Kontakt

Bezpečnostný audit a zjednodušenie

Odoberte plochu útoku skôr, než kúpite ďalšiu bezpečnosť.

Prejdeme vystavené služby, softvér, závislosti, prístupové body a architektúru hostingu a potom zmenšíme to, čo je vystavené. Menej pohyblivých častí je bezpečnostné opatrenie — a spravidla to najlacnejšie, aké je k dispozícii.

Modulárny blok s väčšinou plôch uzavretých a hladkých, s portami zaslepenými plnými doskami okrem dvoch osadených v zapustených objímkach, s odobratými konektormi vedľa

Bezpečnosť cez zjednodušenie

Ak niečo nemusí byť verejne dostupné, nemá byť. Ak služba už nie je potrebná, jej odstránenie zmenší údržbu aj vystavenie navonok.

Audit začína prevádzkovými opatreniami, ktoré sa dajú overiť priamo: vystavené administračné rozhrania, nepodporované závislosti, nepoužívané integrácie, spiace účty a cesta k obnove, keď niektorá časť zlyhá.

Na čo sa pozrieme

  • Čo je vystavené

    Ktoré služby odpovedajú z verejného internetu a ktoré z nich to naozaj potrebujú.

  • Softvér a závislosti

    Čo je nainštalované, v akej verzii a čo už autori neudržiavajú.

  • Prístupy a účty

    Kto sa kam dostane, ktoré prihlasovacie údaje sa zdieľajú a čo stále funguje ľuďom, ktorí odišli.

  • Architektúra hostingu

    Ako sú jednotlivé časti oddelené a kam by sa dostala jedna napadnutá súčasť.

  • Zálohy, ktoré ste otestovali

    Neotestovaná záloha je viera, nie opatrenie.

  • Čo odobrať ako prvé

    Zoradené podľa toho, o koľko znížia vystavenie vzhľadom na náročnosť — nie podľa zoznamu produktov na kúpu.

Čo to je a čo to nie je

Je to audit architektúry a vystavenia s písomnými zisteniami, ktoré sa dajú vziať kamkoľvek. Nápravu vieme naceniť samostatne, alebo plán odovzdáte inému dodávateľovi.

  • Audit a plán

    Pri každom zistení je uvedený dotknutý systém, pozorovaný stav, dôsledok, odporúčanie a priorita.

  • Nie je to penetračný test

    Audit si nenárokuje testovanie zraniteľností ani certifikáciu. Ak je potrebné, plán to výslovne uvedie.

  • Nie je to riešenie incidentov

    Ide o plánovanú auditnú prácu, nie o nonstop pohotovosť pri prebiehajúcom útoku.

Rozsah a odovzdanie

Potrebujete administrátorský prístup?

Časť zistení sa dá získať zvonku. Kontrola konfigurácie, účtov, závislostí a záloh vyžaduje dohodnutý prístup na čítanie alebo administrátorský prístup, zapísaný pred začiatkom auditu.

Budete sa pokúšať do webu dostať?

Nie. Táto služba nezahŕňa zneužívanie zraniteľností, sociálne inžinierstvo ani testovanie odopretia služby. To si vyžaduje samostatne schválený rozsah so špecialistom.

Vie zistenia použiť náš terajší vývojár?

Áno. Správa je písaná na odovzdanie a nezávisí od toho, či nápravu robí Netcraft.

Čo sa stane s naliehavými zisteniami?

Zistenie, ktoré predstavuje bezprostredné vážne vystavenie, hlásime hneď po potvrdení a nedržíme ho do záverečnej správy. Náprava aj tak vyžaduje váš súhlas a dohodnutý rozsah.

Začnite tým, čo je vystavené.

Pošlite URL a napíšte, čo vás už teraz znepokojuje.