PRŮBĚH AUDITU

Nález neuzavře slib. Uzavře ho měření.

Audit nekončí seznamem chyb. Začíná tím, co je o vás vidět zvenčí bez jediného přihlášení, pokračuje webem, daty a systémy s AI. Poslední fází je nové měření po opravě. Opraveno, ne jen nalezeno.

Fází
6
Vstupní audit
bez přístupů
Uzavření
re-auditem

Šest fází, žádná na přeskočení.

První dvě fáze proběhnou bez jediného přístupu do vašich systémů. Zbylé čtyři začínají až po vymezení rozsahu a písemném pověření, ne dřív.

01 · Pasivní průzkum

Zjišťujeme, co je o systému vidět zvenčí bez jediného přihlášení: domény, subdomény, nezveřejněné přístupové body, e-mailová konfigurace, veřejné dokumenty.

Výstup fáze: Mapa povrchu, na kterou se dá zaútočit, a seznam toho, co jste možná nevěděli, že máte venku.

02 · Webová vrstva

Kontrola proti OWASP Top 10, bezpečnostní hlavičky, konfigurace SSL a TLS a knihovny třetích stran včetně jejich známých zranitelností.

Výstup fáze: Nálezy s klasifikací CVSS a s informací, zda jde o zranitelnost vedenou v katalogu aktivně zneužívaných zranitelností CISA.

03 · Databáze a data

Přístupy, uchovávání, zálohy a to, kdo se k datům reálně dostane. Tato fáze už vyžaduje písemné pověření a součinnost vašeho správce.

Výstup fáze: Přehled oprávnění a míst, kde osobní údaje leží déle nebo šířeji, než odpovídá účelu.

04 · Systémy s AI

Odolnost proti přímé i nepřímé prompt injection, halucinace ve vyhledávání nad vlastními dokumenty, drift modelu a nakládání s vloženými daty.

Výstup fáze: Zjištění, která data model vidí, kam mohou odtéct a kde musí rozhodovat člověk.

05 · Auditní zpráva

Nálezy sestavíme do zprávy s klasifikací CVSS a nápravným plánem. Každý nález dostane vlastníka a termín.

Výstup fáze: Zpráva ve formátu PDF, kterou lze předložit vedení, pojišťovně i protistraně.

06 · Verifikační re-audit

Po opravě měříme znovu. Nález se neuzavírá na základě tvrzení, že je opraveno, ale na základě měření.

Výstup fáze: Uzavírací protokol s důkazem u každého uzavřeného nálezu.

Stejný postup, jiné pořadí oprav.

Fáze jsou u všech tří stejné, liší se to, co se opravuje první. Průběhy níže jsou složené scénáře: skládáme je z typů nálezů, které se nejčastěji opakují napříč korpusem 233 zkoumaných webů, a neodpovídají žádné konkrétní zakázce ani jednomu konkrétnímu webu. Skutečná čísla za celým korpusem najdete na stránce co audit najde.

PRŮBĚH A

Web obce nebo příspěvkové organizace

Statický web s úřední deskou, formulářem pro podání a dvěma desítkami dokumentů ve formátu PDF. Žádná databáze zákazníků.

Co se našlo

  • Text nemá dostatečný barevný kontrast, což je nejčastější nález celého korpusu.
  • Odkazy nemají přístupný název, takže odečítač obrazovky přečte „odkaz" bez cíle.
  • Chybí odkaz pro přeskočení na obsah, každá stránka se prochází od začátku menu.
  • Značka html nemá atribut lang, hlasový výstup čte češtinu anglickou výslovností.
  • Chybí záznam DMARC, odesílatele z domény obce nic neblokuje.

V jakém pořadí opravovat: Nejdřív DMARC, protože podvodný e-mail jménem obce je jediný nález z této pětice, který působí škodu okamžitě. Pak přístupnost, protože povinnost plyne ze zákona a oprava kontrastu i atributu lang je otázkou jednoho zásahu do šablony.

PRŮBĚH B

Firemní web s e-shopem

Redakční systém s pluginy, platební brána třetí strany, přibližně tisíc položek a provoz převážně z mobilů.

Co se našlo

  • Knihovna jQuery ve verzi se známou zranitelností vedenou v katalogu CISA jako aktivně zneužívaná.
  • Nevyužité CSS blokuje vykreslení stránky na mobilu.
  • Řetězec přesměrování přidává latenci ještě před prvním vykreslením.
  • Obrázky produktů nemají alternativní text.

V jakém pořadí opravovat: Aktualizace jQuery jde první a sama, mimo ostatní změny, aby se dala vrátit. Teprve potom rychlost a alternativní texty. U e-shopu se obojí projeví i na tržbách, takže se náprava zaplatí sama.

PRŮBĚH C

Web služby bez e-shopu

Prezentace s referencemi a poptávkovým formulářem. Obchod stojí na vyhledávání a doporučení.

Co se našlo

  • Chybí sitemap.xml, vyhledávač si musí strukturu odvodit sám.
  • Na podstránkách chybí nadpis první úrovně.
  • Chybí orientační prvek main, obsah není strojově oddělený od navigace.
  • Přibližování stránky je vypnuté, na mobilu nejde text zvětšit.

V jakém pořadí opravovat: Sitemap a nadpisy první úrovně jdou první, protože bez nich stránky soutěží samy se sebou. Vypnuté přibližování je jednořádková oprava s okamžitým dopadem na použitelnost.

Tři dokumenty. Žádná prezentace.

Zpráva popisuje stav, nápravný plán určuje, kdo co do kdy udělá, a protokol dokládá, že se to stalo. Všechny tři jsou psané tak, aby obstály před vedením, ne jen před IT.

Auditní zpráva ve formátu PDF

Nálezy s klasifikací CVSS, popisem dopadu a doporučeným postupem nápravy. Zpráva je psaná tak, aby jí rozumělo vedení, a přílohy tak, aby podle nich mohl pracovat správce.

Nápravný plán s vlastníky a termíny

Každý nález má jméno odpovědné osoby a datum. Bez toho se seznam chyb změní v dokument, který nikdo neotevře.

Uzavírací protokol

Po verifikačním re-auditu dokládá, které nálezy jsou uzavřené a čím. Tento dokument je obvykle to, co chce vidět protistrana nebo pojišťovna.

Audit hodnotí stav. Nehledá cestu dovnitř.

Výstupem auditu je klasifikovaný nález napříč vrstvami. Výstupem penetračního testu je popis jedné cesty, která vyšla. Jsou to dvě různé služby a CIAD dělá jen tu první. Rozdíl rozepisujeme na stránce audit versus penetrační test.

Nezávislost má praktický důsledek: CIAD nepřijímá financování od dodavatelů, které audituje, a v nápravném plánu proto nedoporučuje konkrétního dodavatele. Nález říká, co opravit. Vlastnickou strukturu a střety zájmů uvádíme na stránce disclosure.

Časté otázky.

Jak dlouho audit trvá?

Vstupní audit CIAD Snapshot nevyžaduje přístupy do vašich systémů a termín výstupu potvrdíme předem. Rozsáhlejší audit se odvíjí od počtu systémů a hloubky, na které se domluvíme při vymezení rozsahu.

Potřebujete přístup do našich systémů?

První dvě fáze ne. Pracují jen s tím, co je vidět zvenčí. Fáze databází a systémů s AI přístup vyžadují a začínají až po písemném pověření a domluvě se správcem.

Co konkrétně na konci dostaneme?

Auditní zprávu ve formátu PDF s klasifikací CVSS, nápravný plán, ve kterém má každý nález vlastníka a termín, a po opravě uzavírací protokol s důkazem u každého uzavřeného nálezu.

Uzavřete nález, když napíšeme, že je opravený?

Ne. Nález uzavírá verifikační re-audit, tedy nové měření. Tvrzení o opravě se nezapisuje jako důkaz opravy.

Je audit totéž co penetrační test?

Není. Audit posuzuje stav a shodu napříč vrstvami a jeho výstupem je klasifikovaný nález. Penetrační test se pokouší o průnik po dohodnutých cestách. CIAD penetrační testy neprovádí a rozdíl rozepisuje na samostatné stránce.

Kolik audit stojí?

Cenu sdělujeme na poptávku. Rozsah Snapshotu i navazujících kroků závisí na počtu systémů, jejich hloubce a na tom, zda firma poskytuje regulovanou službu. Napište na office@ciad.cz, co řešíte, a ozveme se s vymezením rozsahu.

VSTUPNÍ AUDIT

Začneme tím, co je vidět zvenčí.

Vstupní audit CIAD Snapshot nepotřebuje přístupy do vašich systémů, takže může začít hned. Napište na office@ciad.cz, jaký systém řešíte a proč.