Usługi / Audyt i zgodność
Ład i kontrolaWynik audytu to backlog, nie plik na półce
OpenVAS i CIS pokazują luki konfiguracji. Wazuh daje ślad dostępu i baseline. Grafana i chmura pokazują, czy kontrola działa na co dzień. Mapujemy to na ISO 27001, SOC 2, DORA albo KNF, z właścicielem i terminem zamknięcia.
Skan, ślad, krawędź i rytm po raporcie
Audyt bez operacji wraca za rok z tymi samymi lukami. Składamy OpenVAS, Wazuh, krawędź i dashboard w jeden program naprawczy.
- Raport dla zarządu i lista dla engineeringu to dwa widoki tego samego backlogu.
- Wyjątek od CIS ma właściciela i datę przeglądu, nie status „na zawsze”.
Skan, który zasila kolejkę napraw
Greenbone OpenVAS, także ze skanem uwierzytelnionym. Wynik ma CVSS, ekspozycję i właściciela. Ponowny skan po patchu. Krytyczne luki nie czekają na kwartalny PDF.
Zakres
Hosty, panele, bazy, staging i produkcja. Osobna polityka dla tego, co widać z internetu.
Priorytet
CVSS razem z danymi i ekspozycją. Publiczny origin przed hostem bez ruchu z zewnątrz.
Dowód
Zamknięcie to weryfikacja skanem, nie oświadczenie w mailu.
Rytm
Cykl stały plus skan po zmianie. Raport dla zarządu i lista dla engineeringu.
CIS i ślad zmian w jednym miejscu
SCA pokazuje dryf względem benchmarku. FIM i logi mówią, kto zmienił plik i kiedy. To materiał pod kontrolę dostępu i pod przegląd uprawnień, nie osobny skrypt raz do roku.
CIS
Benchmark per system. Wyjątek ma uzasadnienie i datę przeglądu.
IAM
Konta, klucze, sudo, role w chmurze. Martwe konta i nadmiar uprawnień idą do backlogu.
Ślad
Deploy, logowanie, zmiana grupy. Kto, kiedy, z jakiego źródła.
Dowód
Eksport pod audytora. Retencja zgodna z polityką, nie z miejscem na dysku.
Krawędź też podlega kontroli
WAF, Access i ukrycie origin są kontrolą, nie ozdobą. Audyt sprawdza, co nadal słucha na 0.0.0.0 i czy panel wszedł przez tożsamość. Log krawędzi zamyka obraz razem z hostem.
Powierzchnia
DNS, porty, panele, API. Lista tego, co ma być publiczne, reszta za Access albo VPN.
Reguły
WAF pod aplikację. Wyjątki udokumentowane. Rate limit na logowanie i kosztowne endpointy.
Tożsamość
Grafana, cloud i staging przez SSO. Krótka sesja, log wejścia.
Luka
Origin wystawiony obok Cloudflare jest znaleziskiem, nie szczegółem sieci.
Kontrola, która działa między audytami
Po raporcie zostaje dashboard: backup, certyfikaty, faili IAM, skan. Kolejny audyt zaczyna się od tego, co zamknięto, nie od zera. Plan 30, 60 i 90 dni ma mierzalny stan.
Posture
Cloud i on-prem: szyfrowanie, logi, publiczne buckety, otwarte SG.
Trend
Liczba otwartych P1, wiek luki, pokrycie agentem. Wykres dla zarządu bez slajdu marketingowego.
Mapowanie
ISO 27001, SOC 2, DORA, KNF. Kontrola w infrastrukturze, nie tylko w polityce.
Ludzie
Właściciel, termin, eskalacja. Audytor dostaje dowód, engineering listę prac.
Od zakresu do planu 90 dni
Najpierw kontekst biznesowy i systemy krytyczne. Potem skan i przegląd uprawnień. Na końcu backlog i rytm weryfikacji.
- Zakres Systemy, dane, regulacja, RTO, kto podpisuje wyjątek.
- Zbieranie Skan, CIS, IAM, krawędź, kopie, logi.
- Raport Ryzyko, koszt, kolejność, dowód dla audytora.
- Zamknięcie Okna, ponowny skan, dashboard trendu.
Omówimy zakres audytu i plan naprawczy
Na tej podstawie przygotujemy przegląd, backlog i rytm weryfikacji.
Skontaktuj się