Bezpečnostný sken je začiatok, nie výsledok. Skutočná hodnota vzniká až vtedy, keď niekto zistenia prioritizuje, navrhne konkrétne opatrenia a naozaj ich nasadí do produkčného prostredia. Presne v tomto bode sa väčšina bezpečnostných auditov končí – a naša práca začína.
Množstvo organizácií má dnes k dispozícii výstupy z bezpečnostných skenov. Menej z nich má kapacitu tieto výstupy vyhodnotiť v kontexte vlastnej infraštruktúry a ešte menej ich dokáže systematicky odstraňovať. Vzniká tak paradoxná situácia: report existuje, riziko trvá.
Dôvod býva prozaický – náprava zraniteľnosti nie je bezpečnostná úloha, ale prevádzková. Vyžaduje znalosť konkrétneho servera, aplikácie, ktorá na ňom beží, závislostí, servisných okien a plánu obnovy. Bez tejto znalosti sa z odporúčania „aktualizujte komponent“ stáva riziko výpadku, ktoré nikto nechce prevziať.
V PosAme preto pristupujeme k zvyšovaniu kybernetickej odolnosti ako k spojenému celku: identifikácia rizika, jeho vyhodnotenie a následná technická implementácia opatrení v prostredí zákazníka.
Bezpečnostné skeny a analýzy infraštruktúry realizujeme nástrojom Nessus Professional od spoločnosti Tenable. Umožňujú identifikovať zraniteľnosti, nesprávne konfigurácie a rizikové služby naprieč servermi a sieťovými prvkami.
U viacerých zákazníkov však nezastrešujeme len samotné skenovanie. Prevádzkujeme celý cyklus:
Pre časť zákazníkov zabezpečujeme kompletnú správu serverovej infraštruktúry, takže vulnerability management nie je oddelenou aktivitou – je prirodzenou súčasťou prevádzky. To zásadne skracuje čas medzi zistením a nápravou.
Kompromitácia identity je dnes najčastejšou vstupnou bránou útočníka. Preto bezpečnosť AD (Active Directory) a Entra ID posudzujeme samostatne, mimo bežného sieťového skenu.
Analýzu realizujeme kombináciou špecializovaných nástrojov (PingCastle, Purple Knight) a manuálneho posúdenia konfigurácie našimi špecialistami — naprieč on-premise AD aj Microsoft Entra ID, ktoré v hybridnom prostredí nie je možné hodnotiť oddelene. Odhalíme tak slabé miesta v oblastiach, ktoré bežný sken nezachytí:
Výstupom je merateľné skóre bezpečnostného stavu. U zákazníkov, ktorým prevádzkujeme serverovú infraštruktúru, nie je táto analýza jednorazovou aktivitou – opakujeme ju v definovanej periodicite, takže zlepšenie je doložené číslom, nie tvrdením.
Kľúčovým rozdielom je, čo nasleduje po skene. Disponujeme tímom certifikovaných špecialistov pre Windows a Linux serverovú infraštruktúru, Microsoft Azure, Microsoft 365 a Entra ID, ktorí:
Zákazník tak nedostáva len zoznam zistení, ale odpoveď na otázku, ktorá ho reálne zaujíma: čo s tým máme urobiť a v akom poradí.
Väčšina organizácií dnes prevádzkuje kombináciu on-premise serverov a cloudových služieb. Bezpečnostný stav sa preto nedá hodnotiť oddelene – synchronizované identity, hybridné pripojenie zariadení a federované prihlasovanie znamenajú, že slabina v lokálnom Active Directory má priamy dopad na cloud a naopak.
Naši špecialisti pokrývajú obe strany tejto hranice. To umožňuje navrhovať opatrenia, ktoré dávajú zmysel v celom prostredí, a nie také, ktoré vyriešia jeden segment a druhý oslabia.
Riadenie zraniteľností a bezpečnosť identít nie sú len technickou dobrou praxou. Pre prevádzkovateľov základnej služby a povinné osoby podľa zákona č. 69/2018 Z. z. ide o preukázateľnú povinnosť. Pravidelné skenovanie, doložené vyhodnotenie zistení a evidencia prijatých opatrení sú štandardným predmetom auditu.
Naše výstupy sú preto koncipované tak, aby slúžili technickému tímu aj ako podklad pre audit a riadenie rizík.
Odporúčame začať jednorazovým posúdením aktuálneho stavu – bezpečnostným skenom infraštruktúry a analýzou AD a Entra ID. Získate objektívny obraz o tom, kde sa vaša organizácia nachádza, aké sú najvážnejšie riziká a čo je možné odstrániť rýchlo s minimálnym dopadom na prevádzku.
Následne vieme prevziať zodpovednosť za priebežný vulnerability management aj za samotnú realizáciu nápravných opatrení, a to v rozsahu, ktorý si zvolíte.
Ak chcete mať prehľad o reálnom bezpečnostnom stave vašej infraštruktúry – radi vám ho ukážeme, kontaktujte nás.