Bezpečnostný audit
Posúdime aplikáciu, API, prostredie a prevádzkové nastavenie v dohodnutom rozsahu a hĺbke.
- Architektúra, konfigurácia a prístupy
- Kód, závislosti a technické overenie
- Nálezy, priority a plán nápravy
Audit · AppSec · cloud · hardening · prevádzka
Nájdeme slabé miesta v aplikáciách, API, cloude a infraštruktúre, oddelíme podstatné riziká od šumu a pomôžeme tímu zapracovať nápravu do architektúry, vývoja aj release procesu.
Aktívum · expozícia · dôkaz · dopad · vlastník · náprava
Čo pokrývame
Rozsah skladáme podľa kritickosti, expozície a spôsobu prevádzky. Nevnucujeme rovnaký checklist každej aplikácii ani infraštruktúre.
Posúdime aplikáciu, API, prostredie a prevádzkové nastavenie v dohodnutom rozsahu a hĺbke.
Identifikujeme aktíva, hranice dôvery, možné cesty útoku a kontrolné body ešte pred drahou implementáciou.
Zapracujeme bezpečnosť do návrhu, kódu, závislostí, review a CI/CD bez zbytočného blokovania vývoja.
Skontrolujeme identity, oprávnenia, sieťové hranice, konfiguráciu služieb, tajomstvá a auditovateľnosť cloudu.
Znížime nepotrebnú plochu útoku a pripravíme bezpečné baseline pre servery, kontajnery, služby a prostredia.
Pripravíme signály, zodpovednosti a postupy, aby tím vedel riziko sledovať, riešiť a overovať aj po release.
Celý bezpečnostný povrch
Zraniteľnosť často vzniká medzi vrstvami: oprávnenie otvorí API, pipeline vloží tajomstvo do artefaktu alebo nesprávna konfigurácia sprístupní dáta. Preto sledujeme celý tok.
Zmapovať bezpečnostný povrchKto môže čo urobiť a cez akú hranicu.
Vstupy, relácie, autorizácia a zneužiteľné toky.
Citlivosť, šifrovanie, prístup a životný cyklus.
Konfigurácia, segmentácia a plocha expozície.
Integrita dodávky, logy, reakcia a obnova.
Technický podklad a reprodukovateľný scenár v rámci dohodnutých pravidiel práce.
NÁPRAVAKontrola objektovej autorizácie, zúženie roly, auditná udalosť a regresný test.
OVERENIERetest pôvodnej cesty aj súvisiacich oprávnení pred uzavretím nálezu.
Nálezy, s ktorými sa dá pracovať
Samotná závažnosť nestačí. Zohľadníme dostupnosť aktíva, potrebné oprávnenia, možnosť zneužitia, dopad a existujúce kompenzačné kontroly.
Secure delivery
Kontrolu dávame čo najbližšie k rozhodnutiu, kde vzniká riziko a kde je oprava ešte lacná.
Aktíva, dôvera, citlivé toky a bezpečnostné požiadavky.
Kód, závislosti, tajomstvá a priebežná spätná väzba.
Review, cielené testovanie a validácia kritických hraníc.
Quality gate, výnimky, vlastníci a zostatkové riziko.
Logy, alerty, runbooky, náprava a spätná väzba do vývoja.
Kedy nás prizvať
Bezpečnostnú prácu vieme zamerať na jednu kritickú cestu aj na širší systémový základ.
Threat model, review kritických tokov, identity, dáta, konfigurácia a rozhodnutie o pripravenosti.
Mapa aktív a expozície, overenie najdôležitejších rizík a zoradený plán technického dlhu.
IAM, sieťové hranice, konfigurácia služieb, ochrana dát, tajomstvá, logovanie a prevádzka.
Praktické pravidlá, review, automatizované kontroly, quality gates a spôsob riešenia nálezov.
Technické kontroly, dohľadateľné rozhodnutia a podklady pre interné riadenie a externé posúdenie.
Retest uzavretých nálezov, kontrola súvisiacich ciest a zníženie zostatkovej plochy útoku.
Proces spolupráce
Bezpečnostná práca začína pravidlami, nie skenovaním. Každá etapa má konkrétny výstup a vlastníka.
Čo kontrolujeme, čo je mimo rozsahu, aké sú kritické toky a ako bezpečne pracujeme s prostredím a dôkazmi.
Hranice dôvery, aktéri, expozícia, citlivé dáta a scenáre, ktoré majú najväčší význam.
Architektúra, konfigurácia, kód a cielené overenie v rozsahu dohodnutom s vlastníkom systému.
Nález, dopad, dôkaz, odporúčanie, vlastník a poradie, ktoré rešpektuje vývojový a prevádzkový kontext.
Kontrola opravy, súvisiacich ciest, zostatkového rizika a odporúčaní pre ďalšie release cykly.
Rozsah spolupráce
Začneme rozsahom, ktorý prináša použiteľné rozhodnutie a dá sa bezpečne overiť.
Pre konkrétnu aplikáciu, API, cloudovú zmenu alebo kritický používateľský tok.
VýstupOverené nálezy, priority, odporúčania a konzultácia s tímom.
Pre nový systém alebo významný release, kde treba rozhodnúť o pripravenosti a zostatkovom riziku.
VýstupThreat model, technické overenie, nápravný plán, retest a release podklady.
Pre tímy, ktoré chcú bezpečnosť zapracovať do architektúry, vývoja, cloudu a prevádzky.
VýstupPriebežné review, quality gates, hardening, mentoring a zlepšovanie kontrol.
Časté otázky
Každý systém má inú expozíciu a kritickosť. Preto vopred dohodneme, čo má kontrola zodpovedať a aké dôkazy potrebuje tím pre ďalšie rozhodnutie.
Audit môže kombinovať kontrolu architektúry, konfigurácie, kódu, závislostí a cielené technické overenie. Rozsah dohodneme vopred.
Nie. Relevantný nález vysvetlíme v kontexte systému, doložíme dôkazom, určíme prioritu a navrhneme uskutočniteľnú nápravu aj spôsob jej overenia.
Áno. Bezpečnostné odporúčania pripravujeme tak, aby sa dali zapracovať do backlogu, architektúry, CI/CD, cloudového prostredia a bežnej prevádzky.
Pripravíme technické podklady, nápravný plán a dôkazy. Formálnu certifikáciu vykonáva príslušný autorizovaný alebo certifikačný orgán.
Áno, podľa dohodnutého rozsahu. Posudzujeme identity, sieťové hranice, konfiguráciu služieb, tajomstvá, logovanie, hardening aj prevádzkové postupy.
Podľa počtu a kritickosti systémov, rozsahu prístupov, prostredí, požadovanej hĺbky overenia a výstupov. Najprv spoločne uzavrieme rozsah a pravidlá práce.
Začnime systémom, nie nástrojom
Napíšte nám, čo systém robí, kde beží, čo sa mení a aké rozhodnutie potrebujete urobiť. Navrhneme primeraný rozsah kontroly a bezpečný spôsob spolupráce.