TakéIT bezpečnostní audit, audit kybernetické bezpečnosti, audit informační bezpečnostiZákladní

Definice

Bezpečnostní audit je systematické prověření toho, zda aplikace, infrastruktura, procesy a lidé chrání data před reálnými riziky. Výsledek obvykle obsahuje zjištění, důkazy, hodnocení závažnosti a doporučené kroky, podle kterých tým opravuje slabá místa a dokládá soulad s interními pravidly nebo regulací.

Kategorie: KyberbezpečnostAktualizováno

Nezaměňujte: Bezpečnostní audit může mimo IT znamenat i fyzickou nebo provozní kontrolu bezpečnosti, zde jde o audit informační a kybernetické bezpečnosti.

Co bezpečnostní audit skutečně ověřuje

Bezpečnostní audit prověřuje, zda deklarovaná ochrana odpovídá skutečnému stavu. Auditor se nedívá jen na kód nebo firewall, ale také na řízení přístupů, konfiguraci služeb, zálohování, aktualizace, incidentní postupy, smlouvy s dodavateli a práci s osobními údaji. Dobrý audit proto kombinuje technické kontroly, rozhovory, čtení dokumentace a ověřování důkazů v systémech.

Auditní tým obvykle začíná vymezením rozsahu. Rozsah říká, které aplikace, cloudy, pobočky, týmy nebo procesy se kontrolují a podle jakých kritérií. Jinak vypadá audit e-shopu před platební certifikací, jinak kontrola interního systému kvůli GDPR a jinak prověrka vývojového procesu po bezpečnostním incidentu.

Důkazy místo pouhých prohlášení

Bezpečnostní audit stojí na dohledatelných důkazech. Nestačí tvrzení, že přístupy se pravidelně odebírají. Auditor chce vidět seznam účtů, záznamy z identity systému, historii změn a ideálně i pravidlo, podle kterého se neaktivní účty ruší. Stejný princip platí pro zálohy, šifrování, správu tajemství nebo logování.

Auditní zjištění má mít konkrétní dopad. Formulace typu „systém není dost bezpečný“ je pro tým málo použitelná. Užitečné zjištění popíše slabé místo, dotčený systém, riziko, důkaz a návrh nápravy. Pokud audit odhalí zranitelnost, měla by zpráva rozlišit, zda jde o akutní riziko, dlouhodobý dluh nebo čistě procesní nedostatek.

Kde audit končí a penetrační test začíná

Bezpečnostní audit a penetrační test se často potkávají, ale nemají stejný cíl. Penetrační test se snaží prakticky ověřit, zda lze systém napadnout konkrétní cestou. Bezpečnostní audit hodnotí širší kontrolní prostředí: pravidla, odpovědnosti, nastavení, evidenci, reakci na incidenty a schopnost opakovaně udržovat bezpečný stav.

Rozdíl je důležitý při zadání práce. Organizace, která chce vědět, zda útočník obejde přihlášení, potřebuje test útoku. Organizace, která chce doložit, že správa přístupů, změn a dat odpovídá požadavkům, potřebuje audit. V praxi se oba přístupy doplňují: audit najde systémové příčiny, test ukáže konkrétní zneužitelnost.

Auditní zpráva bez šuplíkového efektu

Bezpečnostní audit má hodnotu až ve chvíli, kdy se podle něj něco změní. Zpráva by měla rozlišit odpovědné vlastníky, prioritu, doporučený termín nápravy a způsob ověření opravy. Bez takového plánu zůstane audit jen dokumentem pro kontrolu, ne nástrojem pro snížení rizika.

Nejužitečnější audity počítají s následnou validací. Auditor nebo interní bezpečnostní tým po opravách zkontroluje, zda změny skutečně odstranily původní problém a nevytvořily nový. Bezpečnostní audit tím přechází z jednorázové kontroly do pravidelného řízení rizik, které pomáhá vývoji, provozu i vedení firmy mluvit stejným jazykem.

Příklady z praxe

  1. Audit přístupů v e-shopu

    E-shop si objedná bezpečnostní audit před rozšířením platebních metod. Auditor zjistí, že administrátorské účty nemají vynucené dvoufaktorové ověření a že bývalý dodavatel má stále aktivní přístup do produkce. Výsledkem je seznam nápravných kroků, odebrání neplatných účtů a nové pravidlo pro revizi přístupů po ukončení spolupráce.

  2. Veřejné cloudové úložiště

    SaaS tým prochází auditem cloudové infrastruktury po rychlém růstu služby. Kontrola najde úložiště s citlivými exporty, které nemá v infrastruktuře jako kód výslovně zakázané veřejné zásady. Tým doplní ochranné nastavení do Terraformu a auditor při opakované kontrole ověří, že se změna promítla do všech prostředí.

    resource "aws_s3_bucket_public_access_block" "uploads" {
      bucket                  = aws_s3_bucket.uploads.id
      block_public_acls       = true
      block_public_policy     = true
      ignore_public_acls      = true
      restrict_public_buckets = true
    }

Časté omyly

MýtusBezpečnostní audit je jen automatický sken zranitelností.
Ve skutečnostiBezpečnostní audit může využít skenery, ale samotný audit zahrnuje také procesy, odpovědnosti, konfigurace, důkazy a řízení rizik. Automatický nástroj obvykle nepozná, zda firma správně odebírá přístupy nebo zvládne incident.
MýtusKdyž audit dopadne dobře, systém je bezpečný.
Ve skutečnostiBezpečnostní audit hodnotí stav v určitém rozsahu a čase. Nová změna v aplikaci, uniklý účet nebo špatná konfigurace mohou riziko znovu otevřít, proto je důležitá pravidelná kontrola a ověřování nápravy.

Časté dotazy

Kdo má bezpečnostní audit provádět?
Bezpečnostní audit by měl provádět člověk nebo tým, který rozumí kontrolované technologii, má zkušenost s riziky a není přímo odpovědný za posuzovaný výsledek. Interní audit zná prostředí a bývá rychlejší, externí audit přináší nezávislejší pohled a větší váhu vůči zákazníkům nebo regulátorům. U citlivých systémů dává smysl kombinace interní přípravy, externí kontroly a následného ověření nápravy.
Co připravit před začátkem bezpečnostního auditu?
Bezpečnostní audit potřebuje předem jasný rozsah, kontaktní osoby, architekturu systému, seznam aktiv, pravidla přístupů, relevantní smlouvy, bezpečnostní politiky a ukázky provozních důkazů. Typické důkazy zahrnují exporty účtů, konfigurace, záznamy o změnách, výsledky skenů, dokumentaci záloh a incidentní postupy. Kvalitní příprava zkracuje rozhovory a snižuje riziko, že auditor bude hodnotit neúplný obraz.
Může bezpečnostní audit nahradit penetrační test?
Bezpečnostní audit nemá automaticky nahradit penetrační test, protože oba nástroje odpovídají na jinou otázku. Audit hodnotí, zda organizace má funkční pravidla, kontroly a důkazy o jejich dodržování. Penetrační test prakticky zkouší vybrané útoky proti systému. Pokud firma potřebuje ověřit exploitovatelnost konkrétní aplikace, audit samotný obvykle nestačí.
Jak se pozná kvalitní nález z bezpečnostního auditu?
Dobrý auditní nález popisuje konkrétní problém, riziko, důkaz, dopad a doporučenou nápravu. Bezpečnostní audit by neměl produkovat jen obecné fráze typu „zlepšit zabezpečení“. Použitelný nález například uvede dotčený systém, nesprávné oprávnění, způsob ověření a důvod, proč může chyba vést k úniku dat nebo zneužití účtu.

Zdroje

  1. OWASP Web Security Testing Guide(otevře se v novém okně)OWASP Foundation
  2. NIST Cybersecurity Framework(otevře se v novém okně)National Institute of Standards and Technology, 2024
  3. Security and Privacy Controls for Information Systems and Organizations(otevře se v novém okně)National Institute of Standards and Technology, 2020
  4. ISO/IEC 27001:2022(otevře se v novém okně)International Organization for Standardization, 2022

Související pojmy

Potřebujete to vyřešit v praxi?

Poradíme, jak na to ve vašem projektu

Vysvětlit pojem je jedna věc, navrhnout kolem něj funkční řešení druhá. Ozvěte se a probereme, co dává smysl u vás.