Úvodní diagnostika
Upřesníme problém, požadovaný výsledek, přístupy a omezení provozu. U existujícího prostředí nejprve ověřím skutečný stav.
Praktická kontrola veřejných služeb, serverů, síťových pravidel, účtů, administrátorských přístupů, aktualizací, logování a záloh. Nálezy dostanou prioritu podle rizika a dopadu na provoz.
Rozsah a způsob kontroly se domluví předem. Nejprve shromáždím dostupnou dokumentaci a ověřím vstupní body; aktivní testy s možným dopadem provádím jen v odsouhlaseném režimu.
Domény, DNS, veřejné IP adresy, otevřené služby, TLS a administrace dostupná z internetu. Cílem je zjistit, co je skutečně viditelné a proč.
Uživatelé, správci, klíče, servisní účty, MFA a odebrání přístupů. Kontroluji zejména sdílené a zbytečně široké oprávnění.
Aktualizace, segmentace, logování, monitoring, oddělení záloh a připravenost obnovy. Bezpečnost zahrnuje i schopnost bezpečně pokračovat po incidentu.
Audit je vhodný po změně dodavatele, před zveřejněním nové služby, po bezpečnostním incidentu nebo tehdy, když chybí jednotný přehled účtů a systémů.
Bezpečnostní audit IT ověřuje, kde může chyba konfigurace, zastaralý systém nebo příliš široký přístup způsobit výpadek či únik dat. Rozsah se předem vymezí na servery, síťové prvky, veřejné služby, účty, pracovní stanice, zálohy a související procesy. Kontrola kombinuje rozhovor, inventuru, ruční ověření konfigurace a přiměřené automatizované nástroje. Nálezy se popisují s důkazem, scénářem dopadu, prioritou a konkrétním doporučením. Kritické problémy se sdělují bez čekání na závěrečný dokument. Audit nemá končit dlouhým seznamem bez kontextu; výsledkem je pořadí kroků, rozlišení rychlých oprav od systémových změn a možnost ověřit, že náprava skutečně odstranila původní riziko.
Audit je vhodný před převzetím infrastruktury, po větší změně, při požadavku zákazníka nebo ve chvíli, kdy firma nemá jistotu o účtech, zálohách a veřejných službách. Není totožný s penetračním testem: audit se soustředí na konfiguraci a procesy, zatímco test aktivně ověřuje zneužitelnost přesně schváleného cíle. Typický nález musí pojmenovat dotčený systém, pozorovaný stav a důkaz, realistický dopad, prioritu, doporučenou nápravu, vlastníka úkolu a způsob retestu. Například veřejně dostupná administrace bez MFA není jen položka „vysoké riziko“; výstup musí určit konkrétní vstupní bod, účty v rozsahu, bezpečný způsob omezení přístupu a kontrolu po změně. Před objednáním má být jasné, které systémy jsou zahrnuté, co se nebude testovat a jaký výstup firma potřebuje. Následný hardening a retest lze nacenit odděleně.
Nejde o automatický penetrační test bez kontextu. Hloubka kontroly se přizpůsobuje povolenému rozsahu, kritičnosti služeb a dostupnosti přístupů.
Před auditem určete vlastníka a kontaktní osobu, přesný seznam domén, adres, serverů, sítí a účtů v rozsahu a činnosti, které nejsou povolené. Připravte dostupnou dokumentaci, poslední inventuru, přehled administrátorů, patchovací režim, zálohy a známé incidenty. Je vhodné určit servisní okno a způsob okamžitého hlášení kritického nálezu. Přístupy se předávají bezpečně a jen v potřebném rozsahu. Očekávaný výstup—manažerské shrnutí, technické kroky nebo retest—se potvrzuje před zahájením.
Konkrétní rozsah i cenu lze určit až podle prostředí, dostupných podkladů a dopadu případného výpadku.
Upřesníme problém, požadovaný výsledek, přístupy a omezení provozu. U existujícího prostředí nejprve ověřím skutečný stav.
Rozdělím nutné zásahy, doporučená zlepšení a otevřená rizika. Změny s dopadem na provoz mají plán ověření i návratu.
Po provedení otestuji výsledek a předám shrnutí změn, potřebnou dokumentaci a doporučení pro další provoz.
Výstup rozlišuje bezprostřední rizika, rychlé úpravy a dlouhodobější doporučení. U každého podstatného nálezu popíšu dotčenou službu, důvod priority a navržený další krok; realizaci lze domluvit samostatně.
Ne. Audit může pokrývat konfiguraci, účty, proces aktualizací, síť, monitoring a zálohy. Penetrační test aktivně ověřuje zneužitelnost ve stanoveném rozsahu. Případné aktivní testy musí být výslovně domluvené.
Pasivní kontroly a revize konfigurace mají malé provozní riziko. Aktivní testy nebo nápravné změny se provádějí jen po odsouhlasení rozsahu, servisního okna a možnosti návratu.
Ano, realizaci lze navázat podle priorit a domluveného rozsahu. Kritické změny se připravují s ohledem na závislosti, dostupnost a možnost bezpečného návratu.