Bezpečnostní audit IT ověřuje, kde může chyba konfigurace, zastaralý systém nebo příliš široký přístup způsobit výpadek či únik dat. Rozsah se předem vymezí na servery, síťové prvky, veřejné služby, účty, pracovní stanice, zálohy a související procesy. Kontrola kombinuje rozhovor, inventuru, ruční ověření konfigurace a přiměřené automatizované nástroje. Nálezy se popisují s důkazem, scénářem dopadu, prioritou a konkrétním doporučením. Kritické problémy se sdělují bez čekání na závěrečný dokument. Audit nemá končit dlouhým seznamem bez kontextu; výsledkem je pořadí kroků, rozlišení rychlých oprav od systémových změn a možnost ověřit, že náprava skutečně odstranila původní riziko.
Co zohlednit při rozhodování
Audit je vhodný před převzetím infrastruktury, po větší změně, při požadavku zákazníka nebo ve chvíli, kdy firma nemá jistotu o účtech, zálohách a veřejných službách. Není totožný s penetračním testem: audit se soustředí na konfiguraci a procesy, zatímco test aktivně ověřuje zneužitelnost přesně vymezeného cíle. Typický nález musí pojmenovat dotčený systém, pozorovaný stav a důkaz, realistický dopad, prioritu, doporučenou nápravu, vlastníka úkolu a způsob následného ověření. Například veřejně dostupná administrace bez MFA není jen položka „vysoké riziko“; výstup musí určit konkrétní vstupní bod, zahrnuté účty, bezpečný způsob omezení přístupu a kontrolu po změně. Před objednáním má být jasné, které systémy jsou zahrnuty, co se nebude testovat a jaký výstup firma potřebuje. Následné bezpečnostní zpevnění a opakované ověření lze nacenit odděleně.