Bezpečnostní kontrola infrastruktury

Bezpečnostní audit serverů, sítí a přístupů

Praktická kontrola veřejných služeb, serverů, síťových pravidel, účtů, administrátorských přístupů, aktualizací, logování a záloh. Nálezy dostanou prioritu podle rizika a dopadu na provoz.

Co řešíme

Audit má skončit proveditelným plánem, ne seznamem obecných pouček.

Rozsah a způsob kontroly se domluví předem. Nejprve shromáždím dostupnou dokumentaci a ověřím vstupní body; aktivní testy s možným dopadem provádím jen v odsouhlaseném režimu.

01

Vnější plocha

Domény, DNS, veřejné IP adresy, otevřené služby, TLS a administrace dostupná z internetu. Cílem je zjistit, co je skutečně viditelné a proč.

02

Identity a oprávnění

Uživatelé, správci, klíče, servisní účty, MFA a odebrání přístupů. Kontroluji zejména sdílené a zbytečně široké oprávnění.

03

Odolnost provozu

Aktualizace, segmentace, logování, monitoring, oddělení záloh a připravenost obnovy. Bezpečnost zahrnuje i schopnost bezpečně pokračovat po incidentu.

Kdy službu řešit

Kdy objednat samostatnou bezpečnostní kontrolu

Audit je vhodný po změně dodavatele, před zveřejněním nové služby, po bezpečnostním incidentu nebo tehdy, když chybí jednotný přehled účtů a systémů.

  • Firma nezná všechny služby dostupné z internetu
  • Administrátorské účty a klíče se dlouho nerevidovaly
  • Systémy nemají jasný plán bezpečnostních aktualizací
  • Není ověřené, kdo a jak obnoví provoz po incidentu
Stručná odpověď

Co má obsahovat bezpečnostní audit IT infrastruktury?

Bezpečnostní audit IT ověřuje, kde může chyba konfigurace, zastaralý systém nebo příliš široký přístup způsobit výpadek či únik dat. Rozsah se předem vymezí na servery, síťové prvky, veřejné služby, účty, pracovní stanice, zálohy a související procesy. Kontrola kombinuje rozhovor, inventuru, ruční ověření konfigurace a přiměřené automatizované nástroje. Nálezy se popisují s důkazem, scénářem dopadu, prioritou a konkrétním doporučením. Kritické problémy se sdělují bez čekání na závěrečný dokument. Audit nemá končit dlouhým seznamem bez kontextu; výsledkem je pořadí kroků, rozlišení rychlých oprav od systémových změn a možnost ověřit, že náprava skutečně odstranila původní riziko.

Audit je vhodný před převzetím infrastruktury, po větší změně, při požadavku zákazníka nebo ve chvíli, kdy firma nemá jistotu o účtech, zálohách a veřejných službách. Není totožný s penetračním testem: audit se soustředí na konfiguraci a procesy, zatímco test aktivně ověřuje zneužitelnost přesně schváleného cíle. Typický nález musí pojmenovat dotčený systém, pozorovaný stav a důkaz, realistický dopad, prioritu, doporučenou nápravu, vlastníka úkolu a způsob retestu. Například veřejně dostupná administrace bez MFA není jen položka „vysoké riziko“; výstup musí určit konkrétní vstupní bod, účty v rozsahu, bezpečný způsob omezení přístupu a kontrolu po změně. Před objednáním má být jasné, které systémy jsou zahrnuté, co se nebude testovat a jaký výstup firma potřebuje. Následný hardening a retest lze nacenit odděleně.

Rozsah služby

Typický rozsah bezpečnostního auditu

Nejde o automatický penetrační test bez kontextu. Hloubka kontroly se přizpůsobuje povolenému rozsahu, kritičnosti služeb a dostupnosti přístupů.

  • Inventura aktiv a veřejných vstupních bodů
  • Konfigurace Linux a Windows serverů
  • Firewall, VPN a síťová segmentace
  • Účty, klíče, oprávnění a MFA
  • Aktualizace, logování a monitoring
  • Zálohy, obnova a reakce na incident
Před prvním krokem

Co připravit pro úvodní diagnostiku

Před auditem určete vlastníka a kontaktní osobu, přesný seznam domén, adres, serverů, sítí a účtů v rozsahu a činnosti, které nejsou povolené. Připravte dostupnou dokumentaci, poslední inventuru, přehled administrátorů, patchovací režim, zálohy a známé incidenty. Je vhodné určit servisní okno a způsob okamžitého hlášení kritického nálezu. Přístupy se předávají bezpečně a jen v potřebném rozsahu. Očekávaný výstup—manažerské shrnutí, technické kroky nebo retest—se potvrzuje před zahájením.

Průběh spolupráce

Nejdřív stav a rizika. Potom bezpečná změna.

Konkrétní rozsah i cenu lze určit až podle prostředí, dostupných podkladů a dopadu případného výpadku.

01

Úvodní diagnostika

Upřesníme problém, požadovaný výsledek, přístupy a omezení provozu. U existujícího prostředí nejprve ověřím skutečný stav.

02

Návrh postupu

Rozdělím nutné zásahy, doporučená zlepšení a otevřená rizika. Změny s dopadem na provoz mají plán ověření i návratu.

03

Realizace a předání

Po provedení otestuji výsledek a předám shrnutí změn, potřebnou dokumentaci a doporučení pro další provoz.

Výsledek

Nálezy seřazené podle rizika, dopadu a náročnosti nápravy.

Výstup rozlišuje bezprostřední rizika, rychlé úpravy a dlouhodobější doporučení. U každého podstatného nálezu popíšu dotčenou službu, důvod priority a navržený další krok; realizaci lze domluvit samostatně.

  • Jasně vymezený a doložitelný rozsah kontroly
  • Prioritizovaný seznam nálezů bez falešné přesnosti
  • Doporučená náprava a závislosti změn
  • Shrnutí otevřených rizik po dokončení
FAQ

Časté otázky ke službě Bezpečnostní audit IT.

Je bezpečnostní audit totéž co penetrační test?

Ne. Audit může pokrývat konfiguraci, účty, proces aktualizací, síť, monitoring a zálohy. Penetrační test aktivně ověřuje zneužitelnost ve stanoveném rozsahu. Případné aktivní testy musí být výslovně domluvené.

Může kontrola způsobit výpadek?

Pasivní kontroly a revize konfigurace mají malé provozní riziko. Aktivní testy nebo nápravné změny se provádějí jen po odsouhlasení rozsahu, servisního okna a možnosti návratu.

Pomůžete také s odstraněním nálezů?

Ano, realizaci lze navázat podle priorit a domluveného rozsahu. Kritické změny se připravují s ohledem na závislosti, dostupnost a možnost bezpečného návratu.

Související služby

Firemní infrastruktura funguje jako celek.