Verificăm site-ul, aplicațiile și configurația serverului și îți dăm un raport scris cu ce trebuie reparat, în ordinea riscului real — nu o listă de alerte automate.
stabilim întâi ce intră în audit și ce nu
sau sună la 0744 706 225, luni–vineri 09:00–18:00
Securitate
Un scaner online și un audit nu sunt același lucru
Există pe internet destule scanere gratuite. Introduci adresa, primești în câteva secunde o listă de alerte colorate. Folosește-le — chiar sunt utile și nu costă nimic.
Dar merită să știi ce îți dau și ce nu.
Un scaner vede doar ce se vede din afară. Antete lipsă, certificat, versiuni expuse, uneori componente cu vulnerabilități publice cunoscute. Îți spune că ceva pare vulnerabil. Nu îți spune dacă e exploatabil pe sistemul tău, nici ce s-ar întâmpla concret dacă ar fi.
Un scaner nu vede nimic din ce ține de interior: cine mai are acces de administrator și de când, dacă backupurile s-au restaurat vreodată, ce permisiuni are fiecare director, dacă jurnalele ar permite reconstituirea unui incident. Astea nu se deduc din exterior, oricât de bun ar fi scanerul.
Și, mai ales, un scaner nu prioritizează. Îți dă douăzeci de alerte de „nivel mediu” și te lasă să te descurci. De regulă, din douăzeci, două contează cu adevărat, iar restul consumă timp degeaba.
Auditul face exact partea pe care scanerul nu o poate face: se uită din interior și îți spune ce contează, în ce ordine, și ce se întâmplă dacă nu repari. De aceea se plătește.
Dacă un scaner gratuit îți e suficient pentru ce ai nevoie, folosește-l și nu ne suna. Chiar așa.
Ce verificăm
Componentele și versiunile
platformă, module, teme, biblioteci, cu verificare în bazele publice de vulnerabilități. Cele mai multe compromiteri vin de aici, nu de la un atac sofisticat.
Conturile și drepturile
cine are acces de administrator, de când, cine ar trebui să nu mai aibă. Conturile vechi ale unor oameni care nu mai lucrează acolo sunt una dintre cele mai frecvente găuri.
Configurația serverului
versiuni de servicii, antete de securitate, permisiuni pe directoare, ce e expus public și n-ar trebui.
Certificatul și transportul
validitate, reînnoire, redirecționări, HSTS.
Copiile de siguranță
dacă există, dacă sunt în alt loc decât site-ul, și dacă s-au restaurat vreodată. Un backup netestat e o presupunere.
Formularele și încărcările de fișiere
cele mai frecvente porți de intrare într-o aplicație web.
Jurnalele
dacă există, cât se păstrează, dacă ar permite reconstituirea unui incident. Fără jurnale, după o compromitere nu se poate stabili ce s-a scurs.
E-mailul asociat domeniului
dacă poate fi folosit pentru trimiteri false în numele tău.
Ce nu facem fără mandat scris
Testarea de penetrare — încercarea efectivă de a intra în sistem — nu se face fără un mandat scris, semnat de cine are dreptul să îl semneze.
Nu e o precauție birocratică. Testarea intruzivă înseamnă acțiuni care, fără autorizare, sunt fapte penale. Iar autorizarea trebuie să vină de la proprietarul sistemului, nu de la cine ne-a contactat, dacă nu e aceeași persoană.
Practic:
| Ce | Mandat scris |
|---|---|
| Verificare din exterior, neintruzivă | nu e necesar |
| Audit de configurație, cu acces acordat de client | contract |
| Testare de penetrare, scanare activă de vulnerabilități | mandat separat, cu perimetru și interval definite |
Dacă sistemul e găzduit la un terț, mandatul include și acordul furnizorului. Îți spunem asta din prima discuție, nu după.
Cum decurge
Pasul 1 — Discuția și perimetrul · o discuție
Ce sisteme ai, ce te îngrijorează, ce s-a întâmplat până acum. Stabilim ce intră în audit și ce nu: site, aplicații, server, e-mail, stații de lucru. Ce e intruziv și ce nu. Cine semnează mandatul.
Discuția nu se plătește și nu obligă la nimic. Dacă din ea reiese că nu ai nevoie de un audit, îți spunem — se întâmplă, și e mai bine pentru amândoi decât o lucrare de care nu era nevoie.
Pasul 2 — Oferta · 1–2 zile
Perimetru scris, ce verificăm, ce livrăm, în cât timp, la ce preț. Fermă, nu orientativă.
Pasul 3 — Auditul · 1–3 săptămâni
Verificările din secțiunea de mai sus, plus discuțiile cu cine administrează sistemele. Dacă găsim ceva critic — o breșă activă, date expuse public — te anunțăm imediat, nu așteptăm raportul final.
Pasul 4 — Raportul și discuția · 1 zi
Primești documentul și îl parcurgem împreună. Un raport predat fără discuție rămâne necitit.
Ce primești
Raportul
cu fiecare constatare descrisă în cuvinte pe care le înțelege și cine nu e tehnic
Tabelul de priorități
ce se repară azi, ce în 30 de zile, ce poate aștepta. Ordonat după risc real, nu după severitatea teoretică a alertei.
Pentru fiecare constatare: ce înseamnă concret
dacă e exploatată. „Vulnerabilitate de nivel mediu" nu spune nimic; „cineva poate publica pe site fără parolă" spune.
Planul de remediere
cu ce poți face singur și ce cere intervenție
Sumarul executiv
de o pagină, pentru conducere
Reverificarea după remediere
inclusă — altfel nu știi dacă s-a rezolvat
Pentru instituții publice
Un audit de securitate pentru o instituție are cerințe suplimentare:
- Livrabil documentar care se poate depune și pune la dosar
- Referință la cadrul legal aplicabil, nu doar la bune practici
- Sumar executiv separat de partea tehnică
- Confidențialitate — raportul unui audit descrie exact unde ești vulnerabil. Nu îl publicăm, nu îl folosim ca exemplu, nu îl arătăm nimănui.
O precizare care contează. Auditul de securitate cibernetică prevăzut de OUG 155/2024 — cel obligatoriu pentru entitățile esențiale și importante — se realizează exclusiv de auditori care dețin atestat valabil eliberat de DNSC, conform art. 58 alin. (1).
Noi nu facem acel audit. Facem evaluarea tehnică a site-urilor și aplicațiilor, plus pregătirea pentru conformitate. Auditul formal îl face un auditor atestat, independent. Ți-o spunem înainte, nu după.
Cine face auditul
Competențe certificate:
Documentele justificative se pun la dispoziție la cerere.
Practic: administrăm 91 de domenii pe infrastructură proprie, dintre care 79 de instalări WordPress întreținute activ. Verificările din audit sunt aceleași pe care le facem lunar pe propria infrastructură.
Certificat de specializare pentru auditor de securitate cibernetică
emis de Directoratul Național de Securitate Cibernetică (2023)
Responsabil NIS
curs autorizat DNSC (2026)
Formarea membrilor echipelor CSIRT
DNSC (2026)
Network & Information Security
(2026)
Specialist în proceduri și instrumente de securitate a sistemelor informatice
(2023)
Pentru cine este — și pentru cine nu
Este pentru tine dacă:
- ai un site sau o aplicație de care depinde ceva: comenzi, date de clienți, programări
- ai preluat un site construit de altcineva și nu știi în ce stare e
- ai avut deja un incident și vrei să știi dacă mai e ceva deschis
- ești instituție publică și ai nevoie de un document care se poate depune
- prelucrezi date sensibile — medicale, notariale, financiare
Nu este pentru tine dacă:
- site-ul e deja compromis, chiar acum. Atunci ai nevoie de intervenție de urgență, nu de audit. Auditul vine după.
- îți e suficient un scaner online gratuit. Pentru multe situații chiar este — nu are rost să plătești pentru mai mult dacă nu îți trebuie.
- cauți un document de bifat, fără intenția de a repara nimic. Un raport care rămâne în sertar nu ajută pe nimeni și nu vrem să îl scriem.
- ai nevoie de auditul formal NIS2. Acela cere atestat DNSC — vezi mai sus.
Întrebări frecvente
Poate să îți ajungă, și dacă îți ajunge, folosește-l. Un scaner arată ce se vede din exterior: antete, certificat, versiuni expuse. Nu vede cine are acces de administrator, dacă backupurile funcționează, ce e configurat greșit pe server — și nu îți spune care dintre alerte contează cu adevărat. Auditul face exact partea aia.
Da, dar numai cu mandat scris, cu perimetru și interval definite, semnat de cine are dreptul să îl semneze. Fără mandat, testarea intruzivă nu se face — nu e o formalitate, ci o condiție legală.
Între 1 și 3 săptămâni, în funcție de perimetru. Oferta vine în 1–2 zile de la discuția inițială. Dacă găsim ceva critic pe parcurs, te anunțăm imediat, nu la final.
Nu. Verificările de configurație și de cod nu afectează funcționarea. Dacă perimetrul include testare intruzivă, stabilim împreună intervalul și ce se poate întâmpla — și, de regulă, se face în afara orelor de vârf.
Îl primești tu. Nu îl publicăm, nu îl folosim ca exemplu și nu îl arătăm nimănui. Un raport de audit descrie exact unde ești vulnerabil — asta rămâne între noi.
Da, dar e o lucrare separată, cotată separat. Ți-o spunem de la început ca să nu pară că găsim probleme ca să vindem reparații. Poți să le repari și cu altcineva — raportul e suficient de detaliat.
De obicei nu. Mentenanța include verificare lunară de securitate, care acoperă cea mai mare parte. Auditul are sens când preiei un sistem necunoscut, când ai avut un incident, sau când îți trebuie un document pentru altcineva.
Hai să vorbim
Începe cu o discuție
Spune-ne ce sisteme ai și ce te îngrijorează. Stabilim împreună ce ar avea sens să intre în audit, iar oferta vine în scris, în 1–2 zile.
Discuția nu costă nimic și nu obligă la nimic. Dacă din ea reiese că nu ai nevoie de un audit, îți spunem asta.
sau sună la , luni–vineri 09:00–18:00.
Mai citește:
Pregătire pentru conformitate NIS2 · Intervenție de urgență: malware și recuperare · Mentenanță și administrare site
Cum ne găsești
- Telefon: 0744 706 225
- E-mail: office@web-admin.ro
- Program: luni–vineri, 09:00–18:00
- Răspuns la cerere: 24 de ore
În weekend intervenim doar la urgențe reale, fără termen garantat.
