Kompetencje w zakresie bezpieczeństwa

Bezpieczeństwo Twoich danych, oprogramowania i infrastruktury

Planujemy i wdrażamy zabezpieczenia w uzgodnionym zakresie. Twój zespół wskazuje wrażliwe operacje; wspólnie ustalamy odpowiedzialność za ochronę, weryfikację i reagowanie na incydenty w wybranej infrastrukturze.

Obszary ochrony

Określ ochronę tego, od czego zależy działanie firmy.

Dane klientów, zatwierdzanie płatności i dostępność usług wiążą się z różnymi ryzykami. Oceniamy dane, aplikację i infrastrukturę łącznie, aby dobrać zabezpieczenia dla poszczególnych procesów.

Dane biznesowe

Opisujemy przepływ danych wrażliwych: od zbierania i migracji po przechowywanie i eksport. Właściciele danych po Twojej stronie zatwierdzają dostęp i okresy przechowywania.

Bezpieczeństwo aplikacji

Przekładamy role użytkowników i wrażliwe operacje na wymagania aplikacji. Kontrole bezpieczeństwa włączamy do prac programistycznych i odbioru wydania, a wykryte problemy przypisujemy do rozwiązania.

Infrastruktura IT

Sprawdzamy dostęp do wdrożeń, konfigurację i procedury odtwarzania. Rozdzielamy obowiązki między Twój zespół IT, dostawców hostingu i uzgodnioną usługę wsparcia.

Bezpieczeństwo całego procesu

Prześledź wrażliwą operację od logowania po odtworzenie.

Dla operacji takiej jak eksport danych klientów ustalamy, kto może ją rozpocząć, co dopuszcza system i jak obsłużyć nieoczekiwane zdarzenie.

  1. 01

    Potwierdzenie tożsamości

    Dobieramy logowanie i dodatkową weryfikację do konta oraz wrażliwości operacji.

  2. 02

    Sprawdzenie uprawnień

    Sprawdzamy uprawnienia do operacji i wskazanych rekordów, również przy bezpośrednich wywołaniach API.

  3. 03

    Obsługa danych

    Określamy dozwolone miejsca przekazywania danych, ich ochronę i zdarzenia zapisywane w dzienniku audytu.

  4. 04

    Reakcja i odtworzenie

    Wyznaczamy osoby odpowiedzialne za analizę alertów, odebranie dostępu i decyzje o odtworzeniu.

Zabezpieczenia i weryfikacja

Zadbaj o możliwość sprawdzenia zabezpieczeń.

Plan bezpieczeństwa określa zabezpieczenia, osoby odpowiedzialne i dowody potrzebne do odbioru. Uzgadniamy te kontrole z Twoim zespołem technicznym przed rozpoczęciem wdrożenia.

Dostęp

Testujemy dozwolone i zablokowane działania zgodnie z macierzą ról. Twój zespół wskazuje osobę zatwierdzającą zmiany dostępu po uruchomieniu.

Dane

Sprawdzamy szyfrowanie i dostęp do kluczy oraz zasady przechowywania, eksportu i usuwania w uzgodnionych przepływach danych.

Zdarzenia

Sprawdzamy, czy uzgodnione zdarzenia wskazują wykonawcę, działanie i właściwy rekord. Określamy dostęp do dzienników i zapobiegamy zapisywaniu w nich wrażliwych wartości.

Testowanie

Uzgadniamy kontrole kodu, zależności i konfiguracji. Każdy wykryty problem ma osobę odpowiedzialną, decyzję o rozwiązaniu i wynik ponownego testu.

Reagowanie

Ustalamy, kto odbiera alerty, ocenia skutki i zatwierdza ograniczenie incydentu. Umowa wsparcia określa zakres dostępności i warunki reakcji.

Odtwarzanie

Testujemy odtworzenie względem uzgodnionych celów i sprawdzamy odzyskane rekordy. Plan wskazuje osoby odpowiedzialne za kopie zapasowe i zgodę na odtworzenie.

Badania nad bezpieczeństwem

Poznaj uwierzytelnianie i ochronę komunikacji.

Te dwa obszary badań dotyczą uwierzytelniania hasłem i ochrony wiadomości. Oceniamy ich przydatność z uwzględnieniem istniejących usług tożsamości, ograniczeń urządzeń i wymagań eksploatacyjnych.

Badania nad uwierzytelnianiem

OPAQUE

OPAQUE umożliwia uwierzytelnianie hasłem bez ujawniania go serwerowi. Ocena obejmuje wybór implementacji, odzyskiwanie dostępu i integrację z istniejącymi usługami tożsamości.

Poznaj badania
Badania nad komunikacją

Ecliptix Protection

Projekt Ecliptix Protection bada uzgadnianie i rotację kluczy w komunikacji. Ocena obejmuje tożsamość urządzeń, członkostwo w grupach i obsługę kluczy w trakcie rozmowy.

Poznaj badania
Plan prac nad bezpieczeństwem

Uwzględnij wymagania bezpieczeństwa w założeniach projektu.

Opisz systemy, wrażliwe operacje i wymagania dotyczące oceny dostawcy. Wskażemy kwestie wymagające analizy i uzgodnimy z Twoim zespołem zakres oceny.