Dane biznesowe
Opisujemy przepływ danych wrażliwych: od zbierania i migracji po przechowywanie i eksport. Właściciele danych po Twojej stronie zatwierdzają dostęp i okresy przechowywania.
Planujemy i wdrażamy zabezpieczenia w uzgodnionym zakresie. Twój zespół wskazuje wrażliwe operacje; wspólnie ustalamy odpowiedzialność za ochronę, weryfikację i reagowanie na incydenty w wybranej infrastrukturze.
Dane klientów, zatwierdzanie płatności i dostępność usług wiążą się z różnymi ryzykami. Oceniamy dane, aplikację i infrastrukturę łącznie, aby dobrać zabezpieczenia dla poszczególnych procesów.
Opisujemy przepływ danych wrażliwych: od zbierania i migracji po przechowywanie i eksport. Właściciele danych po Twojej stronie zatwierdzają dostęp i okresy przechowywania.
Przekładamy role użytkowników i wrażliwe operacje na wymagania aplikacji. Kontrole bezpieczeństwa włączamy do prac programistycznych i odbioru wydania, a wykryte problemy przypisujemy do rozwiązania.
Sprawdzamy dostęp do wdrożeń, konfigurację i procedury odtwarzania. Rozdzielamy obowiązki między Twój zespół IT, dostawców hostingu i uzgodnioną usługę wsparcia.
Dla operacji takiej jak eksport danych klientów ustalamy, kto może ją rozpocząć, co dopuszcza system i jak obsłużyć nieoczekiwane zdarzenie.
Dobieramy logowanie i dodatkową weryfikację do konta oraz wrażliwości operacji.
Sprawdzamy uprawnienia do operacji i wskazanych rekordów, również przy bezpośrednich wywołaniach API.
Określamy dozwolone miejsca przekazywania danych, ich ochronę i zdarzenia zapisywane w dzienniku audytu.
Wyznaczamy osoby odpowiedzialne za analizę alertów, odebranie dostępu i decyzje o odtworzeniu.
Plan bezpieczeństwa określa zabezpieczenia, osoby odpowiedzialne i dowody potrzebne do odbioru. Uzgadniamy te kontrole z Twoim zespołem technicznym przed rozpoczęciem wdrożenia.
Testujemy dozwolone i zablokowane działania zgodnie z macierzą ról. Twój zespół wskazuje osobę zatwierdzającą zmiany dostępu po uruchomieniu.
Sprawdzamy szyfrowanie i dostęp do kluczy oraz zasady przechowywania, eksportu i usuwania w uzgodnionych przepływach danych.
Sprawdzamy, czy uzgodnione zdarzenia wskazują wykonawcę, działanie i właściwy rekord. Określamy dostęp do dzienników i zapobiegamy zapisywaniu w nich wrażliwych wartości.
Uzgadniamy kontrole kodu, zależności i konfiguracji. Każdy wykryty problem ma osobę odpowiedzialną, decyzję o rozwiązaniu i wynik ponownego testu.
Ustalamy, kto odbiera alerty, ocenia skutki i zatwierdza ograniczenie incydentu. Umowa wsparcia określa zakres dostępności i warunki reakcji.
Testujemy odtworzenie względem uzgodnionych celów i sprawdzamy odzyskane rekordy. Plan wskazuje osoby odpowiedzialne za kopie zapasowe i zgodę na odtworzenie.
Te dwa obszary badań dotyczą uwierzytelniania hasłem i ochrony wiadomości. Oceniamy ich przydatność z uwzględnieniem istniejących usług tożsamości, ograniczeń urządzeń i wymagań eksploatacyjnych.
OPAQUE umożliwia uwierzytelnianie hasłem bez ujawniania go serwerowi. Ocena obejmuje wybór implementacji, odzyskiwanie dostępu i integrację z istniejącymi usługami tożsamości.
Poznaj badaniaProjekt Ecliptix Protection bada uzgadnianie i rotację kluczy w komunikacji. Ocena obejmuje tożsamość urządzeń, członkostwo w grupach i obsługę kluczy w trakcie rozmowy.
Poznaj badaniaOpisz systemy, wrażliwe operacje i wymagania dotyczące oceny dostawcy. Wskażemy kwestie wymagające analizy i uzgodnimy z Twoim zespołem zakres oceny.