Korur

Bizning metodologiyamiz

Xavfsizlik arxitekturangiz bo'ylab ishlab chiqilgan sayohat.

Aksariyat xavfsizlik vositalari zaifliklar ro'yxatini chiqarib tashlaydi va sizni tushunish uchun qoldiradi. Biz buning aksini qilamiz: biz sizning muhitingiz bilan o'tiramiz, har bir so'rovni bajaramiz, har bir qatlamni hujjatlashtiramiz va ertaga harakat qilishingiz mumkin bo'lgan ustuvor rejani sizga topshiramiz.

Maqsad zaifliklar ro'yxati emas - bu sizga qayerda duch kelganingizni, nima uchun muhimligini va birinchi navbatda nima qilish kerakligini aniqroq tushunishdir. Bu skanerlash va baholash o'rtasidagi farq.

01

1-domen - kirishni boshqarish va identifikatorlar

Kim nima qila oladi, qaysi tizimda, qaysi dalil bilan.

Har bir buzilish hisob bilan boshlanadi. Biz identifikatsiyani oxirigacha tekshiramiz: odamlar, imtiyozlar, SSO, offboarding va favqulodda vaziyatlarda ruxsat.

  • Har bir hisob bo'yicha TIV

    O'tish

    Ko'p faktorli autentifikatsiya hamma joyda qo'llaniladi, autentifikator-ilova zaxirasi bilan.

  • Imtiyozli kirishni boshqarish

    Muvaffaqiyatsiz

    Alohida ma'mur hisoblari bilan to'liq audit jurnali kuchayishi.

  • Shisha sindirish uchun favqulodda hisob

    Muvaffaqiyatsiz

    Oflayn saqlangan favqulodda hisob, shuning uchun katalog xizmatidagi uzilish sizni bloklamaydi.

  • Yagona tizimga kirish qamrovi

    Qisman

    Asosiy vositalarda SSO, ikkinchi darajali ilovalarda SAML/OIDC simlari hali ham kutilmoqda.

  • Parol boshqaruvchisini qabul qilish

    O'tish

    Har bir bo'lim bo'limlari va qo'shuvchilar oqimiga ega bo'lgan jamoaviy parol menejeri.

  • Birlashtiruvchi / tark etuvchining hayot aylanishi

    O'tish

    Har bir tizim uchun hujjatlashtirilgan offboarding skripti - yetim kirish yo'q.

02

2-domen - Ma'lumotlarni himoya qilish va zaxiralash strategiyasi

Zaxira nusxalari faqat siz tiklashingiz kerak bo'lgan kunga tegishli.

Biz butun himoyalanish davrini tekshiramiz: nima shifrlangan, nima zaxiralangan, qanchalik tez-tez tekshiriladi va qanchalik tez qaytib kelishingiz mumkin.

Zaxira sikli biz siz bilan birga ishlaymiz

  1. 1

    Zaxira

    Avtomatlashtirilgan kundalik suratlar, tranzit va dam olishda shifrlangan.

  2. 2

    Sinov

    Har chorakda qum qutisiga tiklash - hech qanday uzr va istisnolar yo'q.

  3. 3

    Qayta tiklash

    Haqiqiy RTOga qarshi haqiqiy tiklanish - va'dalar bilan emas, balki soatlarda o'lchanadi.

  4. 4

    Tasdiqlash

    Ma'lumotlar yaxlitligini tekshirish + ro'yxatdan o'tish, auditorlar uchun dalil sifatida arxivlangan.

Zaxira - bu hodisa emas, bu tsikl - muhim bo'lgan yagona qadam - tiklash.

03

3-domen - Infratuzilma va tarmoq xavfsizligi

Umumiy Internetdan tortib, ofis devoridagi rozetkaga qadar.

Internetga qaragan qirralar, ofis WiFi, VLAN chegaralari, yamoq kadans. Biz sizning perimetringiz orqali ochiq internet so'rovini ish yuklariga kuzatib boramiz.

Soddalashtirilgan tarmoq topologiyasi
  1. Internet
    Yakuniy foydalanuvchilar · hamkorlar
  2. Edge + WAF
    DDoS · bot · tarif chegarasi
  3. Ichki tarmoq
    VLAN: Xodimlar · IoT · Mehmon
  4. Klaster ish yuklari
    API · autent · ma'lumotlar

Biz haqiqiy topologiyani xaritalashtiramiz - umumiy IP-lar, WAF qoidalari, VLAN-lar va kirish - keyin har bir sakrashni kutilgan konfiguratsiyaga qarshi tekshiring.

  • DDoS himoyasi

    O'tish

    Umumiy domenlarda tariflarni cheklash va botlarni boshqarish bilan chekka xavfsizlik.

  • WiFi xavfsizligi

    Muvaffaqiyatsiz

    Katalog tomonidan qo'llab-quvvatlanadigan autentifikatsiyaga ega WPA3-Enterprise - umumiy WPA2 paroli emas.

  • Tarmoq segmentatsiyasi

    Muvaffaqiyatsiz

    Xodimlar, IoT va Mehmonlar uchun alohida VLAN-lar — tekis ofis LAN yo'q.

  • Yamoqlarni boshqarish

    Qisman

    Hujjatlangan istisnolardan tashqari, 30 kun ichida operatsion tizim va ilovalar yangilanadi.

  • DNS + xavfsizlik devori qoidalari

    Qisman

    Chiquvchi DNS filtrlash va ko'rib chiqilgan xavfsizlik devori qoidalari.

  • Nolinchi ishonch tamoyillari

    Qisman

    Ichki xizmatlarda identifikatsiyadan xabardor kirish, tarmoqqa yashirin ishonch yo'q.

04

4-domen - Voqealarga javob berish va uzluksizlik

Biror narsa buzilganda - kim kimni, qanday tartibda chaqiradi.

Hodisaga javob berish rejasi hujjat emas, balki mushakdir. Biz rejani, matkap kadansini, tashqi kontaktlarni va hodisadan keyingi pastadirni tekshiramiz.

  1. 1

    Hujjatlangan IR rejasi

    O'tish

    Rollar, eskalatsiya yo'llari va aniq aloqa daraxti bilan joriy IR rejasi.

    Biz nimani tekshiramiz: Versiya, oxirgi ko'rib chiqish sanasi, egalik va saqlash joyi - va unda ko'rsatilgan odamlar hali ham bu erda ishlaydimi.

  2. 2

    Stol usti matkap kadansi

    Muvaffaqiyatsiz

    Yilda ikki marta aylanadigan stsenariylar bilan stol usti mashqlari, shuning uchun jamoa o'yin kitobini biladi.

    Biz nimani tekshiramiz: Oxirgi mashq sanasi, bajarilgan stsenariylar, olingan darslar va rejaga kiritilgan o'zgarishlar.

  3. 3

    Tashqi kontaktlar tayyor

    Qisman

    IR rejasida 24/7 raqamlari bilan CERT, sug'urtalovchi, yuridik maslahatchi va sud ekspertizasi.

    Biz nimani tekshiramiz: Inqiroz paytida siz muzokaralar olib bormasligingiz uchun har bir kontakt valyuta va oldindan tasdiqlangan doirada sinovdan o'tgan.

  4. 4

    Aloqa protokollari

    Qisman

    Xodimlar, mijozlar, tartibga soluvchilar va matbuot uchun oldindan tayyorlangan xolding bayonotlari - yuridik jihatdan ko'rib chiqilgan.

    Biz nimani tekshiramiz: Har bir auditoriya uchun shablonlar, imzolangan eskalatsiya chegaralari va holat yangilanishlari uchun yagona haqiqat manbai.

  5. 5

    Hodisadan keyingi ko'rib chiqish

    O'tish

    14 kun ichida tuzilmalangan o'limdan so'ng, yopilish uchun harakat elementlari kuzatiladi.

    Biz nimani tekshiramiz: Aybsiz shablon, harakatlar reestri va voqea sodir bo'lganidan keyin 90 kundan keyin nazoratni qayta tekshirish uchun kalendar eslatmasi.

05

5-domen - muvofiqlik va uchinchi tomon xavfi

Auditdan omon qolishingizni hal qiladigan hujjatlar.

GDPR registrlari, inventarlarni qayta ishlash, ma'lumotlar sub'ektiga kirish, sotuvchi sharhlari. Biz yozuvlarni va uchinchi tomon xavf-xatarini tekshiramiz va sizga amalda bo'lgan registrni qoldiramiz.

06

Yetkazib beriladigan

Xavfsizlik reytingi hisoboti — keyingi 90 kunlik xaritangiz.

Yuqoridagi beshta domendan olingan har bir topilma bitta yozma hisobotga to'g'ri keladi, siz tarjimonsiz ishlashingiz mumkin bo'lgan uch bosqichli tizim bo'yicha baholanadi. Bu biz ketganimizdan keyin sizning qo'lingizda qoladi.

  • 17
    5 ta domenni tekshiradi

    Kirish nazorati, ma'lumotlarni himoya qilish, infratuzilma, hodisalarga javob berish, muvofiqlik - har birida holat, topilma va dalillar.

  • Bosqichma-bosqich
    Haqiqiy vaqtda tuzatish bosqichlari

    Har bir bo'shliq uchun: ustuvorlik, egasi, harakatlarni baholash va aniq keyingi harakat - noaniq "ko'rib chiqish va yaxshilash" emas.

  • 3 diagramma
    IAM, tarmoq va Kubernetes

    Hisobotga kiritilgan arxitektura diagrammalari, rasm nasrga mos kelishi uchun sog'lom/xavf ostida/tanqidiy bilan belgilangan.

Xavfsizlik ballingiz

Beton. O'qilishi mumkin. Harakat qilish mumkin.

Siz jargon bilan to'la qog'ozni olmaysiz. Siz ball olasiz: har bir element, nima ishlayotganini va nimaga e'tibor berish kerakligini darhol aniqlang.

  • Qizil

    Kritik zaiflik - zudlik bilan harakat qilish kerak. Iloji bo'lsa kun davomida tuzatamiz.

  • Apelsin

    E'tibor kerak - buni 30 kun ichida rejalashtiring. Biz sizga qadamlarni beramiz.

  • Yashil

    Hammasi yaxshi - bu qism to'g'ri ishlov berilgan. Yozma ravishda tasdiqlangan.

Har bir baholash uchun oʻrtacha 8–12 ta masala topiladi. Nimani topsak, tuzatamiz - iloji bo'lsa, o'sha kuni.

Majburiy emas - o'sha kundagi tezkor g'alabalar

To'g'ridan-to'g'ri tuzatishlar, joyida qo'llaniladi.

To'liq baholashdan keyin vaqtimiz bo'lsa, biz haftalar emas, bir necha daqiqa davom etadigan o'zgarishlarni qo'llaymiz, shuning uchun siz uyg'onganingizdan ko'ra xavfsizroq yotasiz.

Halol ogohlantirish: Tez g'alabalar faqat to'liq baholash bo'sh vaqt bilan tugasa bo'ladi. Biz chuqurlikni hech qachon tuzatishlar uchun almashtirmaymiz - to'liq tekshiruvdan o'tish mumkin, tuzatishlar esa bonusdir.

Nima uchun Korur farq qiladi

Muhandislik qilingan, ishlab chiqarilmagan.

Ko'p vositalar sizga skanerni sotadi. Juda kam odam sizning ofisingizda bir kun o'tirib, nima topganini tushuntiradi. Mana farq.

Qachon tayyor bo'lsangiz

Xavfsizlik arxitekturangizni baholaymiz.

Bir to'liq kun. Ish olib borilayotgan joyda. Ruxsat etilgan narx. Siz Xavfsizlik reytingi hisoboti va agar vaqt bo'lsa - allaqachon kiritilgan yaxshilanishlar to'plami bilan ketasiz.

Tekshiruvni rejalashtiring — € 450