Bezpečnostný sken je len začiatok. Skutočná hodnota je v náprave

Bezpečnostný sken je začiatok, nie výsledok. Skutočná hodnota vzniká až vtedy, keď niekto zistenia prioritizuje, navrhne konkrétne opatrenia a naozaj ich nasadí do produkčného prostredia. Presne v tomto bode sa väčšina bezpečnostných auditov končí – a naša práca začína.

Zraniteľnosť, o ktorej viete, ale neriešite ju, je stále zraniteľnosť

Množstvo organizácií má dnes k dispozícii výstupy z bezpečnostných skenov. Menej z nich má kapacitu tieto výstupy vyhodnotiť v kontexte vlastnej infraštruktúry a ešte menej ich dokáže systematicky odstraňovať. Vzniká tak paradoxná situácia: report existuje, riziko trvá.

Dôvod býva prozaický – náprava zraniteľnosti nie je bezpečnostná úloha, ale prevádzková. Vyžaduje znalosť konkrétneho servera, aplikácie, ktorá na ňom beží, závislostí, servisných okien a plánu obnovy. Bez tejto znalosti sa z odporúčania „aktualizujte komponent“ stáva riziko výpadku, ktoré nikto nechce prevziať.

V PosAme preto pristupujeme k zvyšovaniu kybernetickej odolnosti ako k spojenému celku: identifikácia rizika, jeho vyhodnotenie a následná technická implementácia opatrení v prostredí zákazníka.

Vulnerability management ako kontinuálny cyklus

Bezpečnostné skeny a analýzy infraštruktúry realizujeme nástrojom Nessus Professional od spoločnosti Tenable. Umožňujú identifikovať zraniteľnosti, nesprávne konfigurácie a rizikové služby naprieč servermi a sieťovými prvkami.

U viacerých zákazníkov však nezastrešujeme len samotné skenovanie. Prevádzkujeme celý cyklus:

  1. Pravidelné skenovanie – autentifikované aj neautentifikované skeny podľa charakteru prostredia, v definovanej periodicite.
  2. Vyhodnotenie a prioritizácia – nie podľa surového CVSS skóre, ale podľa reálnej exponovanosti systému, dostupnosti exploitu a kritickosti služby pre biznis.
  3. Návrh nápravných opatrení – konkrétne kroky pre konkrétny systém, nie všeobecné odporúčanie.
  4. Nasadenie záplat a aktualizácií – patch management serverov Windows aj Linux vrátane plánovania servisných okien, testovania a rollback scenárov.
  5. Overenie účinnosti – opakovaný sken potvrdzujúci, že zraniteľnosť bola skutočne odstránená.

Pre časť zákazníkov zabezpečujeme kompletnú správu serverovej infraštruktúry, takže vulnerability management nie je oddelenou aktivitou – je prirodzenou súčasťou prevádzky. To zásadne skracuje čas medzi zistením a nápravou.

Bezpečnosť AD a Entra ID

Kompromitácia identity je dnes najčastejšou vstupnou bránou útočníka. Preto bezpečnosť AD (Active Directory) a Entra ID posudzujeme samostatne, mimo bežného sieťového skenu.

Analýzu realizujeme kombináciou špecializovaných nástrojov (PingCastle, Purple Knight) a manuálneho posúdenia konfigurácie našimi špecialistami — naprieč on-premise AD aj Microsoft Entra ID, ktoré v hybridnom prostredí nie je možné hodnotiť oddelene. Odhalíme tak slabé miesta v oblastiach, ktoré bežný sken nezachytí:

  • privilegované účty a ich nadmerné oprávnenia,
  • nesprávne delegovanie práv,
  • trust vzťahy medzi doménami a lesmi (forests),
  • staré protokoly a nebezpečné konfigurácie prežívajúce z minulých migrácií,
  • identity governance – životný cyklus účtov, neaktívne a osirotené objekty,
  • attack paths, teda reťazce oprávnení vedúce k prevzatiu domény.

Výstupom je merateľné skóre bezpečnostného stavu. U zákazníkov, ktorým prevádzkujeme serverovú infraštruktúru, nie je táto analýza jednorazovou aktivitou – opakujeme ju v definovanej periodicite, takže zlepšenie je doložené číslom, nie tvrdením.

Neostávame pri reporte

Kľúčovým rozdielom je, čo nasleduje po skene. Disponujeme tímom certifikovaných špecialistov pre Windows a Linux serverovú infraštruktúru, Microsoft Azure, Microsoft 365 a Entra ID, ktorí:

  • navrhnú konkrétne nápravné opatrenia k jednotlivým zisteniam vrátane odhadu dopadu a náročnosti,
  • optimalizujú konfigurácie AD a Entra ID – od modelu privilegovaného prístupu až po podmienený prístup,
  • implementujú bezpečnostné politiky naprieč on-premise aj cloudovou časťou prostredia,
  • nastavujú hardening serverov, aplikačných platforiem a cloudových služieb podľa uznávaných baseline štandardov,
  • zavádzajú princípy Zero Trust – silné overenie identity, minimálne nutné oprávnenia, segmentáciu a predpoklad kompromitácie,
  • pomôžu s dlhodobým vulnerability managementom vrátane nastavenia procesov, metrík a reportingu pre manažment.

Zákazník tak nedostáva len zoznam zistení, ale odpoveď na otázku, ktorá ho reálne zaujíma: čo s tým máme urobiť a v akom poradí.

Hybridné prostredie vyžaduje jednotný pohľad

Väčšina organizácií dnes prevádzkuje kombináciu on-premise serverov a cloudových služieb. Bezpečnostný stav sa preto nedá hodnotiť oddelene – synchronizované identity, hybridné pripojenie zariadení a federované prihlasovanie znamenajú, že slabina v lokálnom Active Directory má priamy dopad na cloud a naopak.

Naši špecialisti pokrývajú obe strany tejto hranice. To umožňuje navrhovať opatrenia, ktoré dávajú zmysel v celom prostredí, a nie také, ktoré vyriešia jeden segment a druhý oslabia.

Prínos pre reguláciu a súlad

Riadenie zraniteľností a bezpečnosť identít nie sú len technickou dobrou praxou. Pre prevádzkovateľov základnej služby a povinné osoby podľa zákona č. 69/2018 Z. z. ide o preukázateľnú povinnosť. Pravidelné skenovanie, doložené vyhodnotenie zistení a evidencia prijatých opatrení sú štandardným predmetom auditu.

Naše výstupy sú preto koncipované tak, aby slúžili technickému tímu aj ako podklad pre audit a riadenie rizík.

Ako začať?

Odporúčame začať jednorazovým posúdením aktuálneho stavu – bezpečnostným skenom infraštruktúry a analýzou AD a Entra ID. Získate objektívny obraz o tom, kde sa vaša organizácia nachádza, aké sú najvážnejšie riziká a čo je možné odstrániť rýchlo s minimálnym dopadom na prevádzku.

Následne vieme prevziať zodpovednosť za priebežný vulnerability management aj za samotnú realizáciu nápravných opatrení, a to v rozsahu, ktorý si zvolíte.

Ak chcete mať prehľad o reálnom bezpečnostnom stave vašej infraštruktúry – radi vám ho ukážeme, kontaktujte nás.