Kibernetinio saugumo auditas

Kibernetinio saugumo auditas – tai išsamus informacinių sistemų, tinklų, darbo vietų ir taikomų saugumo priemonių vertinimas, skirtas nustatyti technines bei organizacines spragas, įvertinti jų keliamą riziką ir pateikti rekomendacijas kibernetiniam atsparumui didinti.

Audito metu naudojamos profesionalios pažeidžiamumų vertinimo priemonės, atliekama techninė analizė, dokumentų peržiūra, interviu su atsakingais darbuotojais ir ekspertinis rizikų vertinimas. Visi patikrinimai atliekami saugiais metodais, netrikdant organizacijos veiklos ir neišnaudojant nustatytų pažeidžiamumų.

Auditus atliekame vadovaudamiesi Lietuvos Respublikos kibernetinio saugumo įstatymu (KSĮ), kitais taikomais teisės aktais, Nacionalinio kibernetinio saugumo centro ir Valstybinės duomenų apsaugos inspekcijos rekomendacijomis bei tarptautine gerąja praktika. Vertinimui taikome ISO/IEC 27001:2022, NIST, ENISA ir SANS Institute metodikas, todėl auditas apima techninių pažeidžiamumų, organizacijos procesų ir taikomų saugumo priemonių vertinimą.

Audito eiga

Auditą organizuojame trimis vienas kitą papildančiais etapais. Pirmiausia techninėmis priemonėmis atliekamas organizacijos IT infrastruktūros ir pažeidžiamumų vertinimas. Vėliau analizuojami organizacijos procesai, dokumentacija ir vykdomi interviu su atsakingais darbuotojais. Baigiamajame etape surinktą informaciją įvertina mūsų ekspertai, kurie nustato rizikų prioritetus, įvertina jų poveikį organizacijai ir parengia aiškias rekomendacijas jų šalinimui.

Ką vertiname audito metu?

Išorinio tinklo perimetro saugumas.

Vertiname iš interneto pasiekiamus organizacijos tinklo išteklius, nustatome galimas saugumo spragas, rizikingas konfigūracijas, perteklines paslaugas ir žinomus pažeidžiamumus. 

Interneto svetainių, aplikacijų ir API saugumas.

Atliekame organizacijos interneto svetainių, aplikacijų ir API sąsajų saugumo vertinimą, identifikuojame prieigos kontrolės, autentifikavimo, duomenų apsaugos ir kitas technines spragas. 

Vidinio IT ir OT / SCADA / ICS tinklo saugumas.

Analizuojame tinklo architektūrą, sistemų saugumą, konfigūracijas ir galimas technines rizikas. Įvertiname nustatytų pažeidžiamumų kritiškumą bei pateikiame rekomendacijas.

Kibernetinio saugumo priemonės ir procesai.

Vertiname organizacijoje taikomas saugumo priemones: tinklo apsaugą, prieigos valdymą, el. pašto apsaugą, mobiliųjų įrenginių valdymą, administratorių veiksmų kontrolę, duomenų apsaugą ir kitas svarbias sritis. 

Kompiuterinių darbo vietų saugumas.

Vertiname naudotojų ir administratorių teisių valdymą, autentifikavimo priemones, slaptažodžių politiką, saugumo naujinimus ir kitas pagrindines darbo vietų apsaugos priemones. 

Viešai prieinama ir nutekinta informacija (OSINT).

Analizuojame viešai prieinamą bei nutekintą informaciją, susijusią su organizacijos pavadinimu, domenais, subdomenais, el. pašto adresų formatais ar kita suderinta apimtimi.

Papildomos paslaugos 

Atsižvelgiant į organizacijos poreikius papildomai galima atlikti šiuos vertinimus:

IT įrangos inventorizacija. Sudaromi naudojamos, leidžiamos ir neleidžiamos naudoti IT įrangos sąrašai bei parengiamas eksploatavimo pabaigą pasiekusios įrangos sąrašas. 

Programinės įrangos inventorizacija. Inventorizuojama organizacijos infrastruktūroje naudojama programinė įranga, sudaromi naudojamos ir leidžiamos naudoti programinės įrangos sąrašai. 

Tinklo topologinės schemos sudarymas. Parengiama aktuali organizacijos tinklo schema. Nustačius, kad tinklo struktūra neatitinka gerosios kibernetinio saugumo praktikos, pateikiamos rekomendacijos jos pertvarkai. 

Active Directory / Entra ID auditas. Įvertinamos naudotojų teisės, prieigos ir taikoma slaptažodžių politika. 

Atsarginių kopijų auditas. Įvertinama atsarginių kopijų kokybė ir vientisumas – tikrinama, ar duomenys gali būti sėkmingai atkurti, ar atkuriama visa informacija bei ar atsarginės kopijos nėra pažeistos ar užkrėstos, pavyzdžiui, išpirkos reikalaujančia kenkėjiška programine įranga (ransomware).

Audito rezultatai

Atlikus IT saugumo auditą pateikiama išsami ataskaita, kurioje įvertinama organizacijos kibernetinio saugumo būklė, nustatytos techninės ir organizacinės spragos, jų rizika bei pateikiamos prioritetinės rekomendacijos saugumo lygiui gerinti. Prireikus papildomai parengiamos techninės skenavimo, pažeidžiamumų, rizikų vertinimo ir atitikties vertinimo ataskaitos. 

Nauda Jūsų organizacijai 

Mažesnė kibernetinių incidentų rizika.

Ankstyvas saugumo spragų nustatymas leidžia sumažinti galimų atakų ir jų pasekmių tikimybę.  

Atitiktis reikalavimams.

Auditas padeda įvertinti atitiktį kibernetinio saugumo teisės aktų reikalavimams ir pasirengti priežiūros institucijų vertinimams.  

Aiškus veiksmų planas.

Gaunate ne tik nustatytas problemas, bet ir praktines rekomendacijas, kaip jas pašalinti.  

Didesnis kibernetinis atsparumas.

Įgyvendinus rekomendacijas stiprinama organizacijos apsauga, gerinamas veiklos tęstinumas ir mažinama finansinių bei reputacinių nuostolių rizika.