IT Solution.
Audit · Hardening · Zálohy · Incident

Většina webů se nerozbije útokem. Rozbije se tím, co nikdo nehlídal.

Vypnutá ochrana, zapomenutá aktualizace, záloha, kterou nikdo nikdy nezkusil obnovit. Projdu vám web, aplikaci i server, řeknu konkrétně co opravit a v jakém pořadí — a když je pozdě, uklidím to a dohledám, kudy se dovnitř dostali.

Napadený web řeším hned. Volejte +420 530 330 757 nebo +420 774 509 038 — nečekejte na e-mail.

Čtyři věci, které řeším.

Většina firem potřebuje první dvě. Třetí se ozve sama, když se nestihly.

Bezpečnostní audit

Projdu kód, konfiguraci a to, co je vidět zvenčí: přihlašování a oprávnění, nahrávání souborů, API, nginx, PHP, TLS, přístupy do databáze, expozice konfiguračních souborů a záloh.

U cloudu AWS nebo Azure k tomu IAM a role, MFA a správa klíčů, síť, logování a audit trail.

Web a aplikace od 7 900 Kč · cloud podle rozsahu

Co je ve výstupu

Správa a hardening

Průběžně: aktualizace systému i aplikace, firewall, automatické blokování útočících adres, TLS, kontrola oprávnění souborů, sledování dostupnosti a upozornění, když něco spadne.

Součástí je pravidelná zpráva — co se dělo, co se zablokovalo, co je potřeba rozhodnout.

Od 690 Kč měsíčně

Co se hlídá

Záchrana po incidentu

Napadený web, rozesílaný spam z vaší domény, podvržené stránky ve vyhledávači, zašifrovaná data. Odříznu útočníka, najdu a odstraním zadní vrátka, obnovím web z čisté zálohy a zavřu cestu, kudy přišel.

Dostanete i odpověď na otázku, která je nakonec nejdůležitější: jestli a jaká data odešla ven.

Podle rozsahu · začínáme telefonem, ne formulářem

+420 530 330 757 +420 774 509 038

Zálohy a obnova

Zálohy mimo server a na víc než jedno místo, s historií verzí — ransomware přepíše i zálohu, ke které se dostane. Hlídač, který se ozve, když záloha neproběhne.

A hlavně: vyzkoušená obnova. Dokud si někdo nezkusil obnovit, zálohu nemáte — máte soubory, o kterých si to myslíte.

Jednorázové nastavení, nebo součást dohledu

Audit, který dostanete jako dokument. Ne jako výpis ze skeneru.

Automatický sken umí vypsat pět set „nálezů", ze kterých je čtyři sta devadesát falešných. Tenhle postup je jiný.

Jak to probíhá

  • Čtu kód, konfiguraci serveru, schéma databáze a to, co web odpovídá na skutečné dotazy zvenčí.
  • Každý nález ručně ověřuji — proti kódu i proti živé odpovědi. Co neprojde ověřením, do reportu nejde.
  • Audit je nedestruktivní: žádné mazání, žádné zkoušení hesel hrubou silou, žádné zneužití nalezené díry. Váš provoz o auditu neví.
  • Po opravách projdu znovu to, co jsme opravili.

Co je ve výstupu

  • Shrnutí pro toho, kdo rozhoduje — bez žargonu, na jednu stránku.
  • Nálezy seřazené podle priority: co hoří dnes, co do měsíce, co je kosmetika.
  • U každého: čeho se týká, co hrozí, jak to opravit. Konkrétně, ne „zvažte zavedení bezpečnostních opatření".
  • Co z toho spadá pod GDPR a co byste museli hlásit, kdyby došlo k úniku.
  • Opravu můžu rovnou udělat, nebo ji předáte svému dodavateli.

Neříkám tomu penetrační test a schválně. Penetrační test se do systému aktivně dobývá a je to jiná disciplína i cena. Tohle je audit kódu a konfigurace — u webů a firemních aplikací najde v praxi víc a nic vám přitom nerozbije.

Dva případy z praxe.

Bez jmen — klienti na to mají právo. Čísla a postup sedí.

Obecní web, dvě vrstvy útoku

Redakční systém s čerstvě zveřejněnou zranitelností v jádře. Útočník se dostal dovnitř dřív, než stihla dorazit aktualizace, a založil si vlastní administrátorský účet.

Pod tím se ukázala starší vrstva: zadní vrátka ležela na serveru od jara a generovala podvodné stránky, které si vyhledávače stihly přebrat statisíckrát.

Výsledek: vyčištění, obnova databáze ze zálohy z doby před útokem, přepsání jádra a doplňků z ověřených zdrojů, zablokování administrace na jedinou adresu. Doloženo, kolik dat odešlo ven a kam. Vlastní úklid trval čtvrt hodiny, celý zásah i s dohledáním pět hodin.

Galerie: 59 zadních vrátek

Web se choval divně, hosting hlásil rozesílání spamu. V systému bylo 59 zadních vrátek ve dvou rodinách — část z nich si falšovala datum poslední změny, aby vypadala jako původní soubory.

Z logů se dalo doložit, že vstup nebyl přes díru v doplňku, ale ukradeným heslem administrátora: stovky pokusů o přihlášení, ani jeden úspěšný — a pak jedno jediné, které prošlo napoprvé.

Výsledek: oddělená karanténa, čistá obnova, a hlavně doložená odpověď na otázku klienta — data neunikla. Příčina: bezpečnostní doplněk byl čtyři a půl měsíce vypnutý, takže web nikdo nehlídal.

Pokud vás tohle zaujalo proto, že se něco děje právě teď: +420 530 330 757 nebo +420 774 509 038. Než budete psát, odpojte web od internetu jen tehdy, pokud vám to někdo řekl — vypnutý server se hůř zkoumá.

Kdo to dělá

Na bezpečnosti dělám s Janem Jurkem. Dvě vrstvy, dva lidé, jedno číslo, na které voláte.

Martin Šabata — web a aplikace

Přes dvacet let IT infrastruktury. Audity webových aplikací a API, PHP, nginx, oprávnění a přístupy, reakce na napadení redakčních systémů, zálohy a obnova.

Víc o mně

Jan Jurko — infrastruktura a cloud

Pětadvacet let v IT. Audit prostředí AWS a Azure, IAM a správa klíčů, sítě, optimalizace nákladů cloudu, návrh obnovy po výpadku včetně jejího otestování, průběžná péče o linuxové servery.

jurko.cz

Nemáme žádný certifikát, který bychom vám tu mohli ukázat jako obrázek. Místo toho vám na první schůzce ukážu anonymizovaný report z reálného auditu, ať víte, co přesně dostanete.

Řekněte mi, co řešíte.

Stačí pár vět. Ozvu se do jednoho pracovního dne a řeknu, jestli to má smysl řešit a co by to obnášelo.

Poptávka bezpečnosti

Nic z toho se nikam neprodává a nikomu nepředává.

Kontakt použiju jen k tomu, abych se vám ozval — jak s údaji nakládám.