Ce este auditul — și ce nu este
Un audit IT de la GlabIT este o evaluare tehnică și operațională practică. Ne uităm la ce există efectiv, adunăm dovezi că funcționează (sau nu) și vă spunem ce contează cel mai mult și în ce ordine să reparați. Nu este un audit financiar statutar, nu este un audit de certificare ISO, nu este o opinie juridică și nu este o garanție de conformitate sau a absenței unor probleme nedescoperite. Acolo unde o constatare este verificată — am văzut configurația, am urmărit restaurarea, am verificat lista de conturi — raportul o spune, iar „verificat” înseamnă verificat doar pentru dovezile, eșantionul, sistemul și data menționate; acolo unde recomandăm doar pe baza interviurilor sau documentelor, raportul spune și asta.
Arii revizuite
Perimetrul este convenit înainte de proiect și poate acoperi:
- Guvernanță IT — proprietate, politici, managementul riscului, luarea deciziilor
- Inventarul activelor — hardware, software, abonamente și servicii cloud; ce există, cine le deține, ce nu mai este suportat
- Gestionarea identității și a accesului — director, acoperirea MFA, conturi privilegiate și de serviciu, procese joiner–mover–leaver
- Configurarea Microsoft 365, Google Workspace și cloud acolo unde este cazul
- Gestionarea endpoint-urilor, serverelor și rețelei — standarde de build, instrumente de administrare, acoperire
- Gestionarea patch-urilor și a vulnerabilităților, inclusiv sisteme nesuportate și excepții
- Arhitectura rețelei — segmentare, firewall-uri, VPN și acces la distanță
- Copii de rezervă — acoperire, imutabilitate, obiective de recuperare și dovezi ale testelor de restaurare
- Jurnalizare, monitorizare, gestionarea alertelor și pregătirea pentru răspuns la incidente
- Gestionarea schimbărilor și a configurațiilor
- Continuitatea afacerii, recuperarea în caz de dezastru și dependențele operaționale
- Terți — supravegherea MSP-ului, furnizori de tehnologie, controale contractuale și de acces
- Gestionarea datelor și controale de acces relevante pentru perimetrul convenit
Cum sunt adunate dovezile
În funcție de perimetru, lucrarea combină interviuri cu oamenii care operează sistemele, revizuirea politicilor, contractelor și runbook-urilor, eșantionarea configurațiilor din console și exporturi, inspecție tehnică doar în citire și validarea unor controale selectate — de exemplu un test de restaurare, o verificare a acoperirii MFA, o revizuire a apartenenței la grupurile privilegiate. Acolo unde se folosește eșantionarea, raportul precizează eșantionul și nu implică testare exhaustivă.
Metodologie și cadre
Evaluarea este structurată în jurul unor arii de control mapate pe sau inspirate de ISO/IEC 27001 și ISO/IEC 27002, CIS Controls și CIS Benchmarks relevante, NIST Cybersecurity Framework, măsurile articolului 21 NIS2 acolo unde sunt aplicabile, cerințele DORA acolo unde se aplică clientului și propriile politici, contracte și cerințe de control ale clientului. Care dintre acestea sunt folosite — și cât de adânc merge maparea — se convine în perimetru; nu reproducem standardele în sine, iar o mapare în raportul nostru nu este o certificare, o acreditare sau o decizie de reglementare.
Unde se încadrează
Un audit IT este de obicei etapa evaluează a unui proiect: vă oferă linia de bază înaintea unui program de conformitate, înaintea unui proiect ISO/IEC 27001, înainte de schimbarea furnizorilor sau după o achiziție. Constatările sale pot fi testate mai departe cu un test de penetrare și reparate prin Cybersecurity-as-a-Service sau Inginerie securizată.
Notă privind perimetrul: constatările și recomandările se bazează pe perimetrul convenit și pe dovezile puse la dispoziție în timpul proiectului. Mapările de reglementare și pe cadre sunt furnizate doar acolo unde sunt incluse în perimetru. Deciziile de certificare rămân la un organism de certificare acreditat, acolo unde este cazul.