Bezpečnostní kontrola infrastruktury

Bezpečnostní audit IT infrastruktury

Praktická kontrola veřejných služeb, serverů, síťových pravidel, účtů, administrátorských přístupů, aktualizací, logování a záloh. Nálezy dostanou prioritu podle rizika a dopadu na provoz.

Co služba řeší

Audit končí proveditelným plánem konkrétních kroků.

Rozsah a způsob kontroly se domluví předem. Nejprve shromáždím dostupnou dokumentaci a ověřím vstupní body; aktivní testy s možným dopadem provádím jen v odsouhlaseném režimu.

Vnější útočná plocha

Domény, DNS, veřejné IP adresy, otevřené služby, TLS a administrace dostupná z internetu. Cílem je zjistit, co je skutečně viditelné a proč.

Účty a oprávnění

Uživatelé, správci, klíče, servisní účty, MFA a odebrání přístupů. Kontroluji zejména sdílená a zbytečně široká oprávnění.

Odolnost provozu

Aktualizace, segmentace, logování, monitoring, oddělení záloh a připravenost obnovy. Bezpečnost zahrnuje i schopnost bezpečně pokračovat po incidentu.

Kdy službu řešit

Kdy objednat samostatnou bezpečnostní kontrolu

Audit je vhodný po změně dodavatele, před zveřejněním nové služby, po bezpečnostním incidentu nebo tehdy, když chybí jednotný přehled účtů a systémů.

  • Firma nezná všechny služby dostupné z internetu
  • Administrátorské účty a klíče se dlouho nerevidovaly
  • Systémy nemají jasný plán bezpečnostních aktualizací
  • Není ověřené, kdo a jak obnoví provoz po incidentu
Stručná odpověď

Co má obsahovat bezpečnostní audit IT infrastruktury?

Prakticky

Bezpečnostní audit IT ověřuje, kde může chyba konfigurace, zastaralý systém nebo příliš široký přístup způsobit výpadek či únik dat. Rozsah se předem vymezí na servery, síťové prvky, veřejné služby, účty, pracovní stanice, zálohy a související procesy. Kontrola kombinuje rozhovor, inventuru, ruční ověření konfigurace a přiměřené automatizované nástroje. Nálezy se popisují s důkazem, scénářem dopadu, prioritou a konkrétním doporučením. Kritické problémy se sdělují bez čekání na závěrečný dokument. Audit nemá končit dlouhým seznamem bez kontextu; výsledkem je pořadí kroků, rozlišení rychlých oprav od systémových změn a možnost ověřit, že náprava skutečně odstranila původní riziko.

Co zohlednit při rozhodování

Audit je vhodný před převzetím infrastruktury, po větší změně, při požadavku zákazníka nebo ve chvíli, kdy firma nemá jistotu o účtech, zálohách a veřejných službách. Není totožný s penetračním testem: audit se soustředí na konfiguraci a procesy, zatímco test aktivně ověřuje zneužitelnost přesně vymezeného cíle. Typický nález musí pojmenovat dotčený systém, pozorovaný stav a důkaz, realistický dopad, prioritu, doporučenou nápravu, vlastníka úkolu a způsob následného ověření. Například veřejně dostupná administrace bez MFA není jen položka „vysoké riziko“; výstup musí určit konkrétní vstupní bod, zahrnuté účty, bezpečný způsob omezení přístupu a kontrolu po změně. Před objednáním má být jasné, které systémy jsou zahrnuty, co se nebude testovat a jaký výstup firma potřebuje. Následné bezpečnostní zpevnění a opakované ověření lze nacenit odděleně. Přehled toho, co má mít firma z IT provozu zdokumentované ještě před objednáním auditu, shrnuje samostatný návod.

Rozsah služby

Typický rozsah bezpečnostního auditu

Nejde o automatický penetrační test bez kontextu. Hloubka kontroly se přizpůsobuje povolenému rozsahu, kritičnosti služeb a dostupnosti přístupů.

  • Inventura aktiv a veřejných vstupních bodů
  • Konfigurace serverů se systémy Linux a Windows
  • Firewall, VPN a síťová segmentace
  • Účty, klíče, oprávnění a MFA
  • Aktualizace, logování a monitoring
  • Zálohy, obnova a reakce na incident
Před prvním krokem

Bezpečnostní kontrola infrastruktury — co připravit pro úvodní diagnostiku

Před auditem určete vlastníka a kontaktní osobu, přesný seznam zahrnutých domén, adres, serverů, sítí a účtů a seznam činností, které nejsou povoleny. Připravte dostupnou dokumentaci, poslední inventuru, přehled administrátorů, režim instalace oprav, zálohy a známé incidenty. Je vhodné určit servisní okno a způsob okamžitého hlášení kritického nálezu. Očekávaný výstup — manažerské shrnutí, technické kroky nebo opakované ověření — se potvrzuje před zahájením.

Konkrétní rozsah i cenu lze určit až podle prostředí, dostupných podkladů a dopadu případného výpadku. Úplný postup od prvního kontaktu po předání popisuje stránka Jak spolupracuji.

Výsledek

Nálezy seřazené podle rizika, dopadu a náročnosti nápravy.

Výstup rozlišuje bezprostřední rizika, rychlé úpravy a dlouhodobější doporučení. U každého podstatného nálezu popíšu dotčenou službu, důvod priority a navržený další krok; realizaci lze domluvit samostatně.

  • Jasně vymezený a doložitelný rozsah kontroly
  • Seznam nálezů seřazený podle priority
  • Doporučená náprava a závislosti změn
  • Shrnutí otevřených rizik po dokončení
FAQ

Časté otázky — Bezpečnostní audit IT

Je bezpečnostní audit totéž co penetrační test?

Ne. Audit může pokrývat konfiguraci, účty, proces aktualizací, síť, monitoring a zálohy. Penetrační test aktivně ověřuje zneužitelnost ve stanoveném rozsahu. Případné aktivní testy musí být výslovně domluvené.

Může kontrola způsobit výpadek?

Pasivní kontroly a revize konfigurace mají malé provozní riziko. Aktivní testy nebo nápravné změny se provádějí jen po odsouhlasení rozsahu, servisního okna a možnosti návratu.

Pomůžete také s odstraněním nálezů?

Ano, realizaci lze navázat podle priorit a domluveného rozsahu. Kritické změny se připravují s ohledem na závislosti, dostupnost a možnost bezpečného návratu.

Souvisí audit s novým zákonem o kybernetické bezpečnosti (NIS2)?

Může souviset. Zákon č. 264/2025 Sb. účinný od listopadu 2025 podle odvětví a velikosti firmy zavádí konkrétní bezpečnostní povinnosti. Audit pomůže zjistit skutečný stav infrastruktury a nálezy seřadit podle priority; zda a v jakém režimu se regulace týká vaší firmy, je ale potřeba ověřit individuálně.

Lze si u vás objednat penetrační test samostatně?

Ano, s předem písemně vymezeným cílem, rozsahem a pravidly. Penetrační test aktivně ověřuje zneužitelnost konkrétního systému a často navazuje na audit, ale lze ho objednat i samostatně pro přesně vymezený cíl.