Korur

ہمارا طریقہ کار

آپ کے حفاظتی فن تعمیر کے ذریعے ایک انجنیئرڈ سفر۔

زیادہ تر حفاظتی ٹولز کمزوریوں کی فہرست کو تھوک دیتے ہیں اور آپ کو اس کا احساس دلانے کے لیے چھوڑ دیتے ہیں۔ ہم اس کے برعکس کرتے ہیں: ہم آپ کے ماحول کے ساتھ بیٹھتے ہیں، ہر درخواست پر عمل کرتے ہیں، ہر پرت کو دستاویز کرتے ہیں، اور آپ کو ایک ترجیحی منصوبہ دیتے ہیں جس پر آپ کل عمل کر سکتے ہیں۔

مقصد ایک طویل خطرے کی فہرست نہیں ہے - یہ اس بات کی تیز تر تفہیم ہے کہ آپ کہاں سامنے آئے ہیں، یہ کیوں اہمیت رکھتا ہے، اور پہلے کیا کرنا ہے۔ اسکیننگ اور تشخیص میں یہی فرق ہے۔

01

ڈومین 1 - رسائی کنٹرول اور شناخت

کون کیا کر سکتا ہے، کس نظام پر، کس ثبوت کے ساتھ۔

ہر خلاف ورزی ایک اکاؤنٹ سے شروع ہوتی ہے۔ ہم شناخت کا اختتام سے آخر تک آڈٹ کرتے ہیں: لوگ، مراعات، SSO، آف بورڈنگ، اور ہنگامی رسائی۔

  • ہر اکاؤنٹ پر ایم ایف اے

    پاس

    ایک توثیق کار ایپ فال بیک کے ساتھ ملٹی فیکٹر توثیق ہر جگہ نافذ ہے۔

  • مراعات یافتہ رسائی کا انتظام

    ناکام

    ایڈمن اکاؤنٹس کو مکمل آڈٹ لاگنگ کے ساتھ الگ کریں۔

  • بریک گلاس ایمرجنسی اکاؤنٹ

    ناکام

    آف لائن ذخیرہ شدہ ہنگامی اکاؤنٹ تاکہ ڈائرکٹری سروس کی بندش آپ کو مقفل نہ کرے۔

  • سنگل سائن آن کوریج

    جزوی

    پرائمری ٹولز پر SSO، SAML/OIDC وائرنگ کے ساتھ ثانوی ایپس پر ابھی بھی زیر التواء ہے۔

  • پاس ورڈ مینیجر کو اپنانا

    پاس

    فی ڈپارٹمنٹ والٹس اور جوائنر لیور فلو کے ساتھ ٹیم بھر میں پاس ورڈ مینیجر۔

  • جوائنر/لیور لائف سائیکل

    پاس

    ہر سسٹم کے لیے دستاویزی آف بورڈنگ اسکرپٹ — کوئی یتیم رسائی نہیں۔

02

ڈومین 2 - ڈیٹا پروٹیکشن اور بیک اپ کی حکمت عملی

بیک اپ صرف اس دن اہمیت رکھتا ہے جس دن آپ کو بحال کرنا ہے۔

ہم پورے تحفظ کے لائف سائیکل کا آڈٹ کرتے ہیں: کیا انکرپٹڈ ہے، کس چیز کا بیک اپ لیا جاتا ہے، کتنی بار اس کی جانچ کی جاتی ہے، اور آپ کتنی تیزی سے واپس آسکتے ہیں۔

بیک اپ سائیکل جو ہم آپ کے ساتھ چلاتے ہیں۔

  1. 1

    بیک اپ

    خودکار روزانہ اسنیپ شاٹس، ٹرانزٹ میں اور آرام کے وقت خفیہ کردہ۔

  2. 2

    ٹیسٹ

    سہ ماہی سینڈ باکس میں بحال کریں — کوئی بہانہ نہیں، کوئی استثنا نہیں۔

  3. 3

    بحال کریں۔

    حقیقی RTO کے خلاف حقیقی وصولی — گھنٹوں میں ماپا جاتا ہے، وعدوں میں نہیں۔

  4. 4

    توثیق کریں۔

    ڈیٹا انٹیگریٹی چیک + سائن آف، آڈیٹرز کے لیے ثبوت کے طور پر محفوظ شدہ۔

بیک اپ کوئی واقعہ نہیں ہے، یہ ایک لوپ ہے - واحد قدم جو اہمیت رکھتا ہے بحالی ہے۔

03

ڈومین 3 - انفراسٹرکچر اور نیٹ ورک سیکیورٹی

پبلک انٹرنیٹ سے لے کر آفس وال ساکٹ تک۔

انٹرنیٹ کا سامنا کرنے والے کنارے، آفس وائی فائی، VLAN حدود، پیچ کیڈینس۔ ہم کام کے بوجھ میں آپ کے دائرے کے ذریعے کھلے انٹرنیٹ سے درخواست کی پیروی کرتے ہیں۔

آسان نیٹ ورک ٹوپولوجی
  1. انٹرنیٹ
    اختتامی صارفین · شراکت دار
  2. ایج + ڈبلیو اے ایف
    DDoS · bot · شرح کی حد
  3. اندرونی نیٹ ورک
    VLANs: عملہ · IoT · مہمان
  4. کلسٹر ورک بوجھ
    APIs · auth · ڈیٹا

ہم اصلی ٹوپولوجی کا نقشہ بناتے ہیں — عوامی IPs، WAF قواعد، VLANs اور ingress — پھر ہر ہاپ کو اس کی متوقع ترتیب کے خلاف چیک کریں۔

  • DDoS تحفظ

    پاس

    عوامی ڈومینز پر شرح کو محدود کرنے اور بوٹ مینجمنٹ کے ساتھ ایج سیکیورٹی۔

  • وائی ​​فائی سیکیورٹی

    ناکام

    WPA3-انٹرپرائز ڈائرکٹری کی حمایت یافتہ تصدیق کے ساتھ — مشترکہ WPA2 پاس ورڈ نہیں۔

  • نیٹ ورک کی تقسیم

    ناکام

    اسٹاف، IoT اور مہمان کے لیے علیحدہ VLANs — کوئی فلیٹ آفس LAN نہیں۔

  • پیچ کا انتظام

    جزوی

    دستاویزی مستثنیات کے ساتھ 30 دنوں کے اندر OS اور ایپ اپ ڈیٹس۔

  • DNS + فائر وال کے قواعد

    جزوی

    آؤٹ باؤنڈ DNS فلٹرنگ اور ایک نظرثانی شدہ فائر وال رولسیٹ۔

  • صفر اعتماد کے اصول

    جزوی

    داخلی خدمات پر شناخت سے آگاہ رسائی، کوئی مضمر نیٹ ورک اعتماد نہیں۔

04

ڈومین 4 - واقعہ کا جواب اور تسلسل

جب کچھ ٹوٹ جاتا ہے - کون کس کو پکارتا ہے، کس ترتیب سے۔

واقعہ کے ردعمل کا منصوبہ ایک عضلہ ہے، دستاویز نہیں ہے۔ ہم پلان، ڈرل کیڈنس، بیرونی رابطوں، اور واقعہ کے بعد کے لوپ کو چیک کرتے ہیں۔

  1. 1

    دستاویزی IR منصوبہ

    پاس

    کرداروں کے ساتھ موجودہ IR پلان، ترقی کے راستے، اور ایک واضح مواصلاتی درخت۔

    جو ہم چیک کرتے ہیں۔: ورژن، آخری جائزے کی تاریخ، ملکیت اور اسٹوریج کا مقام — اور آیا اس میں جن لوگوں کا نام ہے وہ اب بھی یہاں کام کرتے ہیں۔

  2. 2

    ٹیبل ٹاپ ڈرل کیڈینس

    ناکام

    دو بار سالانہ ٹیبل ٹاپ گھومنے والے منظرناموں کے ساتھ مشق کرتا ہے تاکہ ٹیم پلے بک کو جان سکے۔

    جو ہم چیک کرتے ہیں۔: آخری ڈرل کی تاریخ، منظرنامے چلائے گئے، اسباق پکڑے گئے، اور تبدیلیاں پلان میں واپس دھکیل دی گئیں۔

  3. 3

    بیرونی رابطے تیار ہیں۔

    جزوی

    CERT، بیمہ کنندہ، قانونی مشیر اور فرانزک IR پلان میں 24/7 نمبروں کے ساتھ۔

    جو ہم چیک کرتے ہیں۔: کرنسی اور پہلے سے منظور شدہ دائرہ کار کے لیے ہر رابطے کا تجربہ کیا گیا تاکہ آپ بحران کے دوران بات چیت نہیں کر رہے ہیں۔

  4. 4

    مواصلاتی پروٹوکولز

    جزوی

    عملے، صارفین، ریگولیٹرز اور پریس کے لیے پہلے سے تیار کردہ ہولڈنگ اسٹیٹمنٹس - قانونی جائزہ لیا گیا۔

    جو ہم چیک کرتے ہیں۔: ہر سامعین کے لیے ٹیمپلیٹس، دستخط شدہ اضافے کی حد اور اسٹیٹس اپ ڈیٹس کے لیے سچائی کا واحد ذریعہ۔

  5. 5

    واقعہ کے بعد کا جائزہ

    پاس

    14 دنوں کے اندر پوسٹ مارٹم کا ڈھانچہ، کارروائی کی اشیاء کے ساتھ بند ہونے کا پتہ لگایا گیا۔

    جو ہم چیک کرتے ہیں۔: بے قصور ٹیمپلیٹ، ایکشن رجسٹر اور واقعے کے 90 دن بعد کنٹرولز کو دوبارہ چیک کرنے کے لیے کیلنڈر کی یاد دہانی۔

05

ڈومین 5 - تعمیل اور فریق ثالث کا خطرہ

کاغذی کارروائی جو فیصلہ کرتی ہے کہ آیا آپ آڈٹ سے بچ جاتے ہیں۔

جی ڈی پی آر رجسٹر، پروسیسنگ انوینٹری، ڈیٹا سبجیکٹ تک رسائی، وینڈر کے جائزے۔ ہم ریکارڈز اور فریق ثالث کے خطرے کی سطح کا آڈٹ کرتے ہیں — اور آپ کے پاس ایک رجسٹر چھوڑتے ہیں جو حقیقت میں موجودہ ہے۔

06

ڈیلیوری قابل

سیکیورٹی اسکور رپورٹ — اگلے 90 دنوں کے لیے آپ کا نقشہ۔

مندرجہ بالا پانچ ڈومینز سے ہر تلاش ایک تحریری رپورٹ میں آتی ہے، تین درجے کے نظام پر اسکور کیا جاتا ہے جس پر آپ بغیر کسی مترجم کے کام کر سکتے ہیں۔ ہمارے جانے کے بعد یہی آپ کے ہاتھ میں رہتا ہے۔

  • 17
    5 ڈومینز میں چیک کرتا ہے۔

    رسائی کنٹرول، ڈیٹا پروٹیکشن، انفراسٹرکچر، واقعے کا ردعمل، تعمیل — ہر ایک کی حیثیت، تلاش اور ثبوت۔

  • قدم بہ قدم
    ریئل ٹائم اصلاحی اقدامات

    ہر فرق کے لیے: ترجیح، مالک، کوشش کا تخمینہ اور ایک ٹھوس اگلی کارروائی — ایک مبہم 'جائزہ اور بہتری' نہیں۔

  • 3 خاکے
    IAM، نیٹ ورک اور Kubernetes

    رپورٹ میں شامل آرکیٹیکچر ڈایاگرام، صحت مند/خطرے میں/نازک کے ساتھ نشان زد کیا گیا ہے تاکہ تصویر نثر سے مماثل ہو۔

آپ کا سیکیورٹی اسکور

کنکریٹ. پڑھنے کے قابل قابل عمل

آپ کو جرگن سے بھرا ہوا کاغذ نہیں ملتا۔ آپ کو ایک اسکور ملتا ہے: فی آئٹم، فوری طور پر واضح کریں کہ کیا کام کر رہا ہے اور کس چیز پر توجہ دینے کی ضرورت ہے۔

  • سرخ

    نازک خطرے — فوری کارروائی کی ضرورت ہے۔ جہاں ممکن ہو ہم اسے دن کے وقت ٹھیک کرتے ہیں۔

  • کینو

    توجہ کی ضرورت ہے - 30 دنوں کے اندر اس کی منصوبہ بندی کریں۔ ہم آپ کو اقدامات دیتے ہیں۔

  • سبز

    سب اچھا ہے - یہ حصہ مناسب طریقے سے سنبھالا ہے. تحریری طور پر تصدیق کی ہے۔

اوسطاً ہمیں فی تشخیص 8-12 مسائل ملتے ہیں۔ ہمیں جو کچھ بھی ملتا ہے، ہم ٹھیک کر دیتے ہیں — اگر ممکن ہو تو اسی دن۔

اختیاری — اسی دن کی فوری جیت

براہ راست اصلاحات، موقع پر لاگو.

اگر ہمارے پاس مکمل تشخیص کے بعد وقت ہے، تو ہم ان تبدیلیوں کو لاگو کرتے ہیں جن میں منٹ لگتے ہیں — ہفتوں نہیں — تاکہ آپ بیدار ہونے سے زیادہ محفوظ بستر پر جائیں۔

ایماندارانہ انتباہ: فوری جیت صرف اس صورت میں ہوتی ہے جب مکمل تشخیص وقت کے ساتھ ختم ہو جائے۔ ہم اصلاحات کے لیے کبھی بھی گہرائی سے تجارت نہیں کریں گے — ایک مکمل آڈٹ قابل ترسیل ہے، اصلاحات بونس ہیں۔

کورور کیوں مختلف ہے۔

انجینئرڈ، پیدا نہیں ہوا۔

بہت سارے ٹولز آپ کو اسکین بیچیں گے۔ بہت کم لوگ ایک دن آپ کے دفتر میں بیٹھیں گے اور وضاحت کریں گے کہ انہیں کیا ملا۔ یہاں فرق ہے۔

جب آپ ہوں تو تیار ہوں۔

آئیے آپ کے سیکیورٹی فن تعمیر کا جائزہ لیں۔

ایک پورا دن۔ سائٹ پر۔ مقررہ قیمت۔ آپ سیکیورٹی اسکور کی رپورٹ کے ساتھ چلے جاتے ہیں اور - اگر وقت ہو تو - پہلے سے تعینات بہتریوں کا ایک ڈھیر۔

معائنہ شیڈول کریں — ₨ 147,000