Kontekst regulacyjny
Ataki informatyczne nie dotyczą już tylko dużych organizacji. Ransomware, kradzież danych uwierzytelniających, przejęcie firmowej poczty i ataki przez dostawców regularnie dotykają MŚP, często wykorzystując podatności znane od miesięcy i nigdy nienaprawione. Pytanie, które powinien zadać sobie zarząd, nie brzmi, czy przedsiębiorstwo jest podatne na atak, lecz jak bardzo, z której strony i z jakimi konsekwencjami.
Przepisy dostosowano do tej rzeczywistości. Art. 32 RODO nakłada obowiązek stosowania środków bezpieczeństwa odpowiednich do ryzyka i wyraźnie wskazuje, wśród środków wdrażanych stosownie do potrzeb, procedurę regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych. Dyrektywa NIS2, wdrożona włoskim dekretem ustawodawczym nr 138/2024, wymaga od podmiotów kluczowych i ważnych przyjęcia środków zarządzania ryzykiem cyberbezpieczeństwa oraz oceny ich skuteczności (art. 24), z bezpośrednią odpowiedzialnością organów zarządzających (art. 23). Specyfikacje techniczne i terminy określa włoska Krajowa Agencja Cyberbezpieczeństwa (Agenzia per la Cybersicurezza Nazionale, ACN), która nadzoruje wdrożenie.
Norma ISO/IEC 27001:2022 obejmuje wśród swoich zabezpieczeń zarządzanie podatnościami technicznymi (A.8.8) oraz testy bezpieczeństwa w fazie rozwoju i odbioru (A.8.29), poddawane przeglądowi w ramach okresowego monitorowania systemu. W sektorze finansowym rozporządzenie DORA wprowadza okresowy program testów operacyjnej odporności cyfrowej.
Nasze podejście
Test bezpieczeństwa jest wart tyle, ile jego przygotowanie. Dlatego pierwszym etapem jest zawsze określenie zakresu: wspólnie z przedsiębiorstwem ustalamy, które systemy naprawdę liczą się dla biznesu, jakie dane trzeba chronić i które działania nie mogą zostać zatrzymane. Z tego wynikają zasięg weryfikacji, rodzaj testu oraz zasady jego prowadzenia, sformalizowane w pisemnej autoryzacji i objęte umową o zachowaniu poufności.
Wyraźnie rozdzielamy dwa narzędzia. Ocena podatności (vulnerability assessment) to szeroka i powtarzalna fotografia: systematyczne skanowanie, ręczna weryfikacja wyników, klasyfikacja według punktacji CVSS. Test penetracyjny to pogłębione badanie: kontrolowane wykorzystanie podatności, aby zmierzyć rzeczywiste skutki ataku, z podejściem black, grey lub white box zależnie od tego, ile wiemy o systemach na starcie. Stosujemy uznane metodyki (PTES, NIST SP 800-115, OSSTMM), a dla aplikacji standardy OWASP.
Poza obszarami opisanymi powyżej, gdy wymaga tego kontekst, rozszerzamy weryfikacje na środowiska OT i IoT, a dla organizacji bardziej dojrzałych na ćwiczenia red team, które wystawiają na próbę całą zdolność wykrywania i reagowania. Praca nie kończy się na raporcie: retest oraz wsparcie w usuwaniu podatności są częścią naszej usługi.
Co wyróżnia naszą usługę
- Dwa poziomy raportowania: raport zarządczy, który zarząd może przeczytać i wykorzystać do podjęcia decyzji, oraz raport techniczny ze wskazaniami, które dział IT wykona bez niejasności.
- Powiązanie ze zgodnością: wyniki testów łączymy z obowiązkami wynikającymi z RODO, NIS2 i ISO/IEC 27001, tak aby jedno działanie odpowiadało na kilka wymogów i pozostawiało dowody użyteczne w audytach i certyfikacjach.
- Wyniki weryfikowane ręcznie: podatności zgłoszone przez narzędzia automatyczne potwierdzamy manualnie, oczyszczamy z fałszywych alarmów i dokumentujemy, dołączając proof of concept i punktację CVSS.
- Wsparcie aż do zamknięcia: nie poprzestajemy na liście problemów, lecz towarzyszymy zespołowi technicznemu do momentu, w którym podatności zostaną naprawione i zweryfikowane.