SCIT TechnologySCIT Technology

Audit securitate

Auditul tău de securitate, scris în limba pe care o vorbește board-ul.

O listă lungă cu 200 de vulnerabilități nu te ajută — îți dă o scuză să nu faci nimic. Auditul nostru livrează cinci lucruri care contează acum, plan concret de remediere și rapoarte tehnice separate pentru cei care vor să intre adânc. Risc real, nu spaimă vândută.

Pentru cine

  • Companii care au crescut peste IT-ul intern și nu mai știu unde sunt găurile
  • Firme care urmează un audit GDPR sau NIS2 și vor să fie pregătite
  • Echipe care au avut un incident (phishing, ransomware, breach) și vor diagnostic complet, nu plasture
  • Boards care au nevoie de un raport executiv pe care îl pot prezenta auditorilor sau acționarilor
  • Organizații care vor să demonstreze due diligence partenerilor și clienților lor

Ce livrăm

Concret, în pachet — fără surprize ascunse.

Inventar complet de active IT

Hardware, software, conturi privilegiate, accese externe, integrări terțe, certificate, domenii. Ce nu cunoaștem nu putem proteja — pornim de aici.

Vulnerability scan automatizat + verificare manuală

Tool-uri standard (Nessus, OpenVAS, custom) plus verificări manuale pentru fals pozitive. Nu îți dăm raportul brut al unui scanner — îl validăm noi.

Penetration test (etic, contractual)

Tentativă reală de pătrundere din afară (rețea publică, web app, email phishing simulat) și din interior (acces lateral). Doar în limitele autorizate de tine, înregistrat și controlat.

Audit configurări existente

Firewall, AD, MFA, drepturi share-uri, backup, rețele wireless, dispozitive mobile. Verificăm ce e bine făcut și ce e improvizat.

Raport executiv + raport tehnic

Două documente separate: unul de 5–10 pagini pe care îl citește board-ul, altul de 50–150 pagini cu detalii pe care le citește IT-ul tău și echipa noastră de remediere.

Plan de remediere prioritizat

Cinci lucruri urgente, zece importante, restul ne-critice — fiecare cu efort estimat și impact. Tu decizi unde aloci buget.

Cum lucrăm

Pași clari, fără pași omiși.

  1. 01

    Scope și autorizare

    Definim împreună exact ce intră în audit (rețele, sisteme, aplicații), ce nu intră, când rulăm testele active. Semnezi autorizarea — fără ea nu atingem nimic.

  2. 02

    Reconnaissance pasivă

    Ce informații despre tine sunt deja publice (DNS, certificat, social media, lista angajaților LinkedIn). Atacatorul începe de aici — și noi la fel.

  3. 03

    Scanning + exploitation controlată

    Identificăm vulnerabilitățile, apoi încercăm să le exploatăm cu prudență. Documentăm fiecare pas, înregistrăm dovezi, oprim înainte să generăm impact operațional.

  4. 04

    Raportare și prioritizare

    Două săptămâni de la finalizarea testelor primești raportul. Discuție live cu board-ul și echipa IT pentru a clarifica fiecare punct.

  5. 05

    Remediere + re-test (opțional)

    Putem implementa direct remedierile sau te ghidăm pe IT-ul tău. La final, re-test pentru a confirma că vulnerabilitățile sunt închise.

Fapte

Durată audit standard
3–5 săptămâni
Domenii acoperite
rețea, aplicații, configurări, oameni (phishing)
Garanție
nu plătești dacă nu identificăm vulnerabilități semnificative
Aplicabil pentru
GDPR, NIS2, ISO 27001 (audit pre-certificare)

Întrebări frecvente

Răspunsuri pentru deciziile pe care le iei acum.

Ce diferențiază un audit serios de un scan automatizat de 200€?+

Scan-ul automat livrează 1.500 de "vulnerabilități" din care 1.200 sunt fals pozitive sau irelevante pentru contextul tău. Auditul serios validează manual fiecare descoperire, înțelege contextul tău de business, prioritizează după impact real și livrează un plan de acțiune. Diferența între "raport CSV inutilizabil" și "5 lucruri pe care le facem săptămâna asta".

Garanția "nu plătești dacă nu găsim probleme" e reală?+

Da, dar trebuie să fii realist: nu am întâlnit niciodată o infrastructură fără vulnerabilități semnificative. Garanția e o demonstrație de încredere, nu o portiță să nu plătești. Definim împreună, înainte de start, ce înseamnă "vulnerabilitate semnificativă" — clar, fără ambiguitate.

Putem rula auditul fără să afecteze producția?+

În cea mai mare parte da. Scan-urile pasive și majoritatea testelor active rulează fără impact. Pentru testele care pot afecta (ex. DoS controlat, exploit care ar putea crash-ui un serviciu), planificăm fereastră de mentenanță cu acordul tău, sau rulăm pe un mediu de pre-producție identic.

Ce certificări/credențiale au cei care fac auditul?+

Echipa noastră include profesioniști cu CEH, OSCP, CISSP, plus experiență practică pe mii de incidente reale gestionate prin SCIT Technology. La cerere îți trimitem CV-uri ale celor implicați direct în audit-ul tău.

Suntem firmă mică (10 angajați). Auditul e exagerat pentru noi?+

Probabil nu — riscul e disproporționat de mare la firmele mici, pentru că IT-ul e mai puțin matur. Avem un format "audit fast" pentru sub 25 de stații, scope redus, durată 1–2 săptămâni. Sună-ne să discutăm dacă merită.

Cum protejăm datele descoperite în audit?+

NDA semnată înainte de orice activitate, raportul livrat cu PGP encryption, datele sensibile (parole găsite, vulnerabilități nepatch-ate) păstrate separat și șterse 90 de zile după predare. Tu decizi ce rămâne arhivat la noi pentru re-test.

Vrei să discutăm pe cazul tău concret?

Programează un apel sau trimite-ne detaliile printr-un formular. Răspundem în maxim 24 de ore.