Ciberseguretat

Auditoria de ciberseguretat

Una revisió independent de com està avui la seguretat de l'empresa, que acaba en una llista ordenada de què cal corregir primer.

De què parlem

Una auditoria de ciberseguretat és una revisió sistemàtica de com protegeix l'empresa la seva informació i els seus sistemes, feta per algú que no els administra. Mira la tecnologia —equips, xarxa, servidors, correu, núvol— i també el que no és tecnologia: qui té accés a què, com es donen les altes i les baixes, si les còpies es proven, què passaria si demà hi hagués un incident.

Es parla de diversos tipus, que sovint es combinen en un mateix encàrrec:

  • Tècnica: configuració, vulnerabilitats i exposició dels sistemes.
  • Organitzativa: polítiques, procediments i formació.
  • De compliment: contrast amb una norma concreta, com l'ENS o la ISO 27001.
  • Interna o externa, segons es miri la xarxa des de dins o el que es veu des d'internet.

Quan es planteja

Quan no se sap per on començar i cal una foto abans de gastar; quan es canvia de proveïdor informàtic i convé saber què s'hereta; després d'un incident, per entendre com va passar i què més està exposat; quan un client o l'assegurança demanen un informe; o abans de plantejar-se una certificació, per saber quant falta.

Què inclou un servei ben plantejat

  • L'abast: quines seus, sistemes i serveis hi entren.
  • La recollida d'informació: entrevistes, inventari i revisió de configuracions.
  • L'anàlisi tècnica: equips sense actualitzar, serveis exposats, permisos excessius, contrasenyes febles.
  • La revisió de les còpies i de la capacitat de recuperació.
  • L'informe: els riscos trobats, ordenats per gravetat, amb una recomanació per a cadascun.
  • La presentació a la direcció, en un llenguatge que permeti decidir.

Què mou el preu

  • L'abast: una revisió general o el contrast amb una norma.
  • La mida: llocs de treball, servidors, seus i serveis al núvol.
  • La profunditat: una revisió de configuració no és el mateix que afegir-hi proves d'intrusió.
  • El lliurable: només l'informe, o també el pla d'acció i el seu seguiment.

Quant costa

Es pressuposta per jornades o per projecte tancat. No donem xifres: surt de la proposta de l'empresa especialitzada, un cop definit l'abast. És una feina acotada en el temps, i el més raonable és que la proposta digui quantes jornades són i què es lliura.

Errors que surten cars

  1. Que auditi qui administra: ningú revisa bé la seva pròpia feina.
  2. Un informe de cent pàgines sense prioritats: el que serveix és saber quines tres coses cal fer primer.
  3. Auditar i no corregir: l'informe caduca tan bon punt canvien els sistemes.
  4. Limitar-la al que és tècnic i no mirar els accessos de la gent ni les còpies.

Què t'ha de quedar per escrit

  • L'abast i la metodologia seguida.
  • L'informe, amb resum executiu i detall tècnic.
  • Les troballes classificades per gravetat.
  • El pla d'acció recomanat, amb un ordre.
  • El compromís de confidencialitat sobre el que s'ha vist.

Quines dades cal preparar abans de demanar pressupost

  • Quants llocs de treball, servidors i seus hi ha, i què és al núvol.
  • Per què vols l'auditoria i qui llegirà l'informe.
  • Qui administra avui els sistemes i si hi col·laborarà.
  • Si hi ha una norma amb la qual et vulguis comparar.

Preguntes freqüents

Què és una auditoria de ciberseguretat?
Una revisió independent de com protegeix l'empresa els seus sistemes i la seva informació —tecnologia, accessos, còpies, procediments— que acaba en un informe amb els riscos trobats i què cal fer amb cadascun.
Quins són els tipus d'auditoria de ciberseguretat?
Tècnica (configuració i vulnerabilitats), organitzativa (polítiques i procediments), de compliment (contra una norma com ENS o ISO 27001) i, segons el punt de vista, interna o externa. El normal és combinar-ne diverses.
Quant costa una auditoria de ciberseguretat?
Depèn de l'abast, de la mida de l'empresa i de la profunditat. No donem xifres: el preu surt de la proposta, que hauria de dir quantes jornades són i què es lliura.
En què es diferencia d'un pentesting?
L'auditoria revisa de manera àmplia i diu què està mal configurat o desprotegit. El pentesting ataca uns sistemes concrets per demostrar fins on arribaria un intrús. El més habitual és començar per l'auditoria.
Qui fa l'auditoria?
Una empresa col·laboradora especialitzada, diferent de qui administra els teus sistemes. Revisem la teva sol·licitud i, si tenim cobertura a la teva zona, la hi derivem; és ella qui et contacta i et fa la proposta. És gratuït i sense compromís.

Explica'ns què necessita la teva empresa

Revisem la teva sol·licitud i, si tenim cobertura a la teva zona, la derivem a una empresa informàtica col·laboradora, que és qui et fa la proposta. Si encara no hi tenim ningú, t'ho diem.

  • ✓ Gratuït i sense compromís
  • ✓ Una sola empresa rep la teva sol·licitud
  • ✓ Per a empreses de Catalunya

Vols donar més detalls? Formulari complet

Demanar pressupost