// 14 · BEZPEČNOSTNÍ AUDIT INFRASTRUKTURY
Bezpečnostní audit infrastruktury
Bezpečnostní audit infrastruktury je systematický průchod vaší sítí, servery a síťovými zařízeními u vás na místě, při kterém hledáme konfigurační slabiny dřív, než na ně narazí útočník. Neděláme ho proti obecnému checklistu: konfigurace čteme tak, jak bychom je zneužili při útoku, protože přesně tyhle chyby na testech obcházíme. Rozdíl proti pentestu je v přístupu, ne v hloubce: díváme se dovnitř společně s vámi a se souhlasem, neláme se nic zvenčí.
// 01
Co v auditu projdeme
Audit prochází infrastrukturu po vrstvách a u každé se ptá jednu věc: co by s tímhle nastavením udělal útočník. To je rozdíl proti obecnému auditu, který jen odškrtá, jestli položka odpovídá normě.
Výchozí a slabá hesla na síťových prvcích jsou pro útočníka převzetí prvku bez jediného exploitu: přihlásí se tím, co výrobce nechal nastavené. Plochá síť bez segmentace, tedy bez rozdělení do oddělených úseků, znamená, že z jedné obsazené stanice vede cesta všude, což je přesně to, po čem jde laterální pohyb. Management rozhraní vystavené do internetu je vstup zvenčí, protože co je vidět z internetu, zkouší útočník nepřetržitě. A chybějící hardening, tedy zpevnění konfigurace vypnutím toho, co není potřeba, nechává otevřené služby a výchozí nastavení jako prostor pro eskalaci oprávnění.
K tomu patří inventura hardwaru a softwaru, protože bez seznamu toho, co v síti vlastně běží, se nedá říct, co je v ohrožení. Průchod konfiguracemi děláme společně s vámi, ne exportem ze skeneru: díváme se na konkrétní nastavení vašich zařízení, ne na obecné hlášky nástroje.
// 02
Proč audit od lidí, kteří útočí
Klasický bezpečnostní audit se dělá proti seznamu: položka po položce se kontroluje, jestli nastavení odpovídá doporučení. Problém je, že seznam neví, co je u vás reálně zneužitelné. Konfigurace, která na papíře vypadá v pořádku, může být v kombinaci s další cesta dovnitř, a naopak formální nález nemusí znamenat nic.
My čteme konfigurace z druhé strany. Praktik, který tahle nastavení na testech a v red teamu obchází, teď je prochází s vámi ze stejné strany stolu. Ví, které výchozí heslo se zkouší jako první, kde plochá síť pustí útočníka všude a na které vystavené rozhraní útok míří nejdřív. Přednost dostane to, co je opravdu nebezpečné, ne to, co jen nesedí s obecným doporučením.
Znamená to i pořadí nápravy podle skutečného dopadu, ne podle abecedy v reportu. Nález, přes který se dá převzít doména, jde nahoru, kosmetika počká. Tenhle úhel je to, co generická IT auditní firma nemá: nezná útok zevnitř, takže hodnotí formu, ne riziko.
// 03
Audit, nebo penetrační test?
Audit a penetrační test odpovídají na jinou otázku a liší se přístupem, ne kvalitou. Audit je přehled: díváme se do konfigurací společně s vámi a se souhlasem, projdeme nastavení a řekneme, kde jsou slabiny. Nic se neláme zvenčí.
Penetrační test je adversariální, simuluje útočníka, který se dovnitř snaží dostat sám a bez nápovědy. Kdy zvolit co, tedy kdy zvolit audit a kdy pentest, rozebírá slovník. Když chcete slabiny nejen vidět, ale ověřit útokem, navazuje kde audit přechází v test útokem.
// 04
Není to ISO ani compliance audit
Tenhle audit je technický, ne certifikační. Neposuzujeme, jestli splňujete normu, a nevydáváme žádný certifikát. Díváme se na to, jak jsou zařízení nastavená a co s tím zvládne útočník, ne na to, jestli máte správně sepsané směrnice.
Certifikát podle ISO 27001 vydává jen certifikační orgán s akreditací, ne my. Že certifikační audit podle ISO 27001 je jiná služba s vlastními pravidly, rozebírá slovník. Náš technický audit ukáže, kde infrastruktura reálně stojí, ale doklad pro auditora nenahradí.
// 05
Jak audit probíhá
Začínáme scopingem: na hovoru si vyjasníme, co je v rozsahu, jak velká infrastruktura je a co od auditu čekáte. Z toho vzniká plán. Pak přijedeme k vám, protože audit děláme osobně na místě, ne přes vzdálený dotazník. Společně obejdeme prostředí, projdeme, kde která zařízení fyzicky stojí, sepíšeme hardware i software a síť analyzujeme přímo u vás. Je to inventura v doslovném smyslu, jen k sepsaným položkám rovnou přiřadíme i jejich nastavení. To pak procházíme společně, protože ho nejlíp znáte vy.
Chodíme dovnitř společně a se souhlasem, ne abychom se dobývali. Fyzickou budovu z pohledu útočníka, tedy pokusy o vloupání nebo tailgating (vstup za zády zaměstnance), řeší fyzický penetrační test: taky pracuje u vás na místě, jenže bez ohlášení a z pozice útočníka.
Výstupem je report slabin, kde u každé stojí, co znamená pro útočníka a jak ji zavřít, a k tomu roadmapa nápravy seřazená podle dopadu. Audit je systematický průchod celou infrastrukturou s dokumentovaným výstupem. Když potřebujete rozhodnout jen jednu věc, třeba návrh segmentace, je rychlejší cílené poradenství místo plošného auditu.
// 06
Co dostanete
Dokumentaci hardwaru a softwaru, report konfiguračních slabin a návrh řešení. V reportu má každá položka popis, dopad z pohledu útočníka a konkrétní krok k nápravě. U slabin, které se dají zřetězit do cesty dovnitř, popíšeme celý řetěz, aby bylo jasné, proč patří nahoru.
Návrh řešení je psaný tak, aby se podle něj dalo pracovat: co udělat hned, co v příštím kroku a co je kosmetika. Cílem není seznam k odškrtání, ale bezpečnější infrastruktura.
// 07
Kolik audit stojí
Cena je na poptávku, protože se řídí rozsahem infrastruktury: počtem zařízení, velikostí sítě a tím, kolik toho je v rozsahu. Paušál pro každého nedává smysl, malá síť a nadnárodní prostředí nejsou totéž. Konkrétní číslo řekneme po scopingu, kdy je jasné, o kolik jde.
Rozsah a co cenu tvoří rozepisujeme v rozsahu auditu podle velikosti infrastruktury. Nezávazný scoping hovor vám řekne, do čeho jdete, ještě než se k něčemu upíšete.
// 08
Klasifikace nálezů
| Závažnost | CVSS | Postup |
|---|---|---|
| Critical | 9.0 – 10.0 | Okamžitá eskalace |
| High | 7.0 – 8.9 | Shrnutí do 24 hodin |
| Medium | 4.0 – 6.9 | Součást finální zprávy |
| Low | 0.1 – 3.9 | Doporučení k nápravě |
// 09
Časté dotazy
// BONUS KE KAŽDÉ ZAKÁZCE
Jednorázová kontrola úniků dat zdarma
Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.
Jak průběžné sledování úniků funguje// DALŠÍ KROK
Rozsah zakázky si projdeme spolu.
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.