Korur

منهجيتنا

رحلة مصممة هندسيًا عبر البنية الأمنية الخاصة بك.

تقدم معظم أدوات الأمان قائمة بنقاط الضعف وتترك لك القدرة على فهمها. نحن نفعل العكس: نجلس مع بيئتك، ونتابع كل طلب، ونوثق كل طبقة، ونسلمك خطة ذات أولوية يمكنك العمل بها غدًا.

الهدف ليس وضع قائمة طويلة من نقاط الضعف، بل هو فهم أكثر وضوحًا للأماكن التي تتعرض لها، وسبب أهميتها، وما يجب عليك فعله أولاً. هذا هو الفرق بين المسح والتقييم.

01

المجال 1 - التحكم في الوصول والهويات

من يستطيع أن يفعل ماذا، وعلى أي نظام، وبأي دليل.

كل خرق يبدأ بحساب. نحن نقوم بمراجعة الهوية بشكل شامل: الأشخاص، والامتيازات، وتسجيل الدخول الموحد (SSO)، وإزالة الخدمة، والوصول في حالات الطوارئ.

  • وزارة الخارجية على كل حساب

    يمر

    يتم فرض المصادقة متعددة العوامل في كل مكان، مع وجود احتياطي لتطبيق المصادقة.

  • إدارة الوصول المميز

    يفشل

    حسابات إدارية منفصلة مع تسجيل تدقيق كامل لعمليات التصعيد.

  • حساب الطوارئ لكسر الزجاج

    يفشل

    حساب الطوارئ المُخزن دون اتصال بالإنترنت حتى لا يؤدي انقطاع خدمة الدليل إلى منعك من الدخول.

  • تغطية تسجيل الدخول الموحد

    جزئي

    الدخول الموحّد (SSO) على الأدوات الأساسية، مع استمرار تعليق أسلاك SAML/OIDC في التطبيقات الثانوية.

  • اعتماد مدير كلمة المرور

    يمر

    مدير كلمات المرور على مستوى الفريق مع خزائن لكل قسم وتدفق الواصلين.

  • دورة حياة النجار/التارك

    يمر

    برنامج نصي موثق للخروج من النظام لكل نظام - لا يوجد وصول معزول.

02

المجال 2 - استراتيجية حماية البيانات والنسخ الاحتياطي

النسخ الاحتياطية مهمة فقط في اليوم الذي يجب عليك استعادته.

نحن نقوم بمراجعة دورة حياة الحماية بأكملها: ما هو مشفر، وما يتم نسخه احتياطيًا، وعدد مرات اختباره، ومدى سرعة العودة.

دورة النسخ الاحتياطي التي نديرها معك

  1. 1

    النسخ الاحتياطي

    لقطات يومية تلقائية، مشفرة أثناء النقل وأثناء الراحة.

  2. 2

    امتحان

    استعادة ربع سنوية إلى وضع الحماية - بدون أعذار ولا استثناءات.

  3. 3

    يعيد

    التعافي الحقيقي مقابل RTO حقيقي - يتم قياسه بالساعات، وليس بالوعود.

  4. 4

    التحقق من صحة

    التحقق من سلامة البيانات + تسجيل الخروج، وحفظها كدليل للمدققين.

النسخ الاحتياطي ليس حدثًا، بل هو حلقة — والخطوة الوحيدة المهمة هي الاستعادة.

03

المجال 3 - البنية التحتية وأمن الشبكات

من الإنترنت العام وصولاً إلى مقبس حائط المكتب.

الحواف المواجهة للإنترنت، وشبكة WiFi المكتبية، وحدود VLAN، وإيقاع التصحيح. نحن نتابع الطلب من الإنترنت المفتوح من خلال محيطك في أعباء العمل.

طوبولوجيا الشبكة المبسطة
  1. إنترنت
    المستخدمون النهائيون · الشركاء
  2. الحافة + واف
    DDoS · بوت · حد المعدل
  3. الشبكة الداخلية
    شبكات VLAN: الموظفون · إنترنت الأشياء · الضيف
  4. أعباء العمل الجماعية
    واجهات برمجة التطبيقات · المصادقة · البيانات

نحن نرسم الهيكل الحقيقي - عناوين IP العامة، وقواعد WAF، وشبكات VLAN، والدخول - ثم نتحقق من كل قفزة مقابل تكوينها المتوقع.

  • حماية DDoS

    يمر

    أمان متطور مع تحديد المعدل وإدارة الروبوتات في النطاقات العامة.

  • أمن واي فاي

    يفشل

    WPA3-Enterprise مع مصادقة مدعومة بالدليل — وليست كلمة مرور WPA2 مشتركة.

  • تجزئة الشبكة

    يفشل

    شبكات VLAN منفصلة للموظفين وإنترنت الأشياء والضيوف - لا توجد شبكة LAN مسطحة للمكاتب.

  • إدارة التصحيح

    جزئي

    تحديثات نظام التشغيل والتطبيقات خلال 30 يومًا، مع الاستثناءات الموثقة.

  • قواعد DNS + جدار الحماية

    جزئي

    تصفية DNS الصادر ومجموعة قواعد جدار الحماية التي تمت مراجعتها.

  • مبادئ الثقة المعدومة

    جزئي

    الوصول المدرك للهوية إلى الخدمات الداخلية، بدون ثقة ضمنية بالشبكة.

04

المجال 4 - الاستجابة للحوادث والاستمرارية

عندما ينكسر شيء ما - من يتصل بمن وبأي ترتيب.

إن خطة الاستجابة للحوادث هي بمثابة عضلة وليست وثيقة. نحن نتحقق من الخطة، وإيقاع الحفر، والاتصالات الخارجية، وحلقة ما بعد الحادث.

  1. 1

    خطة الأشعة تحت الحمراء الموثقة

    يمر

    خطة IR الحالية مع الأدوار ومسارات التصعيد وشجرة اتصال واضحة.

    ما نتحقق منه: الإصدار وتاريخ المراجعة الأخير والملكية وموقع التخزين - وما إذا كان الأشخاص المذكورون فيه ما زالوا يعملون هنا.

  2. 2

    إيقاع الحفر على الطاولة

    يفشل

    تدريبات منضدية تُجرى مرتين سنويًا مع سيناريوهات دوّارة حتى يعرف الفريق قواعد اللعبة.

    ما نتحقق منه: تاريخ التدريب الأخير، وتشغيل السيناريوهات، والدروس المستفادة، والتغييرات التي تم إعادتها إلى الخطة.

  3. 3

    جهات الاتصال الخارجية جاهزة

    جزئي

    CERT وشركة التأمين والمستشار القانوني والطب الشرعي مع أرقام 24/7 في خطة IR.

    ما نتحقق منه: تم اختبار كل جهة اتصال من حيث العملة والنطاق المعتمد مسبقًا حتى لا تتفاوض أثناء الأزمة.

  4. 4

    بروتوكولات الاتصال

    جزئي

    بيانات الاحتفاظ التي تمت صياغتها مسبقًا للموظفين والعملاء والمنظمين والصحافة - تمت مراجعتها قانونيًا.

    ما نتحقق منه: قوالب لكل جمهور، وحدود التصعيد الموقعة، ومصدر واحد للحقيقة لتحديثات الحالة.

  5. 5

    مراجعة ما بعد الحادث

    يمر

    تشريح منظم بعد الوفاة خلال 14 يومًا، مع تتبع عناصر العمل حتى الإغلاق.

    ما نتحقق منه: قالب بلا لوم وسجل إجراءات وتذكير تقويمي لإعادة التحقق من الضوابط بعد 90 يومًا من وقوع الحادث.

05

المجال 5 - الامتثال ومخاطر الطرف الثالث

الأوراق التي تقرر ما إذا كنت ستنجو من عملية التدقيق أم لا.

سجلات القانون العام لحماية البيانات، ومعالجة المخزونات، والوصول إلى موضوع البيانات، ومراجعات البائعين. نحن نقوم بمراجعة السجلات وسطح مخاطر الطرف الثالث - ونتركك مع سجل حديث بالفعل.

06

التسليم

تقرير نقاط الأمان — خريطتك للأيام التسعين القادمة.

كل نتيجة من المجالات الخمسة المذكورة أعلاه يتم وضعها في تقرير مكتوب واحد، يتم تسجيله على نظام ثلاثي المستويات يمكنك العمل عليه بدون مترجم. هذا ما يبقى بين أيديكم بعد رحيلنا.

  • 17
    الشيكات عبر 5 المجالات

    التحكم في الوصول، وحماية البيانات، والبنية التحتية، والاستجابة للحوادث، والامتثال - كل منها مع الحالة والنتائج والأدلة.

  • خطوة بخطوة
    خطوات العلاج في الوقت الحقيقي

    لكل فجوة: الأولوية، والمالك، وتقدير الجهد، والإجراء التالي الملموس - وليس "مراجعة وتحسين" غامضة.

  • 3 مخططات
    IAM والشبكة وKubernetes

    تم تمييز المخططات المعمارية المدرجة في التقرير بـ صحي/معرض للخطر/حرج بحيث تتطابق الصورة مع النثر.

نقاط الأمان الخاصة بك

أسمنت. قابلة للقراءة. قابل للتنفيذ.

لا تحصل على كومة من الورق مليئة بالمصطلحات. تحصل على النتيجة: لكل عنصر، قم على الفور بمسح ما يعمل وما يحتاج إلى الاهتمام.

  • أحمر

    ثغرة أمنية حرجة - يلزم اتخاذ إجراء فوري. نقوم بإصلاحه خلال النهار حيثما أمكن ذلك.

  • البرتقالي

    يحتاج إلى اهتمام - خطط لذلك في غضون 30 يومًا. نعطيك الخطوات.

  • أخضر

    كل شيء جيد - يتم التعامل مع هذا الجزء بشكل صحيح. تم تأكيده كتابيا.

في المتوسط ​​نجد 8-12 مشكلة لكل تقييم. مهما كان ما نجده، فإننا نصلحه - في نفس اليوم إن أمكن.

اختياري — مكاسب سريعة في نفس اليوم

إصلاحات مباشرة، تطبق على الفور.

إذا كان لدينا وقت بعد التقييم الكامل، فإننا نطبق التغييرات التي تستغرق دقائق - وليس أسابيع - حتى تذهب إلى السرير أكثر أمانًا من استيقاظك.

تحذير صادق: لا تحدث المكاسب السريعة إلا إذا انتهى التقييم الكامل مع توفر الوقت. لن نستبدل أبدًا العمق بالإصلاحات - فالتدقيق الشامل هو النتيجة، والإصلاحات هي المكافأة.

لماذا يختلف كورور

مُصممة، وليست مُولدة.

ستبيع لك الكثير من الأدوات مسحًا ضوئيًا. عدد قليل جدًا من الأشخاص سيجلسون في مكتبك لمدة يوم ويشرحون لك ما وجدوه. هنا هو الفرق.

جاهز عندما تكون

دعنا نقوم بتقييم البنية الأمنية الخاصة بك.

يوم واحد كامل. في الموقع. سعر ثابت. يمكنك الخروج بتقرير نقاط الأمان و- إذا كان هناك وقت - ومجموعة من التحسينات التي تم نشرها بالفعل.

خطة keuring - € 450