Bezpečnostný audit a zjednodušenie
Odoberte plochu útoku skôr, než kúpite ďalšiu bezpečnosť.
Prejdeme vystavené služby, softvér, závislosti, prístupové body a architektúru hostingu a potom zmenšíme to, čo je vystavené. Menej pohyblivých častí je bezpečnostné opatrenie — a spravidla to najlacnejšie, aké je k dispozícii.

Bezpečnosť cez zjednodušenie
Ak niečo nemusí byť verejne dostupné, nemá byť. Ak služba už nie je potrebná, jej odstránenie zmenší údržbu aj vystavenie navonok.
Audit začína prevádzkovými opatreniami, ktoré sa dajú overiť priamo: vystavené administračné rozhrania, nepodporované závislosti, nepoužívané integrácie, spiace účty a cesta k obnove, keď niektorá časť zlyhá.
Na čo sa pozrieme
Čo je vystavené
Ktoré služby odpovedajú z verejného internetu a ktoré z nich to naozaj potrebujú.
Softvér a závislosti
Čo je nainštalované, v akej verzii a čo už autori neudržiavajú.
Prístupy a účty
Kto sa kam dostane, ktoré prihlasovacie údaje sa zdieľajú a čo stále funguje ľuďom, ktorí odišli.
Architektúra hostingu
Ako sú jednotlivé časti oddelené a kam by sa dostala jedna napadnutá súčasť.
Zálohy, ktoré ste otestovali
Neotestovaná záloha je viera, nie opatrenie.
Čo odobrať ako prvé
Zoradené podľa toho, o koľko znížia vystavenie vzhľadom na náročnosť — nie podľa zoznamu produktov na kúpu.
Čo to je a čo to nie je
Je to audit architektúry a vystavenia s písomnými zisteniami, ktoré sa dajú vziať kamkoľvek. Nápravu vieme naceniť samostatne, alebo plán odovzdáte inému dodávateľovi.
Audit a plán
Pri každom zistení je uvedený dotknutý systém, pozorovaný stav, dôsledok, odporúčanie a priorita.
Nie je to penetračný test
Audit si nenárokuje testovanie zraniteľností ani certifikáciu. Ak je potrebné, plán to výslovne uvedie.
Nie je to riešenie incidentov
Ide o plánovanú auditnú prácu, nie o nonstop pohotovosť pri prebiehajúcom útoku.
Rozsah a odovzdanie
Potrebujete administrátorský prístup?
Časť zistení sa dá získať zvonku. Kontrola konfigurácie, účtov, závislostí a záloh vyžaduje dohodnutý prístup na čítanie alebo administrátorský prístup, zapísaný pred začiatkom auditu.
Budete sa pokúšať do webu dostať?
Nie. Táto služba nezahŕňa zneužívanie zraniteľností, sociálne inžinierstvo ani testovanie odopretia služby. To si vyžaduje samostatne schválený rozsah so špecialistom.
Vie zistenia použiť náš terajší vývojár?
Áno. Správa je písaná na odovzdanie a nezávisí od toho, či nápravu robí Netcraft.
Čo sa stane s naliehavými zisteniami?
Zistenie, ktoré predstavuje bezprostredné vážne vystavenie, hlásime hneď po potvrdení a nedržíme ho do záverečnej správy. Náprava aj tak vyžaduje váš súhlas a dohodnutý rozsah.
Začnite tým, čo je vystavené.
Pošlite URL a napíšte, čo vás už teraz znepokojuje.