Audyt bezpieczeństwa

Audyt bezpieczeństwa IT odpowiada na pytanie, którego większość firm sobie nie zadaje, dopóki nie jest za późno: co dokładnie musiałoby się wydarzyć, żeby ta firma stanęła — i jak łatwo do tego doprowadzić. Sprawdzamy sieć, serwery, stacje robocze, dostęp zdalny i kopie zapasowe, a wynik przekazujemy w formie raportu z listą działań uszeregowaną według ryzyka.

Co sprawdzamy

Sieć i dostęp z zewnątrz

  • Co z Twojej sieci jest widoczne z internetu i czy rzeczywiście musi być.
  • Konfiguracja zapory, reguły przekierowań portów, wystawione pulpity zdalne.
  • Segmentacja na sieci VLAN — czy komputer gościa może dosięgnąć serwera z danymi.
  • Zabezpieczenia sieci bezprzewodowej i sposób uwierzytelniania użytkowników.
  • Konfiguracja dostępu zdalnego i zakres uprawnień po zalogowaniu.

Tożsamość i uprawnienia

  • Konta w domenie Active Directory i w Microsoft 365 — w tym konta byłych pracowników, które nadal działają.
  • Uprawnienia administracyjne: kto je ma i czy potrzebuje.
  • Uwierzytelnianie wieloskładnikowe — gdzie działa, a gdzie zostało pominięte.
  • Polityki haseł i konta współdzielone.

Serwery i stacje robocze

  • Systemy bez wsparcia producenta i bez poprawek bezpieczeństwa.
  • Stan ochrony antywirusowej i klasy XDR na wszystkich urządzeniach.
  • Szyfrowanie dysków w komputerach przenośnych.
  • Oprogramowanie zainstalowane poza kontrolą działu IT.

Kopie zapasowe i ciągłość działania

  • Czy kopie w ogóle się wykonują i czy ktoś to sprawdza.
  • Czy da się je skasować lub zaszyfrować z poziomu przejętego konta administratora.
  • Test odtworzenia z pomiarem realnego czasu powrotu do pracy — patrz systemy kopii zapasowych.

Jak przebiega audyt

  1. Ustalenie zakresu. Określamy, co badamy i czego nie ruszamy — audyt nie może zakłócić pracy firmy.
  2. Inwentaryzacja. Spis urządzeń, systemów, kont i połączeń. W wielu firmach sam ten etap ujawnia rzeczy, o których nikt już nie pamiętał.
  3. Testy techniczne. Skanowanie podatności, weryfikacja konfiguracji, próba dostępu do zasobów bez uprawnień.
  4. Analiza. Ocena, które ustalenia są realnym ryzykiem dla tej konkretnej firmy, a które mają znaczenie wyłącznie teoretyczne.
  5. Raport i omówienie. Dokument napisany tak, żeby zrozumiał go również zarząd, plus rozmowa, na której odpowiadamy na pytania.

Co dostajesz

  • Raport z listą ustaleń uszeregowaną według ryzyka, a nie według kolejności testów.
  • Konkretne zalecenia — co zrobić, w jakiej kolejności i jakim kosztem.
  • Rozdzielenie „naprawić dziś” od „zaplanować na później”. Część zaleceń to zmiany konfiguracji do wykonania od ręki i bez kosztów.
  • Materiał dla zarządu — podsumowanie w języku ryzyka biznesowego, przydatne przy decyzji o budżecie.
  • Punkt odniesienia do kolejnego audytu, pozwalający zmierzyć postęp.

Zgodność z wymaganiami

Audyt prowadzimy w oparciu o dobre praktyki normy ISO/IEC 27001 i wymagania RODO w zakresie bezpieczeństwa przetwarzania danych osobowych. Raport bywa wykorzystywany jako dowód dochowania należytej staranności — przy kontroli, przy zawieraniu umów z kontrahentami wymagającymi określonego poziomu zabezpieczeń oraz przy ubieganiu się o ubezpieczenie od ryzyk cybernetycznych.

Kiedy warto go przeprowadzić

  • Przed podjęciem decyzji o inwestycji w bezpieczeństwo — żeby wydać pieniądze tam, gdzie realnie zmniejszą ryzyko.
  • Po zmianie firmy obsługującej IT lub po odejściu administratora.
  • Gdy kontrahent lub ubezpieczyciel wymaga potwierdzenia poziomu zabezpieczeń.
  • Po incydencie — nawet takim, który udało się opanować.
  • Cyklicznie, raz do roku, jako element normalnego zarządzania ryzykiem.

Najczęstsze pytania

Czy audyt zakłóci pracę firmy?

Nie. Zakres testów ustalamy wcześniej, a działania mogące wpłynąć na dostępność systemów wykonujemy poza godzinami pracy albo pomijamy, jeśli ryzyko przewyższa wartość informacji.

Czy po audycie muszę zlecić Wam wdrożenie zaleceń?

Nie. Raport jest samodzielnym opracowaniem i może go zrealizować dowolny wykonawca lub Twój własny zespół. Jeżeli zdecydujesz się na naszą pomoc, wdrażamy zalecenia w ramach outsourcingu IT lub jako osobny projekt.

Ile trwa audyt?

Dla firmy do 50 stanowisk zwykle 3–5 dni roboczych łącznie z przygotowaniem raportu. Największą część czasu zajmuje analiza, nie same testy.

Sprawdź, gdzie naprawdę jesteś narażony

Ustalimy zakres audytu i przedstawimy wycenę — bez zobowiązań co do dalszych prac.

Zamów audyt bezpieczeństwa Bezpieczeństwo i backup

tel. 721 111 277 · biuro@matnet-it.pl