből: zsarolóvírus-támadás esetén a mentéssel rendelkező cégek 31%-ánál a visszaállítás ténylegesen elbukik.
  9. Lassú észlelés: egy incidens felismerése átlagosan 181 napot vesz igénybe.
  10. Önerőből kezelt IT biztonság: a KKV-tulajdonosok 84%-a maga kezeli a cége IT biztonságát, annak ellenére, hogy a fenyegetések egyre inkább AI-vezéreltek.

Egy zsarolóvírus-incidens helyreállítási költsége 100-250 fős cégeknél is elérheti a 638 500 dollárt, a KKV-k 40%-a szerint pedig már egy 100 000 dollár körüli kár is elég lenne a bezáráshoz. (Forrás: Cisco Talos, At-Bay és Astra Security 2025-2026-os kutatásai.)

Ha még nem tudod, honnan induljunk

Ha nem vagy biztos benne, melyik irányból induljunk, kezdjük az IT Security Audittal: egy ingyenes, kötetlen beszélgetéssel felmérjük, hogy inkább egy külső, egy belső, vagy mindkét vizsgálatra van szükséged.

Nem tudod pontosan, hogy megfelelő lenne-e neked a szolgáltatásunk?

Írd le pár mondatban a projekted, vagy küldd el a meglévő rendszered dokumentációját, ha van. Visszajelzünk, hogy technikailag mi a legjobb megoldás, és mennyi idő kellene hozzá.

Külső vagy belső auditra van szükséged?


Szójegyzék

Külső audit: a rendszer vizsgálata kívülről, bejelentkezés és belső hozzáférés nélkül, pontosan úgy, ahogy egy támadó látná.

Belső audit: a rendszer és a folyamatok vizsgálata tényleges hozzáféréssel, a konfiguráció, a jogosultságok és az emberi tényező szintjén.

Social engineering: amikor egy támadó nem technikai résen, hanem emberi figyelmetlenségen vagy bizalmon keresztül próbál bejutni, jellemzően adathalász email vagy hívás formájában.

Adatszivárgás-ellenőrzés: annak vizsgálata, hogy egy céges email cím vagy domain szerepelt-e korábbi, nyilvánosan ismert adatszivárgásban, például a Have I Been Pwned adatbázisában.

Mentésteszt: annak tényleges kipróbálása, hogy egy mentésből valóban vissza lehet-e állítani az adatokat, nem csak az, hogy a mentés lefut-e.

Kezdeti belépési pont: az a módszer vagy rés, amin keresztül egy támadó először bejut egy rendszerbe, például egy adathalász email vagy egy javítatlan szoftver.

Gyakori kérdések

Az IT Security Audit a bevezető felmérés. Ez a két konkrét szemszög: mit lát egy támadó kívülről, és mit tehet egy hiba vagy támadás belülről.

Amikor konkrét gyanú van, például hogy éppen most próbálnak feltörni titeket, vagy amikor egyszerűen tudni akarod, mit lát kívülről egy támadó a rendszeredről.

Amikor a kockázat a bent lévő emberekhez és folyamatokhoz kötődik: jogosultságok, mentések, és az, hogy a kollégák felismerik-e a gyanús e-maileket.

Kontrollált, ártalmatlan teszt-emaileket küldünk, hogy lássuk, ki kattint rá, és ez alapján tudunk célzott edukációt javasolni.

Önmagában nem. A mentés megléte nem garancia, a visszaállítást is tesztelni kell, különben csak akkor derül ki a hiba, amikor már baj van.

Az induló felmérés egy fix díjú, kisebb audit, a mélyebb, teljes körű vizsgálat pedig egyedi árazású, a terjedelem alapján.

Our Team