Piața e plină de „audituri” care nu sunt audituri
Pentru 200–500 EUR găsești firme care îți rulează un scanner automatizat (Nessus, OpenVAS, Burp Suite Free) și-ți trimit raportul brut, în general 1.500 de pagini de „vulnerabilități” — 90% din ele fals pozitive sau irelevante pentru contextul tău. Acest tip de „audit” îți consumă timpul echipei IT pentru a discerne, fără să producă valoare reală.
Auditul de securitate veritabil nu e un export de tool. E o investigație care înțelege business-ul tău, prioritizează riscurile reale și livrează un plan de remediere realist.
Componentele unui audit serios
1. Reconnaissance pasivă
Înainte de orice scanare activă, auditorul măsoară ce informații despre tine sunt deja publice: DNS, certificate SSL (cu detalii de configurare), date publicate în registrul comerțului, profile LinkedIn ale angajaților (vector de phishing), pagina ta web (versiuni de software detectabile), GitHub-uri ale dezvoltatorilor (eventual repository-uri private devenite accidental publice). Atacatorul începe de aici — și auditorul tău la fel.
2. Inventar complet
Hardware (servere, stații, periferice expuse), software (versiuni OS și aplicații, patch-uri lipsă), conturi privilegiate (cine are admin pe ce, cu ce metodă de autentificare), accesuri externe (VPN-uri, RDP, SSH publice), integrări terțe (API-uri către provideri cloud, SaaS, parteneri), certificate și domenii (când expiră, cine le gestionează).
3. Vulnerability assessment
Scanare automatizată cu tool-uri standard, urmată de validare manuală a fiecărui rezultat semnificativ. Auditorul elimină fals pozitivele, contextualizează severitatea (o vulnerabilitate cu scor critic în CVSS poate fi irelevantă dacă e pe un serviciu intern fără date sensibile, în timp ce una cu scor mediu poate fi catastrofală pe un endpoint expus).
4. Penetration test (etic)
Tentativă reală de pătrundere, cu autorizarea ta scrisă: din afară (rețea publică, web app), din interior (acces lateral după compromiterea unui endpoint), prin oameni (phishing simulat). Auditorul înregistrează fiecare pas, oprește înainte să producă impact operațional.
5. Configurări revizuite
Firewall, Active Directory, MFA, drepturi share-uri, backup, rețele wireless, dispozitive mobile. Verificare manuală a fiecărei zone — ce e configurat conform best practices și ce e improvizat.
6. Auditul oamenilor (opțional, foarte util)
Phishing simulat — câți angajați apasă pe link, câți introduc credențialele, câți raportează. Indicator clar al maturității culturii de securitate.
Ce livrabile primești la sfârșit
Raport executiv (5–10 pagini)
Limbajul board-ului. Fără jargon tehnic excesiv. Top 5 riscuri cu impact business, plus plan de prioritizare. Acest document îl prezinți la ședința de management.
Raport tehnic (50–200 pagini)
Detalii pentru fiecare descoperire: descriere, dovadă (screenshot, log), impact tehnic, recomandare concretă de remediere, efort estimat. Acest document îl preia echipa ta IT (sau noi, dacă alegi remedierea împreună).
Plan de remediere prioritizat
5 lucruri critice de făcut săptămâna asta, 10 importante de făcut luna asta, restul pe ritmul tău. Fiecare cu efort estimat și impact așteptat.
Sesiune de prezentare live
Întâlnire de 1–2 ore cu management-ul și echipa IT pentru a clarifica fiecare punct. Întrebări direct la auditor, nu prin email.
Costuri și durată realiste
Un audit pentru o companie cu 30–100 stații + 5–10 servere durează 3–5 săptămâni de muncă reală a unui specialist. Costul corespunzător e între câteva mii și zeci de mii de EUR, în funcție de scope. Sub această bandă, calitatea suferă; peste, începi să plătești pentru pagini, nu pentru valoare.
Contextul NIS2 (din 2024)
Pentru entitățile esențiale și importante reglementate de NIS2 (sectoare ca energie, transport, sănătate, financiar, dar și unele entități medii), auditul de securitate periodic devine cerință legală, cu raportare către CSIRT și sancțiuni semnificative pentru neconformitate. Dacă activezi într-un sector NIS2-relevant, auditul nu mai e opțional.
Recomandarea practică
Cere mereu trei lucruri înainte de a contracta un audit:
- CV-uri ale celor care vor lucra fizic — credențiale (CEH, OSCP, CISSP), nu doar nume firmă
- Mostră anonimizată de raport executiv (fără date sensibile) dintr-un audit anterior — vezi calitatea
- Garanție: dacă nu identifică vulnerabilități semnificative, costul e parțial sau total rambursat
Vezi serviciul nostru complet pentru cum lucrăm noi.