Infrastruktura · bezpieczeństwo · ciągłość pracy
Audyt IT dla firm w Poznaniu
Sprawdzamy rzeczywisty stan sieci, serwerów, Microsoft 365 i backupu. Otrzymujesz raport problemów, ocenę ryzyka i konkretny plan działań.
Punkt wyjścia
IT działa. Ale czy znasz jego słabe punkty?
Brak widocznej awarii nie potwierdza bezpieczeństwa infrastruktury IT. Audyt informatyczny pomaga zastąpić przypuszczenia ustaleniami.
Czy backup faktycznie można odtworzyć?
Kto posiada uprawnienia administratora?
Jakie usługi są dostępne z Internetu?
Czy sieć gościnna jest oddzielona od firmowej?
Co stanie się po przejęciu jednego komputera?
Czy wszystkie konta Microsoft 365 mają właściwą ochronę MFA?
A jeśli pojawi się problem: czy monitoring poinformuje o nim administratora, zanim zgłosi go pracownik?
Zakres techniczny
Co sprawdzamy podczas audytu IT?
Analiza infrastruktury IT obejmuje obszary obecne w Twojej firmie. Zakres weryfikacji uzgadniamy przed rozpoczęciem prac.
Sieć i urządzenia brzegowe
Czy urządzenie gościa może dotrzeć do danych firmy?
- Struktura sieci, VLAN, segmentacja, routing i komunikacja między strefami.
- Reguły firewall, NAT, przekierowania portów i usługi wystawione do Internetu.
- VPN, Wi-Fi, izolacja sieci gościnnej i dostęp administracyjny.
- Wersje firmware, konfiguracja routerów i kopie ich ustawień.
Serwery i Active Directory
Kto ma dostęp do serwerów i jak szerokie są jego uprawnienia?
- Windows Server, aktualizacje, systemy niewspierane i role serwerowe.
- Active Directory: Domain Admins, konta nieaktywne, usługowe i administracyjne oraz GPO.
- DNS, DHCP, SMB, uprawnienia NTFS i dostęp RDP.
- Wirtualizacja, zasoby, redundancja i monitoring serwerów.
Microsoft 365
Czy przejęcie jednego konta może zagrozić całej organizacji?
- MFA, metody logowania, konta nieaktywne i rozdzielenie pracy zwykłej od administracyjnej.
- Role administracyjne, w tym Global Administrator, oraz dostępne logi logowania.
- Exchange Online, przekierowania poczty, SPF, DKIM i DMARC.
- SharePoint, OneDrive, udostępnienia zewnętrzne, Enterprise Applications, zgody OAuth i backup Microsoft 365.
Backup i odtwarzanie danych
Czy po awarii firma odzyska dane, których potrzebuje?
- Zakres kopii: maszyny wirtualne, bazy danych, pliki i Microsoft 365.
- Harmonogram, retencja, dostępne punkty przywracania i monitoring zadań.
- Kopia off-site, separacja dostępów, szyfrowanie i ochrona kopii przed ransomware.
- Testy odtworzeniowe w uzgodnionym zakresie oraz ocena czasu i kompletności odzyskania danych.
Samo wykonanie kopii nie daje pewności, że dane będzie można odtworzyć.
Backup danych dla firmKomputery i urządzenia końcowe
Czy pojedynczy komputer może stać się początkiem incydentu?
- Wersje Windows, aktualizacje, niewspierane urządzenia i oprogramowanie EOL.
- Lokalni administratorzy i zakres dostępu użytkowników.
- Defender, AV lub EDR: konfiguracja, aktualność ochrony i obsługa alertów.
- BitLocker, sposób przechowywania kluczy odzyskiwania, Secure Boot, TPM, blokowanie ekranu i nieautoryzowane aplikacje.
Poczta i domena
Czy ktoś może podszyć się pod firmę lub przejąć korespondencję?
- DNS oraz konfiguracja SPF, DKIM i DMARC, w tym zgodność domen używanych do wysyłki.
- MFA, konta współdzielone, delegacje i przekierowania wiadomości.
- Protokoły legacy, dostęp do skrzynek i ochrona przed phishingiem.
- Ustawienia domeny i poczty również wtedy, gdy firma nie korzysta z Microsoft 365.
Monitoring i logowanie
Czy o awarii dowiesz się, zanim zatrzyma pracę zespołu?
- Monitoring infrastruktury IT: serwery, sieć, usługi i status backupów.
- Logi systemowe, błędy dysków, wykorzystanie zasobów i wygasające certyfikaty.
- Progi alertów, kanały powiadomień oraz odpowiedzialność za reakcję.
- Dostępność i okres przechowywania logów potrzebnych do wyjaśnienia zdarzeń.
Dokumentacja IT
Czy inna osoba będzie mogła odtworzyć sposób działania środowiska?
- Schemat sieci, inwentaryzacja i lista urządzeń z ich rolami.
- Wykaz kont administracyjnych i zasady bezpiecznego przekazywania dostępów.
- Dokumentacja backupu, konfiguracji i procedur awaryjnych.
- Licencje, dostawcy, osoby odpowiedzialne i zależności między usługami.
Audyt Microsoft 365 uwzględnia możliwości posiadanych licencji. Brak funkcji lub dostępu do logów opisujemy jako ograniczenie analizy.
Zewnętrzna powierzchnia ataku
Co o Twojej firmie widać z Internetu?
To urządzenia i usługi, do których można dotrzeć spoza sieci firmy. Sprawdzamy, co jest publiczne, dlaczego jest dostępne i jak jest zabezpieczone.
Co jest widoczne?
Publiczne IP, domeny, subdomeny, DNS, certyfikaty i nieużywane systemy.
Co przyjmuje połączenia?
Otwarte porty, VPN, RDP, NAS, panele administracyjne, routery i firewalle.
Co musi być publiczne?
Cel udostępnienia, aktualność urządzeń brzegowych oraz ograniczenia dostępu do zarządzania.
Weryfikacja dotyczy zasobów firmy objętych uzgodnionym zakresem. Przegląd ekspozycji nie jest deklaracją wykonania pełnego testu penetracyjnego.
Od problemu do rekomendacji
Raport, z którym można przejść do działania.
Otrzymujesz uporządkowaną ocenę infrastruktury IT: opis nieprawidłowości, ryzyka dla firmy, priorytety i techniczne rekomendacje.
- Opis stanu infrastruktury w uzgodnionym zakresie.
- Ryzyka wyjaśnione językiem konsekwencji dla firmy.
- Priorytety i techniczne rekomendacje.
- Wskazanie ograniczeń analizy i obszarów nieweryfikowanych.
| Obszar | Nieprawidłowość | Ryzyko | Priorytet | Rekomendacja |
|---|---|---|---|---|
| Sieć | Sieć gościnna ma dostęp do firmowej sieci LAN. | Niezaufane urządzenie może uzyskać dostęp do zasobów firmy. | Wysoki | Oddzielny VLAN i reguły firewall ograniczające ruch do LAN. |
| Microsoft 365 | Zwykłe konto administracyjne bez MFA. | Przejęcie konta może umożliwić zarządzanie całym środowiskiem. | Krytyczny | Włączyć MFA i oddzielić konto administracyjne od codziennej pracy. |
| Backup | Jedyna kopia jest w tej samej sieci, bez separacji dostępów. | Ransomware lub awaria mogą objąć jednocześnie dane i kopię. | Krytyczny | Dodać kopię poza lokalizacją oraz niezależną ochronę przed zmianą lub usunięciem. |
| Firewall | RDP jest dostępny bezpośrednio z Internetu. | Usługa jest narażona na próby przejęcia kont i wykorzystania podatności. | Krytyczny | Zamknąć publiczny RDP; dostęp przez zabezpieczony VPN z MFA, jeśli obsługiwane. |
| Wi-Fi / IoT | Urządzenia IoT i komputery pracowników w jednej strefie. | Przejęte urządzenie może ułatwić atak na pozostałe zasoby. | Wysoki | Wydzielić VLAN i dopuścić tylko potrzebną komunikację między strefami. |
| Poczta | Domena nie ma polityki DMARC. | Odbiorcom trudniej egzekwować ochronę przed podszywaniem się pod domenę. | Średni | Zweryfikować SPF i DKIM, wdrożyć DMARC i stopniowo zaostrzać politykę. |
Priorytety są ilustracyjne. W rzeczywistym audycie zależą m.in. od ekspozycji, dostępów, istniejących zabezpieczeń i wpływu na działalność.
Ty wybierasz, kto wdroży zalecenia.
Raport może wykorzystać obecny informatyk, wewnętrzny dział IT lub dowolny wybrany wykonawca. Nie musisz zlecać wdrożenia zaleceń Elmax-IT. Jeśli chcesz skorzystać z naszej pomocy, jej zakres i wycenę ustalamy osobno.
Przebieg audytu
Najpierw poznajemy środowisko. Potem je oceniamy.
Firma bez serwera nie potrzebuje analizy Active Directory. Zakres audytu dopasowujemy do usług, lokalizacji i faktycznej infrastruktury.
-
Rozmowa i określenie zakresu
Ustalamy cele, systemy do sprawdzenia, dostępy i zasady prac.
-
Inwentaryzacja infrastruktury
Porządkujemy informacje o urządzeniach, usługach i zależnościach.
-
Analiza konfiguracji
Weryfikujemy ustawienia, dokumentację i dostępne dowody działania zabezpieczeń.
-
Identyfikacja nieprawidłowości
Opisujemy problemy oraz elementy wymagające dodatkowej weryfikacji.
-
Ocena ryzyka
Oceniamy możliwe skutki, zakres ekspozycji, obecne zabezpieczenia i znaczenie dla pracy firmy.
-
Przygotowanie raportu
Łączymy ustalenia, priorytety i zalecenia w jeden dokument.
-
Omówienie wyników
Wyjaśniamy rekomendacje i ustalamy proponowaną kolejność działań.
Klasyfikacja ryzyka
Wiesz, co poprawić najpierw.
Priorytet wynika z oceny możliwych skutków, dostępności zagrożonego zasobu, istniejących zabezpieczeń i znaczenia dla pracy firmy. To praktyczna ocena opisowa, bez punktowego lub matematycznego modelu ryzyka.
Pilna reakcja
Problem może prowadzić do poważnej utraty dostępu, danych lub kontroli nad środowiskiem.
W pierwszej kolejności
Istotna luka w zabezpieczeniach; usunięcie należy zaplanować przed mniej dotkliwymi problemami.
Do zaplanowania
Ryzyko wymaga ograniczenia, z uwzględnieniem zależności i obecnych zabezpieczeń.
Do uporządkowania
Usprawnienie konfiguracji lub dokumentacji o mniejszym wpływie na bieżącą pracę.
Metodyka i granice zakresu
Dobre praktyki. Jasne zasady oceny.
Cyberbezpieczeństwo jest jednym z obszarów audytu IT. Przegląd obejmuje również sposób utrzymania infrastruktury: dostępy, kopie, aktualizacje i odpowiedzialność.
Punkt odniesienia
Publiczne rekomendacje CERT Polska
Przy ocenie zabezpieczeń wykorzystujemy sprawdzone praktyki branżowe oraz publiczne rekomendacje dotyczące odporności infrastruktury, w tym materiały CERT Polska.
Obejmują one m.in. bezpieczeństwo sieci i usług, dostęp administracyjny, VPN, pocztę, zewnętrzną powierzchnię ataku i bezpieczeństwo webowe.
Odporność infrastruktury — CERT PolskaMateriały są źródłem dobrych praktyk. Nie oznacza to certyfikacji ani partnerstwa z CERT Polska.
Serwisy WWW
Konfiguracja witryny, z określonym zakresem
Możemy zweryfikować TLS, certyfikat, aktualność CMS, DNS, publiczne panele, konta administratorów i backup witryny. Pełny pentest aplikacji wymaga odrębnych ustaleń.
Opcjonalnie / OT i ICS
Styk IT z automatyką przemysłową
W przedsiębiorstwach posiadających automatykę przemysłową zakres analizy może zostać rozszerzony o separację IT/OT i sposób realizacji dostępu zdalnego. Nie jest to standardowy pentest systemów ICS.
Dodatkowe ustalenia
Czego audyt nie obejmuje bez dodatkowych ustaleń?
Zakres i sposób wykonania poniższych czynności wymagają osobnego uzgodnienia przed ich rozpoczęciem:
- Testy penetracyjne i próby wykorzystania podatności.
- Zmiany konfiguracji w środowisku produkcyjnym.
- Restarty urządzeń i usług.
- Testy odtworzeniowe wpływające na działające środowisko.
Kiedy warto
Przed zmianą. Po incydencie. Dla pewności.
Przegląd infrastruktury IT pomaga podjąć decyzję o modernizacji, uporządkować odpowiedzialność i zweryfikować działanie zabezpieczeń.
Potrzebujesz niezależnej oceny
Nie masz stałej obsługi IT albo chcesz wesprzeć własnego informatyka zewnętrznym przeglądem.
Zmieniasz dostawcę IT
Przejmujesz infrastrukturę po poprzedniej firmie i chcesz uporządkować dostępy oraz dokumentację.
Rozwijasz firmę
Otwierasz kolejne lokalizacje, migrujesz do Microsoft 365 lub planujesz modernizację serwerów.
Chcesz wyjaśnić ryzyko
Za Tobą incydent bezpieczeństwa, brakuje dokumentacji lub nie masz pewności, czy backup działa.
Blisko Twojej firmy
Audyt IT w Poznaniu i Wielkopolsce
Pracujemy przede wszystkim z firmami z Poznania i Wielkopolski. Audyt infrastruktury IT może łączyć wizytę na miejscu z analizą konfiguracji i usług dostępnych zdalnie. Sposób realizacji ustalamy na podstawie środowiska oraz potrzeb firmy.
Pytania przed audytem
Co warto wiedzieć na początku?
Zakres audytu bezpieczeństwa IT, sposób pracy i oczekiwany rezultat ustalamy przed rozpoczęciem analizy.
Ile trwa audyt IT? +
Czas zależy od liczby urządzeń, lokalizacji, usług i dostępności dokumentacji. Po rozmowie o środowisku ustalamy zakres, harmonogram oraz ewentualne okna na testy odtworzeniowe.
Ile kosztuje audyt IT? +
Wyceniamy uzgodniony zakres: liczbę lokalizacji, komputery, serwery, sieć, usługi chmurowe i wymagane testy. Do przygotowania wyceny wystarczy wstępny opis infrastruktury; szczegóły doprecyzujemy podczas rozmowy.
Czy audyt wymaga przerwy w pracy firmy? +
Przegląd dokumentacji i wielu ustawień można przeprowadzić podczas normalnej pracy. Czynności mogące wpłynąć na dostępność usług, w tym wybrane testy odtwarzania, wymagają osobnego uzgodnienia i odpowiedniego terminu.
Czy można wykonać audyt bez stałej obsługi IT? +
Tak. Audyt może być jednorazową usługą. Ustalamy osobę kontaktową, dostęp do urządzeń i usług oraz sposób przekazania istniejącej dokumentacji. Raport można przekazać wybranemu wykonawcy działań naprawczych.
Czy audyt obejmuje Microsoft 365? +
Tak, jeśli firma korzysta z Microsoft 365 i ten obszar został uwzględniony w zakresie. Analizujemy m.in. MFA, role, logowania, pocztę i udostępnienia. Dostępność części ustawień i historii zdarzeń zależy od licencji oraz konfiguracji środowiska.
Czy podczas audytu sprawdzany jest backup? +
W uzgodnionym zakresie weryfikujemy konfigurację, status zadań, retencję, ochronę kopii oraz możliwość odzyskania danych. Test odtworzenia planujemy osobno. Raport rozróżnia przegląd ustawień od faktycznie wykonanego testu.
Czy audyt obejmuje sieć i firewall? +
Tak, w ustalonym zakresie analizujemy strukturę sieci, VLAN, reguły firewall, VPN, Wi-Fi oraz publicznie dostępne usługi. Sprawdzamy, czy komunikacja między strefami odpowiada potrzebom firmy.
Co otrzymujemy po zakończeniu audytu? +
Uporządkowany raport: obszar, nieprawidłowość, ryzyko, priorytet i rekomendacja. Omawiamy wyniki, wskazujemy kolejność prac oraz zaznaczamy elementy, których nie można było zweryfikować.
Czy audyt warto wykonać przed zmianą firmy IT? +
Tak. Pomaga ustalić stan infrastruktury, kompletność dokumentacji i dostępów oraz kwestie wymagające wyjaśnienia przy przekazaniu obsługi. Może objąć także inwentaryzację środowiska po poprzednim dostawcy.
Czy audyt bezpieczeństwa IT jest pentestem? +
Audyt infrastruktury skupia się na konfiguracji, dostępach, kopiach i sposobie utrzymania systemów. Specjalistyczne testy penetracyjne aplikacji, próby wykorzystania podatności i testy OT/ICS wymagają odrębnego zakresu i uzgodnień.
Porozmawiajmy o audycie
Sprawdź, na czym stoi IT Twojej firmy.
Opowiedz nam o liczbie pracowników, lokalizacjach i wykorzystywanych systemach. Na tej podstawie ustalimy zakres audytu i przygotujemy wycenę.
Pełne dane kontaktowe