Usługa – audyty, RODO i testy penetracyjne
Audyt bezpieczeństwa IT
Konto byłego pracownika dalej działa, hasło do serwera zna pół firmy, a nikt nie wie, co widać z internetu? Sprawdzamy infrastrukturę, konta, Microsoft 365 i narzędzia AI, z których korzysta zespół. Na końcu dostajesz raport z priorytetami i plan naprawy, a nie listę strachów. Lepiej, żebyśmy to sprawdzili my, niż ktoś nieproszony.
- Dla kogo
- Firmy od kilku stanowisk, z danymi klientów
- Zakres
- Konta, sieć, serwery, Microsoft 365, AI, RODO w IT
- Tryb
- Warszawa stacjonarnie · Polska zdalnie
- Odpowiedź na zapytanie
- Do 24 godzin
01Skąd się biorą luki w firmowym IT
Rzadko z braku firewalla. Częściej z tego, że środowisko rosło latami bez porządku. Ktoś otworzył port na chwilę i tak zostało. Konto administratora ma jedno hasło od lat. Udostępniony folder widzi cała firma. Kopia leży na tym samym serwerze, który ma chronić.
Żadna z tych rzeczy nie boli, dopóki ktoś z niej nie skorzysta. Audyt ma pokazać je wcześniej, uporządkować według ryzyka i powiedzieć, co naprawić najpierw.
02Co sprawdzamy w audycie bezpieczeństwa
- Konta i uprawnienia. Active Directory i Entra ID: konta po byłych pracownikach, zbyt szerokie uprawnienia administratora, wspólne hasła, logowanie bez MFA.
- Sieć i dostęp z zewnątrz. Firewall, VPN, otwarte porty, usługi wystawione do internetu, podział sieci na biuro, gości i serwery.
- Serwery i stacje robocze. Aktualizacje Windows Server i Linux, systemy bez wsparcia producenta, ochrona stacji, zarządzanie urządzeniami przez Intune.
- Microsoft 365. Polityki logowania, udostępnianie plików na zewnątrz, konta gości, przekierowania poczty. Szczegóły na stronie Microsoft 365 dla firm.
- Kopie zapasowe. Czy kopia jest poza serwerem produkcyjnym i czy da się ją odtworzyć. Backup sprawdzamy odtworzeniem, a snapshot to nie kopia. Więcej w usłudze backup i Disaster Recovery.
- Narzędzia AI. Z jakich czatbotów korzysta zespół, z jakich kont i jakie dane do nich trafiają.
03Test penetracyjny a skan podatności
Skan podatności to automatyczne sprawdzenie systemów pod kątem znanych luk i brakujących aktualizacji. Jest szybki, tani w powtarzaniu i daje długą listę, w której część pozycji nie ma znaczenia w Twoim środowisku.
Test penetracyjny idzie dalej. Człowiek próbuje wykorzystać znalezione słabości tak, jak zrobiłby to atakujący, i sprawdza, dokąd da się dojść: od jednego konta do poczty zarządu, od drukarki w sieci do serwera z ERP. Zakres, terminy i zgodę na test ustalamy na piśmie przed startem.
Skan mówi, co może być dziurą. Test penetracyjny pokazuje, czy ktoś przez nią przejdzie.
Większości firm na początek wystarcza przegląd konfiguracji połączony ze skanem. Test penetracyjny ma sens, gdy wymaga go klient albo ubezpieczyciel, gdy firma udostępnia aplikację w internecie albo po dużej zmianie w infrastrukturze. Powiemy wprost, który wariant jest potrzebny.
04RODO w IT i narzędzia AI
Art. 32 RODO wymaga od firmy odpowiednich środków technicznych i organizacyjnych, dobranych do ryzyka. W praktyce chodzi o kontrolę dostępu, szyfrowanie, kopie, które da się odtworzyć, i regularne sprawdzanie, czy zabezpieczenia działają. To jest nasza część: sprawdzamy te środki w systemach, wdrażamy brakujące i dokumentujemy, jak działają.
Coraz częściej dane osobowe wychodzą z firmy przez czatbota, do którego ktoś wkleja maila klienta z prywatnego konta. Dlatego w audycie sprawdzamy też narzędzia AI. Jak uporządkować to na stałe, opisujemy na stronie bezpieczne wdrożenie AI w firmie.
Nie piszemy opinii prawnych i nie zastępujemy inspektora ochrony danych. Ocenę prawną zostawiamy prawnikowi albo IOD, a z chęcią dostarczamy mu techniczny opis środowiska.
05Jak pracujemy i co dostajesz w raporcie
- Rozmowa. Pytamy, ile jest stanowisk, serwerów i systemów, jakie dane przetwarzacie i skąd potrzeba audytu: klient, ubezpieczyciel czy własny niepokój.
- Zakres i kwota na piśmie. Co sprawdzamy, czy jest test penetracyjny, w jakich terminach i ile to kosztuje. Przed rozpoczęciem pracy.
- Przegląd i testy. Pracujemy na miejscu albo zdalnie, w uzgodnionych godzinach, tak żeby nie zatrzymać pracy firmy.
- Raport z priorytetami. Każde znalezisko z opisem prostym językiem, oceną ryzyka i zaleceniem. Na górze to, co trzeba poprawić od razu, niżej to, co można zaplanować.
- Plan naprawy. Kolejność prac i szacunek czasu. Naprawę może zrobić Twój informatyk, możemy ją zrobić my, a po niej sprawdzamy, czy luka faktycznie zniknęła.
Raport i dokumentacja zostają u Ciebie. Możesz je pokazać klientowi, audytorowi albo innej firmie IT.
06Ile kosztuje audyt bezpieczeństwa IT
Nie podajemy jednej ceny, bo audyt małego biura i firmy z kilkoma lokalizacjami, własnym serwerem ERP i aplikacją w internecie to inna ilość pracy. Liczymy uczciwie: po rozmowie dostajesz zakres i kwotę na piśmie, zanim zaczniemy.
- Administracja i przegląd
- od 300 zł/h netto
- DevOps i development
- od 350 zł/h netto
Firmy w stałej opiece IT w pakiecie PREMIUM, od 8000 zł netto miesięcznie, mają przegląd bezpieczeństwa i NIS2 w zakresie abonamentu. Szczegóły na stronie outsourcing IT w Warszawie.
07Kto to robi i czego nie robimy
Audyty prowadzi Michał Pietruczyk, współzałożyciel BITESOFT: ponad 12 lat jako administrator, DevOps i project manager, na co dzień infrastruktura, ERP i audyty bezpieczeństwa. Aplikacje i integracje sprawdza Jarosław Szmidt, full-stack PHP i JavaScript z 12 latami przy systemach bankowych, e-commerce i mediach. Przy większych projektach mamy zaplecze w partnerskiej firmie IT.
Nie straszymy, żeby sprzedać naprawę. Nie oddajemy surowego wyniku skanera jako raportu. Nie testujemy niczego bez pisemnej zgody i ustalonego zakresu. I nie wydajemy opinii prawnych ani „certyfikatów zgodności z RODO”, bo takiego certyfikatu od firmy IT po prostu nie ma.
08Pytania o audyt bezpieczeństwa
Czym się różni test penetracyjny od skanu podatności?
BITESOFT traktuje skan podatności jako automatyczne wyszukiwanie znanych luk, a test penetracyjny jako próbę ich wykorzystania przez człowieka. Skan pokazuje, co może być problemem, test sprawdza, czy da się przez to dostać do danych.
Na początek zwykle wystarcza przegląd konfiguracji ze skanem. Test penetracyjny polecamy, gdy wymaga go klient lub ubezpieczyciel albo gdy firma udostępnia aplikację w internecie.
Co obejmuje audyt bezpieczeństwa IT?
BITESOFT w audycie sprawdza konta i uprawnienia, sieć i dostęp z zewnątrz, serwery i stacje robocze, Microsoft 365, kopie zapasowe oraz narzędzia AI używane przez zespół. Dokładny zakres ustalamy na piśmie przed startem.
Wynikiem jest raport z priorytetami i plan naprawy, zrozumiały także dla osoby, która nie zajmuje się IT.
Czy pomożecie w zgodności z RODO?
BITESOFT odpowiada za techniczną stronę RODO, czyli środki techniczne i organizacyjne z art. 32: kontrolę dostępu, szyfrowanie, kopie zapasowe i regularne sprawdzanie zabezpieczeń. Sprawdzamy je, wdrażamy brakujące i dokumentujemy.
Nie wydajemy opinii prawnych. Ocenę prawną zostawiamy prawnikowi albo inspektorowi ochrony danych, z którym chętnie współpracujemy.
Czy audyt obejmuje narzędzia AI, z których korzysta zespół?
BITESOFT sprawdza w audycie, z jakich narzędzi AI korzystają pracownicy, z kont firmowych czy prywatnych, i jakie dane do nich trafiają. To dziś jedna z częstszych dróg, którą dane klientów wychodzą z firmy.
Jeżeli trzeba to uporządkować na stałe, pomagamy w polityce AI, konfiguracji Microsoft 365 i szkoleniu zespołu.
Ile kosztuje audyt bezpieczeństwa IT?
BITESOFT wycenia audyt po rozmowie, na podstawie liczby stanowisk, serwerów i systemów oraz tego, czy w zakresie jest test penetracyjny. Prace liczymy według stawek od 300 zł netto za godzinę administracji i od 350 zł netto za prace DevOps i development, a kwotę dostajesz na piśmie przed startem.
W pakiecie stałej opieki PREMIUM, od 8000 zł netto miesięcznie, przegląd bezpieczeństwa i NIS2 jest w zakresie abonamentu.
Czy po audycie musimy zlecić naprawę wam?
BITESOFT nie uzależnia audytu od zlecenia naprawy. Raport i plan naprawy zostają u Ciebie i może je wykonać Twój informatyk albo inna firma IT.
Jeżeli naprawę zlecisz nam, po jej zakończeniu sprawdzamy, czy luki faktycznie zniknęły.
Wiesz, co widać z internetu w Twojej sieci?
Jeżeli nie, zacznijmy od rozmowy. Powiemy, czy wystarczy przegląd, czy potrzebny jest test penetracyjny. Odpowiadamy w ciągu 24 godzin.