Usługi / Audyt i zgodność

Ład i kontrola

Wynik audytu to backlog, nie plik na półce

OpenVAS i CIS pokazują luki konfiguracji. Wazuh daje ślad dostępu i baseline. Grafana i chmura pokazują, czy kontrola działa na co dzień. Mapujemy to na ISO 27001, SOC 2, DORA albo KNF, z właścicielem i terminem zamknięcia.

Backlog Znalezisko z właścicielem, terminem i weryfikacją
CIS Baseline konfiguracji, z uzasadnionym wyjątkiem
30/60/90 Plan zamknięcia, widoczny dla zarządu
Dowód Ślad pod ISO, SOC 2, DORA albo KNF
Jak to składa się w całość

Skan, ślad, krawędź i rytm po raporcie

Audyt bez operacji wraca za rok z tymi samymi lukami. Składamy OpenVAS, Wazuh, krawędź i dashboard w jeden program naprawczy.

  • Raport dla zarządu i lista dla engineeringu to dwa widoki tego samego backlogu.
  • Wyjątek od CIS ma właściciela i datę przeglądu, nie status „na zawsze”.
Greenbone OpenVAS, dashboard skanów, CVE i NVT
01, OpenVAS

Skan, który zasila kolejkę napraw

Greenbone OpenVAS, także ze skanem uwierzytelnionym. Wynik ma CVSS, ekspozycję i właściciela. Ponowny skan po patchu. Krytyczne luki nie czekają na kwartalny PDF.

Zakres

Hosty, panele, bazy, staging i produkcja. Osobna polityka dla tego, co widać z internetu.

Priorytet

CVSS razem z danymi i ekspozycją. Publiczny origin przed hostem bez ruchu z zewnątrz.

Dowód

Zamknięcie to weryfikacja skanem, nie oświadczenie w mailu.

Rytm

Cykl stały plus skan po zmianie. Raport dla zarządu i lista dla engineeringu.

Konsola Wazuh, endpoint Debian, MITRE, SCA i podatności
02, Wazuh

CIS i ślad zmian w jednym miejscu

SCA pokazuje dryf względem benchmarku. FIM i logi mówią, kto zmienił plik i kiedy. To materiał pod kontrolę dostępu i pod przegląd uprawnień, nie osobny skrypt raz do roku.

CIS

Benchmark per system. Wyjątek ma uzasadnienie i datę przeglądu.

IAM

Konta, klucze, sudo, role w chmurze. Martwe konta i nadmiar uprawnień idą do backlogu.

Ślad

Deploy, logowanie, zmiana grupy. Kto, kiedy, z jakiego źródła.

Dowód

Eksport pod audytora. Retencja zgodna z polityką, nie z miejscem na dysku.

Cloudflare Security Analytics, ocena bota, WAF i log żądania
03, Cloudflare

Krawędź też podlega kontroli

WAF, Access i ukrycie origin są kontrolą, nie ozdobą. Audyt sprawdza, co nadal słucha na 0.0.0.0 i czy panel wszedł przez tożsamość. Log krawędzi zamyka obraz razem z hostem.

Powierzchnia

DNS, porty, panele, API. Lista tego, co ma być publiczne, reszta za Access albo VPN.

Reguły

WAF pod aplikację. Wyjątki udokumentowane. Rate limit na logowanie i kosztowne endpointy.

Tożsamość

Grafana, cloud i staging przez SSO. Krótka sesja, log wejścia.

Luka

Origin wystawiony obok Cloudflare jest znaleziskiem, nie szczegółem sieci.

Grafana, katalog dashboardów i źródeł danych
04, Grafana

Kontrola, która działa między audytami

Po raporcie zostaje dashboard: backup, certyfikaty, faili IAM, skan. Kolejny audyt zaczyna się od tego, co zamknięto, nie od zera. Plan 30, 60 i 90 dni ma mierzalny stan.

Posture

Cloud i on-prem: szyfrowanie, logi, publiczne buckety, otwarte SG.

Trend

Liczba otwartych P1, wiek luki, pokrycie agentem. Wykres dla zarządu bez slajdu marketingowego.

Mapowanie

ISO 27001, SOC 2, DORA, KNF. Kontrola w infrastrukturze, nie tylko w polityce.

Ludzie

Właściciel, termin, eskalacja. Audytor dostaje dowód, engineering listę prac.

Operacja

Od zakresu do planu 90 dni

Najpierw kontekst biznesowy i systemy krytyczne. Potem skan i przegląd uprawnień. Na końcu backlog i rytm weryfikacji.

  1. Zakres Systemy, dane, regulacja, RTO, kto podpisuje wyjątek.
  2. Zbieranie Skan, CIS, IAM, krawędź, kopie, logi.
  3. Raport Ryzyko, koszt, kolejność, dowód dla audytora.
  4. Zamknięcie Okna, ponowny skan, dashboard trendu.
Rozmowa

Omówimy zakres audytu i plan naprawczy

Na tej podstawie przygotujemy przegląd, backlog i rytm weryfikacji.

Skontaktuj się