security audit

/sɪˈkjʊə.rə.ti ˈɔː.dɪt/zelfstandig naamwoord

Een security audit is een gestructureerd onderzoek naar de beveiliging van een digitaal systeem. De auditor toetst technische maatregelen en werkprocessen aan afgesproken beveiligingseisen en legt bevindingen vast.

Voor de livegang liet de organisatie een onafhankelijke security audit uitvoeren op het klantportaal.

Bij een security audit onderzoekt een auditor de beveiliging van een applicatie, de onderliggende infrastructuur en de bijbehorende processen. Het onderzoek kan bijvoorbeeld gaan over Woordenboek · In het kortauthenticatieAuthenticatie is het proces waarmee een systeem de opgegeven identiteit van een gebruiker, apparaat of applicatie controleert.Lees meer, toegangsrechten, configuratie, Woordenboek · In het kortencryptieEncryptie is het omzetten van leesbare gegevens in versleutelde gegevens met een algoritme en een cryptografische sleutel. Alleen met de juiste sleutel kunnen de gegevens weer leesbaar worden gemaakt.Lees meer, Woordenboek · In het kortloggingLogging is het vastleggen van gebeurtenissen terwijl software draait. Deze loggegevens helpen ontwikkelaars om de werking van een systeem te volgen en problemen te onderzoeken.Lees meer en de manier waarop beveiligingsupdates worden uitgevoerd.

Wat wordt er onderzocht?

Vooraf spreken opdrachtgever en auditor een Woordenboek · In het kortscopeDe scope is de afbakening van een project of opdracht: welke doelen, werkzaamheden en resultaten er wel en niet onder vallen.Lees meer en toetsingskader af. Daarin staat welke systemen, omgevingen en processen worden onderzocht en aan welke eisen de auditor ze toetst. Vervolgens verzamelt de auditor bewijs, bijvoorbeeld door instellingen en documentatie te bekijken, medewerkers te spreken of technische controles uit te voeren.

Het rapport beschrijft de gevonden risico's, meestal met een inschatting van ernst en mogelijke gevolgen. Ook staan er vaak aanbevelingen in. Zo kunnen ontwikkelaars en beheerders bepalen welke maatregelen eerst nodig zijn. Na het herstel kan een hertoets uitwijzen of de bevindingen zijn verholpen.

Security audit of penetratietest?

Een penetratietest richt zich vooral op het actief zoeken naar kwetsbaarheden die technisch kunnen worden misbruikt. Een security audit kan breder zijn en ook architectuur, configuratie, toegangsbeheer en procedures beoordelen. Een penetratietest kan wel onderdeel zijn van een audit.

De uitkomst van een security audit is bovendien geen bewijs dat een systeem voortaan veilig blijft. Software, dreigingen en configuraties veranderen. Daarom horen periodieke controles en het opvolgen van bevindingen bij structureel beveiligingsbeheer.