PRŮBĚH AUDITU

Šest fází, na konci uzavřený nález.

Audit nekončí seznamem chyb. Začíná tím, co je o vás vidět zvenčí bez jediného přihlášení, pokračuje webem, daty a systémy s AI, a končí až tím, že opravu ověříme měřením a uzavřeme protokolem.

Fází
6
Vstupní audit
do 5 dnů
Uzavření
re-auditem

Šest fází auditu.

První dvě fáze proběhnou bez přístupů do systémů. Zbylé čtyři začínají až po vymezení rozsahu a písemném pověření.

01 · Pasivní průzkum

Zjišťujeme, co je o systému vidět zvenčí bez jediného přihlášení: domény, subdomény, nezveřejněné přístupové body, e-mailová konfigurace, veřejné dokumenty.

Výstup fáze: Mapa povrchu, na kterou se dá zaútočit, a seznam toho, co jste možná nevěděli, že máte venku.

02 · Webová vrstva

Kontrola proti OWASP Top 10, bezpečnostní hlavičky, konfigurace SSL a TLS a knihovny třetích stran včetně jejich známých zranitelností.

Výstup fáze: Nálezy s klasifikací CVSS a s informací, zda jde o zranitelnost vedenou v katalogu aktivně zneužívaných zranitelností CISA.

03 · Databáze a data

Přístupy, uchovávání, zálohy a to, kdo se k datům reálně dostane. Tato fáze už vyžaduje písemné pověření a součinnost vašeho správce.

Výstup fáze: Přehled oprávnění a míst, kde osobní údaje leží déle nebo šířeji, než odpovídá účelu.

04 · Systémy s AI

Odolnost proti přímé i nepřímé prompt injection, halucinace ve vyhledávání nad vlastními dokumenty, drift modelu a nakládání s vloženými daty.

Výstup fáze: Zjištění, která data model vidí, kam mohou odtéct a kde musí rozhodovat člověk.

05 · Auditní zpráva

Nálezy sestavíme do zprávy s klasifikací CVSS a nápravným plánem. Každý nález dostane vlastníka a termín.

Výstup fáze: Zpráva ve formátu PDF, kterou lze předložit vedení, pojišťovně i protistraně.

06 · Verifikační re-audit

Po opravě měříme znovu. Nález se neuzavírá na základě tvrzení, že je opraveno, ale na základě měření.

Výstup fáze: Uzavírací protokol s důkazem u každého uzavřeného nálezu.

Tři typické průběhy.

Následující tři průběhy jsou složené scénáře. Skládáme je z typů nálezů, které se nejčastěji opakují napříč korpusem 233 auditovaných webů, a neodpovídají žádné konkrétní zakázce ani jednomu konkrétnímu webu. Skutečná čísla za celým korpusem najdete na stránce co audit najde.

PRŮBĚH A

Web obce nebo příspěvkové organizace

Statický web s úřední deskou, formulářem pro podání a dvěma desítkami dokumentů ve formátu PDF. Žádná databáze zákazníků.

Co se našlo

  • Text nemá dostatečný barevný kontrast, což je nejčastější nález celého korpusu.
  • Odkazy nemají přístupný název, takže odečítač obrazovky přečte „odkaz" bez cíle.
  • Chybí odkaz pro přeskočení na obsah, každá stránka se prochází od začátku menu.
  • Značka html nemá atribut lang, hlasový výstup čte češtinu anglickou výslovností.
  • Chybí záznam DMARC, odesílatele z domény obce nic neblokuje.

V jakém pořadí opravovat: Nejdřív DMARC, protože podvodný e-mail jménem obce je jediný nález z této pětice, který působí škodu okamžitě. Pak přístupnost, protože povinnost plyne ze zákona a oprava kontrastu i atributu lang je otázkou jednoho zásahu do šablony.

PRŮBĚH B

Firemní web s e-shopem

Redakční systém s pluginy, platební brána třetí strany, přibližně tisíc položek a provoz převážně z mobilů.

Co se našlo

  • Knihovna jQuery ve verzi se známou zranitelností vedenou v katalogu CISA jako aktivně zneužívaná.
  • Nevyužité CSS blokuje vykreslení stránky na mobilu.
  • Řetězec přesměrování přidává latenci ještě před prvním vykreslením.
  • Obrázky produktů nemají alternativní text.

V jakém pořadí opravovat: Aktualizace jQuery jde první a sama, mimo ostatní změny, aby se dala vrátit. Teprve potom rychlost a alternativní texty. U e-shopu se obojí projeví i na tržbách, takže se náprava zaplatí sama.

PRŮBĚH C

Web služby bez e-shopu

Prezentace s referencemi a poptávkovým formulářem. Obchod stojí na vyhledávání a doporučení.

Co se našlo

  • Chybí sitemap.xml, vyhledávač si musí strukturu odvodit sám.
  • Na podstránkách chybí nadpis první úrovně.
  • Chybí orientační prvek main, obsah není strojově oddělený od navigace.
  • Přibližování stránky je vypnuté, na mobilu nejde text zvětšit.

V jakém pořadí opravovat: Sitemap a nadpisy první úrovně jdou první, protože bez nich stránky soutěží samy se sebou. Vypnuté přibližování je jednořádková oprava s okamžitým dopadem na použitelnost.

Co dostanete písemně.

Tři dokumenty. Zpráva popisuje stav, plán určuje, kdo co do kdy udělá, a protokol dokládá, že se to stalo.

Auditní zpráva ve formátu PDF

Nálezy s klasifikací CVSS, popisem dopadu a doporučeným postupem nápravy. Zpráva je psaná tak, aby jí rozumělo vedení, a přílohy tak, aby podle nich mohl pracovat správce.

Nápravný plán s vlastníky a termíny

Každý nález má jméno odpovědné osoby a datum. Bez toho se seznam chyb změní v dokument, který nikdo neotevře.

Uzavírací protokol

Po verifikačním re-auditu dokládá, které nálezy jsou uzavřené a čím. Tento dokument je obvykle to, co chce vidět protistrana nebo pojišťovna.

Kde jsou hranice.

Audit posuzuje stav a shodu a jeho výstupem je klasifikovaný nález. Penetrační test se pokouší o průnik po dohodnutých cestách a jeho výstupem je popis cesty, která vyšla. Jsou to dvě různé služby a CIAD provádí jen tu první. Rozdíl rozepisujeme na stránceaudit versus penetrační test.

Nezávislost má u auditu praktický důsledek: CIAD nepřijímá financování od dodavatelů, které audituje, a v nápravném plánu proto nedoporučuje konkrétního dodavatele. Vlastnickou strukturu a střety zájmů uvádíme na stránce disclosure.

Časté otázky.

Jak dlouho audit trvá?

Vstupní audit CIAD Snapshot má výstup do pěti dnů a nevyžaduje přístupy do systémů. Rozsáhlejší audit se odvíjí od počtu systémů a hloubky, na které se domluvíme při vymezení rozsahu.

Potřebujete přístup do našich systémů?

První dvě fáze ne. Pracují jen s tím, co je vidět zvenčí. Fáze databází a systémů s AI přístup vyžadují a začínají až po písemném pověření a domluvě se správcem.

Co konkrétně na konci dostaneme?

Auditní zprávu ve formátu PDF s klasifikací CVSS, nápravný plán, ve kterém má každý nález vlastníka a termín, a po opravě uzavírací protokol s důkazem u každého uzavřeného nálezu.

Uzavřete nález, když napíšeme, že je opravený?

Ne. Nález uzavírá verifikační re-audit, tedy nové měření. Tvrzení o opravě se nezapisuje jako důkaz opravy.

Je audit totéž co penetrační test?

Není. Audit posuzuje stav a shodu napříč vrstvami a jeho výstupem je klasifikovaný nález. Penetrační test se pokouší o průnik po dohodnutých cestách. CIAD penetrační testy neprovádí a rozdíl rozepisuje na samostatné stránce.

Kolik audit stojí?

Ceny jsou NA POPTÁVKU. Rozsah Snapshotu i navazujících kroků závisí na počtu systémů, jejich hloubce a na tom, zda firma poskytuje regulovanou službu. Napište na office@ciad.cz, co řešíte, a ozveme se s vymezením rozsahu.

VSTUPNÍ AUDIT

Začít první fází.

Vstupní audit CIAD Snapshot nepotřebuje přístupy do systémů a výstup má do pěti dnů. Napište na office@ciad.cz, jaký systém řešíte a proč.