12 verificări ale infrastructurii IT pe care le faci singur
Întrebările despre securitatea IT ajung la o firmă din trei direcții: un client din Germania, Olanda sau Polonia trimite un chestionar înainte să semneze, compania-mamă cere dovezi scrise, sau firma intră sub incidența OUG 155/2024 — dacă chiar intră. Verificările de mai jos sunt grupate pe cele patru lucruri de care depinde răspunsul: cine îți cere dovezi, ce se întâmplă când pică ceva, cine are acces și cât durează până răspunde cineva.
Pentru firme de producție, transport, distribuție și construcții din Maramureș și Transilvania. Îți ia în jur de 30 de minute și nu ai nevoie de noi ca să le parcurgi. Fiecare punct are o întrebare, motivul pentru care contează și semnul că lucrurile stau prost.
A. Cine îți cere dovezi
- 1. Ți-a trimis un client sau compania-mamă un chestionar de securitate IT în ultimul an? Chestionarul nu întreabă dacă ești în regulă, ci cere dovezi: politici scrise, jurnale, proceduri, timpi de reacție. Semn rău: a răspuns cineva din comercial, din memorie, ca să nu întârzie contractul.
- 2. Poate cineva din afara firmei să trimită un email în numele firmei tale? Dacă domeniul tău nu are SPF, DKIM și DMARC configurate, oricine poate trimite un mesaj care pare că vine de la voi — de exemplu o factură cu alt IBAN, direct clientului tău. Verifici singur în mai puțin de un minut, fără cont și fără să instalezi nimic: deschizi instrumentul public de verificare DMARC de la MXToolbox, scrii domeniul firmei tale, iar instrumentul îți arată ce înregistrare
_dmarcexistă. Semn rău: nu există înregistrare DMARC, sau există una cup=none, care doar raportează și nu oprește nimic. - 3. Are firma ta cel puțin 50 de angajați sau peste 10 milioane de euro cifră de afaceri? Dacă răspunsul este nu, OUG 155/2024 (NIS2) cel mai probabil nu ți se aplică direct și poți trece la punctul următor — pragul lasă în afară majoritatea firmelor din zonă. Dacă răspunsul este da, mai contează un singur lucru: dacă activitatea ta apare în anexele nr. 1 și 2 ale ordonanței. Indiferent de răspuns, cerințele de securitate ajung la firmele mici mai des prin contractul cu un client mare decât prin lege. Semn rău: ai semnat cu un client o clauză de securitate IT și nimeni din firmă nu mai știe la ce v-ați angajat acolo.
B. Continuitate: ce se întâmplă când pică
- 4. Respecți regula 3-2-1? Trei copii, pe două tipuri de suport, una în altă locație. Semn rău: toate copiile sunt în aceeași clădire sau pe aceeași infrastructură.
- 5. Când ai restaurat ultima dată din backup, ca test? Backupul care nu a fost restaurat niciodată este o presupunere, nu o copie de siguranță. Semn rău: nu poți spune data, durata și cine a făcut testul.
- 6. Există o copie offline sau imutabilă? Ransomware-ul criptează tot ce se poate scrie cu credențialele de administrator, inclusiv share-ul de backup. Semn rău: backupul se vede din rețea și se poate șterge cu contul de administrator.
C. Acces: cine intră și cu ce drepturi
- 7. Ai autentificare în doi pași pe email și pe VPN, pentru toată lumea? Nu doar pentru conducere. Semn rău: există excepții „temporare” mai vechi de o lună.
- 8. Conturile foștilor angajați sunt dezactivate în ziua plecării? Inclusiv accesul la email, VPN și aplicațiile din cloud. Semn rău: nimeni nu poate spune câte conturi active aparțin unor oameni care nu mai lucrează aici.
- 9. Câți utilizatori au drepturi de administrator local pe stație? Fiecare astfel de utilizator este o cale de instalare pentru orice program. Semn rău: răspunsul este „toți, așa a fost mai simplu”.
D. Reacție: cât durează până răspunde cineva
- 10. Cine primește alerta la ora două noaptea și pe ce canal? O alertă trimisă pe un email verificat dimineața nu este o alertă. Semn rău: monitorizarea există, dar destinatarul este o adresă generică.
- 11. Ce timp de reacție are, scris în contract, furnizorul actual? „Vine când poate” nu este un termen. Semn rău: nu există contract, doar o înțelegere verbală cu o persoană.
- 12. Logurile acoperă intervalul de care ai nevoie ca să reconstitui un incident? Fără loguri nu se poate spune ce s-a întâmplat, pe unde a intrat și ce a ajuns afară — deci nu se poate repara nici cauza. Semn rău: logurile se suprascriu în câteva zile sau nu se colectează deloc.
Ai bifat mai puțin de 9 din 12?
Venim la sediul tău și parcurgem punctele împreună, pe infrastructura reală. Durează în jur de două ore și rămâi cu un raport scris: ce e în regulă, ce e risc, cât ar costa remedierea și în ce ordine. Raportul rămâne al tău, iar dacă semnăm contract de administrare, costul auditului se scade din prima factură.