Revizija sustava informacijske sigurnosti

Koliko je vaša sigurnost stvarna, a koliko na papiru?

Revizija sustava informacijske sigurnosti neovisna je, dubinska procjena tehničkih i organizacijskih mjera: od prava pristupa i backupa do politika, procedura i ponašanja ljudi. Za razliku od pojedinačnog testa, revizija daje cjelovitu sliku zrelosti sigurnosti u organizaciji.

Što revizija obuhvaća

  • Upravljanje pristupom: tko ima pristup čemu i treba li ga stvarno imati
  • Tehničke mjere: zaštita endpointa, mreže, backup, enkripcija, nadogradnje
  • Organizacijske mjere: politike, procedure, odgovornosti i njihova primjena u praksi
  • Upravljanje dobavljačima i ugovorima: sigurnosni zahtjevi prema trećim stranama
  • Spremnost na incidente: detekcija, reakcija i oporavak
  • Ocjenu zrelosti po domenama s prioritiziranim preporukama

Kada vam treba revizija

  • Prije ulaganja u sigurnost. Da novac ide na stvarne rupe: revizija se prirodno naslanja na procjenu rizika.
  • Zbog regulative i klijenata. NIS2/ZKS obveznici i dobavljači velikih sustava moraju dokazati stanje sigurnosti. Revizija je taj dokaz, uz usklađivanje s Uredbom.
  • Prije ili poslije ISO 27001. Kao snimka prije implementacije ISO 27001 ili kao neovisna provjera postojećeg sustava.
  • Uz tehničke testove. Reviziju po potrebi kombiniramo s pen-testom i skeniranjem ranjivosti za potpunu sliku.

Kako izgleda suradnja

01Korak

Opseg i intervjui

Definiramo domene revizije te razgovaramo s IT-em, upravom i ključnim korisnicima.
02Korak

Pregled i provjere

Pregledavamo konfiguracije, zapise i procedure te provjeravamo praksu na uzorcima.
03Korak

Nalazi i plan

Ocjena zrelosti po domenama, prioritizirane preporuke i plan poboljšanja.

Često postavljana pitanja

Što je revizija sustava informacijske sigurnosti?

Revizija informatičkog sustava je dubinska tehničko-organizacijska provjera koliko je vaš IT stvarno siguran: konfiguracije, pristupi, mreža, backup, procedure i ljudi. Za razliku od ISO audita koji provjerava sustav upravljanja, ovdje se zaviruje pod haubu.

Kada je potrebna revizija IT sustava?

Periodično (jednom godišnje za ozbiljnija okruženja), nakon incidenta, kod preuzimanja IT-a od prethodnog dobavljača, prije većih ulaganja te kad regulativa poput NIS2/ZKS-a traži dokaz provjere mjera.

Što uključuje revizija IT infrastrukture?

Pregled servera, mreže i radnih stanica (verzije, zakrpe, konfiguracije), prava pristupa i administratorskih računa, backupa s probom vraćanja, nadzora i logova, fizičke sigurnosti te dokumentacije i procedura. Po dogovoru i skeniranje ranjivosti.

Koja je razlika između IT revizije i sigurnosne revizije?

IT revizija gleda šire: rade li sustavi pouzdano, jesu li dokumentirani, ima li jednih točaka otkaza. Sigurnosna revizija se fokusira na otpornost na napade i zloupotrebe. U praksi ih radimo zajedno jer se preklapaju, a naručitelja zanima ukupna slika.

Kako provjeriti je li IT sustav siguran?

Iskren odgovor: ne može se provjeriti iznutra, jer se vlastiti propusti ne vide. Treba neovisna provjera: revizija za širinu, penetracijski test za dubinu. Kombinacija to dvoje daje realnu sliku umjesto osjećaja sigurnosti.

Koji su najčešći rizici u IT infrastrukturi?

Nezakrpani sustavi, zajednički i nikad promijenjeni administratorski računi, backup koji nitko nije probao vratiti, bivši zaposlenici s aktivnim pristupima, oprema izvan podrške i znanje koncentrirano u jednoj osobi. Gotovo svaka revizija nađe bar tri od navedenih.

Kako se otkrivaju slabosti u informacijskom sustavu?

Kombinacijom pregleda konfiguracija, analize prava pristupa, automatiziranog skeniranja ranjivosti, provjere procedura i razgovora s ljudima koji sustav koriste. Svaka slabost se dokumentira s dokazom i procjenom rizika, pa se zna što je hitno.

Što tvrtka dobiva nakon IT revizije?

Izvještaj sa stanjem po područjima, rangirane nalaze s konkretnim preporukama i troškovnim okvirom te sažetak za upravu bez žargona. To je ujedno neovisna podloga za odluke o ulaganjima u IT, umjesto prodajnih argumenata dobavljača.

Kako revizija pomaže u optimizaciji IT sustava?

Osim rizika, revizija otkriva i rasipanje: dupliranu opremu, neiskorištene licence, sustave koje nitko ne koristi, procese koji se mogu automatizirati. Dio preporuka se tako plati sam kroz uštede.

Može li se revizija povezati s ISO 27001 standardom?

Može: nalazi revizije se mapiraju na ISO 27001 kontrole, pa revizija služi i kao gap analiza prije implementacije ISO 27001. Ako standard već imate, revizija je dokaz provjere učinkovitosti mjera koji auditori traže.

Kada je potrebna ponovna revizija IT sustava?

Nakon što se provedu preporuke (kontrolna provjera), kod većih promjena infrastrukture te periodično jednom godišnje. Sigurnost nije stanje nego proces: sustav koji je danas uredan, za dvije godine bez provjere više nije.

Tko provodi reviziju informatičkog sustava?

Naši inženjeri i konzultanti s iskustvom u administraciji sustava, sigurnosti i ISO standardima, neovisni o vašim dobavljačima opreme i softvera. Neovisnost je bitna: revizor ne smije ocjenjivati vlastiti rad ni imati interes u nalazima.

Koliko traje i koliko košta revizija sustava informacijske sigurnosti?

Za male i srednje sustave revizija traje jedan do tri tjedna, a kompletan sigurnosni audit mreže košta 1500 do 5000 EUR, ovisno o veličini i složenosti. Cijene su u cjeniku, opseg procjenjujemo besplatno.

Želite neovisnu sliku svoje sigurnosti?

Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prve konzultacije su besplatne.

Niste sigurni trebate li naše usluge?

Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije

Vrati se na vrh
Sigurni sustavi za poslovanje bez zastoja. Vaš partner koji sagledava cijelu sliku i uvodi red u sigurnost, infrastrukturu i procese.
Kontakt podatci
Zapratite nas za najnovije vijesti i tehnologije