Bezpečnostní kontrola infrastruktury

Bezpečnostní audit serverů, sítí a přístupů

Praktická kontrola veřejných služeb, serverů, síťových pravidel, účtů, administrátorských přístupů, aktualizací, logování a záloh. Nálezy dostanou prioritu podle rizika a dopadu na provoz.

Co služba řeší

Audit má skončit proveditelným plánem, ne seznamem obecných pouček.

Rozsah a způsob kontroly se domluví předem. Nejprve shromáždím dostupnou dokumentaci a ověřím vstupní body; aktivní testy s možným dopadem provádím jen v odsouhlaseném režimu.

01

Vnější útočná plocha

Domény, DNS, veřejné IP adresy, otevřené služby, TLS a administrace dostupná z internetu. Cílem je zjistit, co je skutečně viditelné a proč.

02

Účty a oprávnění

Uživatelé, správci, klíče, servisní účty, MFA a odebrání přístupů. Kontroluji zejména sdílená a zbytečně široká oprávnění.

03

Odolnost provozu

Aktualizace, segmentace, logování, monitoring, oddělení záloh a připravenost obnovy. Bezpečnost zahrnuje i schopnost bezpečně pokračovat po incidentu.

Kdy službu řešit

Kdy objednat samostatnou bezpečnostní kontrolu

Audit je vhodný po změně dodavatele, před zveřejněním nové služby, po bezpečnostním incidentu nebo tehdy, když chybí jednotný přehled účtů a systémů.

  • Firma nezná všechny služby dostupné z internetu
  • Administrátorské účty a klíče se dlouho nerevidovaly
  • Systémy nemají jasný plán bezpečnostních aktualizací
  • Není ověřené, kdo a jak obnoví provoz po incidentu
Stručná odpověď

Co má obsahovat bezpečnostní audit IT infrastruktury?

Prakticky

Bezpečnostní audit IT ověřuje, kde může chyba konfigurace, zastaralý systém nebo příliš široký přístup způsobit výpadek či únik dat. Rozsah se předem vymezí na servery, síťové prvky, veřejné služby, účty, pracovní stanice, zálohy a související procesy. Kontrola kombinuje rozhovor, inventuru, ruční ověření konfigurace a přiměřené automatizované nástroje. Nálezy se popisují s důkazem, scénářem dopadu, prioritou a konkrétním doporučením. Kritické problémy se sdělují bez čekání na závěrečný dokument. Audit nemá končit dlouhým seznamem bez kontextu; výsledkem je pořadí kroků, rozlišení rychlých oprav od systémových změn a možnost ověřit, že náprava skutečně odstranila původní riziko.

Co zohlednit při rozhodování

Audit je vhodný před převzetím infrastruktury, po větší změně, při požadavku zákazníka nebo ve chvíli, kdy firma nemá jistotu o účtech, zálohách a veřejných službách. Není totožný s penetračním testem: audit se soustředí na konfiguraci a procesy, zatímco test aktivně ověřuje zneužitelnost přesně vymezeného cíle. Typický nález musí pojmenovat dotčený systém, pozorovaný stav a důkaz, realistický dopad, prioritu, doporučenou nápravu, vlastníka úkolu a způsob následného ověření. Například veřejně dostupná administrace bez MFA není jen položka „vysoké riziko“; výstup musí určit konkrétní vstupní bod, zahrnuté účty, bezpečný způsob omezení přístupu a kontrolu po změně. Před objednáním má být jasné, které systémy jsou zahrnuty, co se nebude testovat a jaký výstup firma potřebuje. Následné bezpečnostní zpevnění a opakované ověření lze nacenit odděleně.

Rozsah služby

Typický rozsah bezpečnostního auditu

Nejde o automatický penetrační test bez kontextu. Hloubka kontroly se přizpůsobuje povolenému rozsahu, kritičnosti služeb a dostupnosti přístupů.

  • Inventura aktiv a veřejných vstupních bodů
  • Konfigurace serverů se systémy Linux a Windows
  • Firewall, VPN a síťová segmentace
  • Účty, klíče, oprávnění a MFA
  • Aktualizace, logování a monitoring
  • Zálohy, obnova a reakce na incident
Před prvním krokem

Bezpečnostní kontrola infrastruktury — co připravit pro úvodní diagnostiku

Před auditem určete vlastníka a kontaktní osobu, přesný seznam zahrnutých domén, adres, serverů, sítí a účtů a seznam činností, které nejsou povoleny. Připravte dostupnou dokumentaci, poslední inventuru, přehled administrátorů, režim instalace oprav, zálohy a známé incidenty. Je vhodné určit servisní okno a způsob okamžitého hlášení kritického nálezu. Očekávaný výstup — manažerské shrnutí, technické kroky nebo opakované ověření — se potvrzuje před zahájením.

Průběh spolupráce

Bezpečnostní kontrola infrastruktury — nejprve stav a rizika, potom bezpečná změna

Konkrétní rozsah i cenu lze určit až podle prostředí, dostupných podkladů a dopadu případného výpadku.

01

Úvodní diagnostika

Společně upřesníme problém, požadovaný výsledek, přístupy a omezení provozu. U existujícího prostředí nejprve ověřím skutečný stav.

02

Návrh postupu

Rozdělím nutné zásahy, doporučená zlepšení a otevřená rizika. Změny s dopadem na provoz mají plán ověření i návratu.

03

Realizace a předání

Po provedení otestuji výsledek a předám shrnutí změn, potřebnou dokumentaci a doporučení pro další provoz.

Výsledek

Nálezy seřazené podle rizika, dopadu a náročnosti nápravy.

Výstup rozlišuje bezprostřední rizika, rychlé úpravy a dlouhodobější doporučení. U každého podstatného nálezu popíšu dotčenou službu, důvod priority a navržený další krok; realizaci lze domluvit samostatně.

  • Jasně vymezený a doložitelný rozsah kontroly
  • Seznam nálezů seřazený podle priority a bez falešné přesnosti
  • Doporučená náprava a závislosti změn
  • Shrnutí otevřených rizik po dokončení
FAQ

Časté otázky — Bezpečnostní audit IT

Je bezpečnostní audit totéž co penetrační test?

Ne. Audit může pokrývat konfiguraci, účty, proces aktualizací, síť, monitoring a zálohy. Penetrační test aktivně ověřuje zneužitelnost ve stanoveném rozsahu. Případné aktivní testy musí být výslovně domluvené.

Může kontrola způsobit výpadek?

Pasivní kontroly a revize konfigurace mají malé provozní riziko. Aktivní testy nebo nápravné změny se provádějí jen po odsouhlasení rozsahu, servisního okna a možnosti návratu.

Pomůžete také s odstraněním nálezů?

Ano, realizaci lze navázat podle priorit a domluveného rozsahu. Kritické změny se připravují s ohledem na závislosti, dostupnost a možnost bezpečného návratu.

Související služby

Firemní infrastruktura funguje jako celek.