// 14 · BEZPEČNOSTNÍ AUDIT INFRASTRUKTURY

Bezpečnostní audit infrastruktury

Bezpečnostní audit infrastruktury je systematický průchod vaší sítí, servery a síťovými zařízeními u vás na místě, při kterém hledáme konfigurační slabiny dřív, než na ně narazí útočník. Neděláme ho proti obecnému checklistu: konfigurace čteme tak, jak bychom je zneužili při útoku, protože přesně tyhle chyby na testech obcházíme. Rozdíl proti pentestu je v přístupu, ne v hloubce: díváme se dovnitř společně s vámi a se souhlasem, neláme se nic zvenčí.

// 01

Co v auditu projdeme

Audit prochází infrastrukturu po vrstvách a u každé se ptá jednu věc: co by s tímhle nastavením udělal útočník. To je rozdíl proti obecnému auditu, který jen odškrtá, jestli položka odpovídá normě.

Výchozí a slabá hesla na síťových prvcích jsou pro útočníka převzetí prvku bez jediného exploitu: přihlásí se tím, co výrobce nechal nastavené. Plochá síť bez segmentace, tedy bez rozdělení do oddělených úseků, znamená, že z jedné obsazené stanice vede cesta všude, což je přesně to, po čem jde laterální pohyb. Management rozhraní vystavené do internetu je vstup zvenčí, protože co je vidět z internetu, zkouší útočník nepřetržitě. A chybějící hardening, tedy zpevnění konfigurace vypnutím toho, co není potřeba, nechává otevřené služby a výchozí nastavení jako prostor pro eskalaci oprávnění.

K tomu patří inventura hardwaru a softwaru, protože bez seznamu toho, co v síti vlastně běží, se nedá říct, co je v ohrožení. Průchod konfiguracemi děláme společně s vámi, ne exportem ze skeneru: díváme se na konkrétní nastavení vašich zařízení, ne na obecné hlášky nástroje.

// 02

Proč audit od lidí, kteří útočí

Klasický bezpečnostní audit se dělá proti seznamu: položka po položce se kontroluje, jestli nastavení odpovídá doporučení. Problém je, že seznam neví, co je u vás reálně zneužitelné. Konfigurace, která na papíře vypadá v pořádku, může být v kombinaci s další cesta dovnitř, a naopak formální nález nemusí znamenat nic.

My čteme konfigurace z druhé strany. Praktik, který tahle nastavení na testech a v red teamu obchází, teď je prochází s vámi ze stejné strany stolu. Ví, které výchozí heslo se zkouší jako první, kde plochá síť pustí útočníka všude a na které vystavené rozhraní útok míří nejdřív. Přednost dostane to, co je opravdu nebezpečné, ne to, co jen nesedí s obecným doporučením.

Znamená to i pořadí nápravy podle skutečného dopadu, ne podle abecedy v reportu. Nález, přes který se dá převzít doména, jde nahoru, kosmetika počká. Tenhle úhel je to, co generická IT auditní firma nemá: nezná útok zevnitř, takže hodnotí formu, ne riziko.

// 03

Audit, nebo penetrační test?

Audit a penetrační test odpovídají na jinou otázku a liší se přístupem, ne kvalitou. Audit je přehled: díváme se do konfigurací společně s vámi a se souhlasem, projdeme nastavení a řekneme, kde jsou slabiny. Nic se neláme zvenčí.

Penetrační test je adversariální, simuluje útočníka, který se dovnitř snaží dostat sám a bez nápovědy. Kdy zvolit co, tedy kdy zvolit audit a kdy pentest, rozebírá slovník. Když chcete slabiny nejen vidět, ale ověřit útokem, navazuje kde audit přechází v test útokem.

// 04

Není to ISO ani compliance audit

Tenhle audit je technický, ne certifikační. Neposuzujeme, jestli splňujete normu, a nevydáváme žádný certifikát. Díváme se na to, jak jsou zařízení nastavená a co s tím zvládne útočník, ne na to, jestli máte správně sepsané směrnice.

Certifikát podle ISO 27001 vydává jen certifikační orgán s akreditací, ne my. Že certifikační audit podle ISO 27001 je jiná služba s vlastními pravidly, rozebírá slovník. Náš technický audit ukáže, kde infrastruktura reálně stojí, ale doklad pro auditora nenahradí.

// 05

Jak audit probíhá

Začínáme scopingem: na hovoru si vyjasníme, co je v rozsahu, jak velká infrastruktura je a co od auditu čekáte. Z toho vzniká plán. Pak přijedeme k vám, protože audit děláme osobně na místě, ne přes vzdálený dotazník. Společně obejdeme prostředí, projdeme, kde která zařízení fyzicky stojí, sepíšeme hardware i software a síť analyzujeme přímo u vás. Je to inventura v doslovném smyslu, jen k sepsaným položkám rovnou přiřadíme i jejich nastavení. To pak procházíme společně, protože ho nejlíp znáte vy.

Chodíme dovnitř společně a se souhlasem, ne abychom se dobývali. Fyzickou budovu z pohledu útočníka, tedy pokusy o vloupání nebo tailgating (vstup za zády zaměstnance), řeší fyzický penetrační test: taky pracuje u vás na místě, jenže bez ohlášení a z pozice útočníka.

Výstupem je report slabin, kde u každé stojí, co znamená pro útočníka a jak ji zavřít, a k tomu roadmapa nápravy seřazená podle dopadu. Audit je systematický průchod celou infrastrukturou s dokumentovaným výstupem. Když potřebujete rozhodnout jen jednu věc, třeba návrh segmentace, je rychlejší cílené poradenství místo plošného auditu.

// 06

Co dostanete

Dokumentaci hardwaru a softwaru, report konfiguračních slabin a návrh řešení. V reportu má každá položka popis, dopad z pohledu útočníka a konkrétní krok k nápravě. U slabin, které se dají zřetězit do cesty dovnitř, popíšeme celý řetěz, aby bylo jasné, proč patří nahoru.

Návrh řešení je psaný tak, aby se podle něj dalo pracovat: co udělat hned, co v příštím kroku a co je kosmetika. Cílem není seznam k odškrtání, ale bezpečnější infrastruktura.

// 07

Kolik audit stojí

Cena je na poptávku, protože se řídí rozsahem infrastruktury: počtem zařízení, velikostí sítě a tím, kolik toho je v rozsahu. Paušál pro každého nedává smysl, malá síť a nadnárodní prostředí nejsou totéž. Konkrétní číslo řekneme po scopingu, kdy je jasné, o kolik jde.

Rozsah a co cenu tvoří rozepisujeme v rozsahu auditu podle velikosti infrastruktury. Nezávazný scoping hovor vám řekne, do čeho jdete, ještě než se k něčemu upíšete.

// 08

Klasifikace nálezů

Klasifikace závažnosti zranitelností
ZávažnostCVSS
Critical9.0 – 10.0
High7.0 – 8.9
Medium4.0 – 6.9
Low0.1 – 3.9

// 09

Časté dotazy

Inventuru hardwaru a softwaru, společný průchod konfiguracemi síťových zařízení a návrh řešení. U každé slabiny říkáme, co by s ní udělal útočník, ne jen jestli odpovídá normě: výchozí heslo znamená převzetí prvku, plochá síť laterální pohyb, vystavené management rozhraní vstup zvenčí. Výstup je report s pořadím nápravy podle dopadu.

Přístupem. Audit je přehled: konfigurace procházíme společně s vámi a se souhlasem, nic se neláme zvenčí. Penetrační test simuluje útočníka, který se dovnitř snaží dostat sám a bez nápovědy. Audit řekne, kde jsou slabiny, pentest je navíc ověří útokem. Definiční rozdíl i to, kdy zvolit co, rozebírá slovníkové heslo.

Není. Tohle je technický audit konfigurace z ofenzivní expertízy, ne certifikace podle normy. Neposuzujeme shodu se směrnicemi a nevydáváme certifikát, na to je certifikační orgán s akreditací. Ukážeme vám, jak jsou zařízení nastavená a co s tím zvládne útočník, což je jiná otázka než papír pro auditora.

Na poptávku, podle rozsahu infrastruktury. Cenu řídí počet zařízení a velikost sítě, takže paušál pro každého nedává smysl. Konkrétní číslo dostanete po scopingovém hovoru, kdy je jasné, kolik toho je v rozsahu. Scoping je nezávazný.

// BONUS KE KAŽDÉ ZAKÁZCE

Jednorázová kontrola úniků dat zdarma

Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.

Jak průběžné sledování úniků funguje

// DALŠÍ KROK

Rozsah zakázky si projdeme spolu.

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.