Infrastruktura · bezpieczeństwo · ciągłość pracy

Audyt IT dla firm w Poznaniu

Sprawdzamy rzeczywisty stan sieci, serwerów, Microsoft 365 i backupu. Otrzymujesz raport problemów, ocenę ryzyka i konkretny plan działań.

Poznań i Wielkopolska Na miejscu i zdalnie Raport z rekomendacjami

Punkt wyjścia

IT działa. Ale czy znasz jego słabe punkty?

Brak widocznej awarii nie potwierdza bezpieczeństwa infrastruktury IT. Audyt informatyczny pomaga zastąpić przypuszczenia ustaleniami.

Odtwarzanie

Czy backup faktycznie można odtworzyć?

Dostępy

Kto posiada uprawnienia administratora?

Ekspozycja

Jakie usługi są dostępne z Internetu?

Segmentacja

Czy sieć gościnna jest oddzielona od firmowej?

Odporność

Co stanie się po przejęciu jednego komputera?

Tożsamość

Czy wszystkie konta Microsoft 365 mają właściwą ochronę MFA?

A jeśli pojawi się problem: czy monitoring poinformuje o nim administratora, zanim zgłosi go pracownik?

Zakres techniczny

Co sprawdzamy podczas audytu IT?

Analiza infrastruktury IT obejmuje obszary obecne w Twojej firmie. Zakres weryfikacji uzgadniamy przed rozpoczęciem prac.

01

Sieć i urządzenia brzegowe

Czy urządzenie gościa może dotrzeć do danych firmy?

  • Struktura sieci, VLAN, segmentacja, routing i komunikacja między strefami.
  • Reguły firewall, NAT, przekierowania portów i usługi wystawione do Internetu.
  • VPN, Wi-Fi, izolacja sieci gościnnej i dostęp administracyjny.
  • Wersje firmware, konfiguracja routerów i kopie ich ustawień.
02

Serwery i Active Directory

Kto ma dostęp do serwerów i jak szerokie są jego uprawnienia?

  • Windows Server, aktualizacje, systemy niewspierane i role serwerowe.
  • Active Directory: Domain Admins, konta nieaktywne, usługowe i administracyjne oraz GPO.
  • DNS, DHCP, SMB, uprawnienia NTFS i dostęp RDP.
  • Wirtualizacja, zasoby, redundancja i monitoring serwerów.
Administracja serwerami
03

Microsoft 365

Czy przejęcie jednego konta może zagrozić całej organizacji?

  • MFA, metody logowania, konta nieaktywne i rozdzielenie pracy zwykłej od administracyjnej.
  • Role administracyjne, w tym Global Administrator, oraz dostępne logi logowania.
  • Exchange Online, przekierowania poczty, SPF, DKIM i DMARC.
  • SharePoint, OneDrive, udostępnienia zewnętrzne, Enterprise Applications, zgody OAuth i backup Microsoft 365.
Microsoft 365 dla firm
04

Backup i odtwarzanie danych

Czy po awarii firma odzyska dane, których potrzebuje?

  • Zakres kopii: maszyny wirtualne, bazy danych, pliki i Microsoft 365.
  • Harmonogram, retencja, dostępne punkty przywracania i monitoring zadań.
  • Kopia off-site, separacja dostępów, szyfrowanie i ochrona kopii przed ransomware.
  • Testy odtworzeniowe w uzgodnionym zakresie oraz ocena czasu i kompletności odzyskania danych.

Samo wykonanie kopii nie daje pewności, że dane będzie można odtworzyć.

Backup danych dla firm
05

Komputery i urządzenia końcowe

Czy pojedynczy komputer może stać się początkiem incydentu?

  • Wersje Windows, aktualizacje, niewspierane urządzenia i oprogramowanie EOL.
  • Lokalni administratorzy i zakres dostępu użytkowników.
  • Defender, AV lub EDR: konfiguracja, aktualność ochrony i obsługa alertów.
  • BitLocker, sposób przechowywania kluczy odzyskiwania, Secure Boot, TPM, blokowanie ekranu i nieautoryzowane aplikacje.
06

Poczta i domena

Czy ktoś może podszyć się pod firmę lub przejąć korespondencję?

  • DNS oraz konfiguracja SPF, DKIM i DMARC, w tym zgodność domen używanych do wysyłki.
  • MFA, konta współdzielone, delegacje i przekierowania wiadomości.
  • Protokoły legacy, dostęp do skrzynek i ochrona przed phishingiem.
  • Ustawienia domeny i poczty również wtedy, gdy firma nie korzysta z Microsoft 365.
07

Monitoring i logowanie

Czy o awarii dowiesz się, zanim zatrzyma pracę zespołu?

  • Monitoring infrastruktury IT: serwery, sieć, usługi i status backupów.
  • Logi systemowe, błędy dysków, wykorzystanie zasobów i wygasające certyfikaty.
  • Progi alertów, kanały powiadomień oraz odpowiedzialność za reakcję.
  • Dostępność i okres przechowywania logów potrzebnych do wyjaśnienia zdarzeń.
08

Dokumentacja IT

Czy inna osoba będzie mogła odtworzyć sposób działania środowiska?

  • Schemat sieci, inwentaryzacja i lista urządzeń z ich rolami.
  • Wykaz kont administracyjnych i zasady bezpiecznego przekazywania dostępów.
  • Dokumentacja backupu, konfiguracji i procedur awaryjnych.
  • Licencje, dostawcy, osoby odpowiedzialne i zależności między usługami.

Audyt Microsoft 365 uwzględnia możliwości posiadanych licencji. Brak funkcji lub dostępu do logów opisujemy jako ograniczenie analizy.

Zewnętrzna powierzchnia ataku

Co o Twojej firmie widać z Internetu?

To urządzenia i usługi, do których można dotrzeć spoza sieci firmy. Sprawdzamy, co jest publiczne, dlaczego jest dostępne i jak jest zabezpieczone.

01 / ZASOBY

Co jest widoczne?

Publiczne IP, domeny, subdomeny, DNS, certyfikaty i nieużywane systemy.

02 / USŁUGI

Co przyjmuje połączenia?

Otwarte porty, VPN, RDP, NAS, panele administracyjne, routery i firewalle.

03 / UZASADNIENIE

Co musi być publiczne?

Cel udostępnienia, aktualność urządzeń brzegowych oraz ograniczenia dostępu do zarządzania.

Weryfikacja dotyczy zasobów firmy objętych uzgodnionym zakresem. Przegląd ekspozycji nie jest deklaracją wykonania pełnego testu penetracyjnego.

Od problemu do rekomendacji

Raport, z którym można przejść do działania.

Otrzymujesz uporządkowaną ocenę infrastruktury IT: opis nieprawidłowości, ryzyka dla firmy, priorytety i techniczne rekomendacje.

  • Opis stanu infrastruktury w uzgodnionym zakresie.
  • Ryzyka wyjaśnione językiem konsekwencji dla firmy.
  • Priorytety i techniczne rekomendacje.
  • Wskazanie ograniczeń analizy i obszarów nieweryfikowanych.
Przykładowy fragment raportu — sytuacje ilustracyjne, nie wyniki audytu konkretnej firmy.
Obszar Nieprawidłowość Ryzyko Priorytet Rekomendacja
Sieć Sieć gościnna ma dostęp do firmowej sieci LAN. Niezaufane urządzenie może uzyskać dostęp do zasobów firmy. Wysoki Oddzielny VLAN i reguły firewall ograniczające ruch do LAN.
Microsoft 365 Zwykłe konto administracyjne bez MFA. Przejęcie konta może umożliwić zarządzanie całym środowiskiem. Krytyczny Włączyć MFA i oddzielić konto administracyjne od codziennej pracy.
Backup Jedyna kopia jest w tej samej sieci, bez separacji dostępów. Ransomware lub awaria mogą objąć jednocześnie dane i kopię. Krytyczny Dodać kopię poza lokalizacją oraz niezależną ochronę przed zmianą lub usunięciem.
Firewall RDP jest dostępny bezpośrednio z Internetu. Usługa jest narażona na próby przejęcia kont i wykorzystania podatności. Krytyczny Zamknąć publiczny RDP; dostęp przez zabezpieczony VPN z MFA, jeśli obsługiwane.
Wi-Fi / IoT Urządzenia IoT i komputery pracowników w jednej strefie. Przejęte urządzenie może ułatwić atak na pozostałe zasoby. Wysoki Wydzielić VLAN i dopuścić tylko potrzebną komunikację między strefami.
Poczta Domena nie ma polityki DMARC. Odbiorcom trudniej egzekwować ochronę przed podszywaniem się pod domenę. Średni Zweryfikować SPF i DKIM, wdrożyć DMARC i stopniowo zaostrzać politykę.

Priorytety są ilustracyjne. W rzeczywistym audycie zależą m.in. od ekspozycji, dostępów, istniejących zabezpieczeń i wpływu na działalność.

Ty wybierasz, kto wdroży zalecenia.

Raport może wykorzystać obecny informatyk, wewnętrzny dział IT lub dowolny wybrany wykonawca. Nie musisz zlecać wdrożenia zaleceń Elmax-IT. Jeśli chcesz skorzystać z naszej pomocy, jej zakres i wycenę ustalamy osobno.

Stała opieka IT po audycie

Przebieg audytu

Najpierw poznajemy środowisko. Potem je oceniamy.

Firma bez serwera nie potrzebuje analizy Active Directory. Zakres audytu dopasowujemy do usług, lokalizacji i faktycznej infrastruktury.

  1. Rozmowa i określenie zakresu

    Ustalamy cele, systemy do sprawdzenia, dostępy i zasady prac.

  2. Inwentaryzacja infrastruktury

    Porządkujemy informacje o urządzeniach, usługach i zależnościach.

  3. Analiza konfiguracji

    Weryfikujemy ustawienia, dokumentację i dostępne dowody działania zabezpieczeń.

  4. Identyfikacja nieprawidłowości

    Opisujemy problemy oraz elementy wymagające dodatkowej weryfikacji.

  5. Ocena ryzyka

    Oceniamy możliwe skutki, zakres ekspozycji, obecne zabezpieczenia i znaczenie dla pracy firmy.

  6. Przygotowanie raportu

    Łączymy ustalenia, priorytety i zalecenia w jeden dokument.

  7. Omówienie wyników

    Wyjaśniamy rekomendacje i ustalamy proponowaną kolejność działań.

Klasyfikacja ryzyka

Wiesz, co poprawić najpierw.

Priorytet wynika z oceny możliwych skutków, dostępności zagrożonego zasobu, istniejących zabezpieczeń i znaczenia dla pracy firmy. To praktyczna ocena opisowa, bez punktowego lub matematycznego modelu ryzyka.

Krytyczny

Pilna reakcja

Problem może prowadzić do poważnej utraty dostępu, danych lub kontroli nad środowiskiem.

Wysoki

W pierwszej kolejności

Istotna luka w zabezpieczeniach; usunięcie należy zaplanować przed mniej dotkliwymi problemami.

Średni

Do zaplanowania

Ryzyko wymaga ograniczenia, z uwzględnieniem zależności i obecnych zabezpieczeń.

Niski

Do uporządkowania

Usprawnienie konfiguracji lub dokumentacji o mniejszym wpływie na bieżącą pracę.

Metodyka i granice zakresu

Dobre praktyki. Jasne zasady oceny.

Cyberbezpieczeństwo jest jednym z obszarów audytu IT. Przegląd obejmuje również sposób utrzymania infrastruktury: dostępy, kopie, aktualizacje i odpowiedzialność.

Punkt odniesienia

Publiczne rekomendacje CERT Polska

Przy ocenie zabezpieczeń wykorzystujemy sprawdzone praktyki branżowe oraz publiczne rekomendacje dotyczące odporności infrastruktury, w tym materiały CERT Polska.

Obejmują one m.in. bezpieczeństwo sieci i usług, dostęp administracyjny, VPN, pocztę, zewnętrzną powierzchnię ataku i bezpieczeństwo webowe.

Odporność infrastruktury — CERT Polska

Materiały są źródłem dobrych praktyk. Nie oznacza to certyfikacji ani partnerstwa z CERT Polska.

Serwisy WWW

Konfiguracja witryny, z określonym zakresem

Możemy zweryfikować TLS, certyfikat, aktualność CMS, DNS, publiczne panele, konta administratorów i backup witryny. Pełny pentest aplikacji wymaga odrębnych ustaleń.

Opcjonalnie / OT i ICS

Styk IT z automatyką przemysłową

W przedsiębiorstwach posiadających automatykę przemysłową zakres analizy może zostać rozszerzony o separację IT/OT i sposób realizacji dostępu zdalnego. Nie jest to standardowy pentest systemów ICS.

Dodatkowe ustalenia

Czego audyt nie obejmuje bez dodatkowych ustaleń?

Zakres i sposób wykonania poniższych czynności wymagają osobnego uzgodnienia przed ich rozpoczęciem:

  • Testy penetracyjne i próby wykorzystania podatności.
  • Zmiany konfiguracji w środowisku produkcyjnym.
  • Restarty urządzeń i usług.
  • Testy odtworzeniowe wpływające na działające środowisko.

Kiedy warto

Przed zmianą. Po incydencie. Dla pewności.

Przegląd infrastruktury IT pomaga podjąć decyzję o modernizacji, uporządkować odpowiedzialność i zweryfikować działanie zabezpieczeń.

Potrzebujesz niezależnej oceny

Nie masz stałej obsługi IT albo chcesz wesprzeć własnego informatyka zewnętrznym przeglądem.

Zmieniasz dostawcę IT

Przejmujesz infrastrukturę po poprzedniej firmie i chcesz uporządkować dostępy oraz dokumentację.

Rozwijasz firmę

Otwierasz kolejne lokalizacje, migrujesz do Microsoft 365 lub planujesz modernizację serwerów.

Chcesz wyjaśnić ryzyko

Za Tobą incydent bezpieczeństwa, brakuje dokumentacji lub nie masz pewności, czy backup działa.

Outsourcing IT dla firm

Blisko Twojej firmy

Audyt IT w Poznaniu i Wielkopolsce

Pracujemy przede wszystkim z firmami z Poznania i Wielkopolski. Audyt infrastruktury IT może łączyć wizytę na miejscu z analizą konfiguracji i usług dostępnych zdalnie. Sposób realizacji ustalamy na podstawie środowiska oraz potrzeb firmy.

Pytania przed audytem

Co warto wiedzieć na początku?

Zakres audytu bezpieczeństwa IT, sposób pracy i oczekiwany rezultat ustalamy przed rozpoczęciem analizy.

Ile trwa audyt IT?

Czas zależy od liczby urządzeń, lokalizacji, usług i dostępności dokumentacji. Po rozmowie o środowisku ustalamy zakres, harmonogram oraz ewentualne okna na testy odtworzeniowe.

Ile kosztuje audyt IT?

Wyceniamy uzgodniony zakres: liczbę lokalizacji, komputery, serwery, sieć, usługi chmurowe i wymagane testy. Do przygotowania wyceny wystarczy wstępny opis infrastruktury; szczegóły doprecyzujemy podczas rozmowy.

Czy audyt wymaga przerwy w pracy firmy?

Przegląd dokumentacji i wielu ustawień można przeprowadzić podczas normalnej pracy. Czynności mogące wpłynąć na dostępność usług, w tym wybrane testy odtwarzania, wymagają osobnego uzgodnienia i odpowiedniego terminu.

Czy można wykonać audyt bez stałej obsługi IT?

Tak. Audyt może być jednorazową usługą. Ustalamy osobę kontaktową, dostęp do urządzeń i usług oraz sposób przekazania istniejącej dokumentacji. Raport można przekazać wybranemu wykonawcy działań naprawczych.

Czy audyt obejmuje Microsoft 365?

Tak, jeśli firma korzysta z Microsoft 365 i ten obszar został uwzględniony w zakresie. Analizujemy m.in. MFA, role, logowania, pocztę i udostępnienia. Dostępność części ustawień i historii zdarzeń zależy od licencji oraz konfiguracji środowiska.

Czy podczas audytu sprawdzany jest backup?

W uzgodnionym zakresie weryfikujemy konfigurację, status zadań, retencję, ochronę kopii oraz możliwość odzyskania danych. Test odtworzenia planujemy osobno. Raport rozróżnia przegląd ustawień od faktycznie wykonanego testu.

Czy audyt obejmuje sieć i firewall?

Tak, w ustalonym zakresie analizujemy strukturę sieci, VLAN, reguły firewall, VPN, Wi-Fi oraz publicznie dostępne usługi. Sprawdzamy, czy komunikacja między strefami odpowiada potrzebom firmy.

Co otrzymujemy po zakończeniu audytu?

Uporządkowany raport: obszar, nieprawidłowość, ryzyko, priorytet i rekomendacja. Omawiamy wyniki, wskazujemy kolejność prac oraz zaznaczamy elementy, których nie można było zweryfikować.

Czy audyt warto wykonać przed zmianą firmy IT?

Tak. Pomaga ustalić stan infrastruktury, kompletność dokumentacji i dostępów oraz kwestie wymagające wyjaśnienia przy przekazaniu obsługi. Może objąć także inwentaryzację środowiska po poprzednim dostawcy.

Czy audyt bezpieczeństwa IT jest pentestem?

Audyt infrastruktury skupia się na konfiguracji, dostępach, kopiach i sposobie utrzymania systemów. Specjalistyczne testy penetracyjne aplikacji, próby wykorzystania podatności i testy OT/ICS wymagają odrębnego zakresu i uzgodnień.

Porozmawiajmy o audycie

Sprawdź, na czym stoi IT Twojej firmy.

Opowiedz nam o liczbie pracowników, lokalizacjach i wykorzystywanych systemach. Na tej podstawie ustalimy zakres audytu i przygotujemy wycenę.

Pełne dane kontaktowe