IT Solution.
Audit · od 7 900 Kč · nedestruktivně

Dozvíte se, co je špatně. A v jakém pořadí to spravit.

Projdu kód, konfiguraci serveru a to, co je vidět zvenčí. Výstupem je dokument, ne výpis ze skeneru: u každého nálezu stojí, čeho se týká, co hrozí a jak to opravit. Váš provoz o auditu nepozná.

  • Pevná cena předem
  • Každý nález ručně ověřený
  • Žádné mazání, žádné hádání hesel

Kdy má audit smysl.

Nejčastěji ho lidi objednávají v jedné ze čtyř situací.

Před spuštěním

Nová aplikace nebo e-shop těsně před ostrým provozem. Nejlevnější okamžik — opravy se dělají, dokud ještě nejsou data zákazníků uvnitř.

Zdědili jste web po někom

Odešel dodavatel, převzali jste projekt nebo firmu. Nikdo neví, co je uvnitř, kdo má přístupy a jestli se to vůbec aktualizuje.

Chce to zákazník

Velký klient nebo pojišťovna chce doklad, že to máte ošetřené. Report se strukturou a retestem je přesně ten dokument, který od vás čekají.

Něco vám nesedí

Divné přihlášení, pošta padá do spamu, hosting posílá upozornění. Audit řekne, jestli je to problém, nebo jen šum.

Co se prochází.

Rozsah se domlouvá dopředu a je v ceně — žádné „to jsme neměli v zadání“.

Web a aplikace

  • Přihlašování, role a oprávnění — kdo se kam dostane a jestli to jde obejít.
  • Formuláře a nahrávání souborů — co se dá poslat a co s tím server udělá.
  • API a jeho koncové body, včetně těch, o kterých se zapomnělo.
  • Přístupy do databáze a co s nimi jde udělat.
  • Konfigurace nginx a PHP, TLS, bezpečnostní hlavičky.
  • Co je veřejně přístupné omylem — konfigurační soubory, zálohy, zdrojáky.
  • Zálohy: existují, jsou mimo server, a zkusil někdy někdo obnovu?

Cloud (AWS, Azure)

  • Identity a role — kdo má jaká práva a kolik z nich reálně potřebuje.
  • Druhý faktor a správa klíčů.
  • Síť a co z ní čouhá do internetu.
  • Logování a auditní stopa — pozná se zpětně, co se stalo?
  • Zálohy a scénář obnovy včetně toho, jak dlouho by trvala.

Cloudovou část dělá Jan Jurko, se kterým na bezpečnosti spolupracuju. Jednáte pořád se mnou.

Jak to probíhá.

  1. 1

    Telefonát, 15 minut

    Řeknete, co máte a čeho se bojíte. Já řeknu, jestli to audit pokryje a co to bude stát. Když to nedává smysl, řeknu to rovnou — to je levnější pro oba.

  2. 2

    Přístupy a rozsah

    Domluvíme, co se prochází, a předáte mi čtecí přístup. Nepotřebuju administrátora ani hesla vašich lidí.

  3. 3

    Vlastní audit, obvykle 3–5 pracovních dnů

    Čtu kód, konfiguraci a schéma databáze a porovnávám s tím, co web odpovídá zvenčí. Nález, který neprojde ověřením, se do reportu nedostane.

  4. 4

    Report a půlhodina nad ním

    Dokument dostanete i s manažerským shrnutím na jednu stránku. Projdeme ho spolu, ať víte, co znamená — ne abyste luštili tabulku.

  5. 5

    Opravy a retest

    Opravu můžu udělat já, nebo report předáte svému dodavateli. Až bude hotovo, projdu znovu to, co jsme opravili — retest je v ceně auditu.

Co je ve výstupu.

Report má vždycky stejnou strukturu, takže se v něm dá orientovat i za rok, až ho bude číst někdo jiný.

Struktura nálezu v reportu
P1 · VYSOKÉ RIZIKO                          #07

NÁLEZ      Uživatel si při úpravě profilu může poslat
           vlastní roli — server přebírá celé pole z
           formuláře, včetně položek, které tam nepatří.

DOPAD      Kdokoli s běžným účtem se povýší na správce
           a dostane se k datům všech klientů.

OPRAVA     Na serveru přebírat jen jmenovitě povolená
           pole. Role se mění zvlášť a jen účtem, který
           na to má právo.

RETEST     Otevřený — ověří se po nasazení opravy.

Dokument obsahuje

  • Shrnutí pro toho, kdo rozhoduje — bez žargonu, na jednu stránku.
  • Nálezy seřazené P0 až P3: co hoří dnes, co do měsíce, co je kosmetika.
  • U každého: čeho se týká, co hrozí, jak opravit. Konkrétně.
  • Co spadá pod GDPR a co byste museli hlásit, kdyby data unikla.
  • Seznam toho, co je naopak v pořádku.

Jak se nálezy ověřují

  • Proti kódu — je to tam opravdu napsané takhle?
  • Proti živé odpovědi — chová se to tak i v provozu?
  • Co neprojde obojím, do reportu nejde. Radši méně nálezů než seznam, ze kterého je polovina falešná.
  • Nedestruktivně: nic se nemaže, hesla se nezkouší hrubou silou, nalezená díra se nezneužívá.

Proto tomu neříkám penetrační test. Ten se do systému aktivně dobývá, je to jiná disciplína i cena. U webů a firemních aplikací najde audit kódu a konfigurace v praxi víc — a nic vám přitom nerozbije.

Cena.

Pevná částka domluvená dopředu. Jsem neplátce DPH, ceny jsou konečné.

Web nebo aplikace

od 7 900 Kč

jednorázově, retest v ceně

  • Web na běžném redakčním systému7 900
  • Aplikace na míru, API, portálpodle rozsahu

Cenu řeknu po patnáctiminutovém telefonátu — potřebuju vědět, jak je to velké.

Cloudové prostředí

podle rozsahu

AWS nebo Azure

  • Identity, síť, logování, obnova

Rozsah se liší řádově podle počtu účtů a služeb. Odhad dostanete po prvním hovoru.

Opravy

700 Kč / hodina

vždy po odsouhlasení

  • Odhad hodin dostanete s reportem

Opravy si můžete udělat sami nebo je předat svému dodavateli — report je psaný tak, aby to šlo.

Nevíte, jestli potřebujete audit? Projděte si web diagnostikou zdarma — ta ukáže, jestli je co řešit. Bezpečnost neřeší, ale je to levnější první krok než hovor.

Nechte číslo, zavolám.

Patnáct minut po telefonu stačí na to, abych řekl, jestli audit dává smysl a co by stál. Volám v pracovní dny, obvykle ještě týž den.

Zavolejte mi

Stačí číslo. Nic víc vyplňovat nemusíte.

Číslo použiju jen k tomu, abych vám zavolal — jak s údaji nakládám.

Nebo rovnou vy mně: +420 530 330 757 nebo +420 774 509 038. Napadený web řeším hned — jak to vypadá.