Zintegrowany audyt bezpieczeństwa ProSentinel

Zacznij od oceny sytuacji.

Wiesz, że warto sprawdzić bezpieczeństwo firmy, ale nie wiesz, od którego obszaru zacząć. Ustalimy zakres audytu i ocenimy go na podstawie dostępnego materiału.

Jeden audyt, z modułami dobranymi do pytania i działania organizacji. Może objąć wybrany proces lub kilka powiązanych obszarów. Zakres, kryteria i wyłączenia uzgadniamy przed rozpoczęciem pracy.

01 / Zakres do wyboru

Zakres do wyboru

Dobór modułów wynika z potrzeb, dostępności materiału i naszych kompetencji. Nie musisz zamawiać wszystkich obszarów.

Ekspozycja informacji

Co źródła otwarte ujawniają o firmie, osobach i powiązaniach istotnych dla jej działania.

Podstawa oceny

Uzgodnione identyfikatory, źródła otwarte i kontekst przekazany przez organizację.

Możliwy rezultat

Ocena ujawnień, ich znaczenia i informacji wymagających weryfikacji.

Powiązane kompetencje usługowe

Ekspozycja cyfrowa

Jakie sygnały dotyczące kont, danych i obecności organizacji są dostępne w źródłach zewnętrznych.

Podstawa oceny

Legalnie dostępne źródła zewnętrzne oraz materiał klienta, w uzgodnionych granicach.

Możliwy rezultat

Mapa ekspozycji, ocena wiarygodności sygnałów i priorytety ograniczenia ujawnień.

Powiązane kompetencje usługowe

Czynnik ludzki

Jak organizacja weryfikuje rozmówców, prośby o informacje i sytuacje podatne na manipulację.

Podstawa oceny

Rozmowy z uzgodnionymi osobami oraz przegląd zasad i przykładów obiegu informacji. Bez nieuzgodnionych prób wobec pracowników.

Możliwy rezultat

Ocena odporności procesu na socjotechnikę i wskazanie potrzeb rozwojowych zespołu.

Powiązane kompetencje usługowe

Bezpieczeństwo operacyjne

Jak chronione są informacje i działania istotne dla organizacji oraz gdzie powstaje możliwa do wykorzystania ekspozycja.

Podstawa oceny

Uzgodniony proces, kontekst zagrożeń, dokumenty i rozmowy z osobami odpowiedzialnymi.

Możliwy rezultat

Ocena ryzyka dla działania oraz możliwe ograniczenia ekspozycji i zależności.

Powiązane kompetencje usługowe

Gotowość do wyjaśnienia incydentu

Czy po zdarzeniu można ustalić przebieg, zabezpieczyć potrzebny materiał i uruchomić właściwą reakcję.

Podstawa oceny

Przegląd odpowiedzialności, dostępności i retencji materiału cyfrowego oraz zasad jego zabezpieczania.

Możliwy rezultat

Ocena gotowości DFIR, luki w dostępnym materiale i zalecenia dotyczące przygotowania do analizy.

Powiązane kompetencje usługowe

Ocena informacji i gotowość zespołu

Na jakich podstawach podejmowane są decyzje, jak sprawdza się informacje i czy zespół rozpoznaje granice własnych kompetencji.

Podstawa oceny

Uzgodnione przykłady opracowań i decyzji, podział ról oraz rozmowy z zespołem.

Możliwy rezultat

Ocena luk informacyjnych i kompetencyjnych, z rekomendacją dalszych działań, jeśli są potrzebne.

Powiązane kompetencje usługowe

02 / Proces

Od zakresu do priorytetów

  1. Uzgodnienie

    Krótka rozmowa i pytania wejściowe pozwalają określić cel, procesy, osoby kontaktowe, upoważnienie oraz granice pracy.

  2. Materiał i rozmowy

    Przeglądamy uzgodnione dokumenty, źródła i przykłady. Rozmawiamy z osobami odpowiedzialnymi; odnotowujemy niedostępny materiał.

  3. Ocena i omówienie

    Porównujemy ustalenia z uzgodnionymi kryteriami. Wyjaśniamy rozbieżności z organizacją i opisujemy niepewność, zamiast zastępować ją punktacją.

  4. Plan i ponowna ocena

    Przekazujemy priorytety oraz plan poprawy. Można ustalić właścicieli działań i termin ponownej oceny wybranych ustaleń.

03 / Ocena

Opisowy profil gotowości

Dla ocenionego obszaru opisujemy stan i materiał, który go potwierdza. Nie wyliczamy zbiorczego wyniku bezpieczeństwa firmy.

Nieustanowione
Materiał potwierdza brak wymaganej praktyki lub odpowiedzialności.
Określone
Zasady i odpowiedzialność są opisane, lecz ich stosowanie nie zostało jeszcze wykazane.
Stosowane
Uzgodniona próbka materiału potwierdza działanie praktyki i jej właściciela.
Sprawdzane
Organizacja okresowo ocenia działanie praktyki i dokumentuje wynikające z tego zmiany.

Brak wystarczającego materiału oznaczamy jako „nie oceniono”, a obszar poza zakresem jako „nie dotyczy”. Nie są to najniższe oceny. Profil odnosi się do uzgodnionej próbki i momentu badania.

Priorytet ustalenia opisujemy oddzielnie od gotowości: pilna decyzja, zaplanowana poprawa lub obserwacja. Uzasadnienie uwzględnia możliwy skutek, ekspozycję, wiarygodność materiału i czas reakcji.

04 / Wynik

Co otrzymasz

  • Podsumowanie dla zarządu i opis zakresu.
  • Ustalenia z podstawami, ograniczeniami i obszarami ryzyka.
  • Priorytety oraz rekomendacje możliwe do wykorzystania w decyzji.
  • Plan poprawy z zależnościami i propozycją ponownej oceny.
  • Mapę luk kompetencyjnych, jeżeli wskazują na nie ustalenia.

Raport można wykorzystać samodzielnie, z własnym zespołem lub wybranym wykonawcą. Audyt nie wymaga zakupu kolejnej usługi ani szkolenia. Ocena organizacji nie jest certyfikacją jej pracowników.

Granice audytu

Audyt nie obejmuje pełnego testu penetracyjnego, tworzenia exploitów, operacji red team ani kampanii ofensywnej. Nie przełamujemy zabezpieczeń w ramach tego produktu. Wynik może wskazać potrzebę odrębnego badania przez właściwego wykonawcę.

To ocena w uzgodnionym zakresie kompetencji ProSentinel. Nie stanowi certyfikacji organizacji ani potwierdzenia zgodności z ISO, NIS2 lub innymi przepisami. Nie zastępuje audytu prawnego, finansowego ani pełnego badania infrastruktury IT.

Co dalej z ustaleniami

Zależnie od wyniku można zlecić wyjaśnienie zdarzenia, ograniczyć ekspozycję, zaplanować rozwój zespołu albo powtórzyć wybraną część oceny.

Ustal zakres audytu