Külső és belső IT biztonsági audit KKV-knak: mit lát egy támadó kívülről, mit tehet egy hiba belülről, friss iparági statisztikákkal.
Mesélj egy kicsit a megoldandó feladatról, és mi felvesszük Veled a kapcsolatot egy világos útitervvel a továbblépéshez.
Külső és belső IT biztonsági audit KKV-knak: mit lát egy támadó kívülről, mit tehet egy hiba belülről, friss iparági statisztikákkal.
A külső és a belső audit két különböző szemszögből nézi ugyanazt a kérdést: hol vagy sebezhető. A külső audit azt vizsgálja, mit lát és mit tud kihasználni egy támadó kívülről, bejelentkezés nélkül. A belső audit azt, mi történik, ha valaki már bent van, vagy ha egy kolléga egyetlen rossz kattintása nyit kaput egy támadásnak.
Ez a két nézőpont különösen jól jön, amikor konkrét a gyanú: volt már olyan hívásunk, hogy „biztos, hogy most törik fel a rendszerünket, nézz rá”. Ilyenkor egy fókuszált külső auditból gyorsan kiderül, mi látszik kívülről, és mekkora tényleg a kockázat.
Ezt a fajta munkát nálunk Báthory Nándor, senior IT biztonsági szakértőnk vezeti, valódi esetek tapasztalatával, nem csak elméleti checklisttel a háta mögött.
A külső audit azt vizsgálja, mit tud egy támadó elérni bejelentkezés és belső hozzáférés nélkül: milyen portok és admin felületek látszanak kívülről, mennyire erősek a jelszavak, milyen publikusan ismert sebezhetőségek érintik a rendszert. A nemzetközi iparági gyakorlat is pontosan így különíti el a külső vizsgálatot a belsőtől: footprinting, port scan, jelszó-erősség teszt, publikus sebezhetőség-ellenőrzés.
Ide tartozik az is, hogy a céges domain vagy email címek szerepeltek-e már korábbi, nyilvánosan ismert adatszivárgásban. Erre a Have I Been Pwned (haveibeenpwned.com) nevű, széles körben használt szolgáltatás ad választ.
A belső audit azt nézi, mit tud elérni egy támadó, ha már bejutott, vagy mit tud elérni egy social engineering, tehát adathalász támadás egy dolgozónál. Ide tartozik a jogosultságkezelés átvizsgálása, egy kontrollált social engineering teszt, és a mentések ellenőrzése is.
Nemrég kaptunk példát arra, milyen gyorsan tud eldurvulni egy ilyen incidens: egy ügyészségi témájú adathalász email két ügyfelünknél is célba talált, valaki rákattintott, és zsarolóvírus települt a gépre. Egy magyar biztonsági cég két nap alatt kiadott egy dekódolót, de vele egyetlen fájlt sem sikerült visszaállítani. Végül a mentésből álltunk helyre, mert szerencsére kettő is volt.
Ez nem véletlen egyedi eset: egy 186 valódi zsarolóvírus-esetet vizsgáló biztosítói jelentés szerint a mentéssel rendelkező cégek 31%-ánál a visszaállítás ténylegesen elbukik támadás közben. A mentés megléte önmagában tehát nem garancia, a visszaállítást is tesztelni kell.
A kollégák felkészültsége is számít: a rendszeres security awareness oktatás és phishing-szimuláció iparági adatok szerint akár 86%-kal is csökkentheti a kattintási hajlandóságot egy éven belül, 90 nap alatt már 40% feletti csökkenés mérhető. Ezért lehet a belső audit része egy kontrollált, ártalmatlan teszt-email is.
Mindkét szemszög ugyanazt a trendet erősíti meg a legfrissebb iparági adatok szerint:
Egy zsarolóvírus-incidens helyreállítási költsége 100-250 fős cégeknél is elérheti a 638 500 dollárt, a KKV-k 40%-a szerint pedig már egy 100 000 dollár körüli kár is elég lenne a bezáráshoz. (Forrás: Cisco Talos, At-Bay és Astra Security 2025-2026-os kutatásai.)
Ha nem vagy biztos benne, melyik irányból induljunk, kezdjük az IT Security Audittal: egy ingyenes, kötetlen beszélgetéssel felmérjük, hogy inkább egy külső, egy belső, vagy mindkét vizsgálatra van szükséged.
Írd le pár mondatban a projekted, vagy küldd el a meglévő rendszered dokumentációját, ha van. Visszajelzünk, hogy technikailag mi a legjobb megoldás, és mennyi idő kellene hozzá.
Külső audit: a rendszer vizsgálata kívülről, bejelentkezés és belső hozzáférés nélkül, pontosan úgy, ahogy egy támadó látná.
Belső audit: a rendszer és a folyamatok vizsgálata tényleges hozzáféréssel, a konfiguráció, a jogosultságok és az emberi tényező szintjén.
Social engineering: amikor egy támadó nem technikai résen, hanem emberi figyelmetlenségen vagy bizalmon keresztül próbál bejutni, jellemzően adathalász email vagy hívás formájában.
Adatszivárgás-ellenőrzés: annak vizsgálata, hogy egy céges email cím vagy domain szerepelt-e korábbi, nyilvánosan ismert adatszivárgásban, például a Have I Been Pwned adatbázisában.
Mentésteszt: annak tényleges kipróbálása, hogy egy mentésből valóban vissza lehet-e állítani az adatokat, nem csak az, hogy a mentés lefut-e.
Kezdeti belépési pont: az a módszer vagy rés, amin keresztül egy támadó először bejut egy rendszerbe, például egy adathalász email vagy egy javítatlan szoftver.
Az IT Security Audit a bevezető felmérés. Ez a két konkrét szemszög: mit lát egy támadó kívülről, és mit tehet egy hiba vagy támadás belülről.
Amikor konkrét gyanú van, például hogy éppen most próbálnak feltörni titeket, vagy amikor egyszerűen tudni akarod, mit lát kívülről egy támadó a rendszeredről.
Amikor a kockázat a bent lévő emberekhez és folyamatokhoz kötődik: jogosultságok, mentések, és az, hogy a kollégák felismerik-e a gyanús e-maileket.
Kontrollált, ártalmatlan teszt-emaileket küldünk, hogy lássuk, ki kattint rá, és ez alapján tudunk célzott edukációt javasolni.
Önmagában nem. A mentés megléte nem garancia, a visszaállítást is tesztelni kell, különben csak akkor derül ki a hiba, amikor már baj van.
Az induló felmérés egy fix díjú, kisebb audit, a mélyebb, teljes körű vizsgálat pedig egyedi árazású, a terjedelem alapján.