To, čo audit nájde, vieme aj odstrániť

Nižšie je presne to, čo audit preveruje. Každá oblasť je zoznam vecí, ktoré u vás vieme navrhnúť a nasadiť. Ak neviete, kde začať, začnite auditom. Vyjde z neho poradie podľa závažnosti, nie podľa toho, čo sa nám lepšie predáva.

Zálohovanie a obnova

Aby záloha prežila ten incident, kvôli ktorému ju budete potrebovať.

  • Nemenné zálohy s retenciou, ktoré neprepíše ani administrátor
  • Kópia mimo lokality, ktorú si vzdialené úložisko sťahuje samo
  • Konzistentné zálohovanie databáz a celých serverov, nielen súborov
  • Test obnovy so zápisom, ako dopadol, a upozornenia na zlyhané úlohy

Zodpovedá zisteniam auditu: Chýbajú nemenné (immutable) zálohy · Chýba off-site kópia záloh · Obnova zo zálohy nebola nikdy testovaná

Vzdialený prístup a publikované služby

Aby do internetu smerovalo len to, čo tam naozaj patrí, a stálo pri tom niečo, čo kontroluje obsah.

  • Zrušenie presmerovaných portov a stiahnutie správy za VPN
  • Reverzná proxy s automatickými certifikátmi ako jediný vstupný bod
  • WAF pred aplikáciami, teda CrowdSec alebo pravidlá OWASP
  • Dvojfaktor na vzdialenom prístupe a súpis toho, čo je vystavené

Zodpovedá zisteniam auditu: Správcovská služba je vystavená priamo do internetu · Vzdialený prístup bez dvojfaktorového overenia · Neznámy rozsah vystavenia do internetu

Sieť

Aby sa incident zastavil na hranici segmentu a nešíril sa po celej firme.

  • Návrh a nasadenie segmentácie na VLAN podľa toho, čo firma naozaj má
  • Konfigurácia riadených switchov vrátane presunu ich správy bokom
  • Firewall, ktorý kontroluje obsah prevádzky, nie iba porty
  • Pravidlá medzi segmentmi a prehľad o tom, kto kam komunikuje

Zodpovedá zisteniam auditu: Sieť nie je segmentovaná · Firewall nekontroluje obsah prevádzky · Riadené switche nie sú nakonfigurované

Koncové zariadenia

Aby sa útok na stanici odhalil skôr, než sa z nej stane vstupná brána.

  • EDR namiesto samotného antivírusu, s prehľadom na jednom mieste
  • Riadené aktualizácie systémov aj aplikácií so záznamom, čo je kde nasadené
  • Odobranie lokálnych administrátorských práv a samostatný účet pre správu

Zodpovedá zisteniam auditu: Iba antivírus, bez EDR · Chýba riadený patch management · Používatelia majú lokálne administrátorské práva

Identity a prístupy

Aby odchod človeka znamenal jedno zrušenie a nie pátranie po účtoch.

  • Centrálna správa identít a jednotné prihlasovanie
  • Dvojfaktor na pošte, VPN a cloudových službách
  • Centrálna správa staníc
  • Písaný postup pri nástupe a odchode s lehotou, do kedy prístupy zaniknú

Zodpovedá zisteniam auditu: Chýba centrálna správa identít · Stanice nie sú centrálne spravované · Prístupy odchádzajúcich zamestnancov pretrvávajú · Cloudové služby bez dvojfaktorového overenia

Prehľad a monitoring

Aby sa po incidente dalo zistiť, ako sa dnu dostali a čo stihli.

  • Centrálny zber logov, ktorý sa nedá spätne prepísať
  • Retencia nastavená tak, aby pokryla aj útok odhalený s odstupom
  • Upozornenia na neúspešné prihlásenia, zmeny pravidiel a zlyhané zálohy
  • Monitoring dostupnosti a stavu diskov a poľa

Zodpovedá zisteniam auditu: Logy sa nezbierajú centrálne · Chýba monitoring a upozornenia

Prevádzková odolnosť

Aby výpadok prúdu alebo jedného kusu železa nezastavil firmu.

  • Presun kľúčových služieb z desktopového hardvéru na serverový
  • UPS s riadeným vypínaním, nielen s batériou
  • Záložné pripojenie do internetu a jeho overenie, že naozaj nabehne

Zodpovedá zisteniam auditu: Kľúčové služby bežia na desktopovom hardvéri · UPS bez riadeného vypínania · Jedno pripojenie bez zálohy

Zodpovednosť a dokumentácia

Aby pri incidente bolo jasné, kto čo robí a čo treba nahlásiť.

  • Určenie zodpovednosti za IT a za bezpečnosť, aj keď je IT externé
  • Dokumentácia siete a zoznam aktív, ktorý sa dá skutočne udržiavať
  • Postup pri incidente vrátane hlásenia na SK-CERT do 24 hodín
  • Podklady k zákonu 69/2018 Z. z. a k NIS2

Zodpovedá zisteniam auditu: Nejasná zodpovednosť za IT a incidenty · Chýba dokumentácia siete a zoznam aktív · Chýba postup pri incidente a hlásenie na SK-CERT

Dodávatelia, ľudia a vývoj

Aby cudzí prístup, neopatrný klik ani nový kód neotvorili dvere.

  • Riadené prístupy dodávateľov, teda časovo obmedzené a zaznamenané
  • Školenie zamestnancov na phishing a bežné podvody
  • Bezpečnostná kontrola kódu pred nasadením vrátane kódu písaného s AI
  • Kontrola tajomstiev, závislostí a kontajnerov v nasadzovacej linke

Zodpovedá zisteniam auditu: Prístupy dodávateľov nie sú riadené · Zamestnanci neabsolvovali školenie · Kód sa nasadzuje bez bezpečnostnej kontroly

Neviete, čo z toho potrebujete?

To je normálne a je to presne to, na čo je audit. Za desať minút z neho vyjde zoznam zistení podľa závažnosti. Až potom má zmysel baviť sa o tom, čo riešiť ako prvé.