Експертиза безпеки

Безпека ваших даних, програмного забезпечення та інфраструктури

Плануємо й впроваджуємо захист у погодженому обсязі. Ваша команда визначає чутливі операції; разом розподіляємо відповідальність за заходи захисту, їх перевірку та реагування на інциденти на обраній інфраструктурі.

Напрями захисту

Визначте, що потрібно захистити для роботи бізнесу.

Клієнтські записи, погодження платежів і доступність сервісу мають різні ризики. Оцінюємо дані, застосунок та інфраструктуру разом, щоб визначити потрібні заходи для кожного процесу.

Бізнес-дані

Простежуємо шлях чутливих записів: від отримання й міграції до зберігання та експорту. Відповідальні за дані з вашого боку погоджують доступ і строки зберігання.

Безпека застосунку

Перетворюємо ролі користувачів і чутливі операції на вимоги до застосунку. Включаємо перевірки безпеки в розробку та приймання версії, призначаємо відповідальних за виправлення.

ІТ-інфраструктура

Перевіряємо доступ до розгортання, налаштування та порядок відновлення. Розподіляємо обов’язки між вашою ІТ-командою, хостинг-провайдером і погодженою службою підтримки.

Безпека в робочому процесі

Простежте чутливу операцію від входу до відновлення.

Для операції на зразок експорту клієнтських записів визначаємо, хто може її почати, які дії дозволяє система та як реагувати на неочікувану подію.

  1. 01

    Підтвердження особи

    Обираємо спосіб входу та додаткову перевірку з урахуванням облікового запису й чутливості операції.

  2. 02

    Перевірка прав

    Перевіряємо право на дію та доступ до потрібних записів, зокрема при прямих запитах до API.

  3. 03

    Обробка даних

    Визначаємо дозволені місця передавання даних, їх захист і події для журналу аудиту.

  4. 04

    Реагування й відновлення

    Призначаємо відповідальних за перевірку сповіщень, відкликання доступу та рішення про відновлення.

Заходи й перевірки

Перевіряйте захист за конкретними сценаріями.

У плані безпеки фіксуємо кожен захід, відповідального та результати, потрібні для приймання. Погоджуємо перевірки з вашою технічною командою до початку реалізації.

Доступ

Перевіряємо дозволені й заборонені дії за матрицею ролей. Ваша команда визначає, хто погоджує зміни доступу після запуску.

Дані

Перевіряємо шифрування й доступ до ключів, а також правила зберігання, експорту та видалення в погоджених потоках даних.

Події

Перевіряємо, чи погоджені події містять виконавця, дію та відповідний запис. Визначаємо доступ до журналів і запобігаємо потраплянню в них чутливих значень.

Тестування

Погоджуємо перевірки коду, залежностей і конфігурації. Для виявлених проблем фіксуємо відповідального, рішення щодо усунення та результат повторної перевірки.

Реагування

Визначаємо, хто отримує сповіщення, оцінює наслідки та дозволяє обмежити поширення інциденту. Графік підтримки й умови реагування фіксуємо в договорі.

Відновлення

Проводимо пробне відновлення за погодженими цілями та перевіряємо відновлені записи. У плані визначаємо відповідальних за резервні копії й дозвіл на відновлення.

Підготуйте перевірку безпеки постачальника.

Обговорити дані для перевірки безпеки постачальника
Дослідження безпеки

Дослідження автентифікації та захисту повідомлень.

Ці два напрями досліджень стосуються автентифікації за паролем і захисту повідомлень. Оцінюємо їхню доцільність з урахуванням наявних сервісів ідентифікації, обмежень пристроїв та вимог до експлуатації.

Дослідження автентифікації

OPAQUE

OPAQUE дає змогу автентифікуватися за паролем, не розкриваючи його серверу. Оцінка охоплює вибір реалізації, відновлення доступу та інтеграцію з наявними сервісами ідентифікації.

Переглянути дослідження
Дослідження обміну повідомленнями

Ecliptix Protection

Проєкт Ecliptix Protection досліджує узгодження та ротацію ключів для обміну повідомленнями. Оцінка охоплює ідентифікацію пристроїв, склад груп і роботу з ключами протягом розмови.

Переглянути дослідження
План робіт із безпеки

Включіть вимоги до безпеки в завдання на розробку.

Розкажіть про системи, чутливі операції та вимоги до перевірки постачальника. Визначимо питання для аналізу й погодимо з вашою командою обсяг оцінки.