Sve usluge

Sigurnosni audit i testiranje

Pregled mreže, poslužitelja i računa izvana i iznutra, s nalazom poredanim po tome što stvarno gori.

Nalaz od sto stavki nikome ne pomaže. Korisno je znati kojih pet stvari netko izvana može iskoristiti danas, i što od toga se rješava jednim popodnevom rada.

Iz prakse: zaboravljeni pristup

Tvrtka je prije nekoliko godina otvorila udaljenu radnu površinu (RDP) prema internetu da bi vanjski knjigovođa mogao raditi od kuće. Suradnja je završila, a port je ostao otvoren, s korisničkim računom slabe lozinke. U zapisima poslužitelja svaki dan stoje stotine neuspjelih prijava s adresa iz cijelog svijeta.

Takve stvari ne primijeti nitko tko svaki dan radi u sustavu, jer sve normalno radi.

Popravak je jednostavan: zatvoriti port, ugasiti račun i za rad od kuće uvesti VPN s dvofaktorskom prijavom. Teži dio je provjeriti je li netko već ušao, pa se pregledavaju zapisi o uspješnim prijavama i traže novi korisnički računi.

Što pregledavamo

  • Izvana: koje usluge i portovi su vidljivi s interneta i koje verzije softvera odaju
  • Firewall i router: pravila, preusmjeravanja portova, verzija firmvera
  • Računi u domeni ili u Microsoft 365: neaktivni korisnici, administratorska prava, dvofaktorska prijava
  • Poslužitelji i računala: zakrpe, lokalni administratori, šifriranje diskova
  • Wi-Fi: odvojenost mreže za goste i način zaštite
  • Pošta: SPF, DKIM i DMARC zapisi domene

Svaki nalaz dobije opis, dokaz i preporuku, a popis je poredan prema tome koliko je propust lako iskoristiti.

Opseg i ograničenja

Testiranje radimo isključivo uz pisano dopuštenje vlasnika sustava, u kojem su navedeni opseg, IP adrese, termini i osoba za kontakt. Bez toga ne skeniramo ništa, ni kod postojećih klijenata. Ako dio sustava drži treća strana, poput web hostinga ili cloud usluge, treba poštovati i njezina pravila za testiranje ili dobiti njezinu suglasnost.

Audit pokazuje stanje u trenutku pregleda i ne može otkriti baš svaki propust. Ono što danas nije otvoreno, sutra može biti, pa ga ima smisla ponoviti nakon većih promjena u mreži.

Česta pitanja

Može li testiranje srušiti sustav?

Pregled je nenametljiv i ne bi trebao utjecati na rad. Testove koji bi mogli opteretiti stariji uređaj dogovaramo unaprijed i radimo ih izvan radnog vremena ili ih izostavimo.

Je li audit isto što i penetracijski test?

Nije posve. Audit pregledava postavke i prakse iznutra i izvana, a penetracijski test pokušava stvarno iskoristiti pronađeni propust da pokaže dokle bi napadač mogao doći. Koji dio vam treba, dogovaramo prema riziku.

Koliko košta sigurnosni audit?

Ovisi o broju poslužitelja, lokacija i usluga izloženih internetu. Opseg se odredi u uvodnom razgovoru, a ponuda slijedi iz njega.

MSS IT | Sigurnosni audit i testiranje