Slovo „audit" vzbuzuje ve firmách dvě reakce: strach z kontroly, nebo očekávání razítka. Obojí míří vedle. Bezpečnostní audit je řemeslná práce s jednoduchým cílem — zjistit, kudy se do firmy dá dostat a co by to stálo, dřív než to zjistí někdo jiný.
Jak audit probíhá
- Rozhovory a dokumentace. Kdo má k čemu přístup, jak se zakládají a ruší účty, co se děje, když někdo odchází z firmy. Tady se najde překvapivě mnoho: účty bývalých zaměstnanců, sdílená hesla, admin práva „pro jistotu".
- Technická kontrola. Stav aktualizací, zálohy a jejich obnovitelnost, nastavení sítě, co je z internetu viditelné, ač být nemá. Ne honba za exotikou — většina nálezů jsou léta známé věci, které jen nikdo neudělal.
- Pohled na procesy kolem peněz a dat. Jak se schvalují platby, kdo může měnit číslo účtu dodavatele, kde leží osobní data a kdo se k nim dostane. Bezpečnost není jen IT — nejdražší incidenty bývají podvody, ne viry.
Co je výstupem
Ne stostránková zpráva, kterou nikdo nepřečte, ale seřazený seznam: co spravit hned, protože to může firmu zastavit; co naplánovat; co vědomě přijmout jako riziko. U každé položky co nejkonkrétněji — ne „zlepšit správu hesel", ale „zavést správce hesel a vypnout těchto pět sdílených účtů".
Kdy má audit smysl
Před většími změnami (nový systém, cloud, růst firmy), po incidentu, a u firem, na které dopadá zákon o kybernetické bezpečnosti, jako první krok k povinnostem — bez znalosti stavu se nedá plánovat. A poctivá odpověď na častou otázku: audit, ze kterého se nic nezavede, je opravdu jen papír. Polovina hodnoty je v tom, co se stane potom.