Услуга · превенция

Одит на цифровите рискове за малкия бизнес

Проверявам какво ще се случи с вашия бизнес, ако изчезне един акаунт, едно устройство или един човек. На изхода получавате списък със слабите места по приоритет и ясен план: какво да поправите днес, какво в рамките на седмица и какво в рамките на месец. SolveOne EOOD, България.

Акаунтът ви е блокиран в момента? Прочетете какво да направите в първите минути

Защо одит, щом всичко работи

Почти всички аварийни случаи, с които се занимавам, са били предотвратими с няколко часа работа. Единствен администратор, домейн, оформен на бивш изпълнител, двуфакторно удостоверяване на изгубен телефон, служебна кореспонденция в лична поща, плащане на рекламата с лична карта: всичко това работи с години и се чупи за един ден, обикновено в най-неудобния момент.

Одитът отговаря на един практичен въпрос: ако утре изчезне който и да е елемент от вашата цифрова инфраструктура, спира ли бизнесът? Не „имате ли пароли“, а именно устойчивост, тоест запазва ли се достъпът до парите, клиентите и комуникацията, когато нещо отпадне.

Това не е „проверка на сигурността“ в смисъл на тест за проникване. Малкият бизнес рядко е обект на целенасочена атака. Заплахата за него е загубата на контрол над собствените акаунти. Затова гледам не теоретични уязвимости, а собственост, възстановимост и зависимости.

Какво точно проверяваме

  • Достъпи и роли. Кой фактически притежава всеки акаунт, колко администратори има, останали ли са достъпи на напуснали служители и бивши изпълнители, къде е включено двуфакторно удостоверяване и запазени ли са резервните кодове.
  • Домейн и DNS. На кого е оформен домейнът, кога изтича регистрацията, включено ли е автоматично подновяване, кой управлява DNS записите, има ли риск да загубите пощата при смяна на изпълнителя.
  • Служебна поща. Работи ли пощата на домейна или бизнесът живее в лични пощенски кутии, колко супер администратори има, настроени ли са SPF, DKIM и DMARC, къде отиват писмата за възстановяване на достъп.
  • Плащания и таксуване. С какво се плащат рекламата, хостингът и абонаментите, вързано ли е плащането към лична карта, какво ще стане при нейното блокиране или изтичане.
  • Реклама и анализи. Намират ли се рекламните акаунти и анализите в корпоративната структура, свързани ли са с лични профили, има ли риск да загубите историческите данни.
  • Сайт и данни. Къде се хоства сайтът, кой има достъп, има ли резервни копия, проверявано ли е възстановяването от тях, къде се съхраняват клиентските данни и договорите.
  • Зависимост от хора. Има ли действие, което може да извърши само един човек. Това е най-честата и най-подценявана точка на отказ в компания от двама до петима служители.

Как протича одитът

  1. 1Кратка анкета. Отговаряте на списък с въпроси за услугите, които ползвате, и за това кой ги управлява. 20 до 30 минути от вашето време.
  2. 2Разговор-интервю. 45 до 60 минути: уточнявам историята, изпълнителите, инцидентите и как реално са устроени работните процеси, а не как са описани на хартия.
  3. 3Проверка. Разглеждам конфигурациите там, където можете да дадете достъп, и отбелязвам разликите между това, което смятате за вярно, и това, което е в действителност.
  4. 4Доклад. Списък с рисковете по приоритет: критично, важно, желателно. За всеки посочвам последствието в пари и време, а не абстрактна „уязвимост“.
  5. 5План за отстраняване. Какво да се направи днес, какво в рамките на седмица и какво в рамките на месец. Част от точките ще затворите сами по инструкция, част мога да затворя аз.

Одитът не изисква предаване на пароли. Там, където е нужен достъп, работя през покана с ограничени права, която оттегляте след приключване на работата.

Какво получавате накрая

Докладът е написан за собственика на бизнеса, а не за системен администратор. Всяка точка е формулирана като последствие: „ако домейнът изтече, пощата и сайтът ще спрат едновременно, а възстановяването ще отнеме от денонощие до седмица“, а не „липсва автоматично подновяване на регистрацията“. Този формат позволява да вземете решение за приоритетите без технически опит.

Освен списъка с рискове получавате и карта на собствеността: списък на всички значими акаунти, кой ги контролира, с какво се потвърждава собствеността и как да се възстанови достъпът при загуба на устройство. В отделен блок върви редът на действията при инцидент: кратка инструкция, която може да се разпечата и да се даде на служител.

За компании, които досега изобщо не са имали документация, това е първият управленски документ за цифровата инфраструктура. Може да бъде показан на счетоводителя, на партньор или на нов служител, без да го преразказвате устно.

На кого е нужно преди всичко

  • Бизнес, който зависи от рекламата. Ако спирането на Meta или Google Ads за седмица удря осезаемо приходите, одитът струва по-малко от един престой.
  • Компании, които са растели органично. Акаунтите са създавани според нуждата, част на лични пощи, част от изпълнители. Никой не знае цялата картина.
  • Бизнес след раздяла с изпълнител. Най-честото място, където се откриват чужди права върху домейна, картата на компанията и рекламните акаунти.
  • Компании с един ключов човек. Ако целият достъп се държи от един служител или основателя, всяка отпуска е операционен риск.
Реален случай

Дизайн студио: одит след инцидент

Кога
След инцидент със загуба на достъп, който беше спрял комуникацията с клиентите
Одит
По-малко от един работен ден
Отстраняване на критичните точки
Около седмица

Одитът отне по-малко от един работен ден, а отстраняването на критичните точки около седмица. В сравнение със загубата на достъп, която преди това беше спряла комуникацията с клиентите, това са несравними разходи.

Цена и условия

Експресен одит
Анкета, интервю, доклад с приоритети и план за отстраняване. Подходящ за компании до 5 души.
€150
Разширен одит
Няколко юридически лица, изпълнители, интеграции, сайт и клиентски данни. Включва карта на собствеността.
€450
Внедряване по плана
Сам затварям критичните точки: роли, двуфакторно удостоверяване, домейн, плащания, резервни копия.
€90 / час

Докладът остава при вас и не ви обвързва с нищо. Договор и официална фактура от SolveOne EOOD, ЕИК 208821652. За компании от ЕС фактурата се издава по механизма на обратното начисляване на ДДС. За компании с няколко юридически лица и разпределен екип обхватът се съгласува отделно след кратък разговор.

Често задавани въпроси

По какво се различава това от одит на информационната сигурност?

Не търся уязвимости в кода и не правя тестове за проникване. Проверявам собствеността и възстановимостта: кой контролира акаунтите, какво ще се случи при загуба на един елемент и колко бързо бизнесът ще се върне към работа.

Колко време ще ми отнеме?

Около два часа от вашето време: анкета и едно интервю. Останалото правя аз. Докладът обикновено е готов в рамките на няколко работни дни.

Трябва ли да ви предам пароли?

Не. Където е нужен достъп, използвам покана с минимални права, която оттегляте след работата. Част от проверките се правят по ваши екранни снимки и отговори.

Имам микробизнес, само два акаунта. Има ли смисъл?

По правило да, и то именно защото акаунтите са малко: колкото по-малка е инфраструктурата, толкова по-голяма е зависимостта от всеки неин елемент. За такъв случай е подходящ експресен одит.

Ами ако одитът не открие проблеми?

Така почти не се случва, но ако няма критични точки, ще получите писмено потвърждение за устойчивост и кратък списък с желателни подобрения. Това също е резултат: спирате да гадаете.

Може ли одитът да се направи след блокировка, а не преди?

Може и трябва. Възстановяването връща достъпа, но не премахва причината. Повечето от одитите ми се поръчват именно след инцидент.

Свързани материали

Проверете къде са слабите ви места

Опишете в две-три изречения какви услуги ползвате и кой ги управлява. Ще отговоря какъв формат на одит е подходящ и какво ще покаже той във вашия случай.

Заявете одит