Usługa · bezpieczeństwo IT

Audyt bezpieczeństwa — zobacz, gdzie jesteś odsłonięty

Włamań jest coraz więcej, a najczęściej padają nie korporacje, tylko małe firmy — bo nikt nie sprawdził podstaw. Pokazujemy, co o Twojej firmie widać z zewnątrz i co może wykorzystać atakujący. Po ludzku, z konkretnym planem naprawy. Bez straszenia, bez technicznego bełkotu.

Szybki skan

490zł netto

realizacja: 2–3 dni robocze

Sprawdzenie sygnałów publicznych — idealne na start, żeby wiedzieć, na czym stoisz.

  • HTTPS i ważność certyfikatu
  • Nagłówki bezpieczeństwa i błędy konfiguracji
  • Poczta: podszywanie się (SPF/DMARC)
  • Przestarzałe wersje z publicznymi podatnościami
  • Raport po polsku z priorytetami
Bezpłatna wycena w 24 h

Opieka bezpieczeństwa

199zł netto

realizacja: abonament miesięczny

Bo bezpieczeństwo to nie jednorazowy skan — zagrożenia pojawiają się co tydzień.

  • Cykliczny monitoring (cert, nagłówki, nowe CVE)
  • Czujka na wyciek maili firmy
  • Powiadomienia, gdy coś wymaga reakcji
  • Retest po wdrożonych poprawkach
  • Priorytetowe wsparcie
Bezpłatna wycena w 24 h

Dlaczego teraz

Nagłówki o wyciekach i włamaniach to dziś norma, ale w cieniu dużych afer giną setki małych firm, o których nikt nie napisze. Scenariusz jest zwykle ten sam: przestarzała wtyczka WordPressa, brak aktualizacji przez trzy lata, poczta, pod którą każdy może się podszyć, albo certyfikat, który wygasł i straszy klientów czerwonym ekranem. Atakujący nie wybierają ręcznie — automaty skanują internet i wchodzą tam, gdzie jest najłatwiej.

Koszt nie jest hipotetyczny: przestój strony w sezonie, wyciek danych klientów, kara od UODO, utrata zaufania i poleceń. Dla małej firmy to bywa cios, po którym trudno wstać. Audyt to najtańsze ubezpieczenie, jakie możesz sobie sprawić.

Co sprawdzamy (wg OWASP Top 10 — to, co widać z zewnątrz)

Trzymamy się rozpoznawalnego standardu OWASP Top 10, oceniając te obszary, które da się zbadać bez wchodzenia do Twoich systemów:

  • Szyfrowanie i certyfikat (OWASP A02) — czy strona działa po HTTPS, czy certyfikat jest ważny i poprawnie skonfigurowany.
  • Błędy konfiguracji (A05) — nagłówki bezpieczeństwa (HSTS, CSP, X-Frame-Options), listing katalogów, strony błędów zdradzające wersje oprogramowania.
  • Przestarzałe komponenty (A06) — CMS, wtyczki i biblioteki w wersjach z publicznie znanymi podatnościami (CVE).
  • Odsłonięte dane i dostęp (A01) — publicznie dostępne pliki .git, .env, kopie zapasowe, otwarte panele logowania.
  • Poczta i podszywanie się — rekordy SPF, DMARC i DKIM, czyli czy ktoś może rozsyłać maile „od Twojej firmy” (najczęstszy wektor oszustw na klientach).
  • Wycieki danych — czy adresy e-mail Twojej firmy pojawiają się w znanych wyciekach haseł.
  • RODO i cookies — czy zgody i polityka prywatności są na miejscu.

Co dostajesz

Raport napisany po polsku, nie żargonem — zrozumiały dla właściciela, nie tylko dla informatyka. Każde znalezisko ma określone ryzyko i priorytet („zrób to dziś” vs „warto przy okazji”) oraz konkretny krok naprawy. Do tego rozmowa, na której spokojnie przechodzimy przez wyniki i ustalamy, co robimy dalej.

Czego nie robimy (i dlaczego to dobrze)

Nie włamujemy się do niczego bez Twojej pisemnej zgody. Standardowy audyt opiera się wyłącznie na sygnałach publicznych — legalnie i bez ryzyka dla Twoich systemów. Jeśli potrzebujesz pełnych, aktywnych testów penetracyjnych, robimy je osobno, na umówionym zakresie i za zgodą na piśmie. Uczciwie mówimy, gdzie kończą się nasze kompetencje — przy dużym, specjalistycznym pentescie dobierzemy partnera.

Naprawiamy, nie tylko straszymy

Jesteśmy software housem, więc nie zostawiamy Cię z listą problemów. Większość znalezisk możemy załatać od ręki: aktualizacje i łatanie wtyczek, wdrożenie HTTPS, nagłówki bezpieczeństwa, poprawna konfiguracja poczty, usunięcie odsłoniętych plików. A jeśli strona nadaje się tylko do wymiany — zbudujemy nową, bezpieczną (strony internetowe).

Masz już stronę i obawy po cichu rosną? Zamów bezpłatny szybki skan albo zadzwoń — w 24 h powiemy, czy jest się czym martwić. Obsługujemy firmy z Makowa Podhalańskiego, Suchej Beskidzkiej, powiatu suskiego, całej Małopolski i zdalnie z całej Polski.

FAQ

Częste pytania

Ile kosztuje audyt bezpieczeństwa?
Mamy stałe ceny: szybki skan sygnałów publicznych od 490 zł, pełniejszy audyt wg OWASP z rozmową i planem naprawy 1 490 zł, a stały monitoring od 199 zł/mies. Nie wiesz, co wybrać? Zacznij od bezpłatnego szybkiego skanu — powiemy, czy w ogóle jest się czym martwić.
Czy wy się włamujecie? Czy to legalne?
Nie włamujemy się. Standardowy audyt robimy wyłącznie z sygnałów publicznych — tego, co każdy w internecie i tak widzi (certyfikat, nagłówki, wersje oprogramowania, konfiguracja poczty, publicznie dostępne pliki). To w 100% legalne i nie dotyka Twoich systemów. Aktywne testy penetracyjne (realne próby włamania) robimy tylko na pisemne zlecenie i w ściśle uzgodnionym zakresie — inaczej byłoby to nielegalne.
Czym to różni się od testów penetracyjnych (pentestu)?
Pentest to aktywne, umówione próby włamania do systemu — droższe, wymaga zgody i zakresu, robią to duże firmy za kilkadziesiąt tysięcy. Nasz audyt to przegląd higieny bezpieczeństwa z zewnątrz: wyłapuje 80% realnych zagrożeń małej firmy (przestarzałe wtyczki, brak HTTPS, podszywanie się pod pocztę, odsłonięte pliki) za ułamek ceny. Dla większości firm to właściwy pierwszy krok.
Co to jest OWASP Top 10?
To uznana na świecie lista 10 najczęstszych kategorii podatności aplikacji webowych, utrzymywana przez fundację OWASP. Sprawdzamy Twoją stronę pod kątem tych z nich, które da się ocenić z zewnątrz — m.in. błędy konfiguracji (A05), przestarzałe komponenty (A06) i słabe szyfrowanie (A02). Dzięki temu audyt trzyma się rozpoznawalnego standardu, a nie naszego widzimisię.
Ile trwa audyt?
Szybki skan oddajemy w 2–3 dni robocze, pełny audyt wg OWASP w ok. 5 dni. Dostajesz raport po polsku z ryzykami ułożonymi wg priorytetu i konkretnymi krokami naprawy.
Naprawiacie znalezione problemy, czy tylko raport?
Jedno i drugie — i to nas odróżnia. Jesteśmy software housem, więc znalezione luki możemy od razu załatać: aktualizacje, HTTPS, nagłówki bezpieczeństwa, konfiguracja poczty (SPF/DMARC), usunięcie odsłoniętych plików. Nie zostawiamy Cię z listą problemów „do ogarnięcia we własnym zakresie”.
Czy taki audyt ma sens w małej firmie?
Właśnie w małej ma największy sens. Atakujący automatami szukają najłatwiejszych celów — a to zwykle firmy bez działu IT: pensjonaty, sklepy, gabinety, warsztaty z danymi klientów. Jeden phishing albo jedna dziurawa wtyczka potrafi oznaczać przestój, wyciek danych klientów i karę RODO. Audyt za kilkaset złotych jest nieporównanie tańszy niż skutki włamania.

Darmowy audyt Twojej obecnej strony

Sprawdzimy szybkość, wersję mobilną, SEO i bezpieczeństwo. Raport w 48 godzin, bez żadnych zobowiązań. Zobacz też nasze projekty.