Audyt cyberbezpieczeństwa w urzędzie
Bezpieczeństwo IT w jednostkach samorządu terytorialnego to dziś nie wybór, a konieczność. Coraz częstsze ataki na urzędy pokazują, że nawet dobrze zarządzane środowiska wymagają regularnych audytów i testów podatności. Sprawdź, jak wygląda kompleksowy audyt cyberbezpieczeństwa.
W ramach realizowanych przez nas projektów przeprowadziliśmy kompleksowy audyt cyberbezpieczeństwa w urzędzie (powiat grodzki), obejmujący zarówno infrastrukturę zewnętrzną, jak i środowisko wewnętrzne.
Zakres audytu cyberbezpieczeństwa w JST
Audyt objął:
- testy zewnętrzne (infrastruktura publiczna, poczta, adresy IP),
- testy wewnętrzne sieci LAN,
- analizę urządzeń IoT i systemów pomocniczych,
- weryfikację polityki haseł i dostępu,
- analizę udostępnionych danych,
- ocenę segmentacji sieci (VLAN),
- skanowanie podatności narzędziami klasy enterprise.
Tak szeroki zakres pozwala ocenić rzeczywisty poziom bezpieczeństwa IT, a nie tylko formalną zgodność konfiguracji.
Wyniki audytu – analiza bezpieczeństwa IT
Co działa dobrze w infrastrukturze IT urzędu
Audyt potwierdził, że urząd wdrożył wiele skutecznych zabezpieczeń:
- infrastruktura zewnętrzna niewidoczna dla skanowania,
- poprawnie zabezpieczona komunikacja pocztowa (SPF, DMARC),
- brak domyślnych haseł w urządzeniach,
- skuteczna kontrola dostępu do sieci,
- wdrożona segmentacja VLAN,
- filtrowanie ruchu między segmentami.
To dobry przykład świadomego podejścia do audytu ochrony danych osobowych i bezpieczeństwa systemów.
Wykryte podatności i zagrożenia dla bezpieczeństwa
Jak w większości organizacji publicznych, wykryto również obszary wymagające poprawy.
Najważniejsze ryzyka:
- nieaktualne oprogramowanie,
- podatności w usługach sieciowych,
- stosowanie przestarzałych protokołów szyfrowania,
- nieprawidłowe certyfikaty SSL,
- aktywne usługi podwyższonego ryzyka.
Rekomendacje po audycie cyberbezpieczeństwa
Na podstawie wyników wskazaliśmy konkretne działania:
- regularna aktualizacja systemów i usług,
- eliminacja przestarzałych protokołów,
- wdrożenie certyfikatów od zaufanych dostawców,
- ograniczenie dostępu do danych (zasada minimalnych uprawnień),
- rozwój segmentacji sieci,
- cykliczne testy podatności.
Dimers: audyty SZBI i wsparcie JST w Cyberbezpieczny Samorząd
W Dimers realizujemy dla JST prace w obszarze organizacyjnym, w szczególności:
- audyt SZBI / audyt zgodności (KRI / KSC) — Audyt KRI / KSC
- audyt cyberbezpieczeństwa infrastruktury — Audyt Cyberbezpieczeństwa
- audyt zgodności regulacyjnej (gdy JST lub jednostki mają styczność z NIS2 w łańcuchu dostaw / podmiotach zależnych) — Audyt NIS2 / KSC2
- pełny przegląd oferty audytowej: Audyty


