Korur

Naša metodologija

Projektovano putovanje kroz vašu sigurnosnu arhitekturu.

Većina sigurnosnih alata izbacuje listu ranjivosti i ostavlja vam da to shvatite. Mi radimo suprotno: sjedimo s vašim okruženjem, pratimo svaki zahtjev, dokumentujemo svaki sloj i dajemo vam prioritetni plan po kojem možete djelovati sutra.

Cilj nije duža lista ranjivosti – to je oštrije razumijevanje gdje ste izloženi, zašto je to važno i šta prvo učiniti. To je razlika između skeniranja i procjene.

01

Domen 1 — Kontrola pristupa i identiteti

Ko može šta, na kom sistemu, sa kojim dokazom.

Svako kršenje počinje sa računom. Vršimo reviziju identiteta od kraja do kraja: ljudi, privilegije, SSO, vankrcaj i pristup u hitnim slučajevima.

  • MFA na svakom računu

    Proći

    Višefaktorska autentikacija nametnuta posvuda, uz zamjenu aplikacije za autentifikaciju.

  • Upravljanje privilegovanim pristupom

    Fail

    Odvojite administratorske račune s potpunim evidentiranjem revizije o eskalacijama.

  • Razbijte staklo za hitne slučajeve

    Fail

    Vanmrežno pohranjeni nalog za hitne slučajeve tako da vas prekid usluge imenika ne blokira.

  • Pokrivenost jedinstvenom prijavom

    Djelomično

    SSO na primarnim alatima, sa SAML/OIDC ožičenjem i dalje na čekanju na sekundarnim aplikacijama.

  • Usvajanje menadžera lozinki

    Proći

    Menadžer lozinki za cijeli tim sa trezorima po odjelima i protokom između radnika i radnika.

  • Životni ciklus stolara/ostavljača

    Proći

    Dokumentovana offboard skripta za svaki sistem — bez pristupa bez roditelja.

02

Domena 2 — Strategija zaštite podataka i rezervnih kopija

Sigurnosne kopije su važne samo na dan kada morate vratiti.

Provjeravamo cijeli životni ciklus zaštite: šta je šifrirano, šta je sigurnosno kopirano, koliko često se testira i koliko brzo se možete vratiti.

Ciklus rezervnih kopija koji vodimo s vama

  1. 1

    Backup

    Automatizirane dnevne snimke, šifrirane u prijenosu iu mirovanju.

  2. 2

    Test

    Tromjesečno vraćanje u sandbox - bez izgovora, bez izuzetaka.

  3. 3

    Vrati

    Pravi oporavak u odnosu na pravi RTO — mjeren satima, a ne obećanjima.

  4. 4

    Potvrdi

    Provjera integriteta podataka + odjava, arhivirano kao dokaz za revizore.

Sigurnosna kopija nije događaj, to je petlja – jedini korak koji je važan je vraćanje.

03

Domen 3 — Infrastruktura i sigurnost mreže

Od javnog interneta do kancelarijske zidne utičnice.

Rubovi okrenuti prema Internetu, kancelarijski WiFi, VLAN granice, patch cadence. Pratimo zahtjev sa otvorenog interneta kroz vaš perimetar u radna opterećenja.

Pojednostavljena topologija mreže
  1. Internet
    Krajnji korisnici · partneri
  2. Edge + WAF
    DDoS · bot · ograničenje brzine
  3. Interna mreža
    VLAN: Osoblje · IoT · Gost
  4. Radna opterećenja klastera
    API-ji · auth · podaci

Mi mapiramo stvarnu topologiju – javne IP adrese, WAF pravila, VLAN-ove i ulaz – zatim provjeravamo svaki skok u odnosu na njegovu očekivanu konfiguraciju.

  • DDoS zaštita

    Proći

    Edge sigurnost s ograničenjem brzine i upravljanjem botovima na javnim domenama.

  • WiFi sigurnost

    Fail

    WPA3-Enterprise sa autentifikacijom podržanom direktorijumom — nije zajednička WPA2 lozinka.

  • Segmentacija mreže

    Fail

    Odvojeni VLAN-ovi za osoblje, IoT i goste — nema LAN uredskog ureda.

  • Upravljanje zakrpama

    Djelomično

    OS i ažuriranje aplikacija unutar 30 dana, uz dokumentirane izuzetke.

  • DNS + pravila zaštitnog zida

    Djelomično

    Filtriranje izlaznog DNS-a i pregledani skup pravila zaštitnog zida.

  • Principi nultog povjerenja

    Djelomično

    Pristup internim uslugama svjestan identiteta, bez implicitnog mrežnog povjerenja.

04

Domena 4 — Odgovor na incidente i kontinuitet

Kada se nešto pokvari — ko koga zove, kojim redosledom.

Plan odgovora na incident je mišić, a ne dokument. Provjeravamo plan, ritam vježbanja, vanjske kontakte i petlju nakon incidenta.

  1. 1

    Dokumentovani IR plan

    Proći

    Trenutni IR plan sa ulogama, putevima eskalacije i jasnim komunikacijskim stablom.

    Šta proveravamo: Verzija, datum posljednje revizije, vlasništvo i lokacija skladištenja — i da li ljudi navedeni u njoj još uvijek rade ovdje.

  2. 2

    Kadenca za stolno bušenje

    Fail

    Dvaput godišnje stolne vežbe sa rotirajućim scenarijima kako bi tim poznavao plan.

    Šta proveravamo: Datum posljednje vježbe, pokrenuti scenariji, snimljene lekcije i promjene gurnute natrag u plan.

  3. 3

    Spoljašnji kontakti spremni

    Djelomično

    CERT, osiguravač, pravni savjetnik i forenzičari sa 24/7 brojevima u IR planu.

    Šta proveravamo: Svaki kontakt testiran na valutu i unaprijed odobreni obim tako da ne pregovarate tokom krize.

  4. 4

    Komunikacijski protokoli

    Djelomično

    Unaprijed izrađene izjave o zadržavanju za osoblje, klijente, regulatore i štampu — pravni pregled.

    Šta proveravamo: Predlošci za svaku publiku, pragovi eskalacije potpisanih i jedan izvor istine za ažuriranje statusa.

  5. 5

    Pregled nakon incidenta

    Proći

    Strukturiran post mortem u roku od 14 dana, sa radnjama praćenim do zatvaranja.

    Šta proveravamo: Predložak bez greške, registar akcija i podsjetnik kalendara za ponovnu provjeru kontrola 90 dana nakon incidenta.

05

Domena 5 — Usklađenost i rizik treće strane

Papirologija koja odlučuje da li ćete preživjeti reviziju.

GDPR registri, obrada inventara, pristup subjektu podataka, pregledi dobavljača. Mi revidiramo evidenciju i površinu rizika treće strane — i ostavljamo vam registar koji je stvarno aktuelan.

06

Isporučivo

Izvještaj o sigurnosnoj ocjeni — vaša mapa za sljedećih 90 dana.

Svaki nalaz iz pet gorenavedenih domena nalazi se u jednom pisanom izvještaju, ocijenjenom na troslojnom sistemu po kojem možete djelovati bez prevodioca. Ovo ostaje u vašim rukama nakon našeg odlaska.

  • 17
    Provjerava na 5 domena

    Kontrola pristupa, zaštita podataka, infrastruktura, odgovor na incidente, usklađenost — svaki sa statusom, nalazima i dokazima.

  • Korak po korak
    Koraci sanacije u realnom vremenu

    Za svaku prazninu: prioritet, vlasnik, procjena truda i konkretna sljedeća radnja — a ne nejasno 'pregled i poboljšanje'.

  • 3 dijagrama
    IAM, mreža i Kubernetes

    Arhitektonski dijagrami uključeni u izvještaj, označeni sa zdravo/rizično/kritično tako da slika odgovara prozi.

Vaš sigurnosni rezultat

Beton. Čitljivo. Actionable.

Ne dobijate hrpu papira punu žargona. Dobijate ocjenu: po stavci, odmah razjasnite šta radi, a na šta treba obratiti pažnju.

  • Crveni

    Kritična ranjivost — potrebna je hitna akcija. Popravljamo ga tokom dana gdje je to moguće.

  • Narandžasta

    Potrebna je pažnja - planirajte ovo u roku od 30 dana. Dajemo vam korake.

  • Zeleno

    Sve u redu — ovim dijelom se pravilno rukuje. Potvrđeno pismeno.

U prosjeku nalazimo 8-12 pitanja po procjeni. Šta god pronađemo, popravljamo - isti dan ako je moguće.

Opciono — brzi dobici istog dana

Direktne popravke, primijenjene na licu mjesta.

Ako imamo vremena nakon potpune procjene, primjenjujemo promjene koje traju nekoliko minuta, a ne sedmica, tako da idete u krevet sigurnije nego što ste se probudili.

Iskreno upozorenje: Brze pobjede se dešavaju samo ako se potpuna procjena završi sa slobodnim vremenom. Nikada nećemo mijenjati dubinu za popravke – temeljita revizija je rezultat, popravci su bonus.

Zašto se Korur razlikuje

Projektovano, ne generirano.

Mnogo alata će vam prodati skeniranje. Vrlo malo ljudi će sjediti u vašoj kancelariji jedan dan i objasniti šta su pronašli. Evo razlike.

Spremni kad ste

Dozvolite nam da procijenimo vašu sigurnosnu arhitekturu.

Jedan pun dan. On site. Fiksna cijena. Odlazite sa izvještajem o sigurnosnoj ocjeni i — ako ima vremena — gomilom poboljšanja koja su već primijenjena.

Plan keuring — € 450