Korur

Біздің әдістеме

Қауіпсіздік архитектурасы арқылы жобаланған саяхат.

Қауіпсіздік құралдарының көпшілігі осалдықтардың тізімін шығарады және оны түсінуге қалдырады. Біз керісінше жасаймыз: біз сіздің ортаңызбен бірге отырамыз, әрбір сұранысты орындаймыз, әр қабатты құжаттаймыз және сізге ертең әрекет ете алатын басымдықты жоспарды береміз.

Мақсат - осалдықтардың ұзағырақ тізімі емес — бұл сіздің қай жерде ұшырайтыныңызды, оның не үшін маңызды екенін және алдымен не істеу керектігін нақты түсіну. Бұл сканерлеу мен бағалаудың айырмашылығы.

01

Домен 1 — Қатынасты басқару және сәйкестіктер

Кім не істей алады, қандай жүйемен, қандай дәлелмен.

Әрбір бұзу есептік жазбадан басталады. Біз сәйкестендіруді түпкілікті тексереміз: адамдар, артықшылықтар, SSO, оффборд және төтенше жағдайға қол жеткізу.

  • Әрбір шот бойынша СІМ

    Өту

    Көп факторлы аутентификация аутентификатор-қолданбаның қосалқы нұсқасымен барлық жерде күшіне енеді.

  • Артықшылықты қол жеткізуді басқару

    Сәтсіз

    Күшейтулер бойынша толық аудит журналы бар бөлек әкімші тіркелгілері.

  • Шыны сындыратын төтенше жағдай есебі

    Сәтсіз

    Офлайн сақталған төтенше жағдай тіркелгісі, сондықтан каталог қызметінің үзілуі сізді құлыптамайды.

  • Бір рет кіру мүмкіндігі

    Ішінара

    Негізгі құралдардағы SSO, SAML/OIDC сымдары қосымша қолданбаларда әлі күтілуде.

  • Құпия сөз менеджерін қабылдау

    Өту

    Бөлімге арналған қоймалар мен жұмысшылар ағыны бар командалық құпия сөз менеджері.

  • Біріктіруші/кетушінің өмірлік циклі

    Өту

    Әрбір жүйе үшін құжаттандырылған офбортинг сценарийі — жетімсіз қатынас жоқ.

02

Домен 2 — Деректерді қорғау және сақтық көшірме жасау стратегиясы

Сақтық көшірмелер қалпына келтіру қажет күні ғана маңызды.

Біз бүкіл қорғаудың өмірлік циклін тексереміз: не шифрланған, ненің сақтық көшірмесі жасалған, қаншалықты жиі сыналады және қаншалықты жылдам оралуға болады.

Біз сізбен бірге орындайтын сақтық көшірме циклі

  1. 1

    Сақтық көшірме

    Автоматтандырылған күнделікті суреттер, тасымалдау кезінде және демалыс кезінде шифрланған.

  2. 2

    Сынақ

    Тоқсан сайын құм жәшігіне қалпына келтіру — ешқандай сылтаулар, ерекшеліктер жоқ.

  3. 3

    Қалпына келтіру

    Нақты RTO-ға қарсы нақты қалпына келтіру - уәделермен емес, сағаттармен өлшенеді.

  4. 4

    Тексеру

    Деректер тұтастығын тексеру + қол қою, аудиторларға дәлел ретінде мұрағатталған.

Сақтық көшірме - бұл оқиға емес, бұл цикл — маңызды қадам - ​​қалпына келтіру.

03

Домен 3 — Инфрақұрылым және желі қауіпсіздігі

Қоғамдық интернеттен кеңсенің қабырға розеткасына дейін.

Интернетке бағытталған жиектер, кеңсе WiFi, VLAN шекаралары, патч каденсі. Біз сіздің периметріңіз арқылы ашық интернеттен келген сұранысты жұмыс жүктемесіне бақылаймыз.

Жеңілдетілген желі топологиясы
  1. Интернет
    Түпкі пайдаланушылар · серіктестер
  2. Edge + WAF
    DDoS · бот · жылдамдық шегі
  3. Ішкі желі
    VLAN желілері: Қызметкерлер · IoT · Қонақ
  4. Кластердің жұмыс жүктемелері
    APIs · аутентификация · деректер

Біз нақты топологияны — жалпыға қолжетімді IP мекенжайларын, WAF ережелерін, VLAN желілерін және кіруді картаға түсіреміз, содан кейін әрбір секіруді оның күтілетін конфигурациясына қарсы тексереміз.

  • DDoS қорғау

    Өту

    Қоғамдық домендерде жылдамдықты шектеу және боттарды басқару мүмкіндігі бар шеткі қауіпсіздік.

  • WiFi қауіпсіздігі

    Сәтсіз

    WPA3-Каталогпен қамтамасыз етілген аутентификациясы бар кәсіпорын — ортақ WPA2 құпия сөзі емес.

  • Желіні сегменттеу

    Сәтсіз

    Қызметкерлерге, IoT және Қонақтарға арналған бөлек VLAN желілері — кеңсе LAN желісі жоқ.

  • Патчты басқару

    Ішінара

    Құжатталған ерекшеліктерді қоспағанда, операциялық жүйе және қолданба жаңартулары 30 күн ішінде.

  • DNS + брандмауэр ережелері

    Ішінара

    Шығыс DNS сүзгісі және қаралған брандмауэр ережелер жинағы.

  • Нөлдік сенім принциптері

    Ішінара

    Ішкі қызметтерге сәйкестендіруге қол жеткізу, жасырын желі сенімі жоқ.

04

Домен 4 — Оқиғаға жауап беру және үздіксіздік

Бірдеңе бұзылған кезде — кім кімге, қандай ретпен қоңырау шалады.

Оқиғаға қарсы әрекет ету жоспары құжат емес, бұлшықет болып табылады. Біз жоспарды, бұрғылау каденциясын, сыртқы контактілерді және оқиғадан кейінгі циклды тексереміз.

  1. 1

    Құжатталған IR жоспары

    Өту

    Рөлдері, эскалация жолдары және анық байланыс ағашы бар ағымдағы IR жоспары.

    Біз нені тексереміз: Нұсқа, соңғы қарау күні, иелік және сақтау орны — және онда аталған адамдар әлі де осында жұмыс істейді ме.

  2. 2

    Үстел үсті бұрғысының каденциясы

    Сәтсіз

    Жылына екі рет айналмалы сценарийлері бар үстел үсті жаттығулары, осылайша топ ойын кітабын біледі.

    Біз нені тексереміз: Соңғы жаттығу күні, орындалған сценарийлер, түсірілген сабақтар және жоспарға қайта енгізілген өзгертулер.

  3. 3

    Сыртқы контактілер дайын

    Ішінара

    CERT, сақтандырушы, заң кеңесшісі және IR жоспарында тәулік бойы жұмыс істейтін сот сараптамасы.

    Біз нені тексереміз: Дағдарыс кезінде келіссөздер жүргізбеу үшін әрбір контакт валютаға және алдын ала бекітілген ауқымға сыналған.

  4. 4

    Байланыс хаттамалары

    Ішінара

    Қызметкерлерге, тұтынушыларға, реттеушілерге және баспасөзге арналған алдын ала дайындалған холдинг мәлімдемелері — заң тұрғысынан қаралған.

    Біз нені тексереміз: Әрбір аудиторияға арналған үлгілер, қол қойылған эскалация шектері және күй жаңартулары үшін ақиқаттың жалғыз көзі.

  5. 5

    Оқиғадан кейінгі шолу

    Өту

    14 күн ішінде өлгеннен кейін құрылымдалған, әрекет элементтері жабылғанға дейін қадағаланады.

    Біз нені тексереміз: Мінсіз үлгі, әрекеттер тізілімі және оқиғадан кейін 90 күннен кейін басқару элементтерін қайта тексеру үшін күнтізбелік еске салғыш.

05

Домен 5 — Сәйкестік және үшінші тарап тәуекелі

Аудиттен аман қалуыңызды шешетін құжат.

GDPR регистрлері, түгендеулерді өңдеу, деректер субъектісіне қол жеткізу, жеткізушілердің шолулары. Біз жазбаларды және үшінші тарап тәуекелінің бетін тексереміз және сізге нақты ағымдағы тізілімді қалдырамыз.

06

Жеткізу мүмкіндігі

Қауіпсіздік ұпайының есебі — келесі 90 күндік картаңыз.

Жоғарыдағы бес доменнің әрбір тұжырымы аудармашысыз әрекет ете алатын үш деңгейлі жүйе бойынша есептелген бір жазбаша есепте тұрады. Бұл біз кеткеннен кейін сіздің қолыңызда қалады.

  • 17
    5 домен бойынша тексереді

    Қол жеткізуді басқару, деректерді қорғау, инфрақұрылым, оқыс оқиғаға жауап беру, сәйкестік — әрқайсысының күйі, табылуы және дәлелі бар.

  • Қадамдық
    Нақты уақыттағы түзету қадамдары

    Әрбір олқылық үшін: басымдық, иесі, күш-жігерді бағалау және нақты келесі әрекет — бұлыңғыр «қарау және жақсарту» емес.

  • 3 диаграмма
    IAM, желі және Kubernetes

    Есепке енгізілген сәулет диаграммалары сау/қауіпті/сыни белгісімен белгіленген, сондықтан сурет прозаға сәйкес келеді.

Сіздің қауіпсіздік ұпайыңыз

Бетон. Оқуға жарамды. Іс-әрекетке жарамды.

Жаргонға толы қағаз дестесін алмайсыз. Сіз ұпай аласыз: әр элемент үшін не жұмыс істеп жатқанын және не нәрсеге назар аудару керектігін бірден анықтаңыз.

  • Қызыл

    Сыни осалдық — дереу әрекет ету қажет. Мүмкіндігінше күндіз түзетеміз.

  • Апельсин

    Назар аудару керек — мұны 30 күн ішінде жоспарлаңыз. Біз сізге қадамдарды береміз.

  • Жасыл

    Барлығы жақсы - бұл бөлік дұрыс өңделген. Жазбаша расталған.

Орташа есеппен әр бағалауда 8–12 мәселені табамыз. Нені тапсақ та, мүмкін болса, сол күні түзетеміз.

Қосымша — сол күні жылдам жеңістер

Тікелей түзетулер, орнында қолданылады.

Толық бағалаудан кейін уақытымыз болса, аптаға емес, бірнеше минутқа созылатын өзгерістерді қолданамыз, сондықтан сіз оянғаннан гөрі қауіпсіз ұйықтайсыз.

Адал ескерту: Жылдам жеңістер толық бағалау бос уақытпен аяқталса ғана болады. Біз ешқашан түзетулер үшін тереңдікпен саудаласпаймыз — мұқият тексеру - нәтиже, түзетулер - бонус.

Неліктен Корур ерекшеленеді

Инженерлік, жасалмаған.

Көптеген құралдар сізге сканерлеуді сатады. Сіздің кеңсеңізде бір күн отырып, не тапқанын түсіндіретін адамдар өте аз. Міне, айырмашылық осында.

Бар кезде дайын

Қауіпсіздік архитектураңызды бағалауға рұқсат етіңіз.

Бір толық күн. Сол жерде. Тұрақты баға. Сіз Қауіпсіздік ұпайының есебімен және уақыт бар болса, бұрыннан енгізілген жақсартулар жинағымен кетесіз.

Жоспарлау — ₸ 255 000