Dla kogo
Audyt bezpieczeństwa infrastruktury jest potrzebny wtedy, gdy firma nie ma pewności, kto posiada dostęp administracyjny, czy backup da się odtworzyć albo które elementy środowiska są wystawione do internetu. Przydaje się również przed migracją do chmury, podpisaniem umowy z dużym klientem, wdrożeniem wymagań compliance oraz po zmianie zespołu odpowiedzialnego za IT.
Celem audytu nie powinno być wygenerowanie długiej listy teoretycznych podatności. Dobry audyt pokazuje, które ryzyka mogą realnie zatrzymać działalność, jaki jest możliwy skutek biznesowy i w jakiej kolejności należy wdrażać poprawki.
Obszary audytu
Zakres trzeba dopasować do architektury, ale podstawowy przegląd zwykle obejmuje:
- tożsamość i dostęp - konta uprzywilejowane, MFA, role IAM, konta współdzielone i proces odbierania dostępów,
- sieć i ekspozycję usług - publiczne adresy, firewalle, segmentację, VPN oraz niepotrzebnie otwarte porty,
- systemy i kontenery - aktualizacje, hardening, obrazy bazowe, skanowanie podatności i konfigurację hostów,
- dane i backup - szyfrowanie, retencję, separację kopii oraz wynik ostatniego testu odtworzenia,
- sekrety - sposób przechowywania kluczy API, haseł, certyfikatów i danych dostępowych w pipeline,
- logowanie i monitoring - kompletność logów, alerty bezpieczeństwa, retencję i możliwość odtworzenia przebiegu incydentu,
- CI/CD i repozytoria - ochronę gałęzi, uprawnienia do wdrożeń, zależności oraz ścieżkę rollbacku.
Audyt powinien bazować na dowodach: konfiguracjach, logach, politykach i testach. Sama deklaracja, że „backup działa”, nie zastępuje protokołu odtworzenia.
Jak oceniać ryzyko i priorytety
Każdy problem warto ocenić w co najmniej trzech wymiarach: prawdopodobieństwo, wpływ na biznes oraz łatwość wykorzystania. Publicznie dostępny panel administracyjny bez MFA ma inny priorytet niż brak kosmetycznego nagłówka HTTP na wewnętrznej aplikacji testowej.
Praktyczny podział priorytetów może wyglądać następująco:
- Krytyczne - możliwość utraty danych, przejęcia konta lub zatrzymania usługi; reakcja natychmiastowa.
- Wysokie - istotna luka z realną ścieżką wykorzystania; plan naprawy liczony w dniach.
- Średnie - ryzyko wymagające dodatkowych warunków; poprawa w najbliższym cyklu prac.
- Niskie - usprawnienia higieny technicznej i dokumentacji.
W raporcie powinien znaleźć się właściciel zadania, termin oraz sposób potwierdzenia poprawki. Bez tych elementów ryzyko często pozostaje w arkuszu przez kolejne miesiące.
Plan naprawczy po audycie
Najpierw warto wdrożyć poprawki, które szybko ograniczają największą powierzchnię ataku: MFA, odebranie nieużywanych dostępów, zamknięcie publicznych usług, rotację ujawnionych sekretów i zabezpieczenie kopii zapasowych. Następnie można przejść do zmian wymagających projektu, takich jak segmentacja sieci, centralne zarządzanie tożsamością czy przebudowa pipeline CI/CD.
Dobry plan naprawczy zawiera:
- listę quick wins możliwych do wykonania w kilka dni,
- zadania projektowe z zależnościami i estymacją,
- ryzyka zaakceptowane świadomie przez właściciela biznesowego,
- test potwierdzający skuteczność każdej ważnej poprawki,
- termin ponownego przeglądu.
Po wdrożeniu zmian warto wykonać krótki retest. Pozwala on odróżnić zamknięte ryzyko od zadania oznaczonego jako zakończone wyłącznie w systemie projektowym.
Jak łączyć audyt z utrzymaniem
Audyt jest zdjęciem stanu z konkretnego dnia. Infrastruktura zmienia się jednak wraz z każdym wdrożeniem, nową integracją i kontem użytkownika. Dlatego najważniejsze kontrole należy przenieść do stałego procesu: automatycznego skanowania, przeglądu dostępów, monitoringu backupu i cyklicznych testów odtworzenia.
W modelu utrzymaniowym warto co miesiąc raportować krytyczne podatności, wyjątki od polityk, zmiany dostępów oraz status backupu. Raz na kwartał można wykonać szerszy przegląd ryzyk i zaktualizować plan działań.
FAQ
Czy audyt wymaga pełnego dostępu administratora? Nie zawsze. Część kontroli można wykonać na koncie tylko do odczytu. Zakres dostępów powinien wynikać z ustalonej metodyki i być ograniczony czasowo.
Co powinien otrzymać klient? Raport zarządczy, techniczną listę ustaleń z dowodami, priorytety, plan naprawczy i spotkanie omawiające wyniki. Sam skan z narzędzia nie jest kompletnym audytem.