USŁUGI DLA FIRM • WARSZAWA
Audyt bezpieczeństwa IT
Audyt ma odpowiedzieć, gdzie występuje istotne ryzyko, na jakich dowodach opiera się ocena i co zrobić w pierwszej kolejności.
Dla kogo i jaki problem rozwiązujemy
Audyt jest dla organizacji, które potrzebują ograniczonej w czasie, udokumentowanej oceny wybranych zabezpieczeń i procesów, aby ustalić priorytety naprawcze.
Zakres usługi i wyłączenia
Co może obejmować zakres
- uzgodnienie celu, systemów, próbek i metod badania
- wywiady oraz przegląd dostępnej dokumentacji i konfiguracji
- opis obserwacji, ryzyk, ograniczeń i priorytetów
- raport oraz omówienie możliwych dalszych działań
Czego zakres nie obejmuje automatycznie
- gwarancja wykrycia każdej podatności lub braku incydentu
- test penetracyjny, jeśli nie został osobno uzgodniony
- certyfikat zgodności lub porada prawna
- naprawa wszystkich obserwacji w ramach samej oceny
Kiedy warto rozważyć outsourcing IT
- zarząd potrzebuje niezależnie uporządkowanej listy ryzyk i decyzji
- zmiana dostawcy lub systemu wymaga oceny stanu początkowego
- organizacja chce sprawdzić wybrany obszar przed planem inwestycji
Bezpieczne przejęcie środowiska
- Rozmowa kwalifikująca cel audytu i odbiorców raportu.
- Zapisanie zakresu, wyłączeń, metod, wymaganych dostępów i próbek.
- Bezpieczne zebranie dowodów oraz przeprowadzenie uzgodnionych czynności.
- Omówienie raportu, ograniczeń i priorytetów naprawczych.
Bezpieczeństwo i odpowiedzialność
Przed badaniem ustalamy sposób dostępu, zakres danych i osoby uprawnione do wyników. Nie rozszerzamy testów poza zatwierdzone granice.
- Sectum odpowiada za wykonanie opisanych metod i jasne wskazanie ograniczeń oceny.
- Klient potwierdza uprawnienia do badanych systemów, udostępnia dowody i wyznacza odbiorców raportu.
- Właściciele ryzyk podejmują decyzje o naprawie, akceptacji lub dalszej analizie.
Od czego zależy wycena
Zakres i cena wymagają rozpoznania środowiska. Wpływają na nie między innymi:
- liczba i rodzaj badanych obszarów
- głębokość analizy, wielkość próbek i metody
- stan dokumentacji oraz dostępność rozmówców
- wymagania dotyczące pracy lokalnej, raportu i omówienia
Najczęstsze pytania
Czy audyt jest testem penetracyjnym?
Nie automatycznie. Test penetracyjny ma inny cel i metody. Jeśli ma być częścią prac, jego granice wymagają osobnego uzgodnienia.
Czy raport potwierdza pełne bezpieczeństwo?
Nie. Raport opisuje stan zauważony w określonym czasie, zakresie i na podstawie dostępnych dowodów wraz z ograniczeniami.
Co dzieje się po audycie?
Organizacja ustala właścicieli i kolejność działań. Wdrożenie poprawek może być osobnym projektem po zaakceptowaniu zakresu.
Powiązane decyzje i następne kroki
Ustalmy granice audytu
Opisz cel oceny, najważniejsze systemy i oczekiwanych odbiorców raportu bez przesyłania poufnych dowodów.
Umów rozmowę o audycieBEZPIECZNY PIERWSZY KONTAKT
Opowiedz, czego potrzebuje firma
Nie przesyłaj haseł, kluczy, danych osobowych klientów ani szczegółów aktywnej podatności.