De què parlem
Una auditoria de ciberseguretat és una revisió sistemàtica de com protegeix l'empresa la seva informació i els seus sistemes, feta per algú que no els administra. Mira la tecnologia —equips, xarxa, servidors, correu, núvol— i també el que no és tecnologia: qui té accés a què, com es donen les altes i les baixes, si les còpies es proven, què passaria si demà hi hagués un incident.
Es parla de diversos tipus, que sovint es combinen en un mateix encàrrec:
Quan es planteja
Quan no se sap per on començar i cal una foto abans de gastar; quan es canvia de proveïdor informàtic i convé saber què s'hereta; després d'un incident, per entendre com va passar i què més està exposat; quan un client o l'assegurança demanen un informe; o abans de plantejar-se una certificació, per saber quant falta.
Què inclou un servei ben plantejat
- L'abast: quines seus, sistemes i serveis hi entren.
- La recollida d'informació: entrevistes, inventari i revisió de configuracions.
- L'anàlisi tècnica: equips sense actualitzar, serveis exposats, permisos excessius, contrasenyes febles.
- La revisió de les còpies i de la capacitat de recuperació.
- L'informe: els riscos trobats, ordenats per gravetat, amb una recomanació per a cadascun.
- La presentació a la direcció, en un llenguatge que permeti decidir.
Què mou el preu
- L'abast: una revisió general o el contrast amb una norma.
- La mida: llocs de treball, servidors, seus i serveis al núvol.
- La profunditat: una revisió de configuració no és el mateix que afegir-hi proves d'intrusió.
- El lliurable: només l'informe, o també el pla d'acció i el seu seguiment.
Quant costa
Es pressuposta per jornades o per projecte tancat. No donem xifres: surt de la proposta de l'empresa especialitzada, un cop definit l'abast. És una feina acotada en el temps, i el més raonable és que la proposta digui quantes jornades són i què es lliura.
Errors que surten cars
- Que auditi qui administra: ningú revisa bé la seva pròpia feina.
- Un informe de cent pàgines sense prioritats: el que serveix és saber quines tres coses cal fer primer.
- Auditar i no corregir: l'informe caduca tan bon punt canvien els sistemes.
- Limitar-la al que és tècnic i no mirar els accessos de la gent ni les còpies.
Què t'ha de quedar per escrit
- L'abast i la metodologia seguida.
- L'informe, amb resum executiu i detall tècnic.
- Les troballes classificades per gravetat.
- El pla d'acció recomanat, amb un ordre.
- El compromís de confidencialitat sobre el que s'ha vist.
Quines dades cal preparar abans de demanar pressupost
- Quants llocs de treball, servidors i seus hi ha, i què és al núvol.
- Per què vols l'auditoria i qui llegirà l'informe.
- Qui administra avui els sistemes i si hi col·laborarà.
- Si hi ha una norma amb la qual et vulguis comparar.