
Află ce ai, de fapt
Nu poți repara ce nu a scris nimeni nicăieri.
Majoritatea sistemelor IT sunt înțelese pe bucăți: un om știe serverele, altul știe ERP-ul, iar contractul pentru lucrul în care nu s-a mai logat nimeni din 2021 se reînnoiește automat. Un audit pune totul într-un singur document — ce rulezi, cât costă, ce este expus, ce nu este documentat și ce s-ar întâmpla dacă omul care a configurat totul ar pleca mâine.
Tehnologii
01Capabilități
Independent, și plătit ca atare
Auditul este o etapă cu preț fix, cu livrabilul ei. Nu ne auditează nimeni drumul spre o reconstrucție — multe audituri se termină cu „sunteți într-o formă mai bună decât credeți, reparați aceste patru lucruri”.
Dovezi, nu păreri
Fiecare constatare citează pe ce se bazează: un fișier de configurare, un rezultat de scanare, o mostră de log, o factură, un interviu. Poți da raportul altui furnizor și îl poate verifica.
Severitate și cost, nu o listă
Constatările sunt clasificate după probabilitate și impact, fiecare cu responsabil, efort estimat și cost. Un raport care nu te ajută să decizi ce faci luni dimineață nu și-a terminat treaba.
Întrebările despre dependența de o singură persoană
Cine este singurul om care poate face deployment? Ce sistem nu are recuperare documentată? Ce licență se reînnoiește fără ca cineva să aprobe? Acestea sunt constatările care costă cel mai mult și apar în cele mai puține rapoarte.
02Perimetru
Ce este inclus
- Inventar de infrastructură: servere, servicii, domenii, certificate, dependențe
- Analiza aplicațiilor și a codului, inclusiv sistemele moștenite
- Evaluarea posturii de securitate față de OWASP și benchmark-urile CIS
- Verificarea backup-ului, restaurării și a planului de recuperare — inclusiv o restaurare reală
- Analiza identităților și accesului, cu descoperirea conturilor orfane
- Analiza licențelor, abonamentelor și costurilor de cloud, cu risipa identificată
- Analiza procesului de livrare: medii, release-uri, testare, code review
- Cartografierea dependențelor de furnizori
- Analiza lipsurilor de documentație și de transfer de cunoștințe
- Registru de riscuri cu probabilitate, impact, responsabil și cost de remediere
- Plan de remediere prioritizat, etapizat pe trei până la douăsprezece luni
- Analiză de conformitate ISO 27001 sau NIS2, când certificarea este obiectivul
03Cum decurge
Patru săptămâni, dintre care trei ale noastre
Un audit obișnuit pentru un sistem de dimensiune medie. Mediile mai mari sau mai fragmentate durează mai mult, iar asta o spunem înainte de a începe, nu la jumătatea drumului.
Domeniu și acces
Stabilim ce intră în scop, semnăm acordul de confidențialitate și primim acces de citire la ce ne trebuie. Doar citire, pe tot parcursul: un audit nu trebuie să poată schimba lucrul pe care îl măsoară.
Colectare
Analiza configurațiilor, scanare automată, eșantionare de loguri, verificarea licențelor și a facturilor, plus interviuri cu oamenii care chiar operează fiecare sistem. Interviurile găsesc ce nu poate găsi tooling-ul.
Verificare
Constatările sunt reproduse înainte de a fi scrise, iar o restaurare este testată dintr-un backup real. Un backup netestat este cea mai frecventă presupunere falsă pe care o găsim.
Raport și prezentare
Un raport scris, un rezumat executiv pentru cine nu îl va citi integral și o sesiune în care parcurgem cu echipa ta fiecare constatare și acceptăm contestații.
04Ce găsim de obicei
Aceleași cinci lucruri, în majoritatea sistemelor
Backup-uri care nu au fost restaurate niciodată. Rulează, raportează succes și nimeni nu a demonstrat că o restaurare produce un sistem funcțional. Testăm una în timpul auditului, iar aceasta este constatarea care schimbă cele mai multe păreri.
Acces care a supraviețuit omului. Conturi ale unor oameni plecați, parole partajate într-un fișier, un fost furnizor al cărui certificat de VPN încă funcționează. Aproape orice sistem are cel puțin unul.
Un sistem cu un singur proprietar. Un om care poate face deployment sau care înțelege integrarea de care depinde totul. Nu este o problemă de securitate până în ziua în care este în concediu, în timpul unui incident.
Cheltuieli pe care nu le-a aprobat nimeni. Abonamente SaaS duplicate, instanțe supradimensionate rămase după o migrare, un nivel de licență cumpărat pentru un număr de angajați pe care nu-l mai ai. De regulă, asta finanțează lucrările de remediere.
Logică de business nedocumentată. Reguli care există doar în cod — cum se aplică un discount, când se reține o comandă — pe care nimeni nu le poate enunța fără să le citească. Aceasta este cea care scumpește orice proiect viitor.
05Întrebări
Întrebări frecvente
Auditul este același lucru cu un test de penetrare?
Nu, iar cine le confundă îți vinde unul și îți facturează celălalt. Auditul este o analiză largă, cu acces și cooperare — infrastructură, aplicații, proces, costuri și riscuri. Testul de penetrare este un exercițiu adversarial îngust, împotriva unei ținte definite. Auditul îți spune dacă ai nevoie de un pen test și ce ar trebui să acopere; acolo unde este cerut un test certificat pentru conformitate, îți spunem și te ajutăm să-l definești.
Aveți nevoie de acces în producție?
Doar de citire și doar acolo unde o constatare nu poate fi stabilită altfel. Cea mai mare parte a auditului se face pe configurații, documentație, loguri, rezultate de scanare și discuții. Lucrăm sub controlul tău de acces, cu un cont pe care îl poți revoca, iar tot ce atingem este jurnalizat.
Cât costă?
Preț fix, ofertat după o discuție scurtă de definire, și depinde mai ales de câte sisteme distincte intră în scop, nu de mărimea lor. Preferăm să ofertăm un scop mai îngust pe care chiar acționezi, decât unul larg care produce un document pe care nu-l citește nimeni.
Suntem obligați să facem remedierea cu voi?
Nu, iar raportul este scris pornind de la această ipoteză. Constatările sunt suficient de concrete cât echipa ta sau alt furnizor să poată acționa, iar noi spunem când o remediere este suficient de banală încât să nu aibă nevoie de noi. Ofertăm cu plăcere lucrarea, dar un audit care are sens doar dacă cumperi continuarea nu este un audit independent.
Ce se întâmplă dacă auditul găsește ceva grav la mijloc?
Afli în aceeași zi, nu peste patru săptămâni. Orice este exploatabil activ sau pierde date activ este raportat imediat, cu un pas de izolare sugerat, și abia apoi documentat ca lumea.
06În apropiere
Servicii conexe
Securitate cibernetică
Securizare, identitate, patch-uri, monitorizare, verificarea backup-urilor și răspuns la incidente — rulate ca disciplină continuă, după ISO 27001 și NIS2, nu ca un produs pe care îl pornești.
Infrastructură și DevOpsDevOps, servere Linux și găzduire administrată
Configurare și securizare de servere Linux, deployment cu Docker, pipeline-uri CI/CD, monitorizare și găzduire administrată — partea de infrastructură pe care majoritatea agențiilor o externalizează discret.
Infrastructură și DevOpsSecuritate web și conformitate
Audituri de securitate, securizare, răspuns la incidente și partea practică din GDPR, PCI DSS și NIS2 — pentru echipele care preferă să nu învețe toate acestea în timpul unui atac.
Ce facem
Audit IT
O evaluare independentă a infrastructurii, aplicațiilor, securității, costurilor și procesului tău de livrare — livrată ca raport scris, cu severități, responsabili și un plan cu costuri.
