Dezvoltatori certificați Adobe Commerce · Echipe nearshore disponibile în 2 săptămâni

Află ce ai, de fapt

Nu poți repara ce nu a scris nimeni nicăieri.

Majoritatea sistemelor IT sunt înțelese pe bucăți: un om știe serverele, altul știe ERP-ul, iar contractul pentru lucrul în care nu s-a mai logat nimeni din 2021 se reînnoiește automat. Un audit pune totul într-un singur document — ce rulezi, cât costă, ce este expus, ce nu este documentat și ce s-ar întâmpla dacă omul care a configurat totul ar pleca mâine.

Tehnologii

Analiză de infrastructurăAnaliză de aplicații și codPostură de securitateTestarea backup-ului și a restaurăriiAnaliză de licențe și costuriAnaliză de acces și identitateAnaliză a procesului de livrareRegistru de riscuriAnaliză de conformitate ISO 27001

01Capabilități

01

Independent, și plătit ca atare

Auditul este o etapă cu preț fix, cu livrabilul ei. Nu ne auditează nimeni drumul spre o reconstrucție — multe audituri se termină cu „sunteți într-o formă mai bună decât credeți, reparați aceste patru lucruri”.

02

Dovezi, nu păreri

Fiecare constatare citează pe ce se bazează: un fișier de configurare, un rezultat de scanare, o mostră de log, o factură, un interviu. Poți da raportul altui furnizor și îl poate verifica.

03

Severitate și cost, nu o listă

Constatările sunt clasificate după probabilitate și impact, fiecare cu responsabil, efort estimat și cost. Un raport care nu te ajută să decizi ce faci luni dimineață nu și-a terminat treaba.

04

Întrebările despre dependența de o singură persoană

Cine este singurul om care poate face deployment? Ce sistem nu are recuperare documentată? Ce licență se reînnoiește fără ca cineva să aprobe? Acestea sunt constatările care costă cel mai mult și apar în cele mai puține rapoarte.

02Perimetru

Ce este inclus

  • Inventar de infrastructură: servere, servicii, domenii, certificate, dependențe
  • Analiza aplicațiilor și a codului, inclusiv sistemele moștenite
  • Evaluarea posturii de securitate față de OWASP și benchmark-urile CIS
  • Verificarea backup-ului, restaurării și a planului de recuperare — inclusiv o restaurare reală
  • Analiza identităților și accesului, cu descoperirea conturilor orfane
  • Analiza licențelor, abonamentelor și costurilor de cloud, cu risipa identificată
  • Analiza procesului de livrare: medii, release-uri, testare, code review
  • Cartografierea dependențelor de furnizori
  • Analiza lipsurilor de documentație și de transfer de cunoștințe
  • Registru de riscuri cu probabilitate, impact, responsabil și cost de remediere
  • Plan de remediere prioritizat, etapizat pe trei până la douăsprezece luni
  • Analiză de conformitate ISO 27001 sau NIS2, când certificarea este obiectivul

03Cum decurge

Patru săptămâni, dintre care trei ale noastre

Un audit obișnuit pentru un sistem de dimensiune medie. Mediile mai mari sau mai fragmentate durează mai mult, iar asta o spunem înainte de a începe, nu la jumătatea drumului.

01săptămâna 1

Domeniu și acces

Stabilim ce intră în scop, semnăm acordul de confidențialitate și primim acces de citire la ce ne trebuie. Doar citire, pe tot parcursul: un audit nu trebuie să poată schimba lucrul pe care îl măsoară.

02săptămânile 1–2

Colectare

Analiza configurațiilor, scanare automată, eșantionare de loguri, verificarea licențelor și a facturilor, plus interviuri cu oamenii care chiar operează fiecare sistem. Interviurile găsesc ce nu poate găsi tooling-ul.

03săptămâna 3

Verificare

Constatările sunt reproduse înainte de a fi scrise, iar o restaurare este testată dintr-un backup real. Un backup netestat este cea mai frecventă presupunere falsă pe care o găsim.

04săptămâna 4

Raport și prezentare

Un raport scris, un rezumat executiv pentru cine nu îl va citi integral și o sesiune în care parcurgem cu echipa ta fiecare constatare și acceptăm contestații.

04Ce găsim de obicei

Aceleași cinci lucruri, în majoritatea sistemelor

Backup-uri care nu au fost restaurate niciodată. Rulează, raportează succes și nimeni nu a demonstrat că o restaurare produce un sistem funcțional. Testăm una în timpul auditului, iar aceasta este constatarea care schimbă cele mai multe păreri.

Acces care a supraviețuit omului. Conturi ale unor oameni plecați, parole partajate într-un fișier, un fost furnizor al cărui certificat de VPN încă funcționează. Aproape orice sistem are cel puțin unul.

Un sistem cu un singur proprietar. Un om care poate face deployment sau care înțelege integrarea de care depinde totul. Nu este o problemă de securitate până în ziua în care este în concediu, în timpul unui incident.

Cheltuieli pe care nu le-a aprobat nimeni. Abonamente SaaS duplicate, instanțe supradimensionate rămase după o migrare, un nivel de licență cumpărat pentru un număr de angajați pe care nu-l mai ai. De regulă, asta finanțează lucrările de remediere.

Logică de business nedocumentată. Reguli care există doar în cod — cum se aplică un discount, când se reține o comandă — pe care nimeni nu le poate enunța fără să le citească. Aceasta este cea care scumpește orice proiect viitor.

05Întrebări

Întrebări frecvente

Auditul este același lucru cu un test de penetrare?

Nu, iar cine le confundă îți vinde unul și îți facturează celălalt. Auditul este o analiză largă, cu acces și cooperare — infrastructură, aplicații, proces, costuri și riscuri. Testul de penetrare este un exercițiu adversarial îngust, împotriva unei ținte definite. Auditul îți spune dacă ai nevoie de un pen test și ce ar trebui să acopere; acolo unde este cerut un test certificat pentru conformitate, îți spunem și te ajutăm să-l definești.

Aveți nevoie de acces în producție?

Doar de citire și doar acolo unde o constatare nu poate fi stabilită altfel. Cea mai mare parte a auditului se face pe configurații, documentație, loguri, rezultate de scanare și discuții. Lucrăm sub controlul tău de acces, cu un cont pe care îl poți revoca, iar tot ce atingem este jurnalizat.

Cât costă?

Preț fix, ofertat după o discuție scurtă de definire, și depinde mai ales de câte sisteme distincte intră în scop, nu de mărimea lor. Preferăm să ofertăm un scop mai îngust pe care chiar acționezi, decât unul larg care produce un document pe care nu-l citește nimeni.

Suntem obligați să facem remedierea cu voi?

Nu, iar raportul este scris pornind de la această ipoteză. Constatările sunt suficient de concrete cât echipa ta sau alt furnizor să poată acționa, iar noi spunem când o remediere este suficient de banală încât să nu aibă nevoie de noi. Ofertăm cu plăcere lucrarea, dar un audit care are sens doar dacă cumperi continuarea nu este un audit independent.

Ce se întâmplă dacă auditul găsește ceva grav la mijloc?

Afli în aceeași zi, nu peste patru săptămâni. Orice este exploatabil activ sau pierde date activ este raportat imediat, cu un pas de izolare sugerat, și abia apoi documentat ca lumea.

Ce facem

Audit IT

O evaluare independentă a infrastructurii, aplicațiilor, securității, costurilor și procesului tău de livrare — livrată ca raport scris, cu severități, responsabili și un plan cu costuri.