Проверяете систему сами или отдаёте на аутсорс? Как у вас с чек-листом
Народ, кто как планирует свои легальные проверки безопасности? Часто вижу, что люди просто запускают пару сканеров и считают дело сделанным. А вот нормальный чек-лист — это нечто большее. Для меня минимум — собрать инфу о системе, проверить открытые порты и сервисы, поискать уязвимости на актуальных версиях ПО, протестировать базовые права и настройки, а затем попытаться поднять привилегии в тестовой среде. Ну и не забывать про бэкапы и документирование всего — без отчёта толку мало. Подозреваю, что в профи тоже есть своя рутина, которую не всегда бросают в общий доступ. Кто что обязательно включает в свои проверки? И как вообще с этим выходит: делаете сами или лучше доверить специализирам? Может, кто поделится, как прокидывает чек-лист так, чтобы не забыть ничего важного?
Чек-лист — это совсем не просто галки в сканере. У меня в списке тоже всегда есть сбор инфы, поиск дыр на актуальном софте и проверка прав. Отдельно тестирую возможность повышения привилегий, чтобы реально увидеть, где проглядели. Сам иногда делаю, но часто отдаю профи — у них больше опыта и времени на это. Главное — чтоб всё было документировано и проверяли комплексно, а не точечно.