Sari la conținut
GlabIT
GlabIT

Evaluare · bazată pe dovezi · doar în citire

Audit IT și evaluarea infrastructurii

Servicii de audit IT în România pentru infrastructură, identitate, cloud, backup, operațiuni și controale, cu o foaie de parcurs prioritizată după risc.

Într-o propoziție

O evaluare bazată pe dovezi a mediului IT, a operațiunilor și a controalelor, care identifică riscurile materiale, verifică dacă măsurile de protecție așteptate funcționează efectiv și oferă o foaie de parcurs de remediere prioritizată.

Pentru cine este

  • Companii fără o imagine actuală, bazată pe dovezi, a infrastructurii IT și a riscurilor operaționale
  • Afaceri care se pregătesc pentru examinarea de către clienți, asigurători, consiliu, investitori sau autorități
  • Organizații care se pregătesc pentru lucrări ISO/IEC 27001, NIS2 sau DORA și au nevoie de o linie de bază tehnică înainte să înceapă remedierea
  • Companii care schimbă MSP-ul, trec la servicii cloud, integrează o achiziție sau se pregătesc pentru due diligence IT
  • Organizații preocupate de identitate, copii de rezervă, sisteme nesuportate, derivă a configurațiilor sau proprietate neclară

Ce este auditul — și ce nu este

Un audit IT de la GlabIT este o evaluare tehnică și operațională practică. Ne uităm la ce există efectiv, adunăm dovezi că funcționează (sau nu) și vă spunem ce contează cel mai mult și în ce ordine să reparați. Nu este un audit financiar statutar, nu este un audit de certificare ISO, nu este o opinie juridică și nu este o garanție de conformitate sau a absenței unor probleme nedescoperite. Acolo unde o constatare este verificată — am văzut configurația, am urmărit restaurarea, am verificat lista de conturi — raportul o spune, iar „verificat” înseamnă verificat doar pentru dovezile, eșantionul, sistemul și data menționate; acolo unde recomandăm doar pe baza interviurilor sau documentelor, raportul spune și asta.

Arii revizuite

Perimetrul este convenit înainte de proiect și poate acoperi:

  • Guvernanță IT — proprietate, politici, managementul riscului, luarea deciziilor
  • Inventarul activelor — hardware, software, abonamente și servicii cloud; ce există, cine le deține, ce nu mai este suportat
  • Gestionarea identității și a accesului — director, acoperirea MFA, conturi privilegiate și de serviciu, procese joiner–mover–leaver
  • Configurarea Microsoft 365, Google Workspace și cloud acolo unde este cazul
  • Gestionarea endpoint-urilor, serverelor și rețelei — standarde de build, instrumente de administrare, acoperire
  • Gestionarea patch-urilor și a vulnerabilităților, inclusiv sisteme nesuportate și excepții
  • Arhitectura rețelei — segmentare, firewall-uri, VPN și acces la distanță
  • Copii de rezervă — acoperire, imutabilitate, obiective de recuperare și dovezi ale testelor de restaurare
  • Jurnalizare, monitorizare, gestionarea alertelor și pregătirea pentru răspuns la incidente
  • Gestionarea schimbărilor și a configurațiilor
  • Continuitatea afacerii, recuperarea în caz de dezastru și dependențele operaționale
  • Terți — supravegherea MSP-ului, furnizori de tehnologie, controale contractuale și de acces
  • Gestionarea datelor și controale de acces relevante pentru perimetrul convenit

Cum sunt adunate dovezile

În funcție de perimetru, lucrarea combină interviuri cu oamenii care operează sistemele, revizuirea politicilor, contractelor și runbook-urilor, eșantionarea configurațiilor din console și exporturi, inspecție tehnică doar în citire și validarea unor controale selectate — de exemplu un test de restaurare, o verificare a acoperirii MFA, o revizuire a apartenenței la grupurile privilegiate. Acolo unde se folosește eșantionarea, raportul precizează eșantionul și nu implică testare exhaustivă.

Metodologie și cadre

Evaluarea este structurată în jurul unor arii de control mapate pe sau inspirate de ISO/IEC 27001 și ISO/IEC 27002, CIS Controls și CIS Benchmarks relevante, NIST Cybersecurity Framework, măsurile articolului 21 NIS2 acolo unde sunt aplicabile, cerințele DORA acolo unde se aplică clientului și propriile politici, contracte și cerințe de control ale clientului. Care dintre acestea sunt folosite — și cât de adânc merge maparea — se convine în perimetru; nu reproducem standardele în sine, iar o mapare în raportul nostru nu este o certificare, o acreditare sau o decizie de reglementare.

Unde se încadrează

Un audit IT este de obicei etapa evaluează a unui proiect: vă oferă linia de bază înaintea unui program de conformitate, înaintea unui proiect ISO/IEC 27001, înainte de schimbarea furnizorilor sau după o achiziție. Constatările sale pot fi testate mai departe cu un test de penetrare și reparate prin Cybersecurity-as-a-Service sau Inginerie securizată.

Notă privind perimetrul: constatările și recomandările se bazează pe perimetrul convenit și pe dovezile puse la dispoziție în timpul proiectului. Mapările de reglementare și pe cadre sunt furnizate doar acolo unde sunt incluse în perimetru. Deciziile de certificare rămân la un organism de certificare acreditat, acolo unde este cazul.

Livrabile

Ce primiți

  • Rezumat executiv

    Riscuri materiale, impact asupra afacerii, temele generale și deciziile pe care conducerea trebuie să le ia — câteva pagini, scrise pentru consiliu.

  • Registru detaliat al constatărilor

    Fiecare constatare cu sistemele sau procesele afectate, dovezile văzute, riscul, o prioritate și o acțiune recomandată concretă. Constatările verificate sunt ținute separat de recomandări.

  • Foaie de parcurs de remediere clasificată după risc

    Acțiuni imediate plus priorități sugerate pe termen scurt și mediu, cu dependențe; responsabilii sunt conveniți cu voi, nu atribuiți de noi.

  • Mapare pe controale sau cadre

    Acolo unde este inclusă în perimetru, o anexă care mapează constatările pe cadrul convenit (arii de control ISO/IEC 27001/27002, CIS Controls, NIST CSF, articolul 21 NIS2, DORA). O mapare, nu o certificare.

  • Observații privind arhitectura și reziliența

    Diagrame acolo unde sunt utile, puncte unice de eșec, preocupări privind copiile de rezervă și recuperarea și dependențele operaționale găsite.

  • Atelier de închidere

    O parcurgere cu conducerea și echipele tehnice — priorități, întrebări și ce urmează.

Modelul de colaborare

Cum se desfășoară

Model
Preț fix acolo unde infrastructura și perimetrul dovezilor pot fi definite; perimetrul, sistemele, accesul la dovezi, participanții la interviuri și excluderile convenite în scris. Acces doar în citire în mod implicit; nicio modificare a configurației de producție în timpul auditului, cu excepția unei autorizări separate.
Durată tipică
Depinde de dimensiunea infrastructurii și de disponibilitatea dovezilor — de obicei două până la patru săptămâni pentru o organizație cu o singură entitate, nu o garanție. Constatările sunt revizuite cu voi pentru acuratețe factuală înainte de raportul final.
  1. 01

    Perimetru

    Ce entități, sisteme, furnizori și procese intră; ce dovezi ne puteți da; pe cine intervievăm; ce este exclus. Scris și semnat.

  2. 02

    Colectare

    Interviuri, revizuirea documentelor, eșantionarea configurațiilor și inspecție tehnică doar în citire, conform perimetrului. Acolo unde eșantionăm, raportul o spune.

  3. 03

    Verificare și raport preliminar

    Controalele selectate sunt validate, nu luate de bune — copia de rezervă chiar se restaurează, MFA chiar acoperă administratorii. Constatările preliminare ajung la voi pentru o verificare a acurateței factuale.

  4. 04

    Raport și atelier

    Raport final, foaie de parcurs și mapare pe cadru (acolo unde este în perimetru), apoi atelierul de închidere. Remedierea este o decizie separată.

Întrebări frecvente

Întrebările pe care le pune un CISO sceptic

Care este diferența dintre un audit IT și un test de penetrare?

Un audit IT revizuiește guvernanța, arhitectura, operațiunile, configurațiile și dovezile că există și funcționează controale. Un test de penetrare încearcă activ să exploateze sistemele din perimetru pentru a dovedi ce ar putea face un atacator. O evaluare a decalajelor de conformitate se concentrează pe cerințele unei anumite reglementări sau ale unui anumit standard. Pot fi combinate și adesea sunt, dar răspund la întrebări diferite și nu sunt interschimbabile.

Este un audit de certificare ISO?

Nu. Nu suntem un organism de certificare și acesta nu este o certificare, o acreditare sau un audit statutar. Acolo unde ISO/IEC 27001 este în perimetru, mapăm constatările pe ariile sale de control, ca să știți unde vă aflați înaintea unui proiect de certificare; decizia de certificare în sine rămâne la un organism de certificare acreditat.

Pe ce standarde sau cadre poate fi mapat auditul?

Prin acord, per proiect — ariile de control ISO/IEC 27001 și 27002, CIS Controls și CIS Benchmarks relevante, NIST Cybersecurity Framework, măsurile articolului 21 NIS2, cerințele DORA acolo unde vi se aplică și propriile voastre politici și cerințe contractuale de control. Nu fiecare audit include fiecare cadru; maparea este definită în perimetru.

Veți avea nevoie de acces de administrator?

De obicei sunt suficiente rolurile doar în citire sau de auditor — acces de citire la consolele de identitate, cloud și administrare, configurații exportate și sesiuni de partajare a ecranului cu administratorii voștri pentru restul. Acolo unde accesul doar în citire nu este posibil, eșantionăm cu personalul vostru la tastatură. Orice acces este convenit în perimetru și eliminat la final.

Va întrerupe auditul sistemele de producție?

Este conceput să nu o facă. Lucrarea este doar în citire în mod implicit și nu facem modificări de configurare în timpul auditului decât dacă ceva este autorizat separat în scris. Testele de restaurare și validările similare sunt programate cu voi și rulate pe copii sau ținte de test acolo unde este posibil.

Puteți lucra cu MSP-ul nostru sau cu echipa IT internă?

Da, și preferăm asta — ei dețin dovezile. Convenim din start cine furnizează ce, păstrăm un ton factual, iar constatările despre munca unui furnizor sunt formulate ca fiind constatări despre infrastructură, nu ca învinuiri. Acolo unde supravegherea MSP-ului este ea însăși în perimetru, o spunem în raport.

Poate GlabIT să și remedieze constatările?

Da, ca decizie separată după raport — prin Cybersecurity-as-a-Service pentru lucrări de securitate continue sau Inginerie securizată pentru modificări de construcție și configurare. Sunteți la fel de liberi să remediați cu propria echipă sau propriul furnizor; foaia de parcurs este scrisă să fie utilizabilă oricum.

Cât durează un audit IT?

Depinde de dimensiunea infrastructurii și de cât de repede sunt disponibile dovezile și oamenii. O organizație cu o singură entitate și o echipă IT cooperantă durează de obicei două până la patru săptămâni de la început până la raportul final; infrastructurile mai mari sau cu mai multe entități durează mai mult. Vă dăm un interval de date în propunere, nu o promisiune.

Obțineți o imagine bazată pe dovezi a infrastructurii IT

Primul pas este un apel de încadrare — infrastructura voastră, preocupările de business din spatele cererii, dovezile pe care le puteți pune la dispoziție și de ce vreți auditul acum. De acolo revenim cu un perimetru scris și, acolo unde perimetrul poate fi definit, cu un preț fix.