SCIT TechnologySCIT Technology

Blog

Cum arată un audit de securitate IT real — și ce primești în 2026

Diferența dintre un raport de scanner automatizat și un audit de securitate cu valoare reală. Ce ar trebui să primească orice companie după 3 săptămâni de muncă plătită.

Piața e plină de „audituri” care nu sunt audituri

Pentru 200–500 EUR găsești firme care îți rulează un scanner automatizat (Nessus, OpenVAS, Burp Suite Free) și-ți trimit raportul brut, în general 1.500 de pagini de „vulnerabilități” — 90% din ele fals pozitive sau irelevante pentru contextul tău. Acest tip de „audit” îți consumă timpul echipei IT pentru a discerne, fără să producă valoare reală.

Auditul de securitate veritabil nu e un export de tool. E o investigație care înțelege business-ul tău, prioritizează riscurile reale și livrează un plan de remediere realist.

Componentele unui audit serios

1. Reconnaissance pasivă

Înainte de orice scanare activă, auditorul măsoară ce informații despre tine sunt deja publice: DNS, certificate SSL (cu detalii de configurare), date publicate în registrul comerțului, profile LinkedIn ale angajaților (vector de phishing), pagina ta web (versiuni de software detectabile), GitHub-uri ale dezvoltatorilor (eventual repository-uri private devenite accidental publice). Atacatorul începe de aici — și auditorul tău la fel.

2. Inventar complet

Hardware (servere, stații, periferice expuse), software (versiuni OS și aplicații, patch-uri lipsă), conturi privilegiate (cine are admin pe ce, cu ce metodă de autentificare), accesuri externe (VPN-uri, RDP, SSH publice), integrări terțe (API-uri către provideri cloud, SaaS, parteneri), certificate și domenii (când expiră, cine le gestionează).

3. Vulnerability assessment

Scanare automatizată cu tool-uri standard, urmată de validare manuală a fiecărui rezultat semnificativ. Auditorul elimină fals pozitivele, contextualizează severitatea (o vulnerabilitate cu scor critic în CVSS poate fi irelevantă dacă e pe un serviciu intern fără date sensibile, în timp ce una cu scor mediu poate fi catastrofală pe un endpoint expus).

4. Penetration test (etic)

Tentativă reală de pătrundere, cu autorizarea ta scrisă: din afară (rețea publică, web app), din interior (acces lateral după compromiterea unui endpoint), prin oameni (phishing simulat). Auditorul înregistrează fiecare pas, oprește înainte să producă impact operațional.

5. Configurări revizuite

Firewall, Active Directory, MFA, drepturi share-uri, backup, rețele wireless, dispozitive mobile. Verificare manuală a fiecărei zone — ce e configurat conform best practices și ce e improvizat.

6. Auditul oamenilor (opțional, foarte util)

Phishing simulat — câți angajați apasă pe link, câți introduc credențialele, câți raportează. Indicator clar al maturității culturii de securitate.

Ce livrabile primești la sfârșit

Raport executiv (5–10 pagini)

Limbajul board-ului. Fără jargon tehnic excesiv. Top 5 riscuri cu impact business, plus plan de prioritizare. Acest document îl prezinți la ședința de management.

Raport tehnic (50–200 pagini)

Detalii pentru fiecare descoperire: descriere, dovadă (screenshot, log), impact tehnic, recomandare concretă de remediere, efort estimat. Acest document îl preia echipa ta IT (sau noi, dacă alegi remedierea împreună).

Plan de remediere prioritizat

5 lucruri critice de făcut săptămâna asta, 10 importante de făcut luna asta, restul pe ritmul tău. Fiecare cu efort estimat și impact așteptat.

Sesiune de prezentare live

Întâlnire de 1–2 ore cu management-ul și echipa IT pentru a clarifica fiecare punct. Întrebări direct la auditor, nu prin email.

Costuri și durată realiste

Un audit pentru o companie cu 30–100 stații + 5–10 servere durează 3–5 săptămâni de muncă reală a unui specialist. Costul corespunzător e între câteva mii și zeci de mii de EUR, în funcție de scope. Sub această bandă, calitatea suferă; peste, începi să plătești pentru pagini, nu pentru valoare.

Contextul NIS2 (din 2024)

Pentru entitățile esențiale și importante reglementate de NIS2 (sectoare ca energie, transport, sănătate, financiar, dar și unele entități medii), auditul de securitate periodic devine cerință legală, cu raportare către CSIRT și sancțiuni semnificative pentru neconformitate. Dacă activezi într-un sector NIS2-relevant, auditul nu mai e opțional.

Recomandarea practică

Cere mereu trei lucruri înainte de a contracta un audit:

  • CV-uri ale celor care vor lucra fizic — credențiale (CEH, OSCP, CISSP), nu doar nume firmă
  • Mostră anonimizată de raport executiv (fără date sensibile) dintr-un audit anterior — vezi calitatea
  • Garanție: dacă nu identifică vulnerabilități semnificative, costul e parțial sau total rambursat

Vezi serviciul nostru complet pentru cum lucrăm noi.

Articole similare

Ai întrebări concrete pe situația ta?

Programează un apel