Sigurnosni audit i testiranje
Pregled mreže, poslužitelja i računa izvana i iznutra, s nalazom poredanim po tome što stvarno gori.
Nalaz od sto stavki nikome ne pomaže. Korisno je znati kojih pet stvari netko izvana može iskoristiti danas, i što od toga se rješava jednim popodnevom rada.
Iz prakse: zaboravljeni pristup
Tvrtka je prije nekoliko godina otvorila udaljenu radnu površinu (RDP) prema internetu da bi vanjski knjigovođa mogao raditi od kuće. Suradnja je završila, a port je ostao otvoren, s korisničkim računom slabe lozinke. U zapisima poslužitelja svaki dan stoje stotine neuspjelih prijava s adresa iz cijelog svijeta.
Takve stvari ne primijeti nitko tko svaki dan radi u sustavu, jer sve normalno radi.
Popravak je jednostavan: zatvoriti port, ugasiti račun i za rad od kuće uvesti VPN s dvofaktorskom prijavom. Teži dio je provjeriti je li netko već ušao, pa se pregledavaju zapisi o uspješnim prijavama i traže novi korisnički računi.
Što pregledavamo
- Izvana: koje usluge i portovi su vidljivi s interneta i koje verzije softvera odaju
- Firewall i router: pravila, preusmjeravanja portova, verzija firmvera
- Računi u domeni ili u Microsoft 365: neaktivni korisnici, administratorska prava, dvofaktorska prijava
- Poslužitelji i računala: zakrpe, lokalni administratori, šifriranje diskova
- Wi-Fi: odvojenost mreže za goste i način zaštite
- Pošta: SPF, DKIM i DMARC zapisi domene
Svaki nalaz dobije opis, dokaz i preporuku, a popis je poredan prema tome koliko je propust lako iskoristiti.
Opseg i ograničenja
Testiranje radimo isključivo uz pisano dopuštenje vlasnika sustava, u kojem su navedeni opseg, IP adrese, termini i osoba za kontakt. Bez toga ne skeniramo ništa, ni kod postojećih klijenata. Ako dio sustava drži treća strana, poput web hostinga ili cloud usluge, treba poštovati i njezina pravila za testiranje ili dobiti njezinu suglasnost.
Audit pokazuje stanje u trenutku pregleda i ne može otkriti baš svaki propust. Ono što danas nije otvoreno, sutra može biti, pa ga ima smisla ponoviti nakon većih promjena u mreži.
Česta pitanja
Može li testiranje srušiti sustav?
Pregled je nenametljiv i ne bi trebao utjecati na rad. Testove koji bi mogli opteretiti stariji uređaj dogovaramo unaprijed i radimo ih izvan radnog vremena ili ih izostavimo.
Je li audit isto što i penetracijski test?
Nije posve. Audit pregledava postavke i prakse iznutra i izvana, a penetracijski test pokušava stvarno iskoristiti pronađeni propust da pokaže dokle bi napadač mogao doći. Koji dio vam treba, dogovaramo prema riziku.
Koliko košta sigurnosni audit?
Ovisi o broju poslužitelja, lokacija i usluga izloženih internetu. Opseg se odredi u uvodnom razgovoru, a ponuda slijedi iz njega.