Pereiti prie pagrindinio turinio
BilgeQor

Saugumo projektų pavyzdžiai

Saugumo projektų įrašai

Struktūruotos mūsų rinkose atliktų saugumo peržiūrų, saugumo stiprinimo ir konsultacinių projektų santraukos.

Tai tikri užbaigti darbai. Siekiant išsaugoti konfidencialumą, klientų vardai ir juos atpažinti leidžiančios detalės neatskleidžiami. Rezultatai aprašomi kiekvieno darbo patvirtintos apimties ribose.

34projektai
6projektų tipai
68rinkos
16sektoriai
Paslauga
Sektorius
Kontekstas
Užbaigtas darbas
Sektorius: Finansinės paslaugosRegionas: Australija
Pradinės būklės peržiūra pagal „Essential Eight“ — Standartinis paketasTikras užbaigtas darbas · kliento duomenys neatskleidžiami siekiant išsaugoti konfidencialumą

Finansinių paslaugų įmonei, besirengiančiai atnaujinti kibernetinį draudimą, reikėjo struktūruotos jos kontrolės priemonių peržiūros pagal „Essential Eight“ sistemą. Vidaus komandoms trūko tam skirtų išteklių, kad vertinimą būtų galima atlikti nenutraukiant veiklos.

Kas buvo įtraukta į apimtį

Aštuonių rizikos mažinimo strategijų, apibrėžtų Australijos signalų direktorato „Essential Eight“ sistemoje, peržiūra. Vertinimas apėmė pagrindinę organizacijos eksploatacinę aplinką ir administracinės prieigos kontrolę. Apimtis buvo apibrėžta ir patvirtinta raštu prieš pradedant darbą.

Kas buvo peržiūrėta

  • Programų vykdymo kontrolės konfigūracija pagrindiniuose galiniuose įrenginiuose
  • Pataisų diegimo aprėptis internete pasiekiamoms paslaugoms
  • „Office“ makrokomandų konfigūracija ir politikos kontrolės priemonės
  • Naudotojų programų saugumo stiprinimo nustatymai
  • Administracinės privilegijos suteikimo apribojimas
  • Operacinių sistemų pataisų naujumas į apimtį įtrauktuose ištekliuose
  • Daugiaveiksnio tapatybės patvirtinimo aprėptis administratorių paskyrose
  • Kasdienių atsarginių kopijų konfigūracija ir išbandytos atkūrimo procedūros

Kas buvo pristatyta

  • Rašytinė bazinės būklės peržiūros ataskaita su kiekvienos strategijos brandos lygiu
  • Pagal prioritetus sudarytas išvadų registras su rekomenduojama trūkumų šalinimo seka
  • Vadovams skirta santrauka, tinkama pristatyti valdybai arba draudikui
  • Taisomųjų veiksmų rekomendacijos kiekvienai išvadai, dėl kurios reikia imtis veiksmų

Neįtraukta

  • ×Įsilaužimo testavimas arba aktyvūs bandymai išnaudoti pažeidžiamumus
  • ×Infrastruktūros, nepatenkančios į apibrėžtos taikymo srities ribas, peržiūra
  • ×Sertifikavimas arba atitikties sertifikatų išdavimas
  • ×Vykdomos stebėjimo arba valdomos saugumo paslaugos

Kas pasikeitė po darbo

Organizacija pateikė peržiūros ataskaitą savo kibernetinių rizikų draudikui kaip esamos kontrolės priemonių būklės įrodymą. Vidinės komandos naudojo išvadų registrą, kad nustatytų kito ketvirčio trūkumų šalinimo darbų prioritetus. Po šešių mėnesių paprašyta pakartotinio vertinimo.

Rekomenduojamas kitas žingsnis

Pakartotinis vertinimas pagal „Essential Eight“ po trūkumų ištaisymo arba mėnesinės saugumo konsultacijos tęstinėms rekomendacijoms gauti.

Pradinės būklės peržiūra pagal „Essential Eight“

Kodėl mes publikuojame šias santraukas

Saugumo paslaugų pirkėjai prieš įsipareigodami turi suprasti, ką perka. Šiuose atvejų aprašymuose nurodoma, kokia buvo darbų apimtis, kas buvo pateikta ir kas nebuvo įtraukta, kad galėtumėte įvertinti, ar paslauga tinka jūsų situacijai.

Kaip skaityti šiuos atvejus

Įrodymai be perdėtų teiginių

Kiekvienas saugumo atvejis yra tikras užbaigtas kliento projektas. Siekiant išsaugoti konfidencialumą, klientų pavadinimai ir juos atskleidžiantys veiklos duomenys neskelbiami. Apraše pateikiama pradinė priežastis, sutarta apimtis, peržiūrėtos sritys, rezultatai, ribos ir tolesnis žingsnis, kad pirkėjai suprastų, kaip BilgeQor rizikos kontekstą paverčia praktiška saugumo byla.

Patvirtinta taikymo sritis

Kiekvienas projektas prasideda nuo raštu apibrėžtos apimties, o ne nuo neriboto pažado.

Įrodymai išsaugoti

Rezultatai apibūdinami kaip įrašai, santraukos, išvados ir ištaisymo gairės.

Ribos aiškios

Pavyzdžiuose nenaudojami klientų vardai ar pavadinimai ir neteigiama, kad gautas sertifikatas, audito patvirtinimas ar garantuojami rezultatai.

Žr. pristatymo būdą.
Saugumo apžvalgos
Svetainių ir sistemų saugumo stiprinimas
Programėlių saugumas
Konsultavimas ir atkūrimas
Saugumo apžvalgos
9

Saugumo apžvalgos

Struktūrizuoti pradinės būklės ir pagal saugumo vertinimo sistemas atliekami vertinimai organizacijoms, vertinančioms savo saugumo būklę.

Sektorius:Profesinės paslaugosRegionas: HonkongasIšsamus patikrinimas
MVĮ kibernetinio saugumo pasirengimo peržiūra
MVĮ kibernetinio saugumo parengties peržiūra — „Standartinis“ paketas

Padėtis

Profesinių paslaugų įmonei, tvarkančiai konfidencialius verslo klientų dokumentus, reikėjo parodyti pasirengimą saugumo srityje potencialiems klientams, atliekantiems tiekėjo patikimumo patikrą. Partneriams prieš pradedant didelės apimties darbą klientui reikėjo struktūrizuotos įrodymų bazės, apimančios prieigos kontrolės priemones, galinių įrenginių naudojimo praktiką ir duomenų tvarkymo procedūras.

Kas buvo įtraukta į apimtį

Įmonės pagrindinės darbo stočių aplinkos, el. pašto ir dalijimosi failais konfigūracijos, administracinės prieigos kontrolės priemonių bei duomenų tvarkymo procedūrų peržiūra. Vertinimo išvados susietos su praktiniais trūkumų šalinimo prioritetais. Apimtis nustatyta ir raštu patvirtinta prieš pradedant darbą.

Terminai ir darbo modelis

Peržiūra baigta per dešimt darbo dienų nuo apimties patvirtinimo. Prieigos vietoje nereikėjo. Visa peržiūra atlikta nuotoliniu būdu pagal sutartą dokumentaciją ir platformos konfigūracijos įrodymus.

Kas buvo peržiūrėta

  • El. pašto platformos saugumo konfigūracija ir apsaugos nuo duomenų viliojimo priemonės
  • Dalijimosi failais ir debesijos saugyklų prieigos kontrolės priemonės bei išorinio dalijimosi politika
  • Administratoriaus privilegijų suteikimas darbo stočių ir platformos paskyroms
  • Daugiaveiksnio autentifikavimo aprėptis verslui kritinėse paskyrose
  • Galinių įrenginių pataisų aktualumas ir programinės įrangos atnaujinimo praktika
  • Duomenų tvarkymo ir darbuotojų bei rangovų prieigos panaikinimo procedūros

Kas buvo pristatyta

  • Rašytinė pasirengimo peržiūros ataskaita su pagal prioritetus išdėstytomis išvadomis
  • Vadovybei skirta santrauka, tinkama klientams pateikiamai išsamiai patikrai
  • Trūkumų šalinimo prioritetų sąrašas su rekomenduojama veiksmų seka
  • Rekomendacijų užrašai dėl kiekvienos dėmesio reikalaujančios išvados

Kas pasikeitė po darbo

Įmonė vadovams skirtą santrauką panaudojo kaip pagrindžiančius dokumentus atsakydama į tiekėjo klausimyną. Vidiniai partneriai įgyvendino prioritetinėse prieigos kontrolės išvadose numatytus pakeitimus prieš prasidedant darbui su klientu. Buvo aptartas tolesnis konsultacijų projektas tęstinėms ketvirtinėms peržiūroms.

Neįtraukta

×Įsilaužimo testavimas arba aktyvūs bandymai išnaudoti pažeidžiamumus×Serverio infrastruktūros arba tinklo perimetro peržiūra×Sertifikavimas arba atitikties sertifikatų išdavimas×Vykdomos stebėjimo arba valdomos saugumo paslaugos

Rekomenduojamas kitas žingsnis

Mėnesinės saugumo konsultacijos, skirtos struktūrizuotoms tęstinėms gairėms teikti, arba suplanuotas pakartotinis vertinimas įgyvendinus prioritetinėse išvadose nurodytus veiksmus.

MVĮ kibernetinio saugumo pasirengimo peržiūra
Sektorius:Sveikatos priežiūros technologijosRegionas: SingapūrasAtitiktis
MVĮ kibernetinio saugumo pasirengimo peržiūra
MVĮ kibernetinio saugumo parengties peržiūra — „Standartinis“ paketas

Padėtis

Medicinos technologijų bendrovei, besirengiančiai įtraukti savo platformą į Singapūro ligoninių pirkimų sistemas, reikėjo bazinės saugumo peržiūros. Pirkimo procese reikėjo pateikti prieigos kontrolės priemones, duomenų tvarkymą ir galinių įrenginių praktiką apimančius saugumo įrodymus, kad tiekėjų vertinimo komisija galėtų tęsti darbą.

Kas buvo pristatyta

  • Rašytinė bazinės būklės peržiūros ataskaita su pagal svarbą išdėstytomis išvadomis
  • Vadovams skirta santrauka, tinkama ligoninės pirkimų peržiūrai

4 ×

MVĮ kibernetinio saugumo pasirengimo peržiūra

Rekomenduojamas kitas žingsnis

„Mėnesinės saugumo konsultacijos“ nuolatiniam saugumo būklės matomumui arba pakartotinis vertinimas įgyvendinus prioritetinėse išvadose nurodytus veiksmus.

MVĮ kibernetinio saugumo pasirengimo peržiūra
Sektorius:Nekilnojamojo turto technologijosRegionas: MalaizijaAugimas
MVĮ kibernetinio saugumo pasirengimo peržiūra
MVĮ kibernetinio saugumo parengties peržiūra — „Standartinis“ paketas

Padėtis

Į nekilnojamojo turto technologijų bendrovę, plečiančią savo nuomos platformą keliuose Malaizijos miestuose, kreipėsi plėtotojų partnerių tinklas, prašydamas pradinės saugumo būklės peržiūros kaip sąlygos prisijungti prie jo rekomendacijų programos. Komandai reikėjo struktūrizuotų saugumo kontrolės priemonių įrodymų, kad būtų galima tęsti partnerystės sutarties sudarymo procesą.

Kas buvo pristatyta

  • Rašytinė bazinės būklės peržiūros ataskaita su pagal svarbą išdėstytomis išvadomis
  • Vadovams skirta santrauka, tinkama partnerio išsamaus patikrinimo peržiūrai

4 ×

MVĮ kibernetinio saugumo pasirengimo peržiūra

Rekomenduojamas kitas žingsnis

Mėnesinės saugumo konsultacijos, teikiančios struktūrizuotas nuolatines rekomendacijas, arba pakartotinis vertinimas įgyvendinus prioritetinius taisomuosius veiksmus.

MVĮ kibernetinio saugumo pasirengimo peržiūra
Su valdžios institucijomis susijusios paslaugosNaujoji ZelandijaAtitiktis
MVĮ kibernetinio saugumo pasirengimo peržiūra

Paslaugų bendrovė, teikianti administracinę ir duomenų apdorojimo pagalbą Naujosios Zelandijos valdžios institucijoms, turėjo atitikti bazinį saugumo standartą atnaujinant jos narystę patvirtintų tiekėjų sąraše. Organizacijai reikėjo nepriklausomos jos kontrolės priemonių aplinkos peržiūros, kad būtų patenkintas šio tiekėjų sąrašo metinis saugumo patvirtinimo reikalavimas.

Švietimo technologijosIndonezijaAtitiktis
MVĮ kibernetinio saugumo pasirengimo peržiūra

Indonezijos įstaigas aptarnaujančiai švietimo technologijų bendrovei vykdant institucinių pirkimų procesą reikėjo bazinės saugumo peržiūros. Platformoje buvo tvarkomi besimokančiųjų mokymosi duomenys, todėl prieš įtraukiant ją į nacionalinės švietimo programos tiekėjų sąrašą reikėjo struktūruotų saugumo įrodymų.

Draudimas ir rizikaAustralijaAtnaujinimas
Pradinės būklės peržiūra pagal „Essential Eight“

Draudimo ir rizikos konsultacijų bendrovei reikėjo kasmetinės saugumo kontrolės priemonių peržiūros vykdant vidaus valdymo įsipareigojimus ir ruošiantis atnaujinti profesinės civilinės atsakomybės draudimą. Bendrovė tvarkė jautrius klientų finansinius ir rizikos dokumentus, o vadovybė reikalavo nepriklausomos peržiūros prieš užbaigiant draudimo atnaujinimo paraišką.

Mažmeninė prekyba / vartotojų sektoriusTailandasAugimas
MVĮ kibernetinio saugumo pasirengimo peržiūra

Mažmeninės prekybos technologijų bendrovei, valdančiai daugiakanalę platformą Tailande, prireikė bazinės saugumo būklės peržiūros, kai jos duomenų tvarkymo aprėptis išsiplėtė ir apėmė naujas trečiųjų šalių integracijas. Veiklos komanda nustatė, kad spartus augimas pralenkė jų vidinį prieigos kontrolės ir duomenų tvarkymo praktikos matomumą.

Žiniasklaida ir leidybaVietnamasAugimas
MVĮ kibernetinio saugumo pasirengimo peržiūra

Vietnamo žiniasklaidos ir leidybos bendrovė, besirengianti pradėti dirbti su pirmaisiais verslo reklamos klientais, turėjo atlikti tiekėjo saugumo vertinimą kaip kliento pirkimų proceso dalį. Organizacijai reikėjo struktūruotos savo kontrolės priemonių aplinkos peržiūros, kad būtų galima sudaryti reklamos sutartį.

Svetainių ir sistemų saugumo stiprinimas
9

Svetainių ir sistemų saugumo stiprinimas

Praktinis žiniatinklio programėlių ir infrastruktūros konfigūracijos saugumo stiprinimas ir patikra.

Sektorius:E. prekybaRegionas: SingapūrasPrieš paleidžiant
Svetainės saugumo stiprinimas
Svetainės saugumo stiprinimas — „Standartinis“ paketas

Padėtis

Elektroninės prekybos operatoriui, ruošiančiam paleisti naują parduotuvę su individualiu technologijų rinkiniu, reikėjo sustiprinti saugumą prieš paleidimą. Komanda pasitikėjo savo kūrimo gebėjimais, tačiau neturėjo tam skirto saugumo specialisto konfigūracijai peržiūrėti prieš pradedant veiklą.

Kas buvo įtraukta į apimtį

Eksploatacinei aplinkai skirtos žiniatinklio programėlės saugumo stiprinimas, apimantis serverio konfigūraciją, HTTP saugumo antraščių įgyvendinimą, autentifikavimo proceso peržiūrą ir priklausomybių atnaujinimo būklės patikrą. Apimtis ribojama vienu programėlės egzemplioriumi ir susijusiu infrastruktūros sluoksniu.

Terminai ir darbo modelis

Peržiūra baigta per aštuonias darbo dienas. Įgyvendinus prioritetinėse išvadose nurodytus pakeitimus, programėlė buvo parengta paleidimui. Patvirtinimas po trūkumų pašalinimo atliktas per tris darbo dienas nuo pakartotinio pateikimo.

Kas buvo peržiūrėta

  • HTTP saugumo antraštės konfigūracija ir politikos nustatymai
  • TLS/SSL konfigūracija ir sertifikatų grandinė
  • Autentifikavimo eigos ir seansų valdymo kontrolės priemonės
  • Trečiųjų šalių priklausomybių atnaujinimo būklė ir žinomų pažeidžiamumų statusas
  • Administracinės prieigos kontrolės priemonės ir prisijungimo duomenų atskleidimo patikros
  • Klaidų tvarkymo ir informacijos atskleidimo peržiūra

Kas buvo pristatyta

  • Saugumo stiprinimo ataskaita su pagal rimtumą suskirstytomis išvadomis
  • Konfigūracijos rekomendacijos ir įgyvendinimo gairės
  • Trūkumų šalinimo kontrolinis sąrašas kūrimo komandai
  • Patvirtinimo peržiūra po trūkumų pašalinimo (įtrauktas vienas etapas)

Kas pasikeitė po darbo

Prioritetinės problemos buvo išspręstos iki paleidimo datos. Komanda saugumo stiprinimo kontrolinį sąrašą naudojo kaip šabloną vėlesniems programų diegimams. Po patvirtinamosios peržiūros, atliktos pašalinus trūkumus, kritinių problemų nenustatyta.

Neįtraukta

×Serverinės dalies API galiniai taškai, neįtraukti į sutartos apimties ribas×Trečiųjų šalių mokėjimų vartų vidinio saugumo peržiūra×Pagalbinė mobilioji programėlė×Nuolatinė stebėsena užbaigus saugumo stiprinimo darbus

Rekomenduojamas kitas žingsnis

Programėlės saugumo peržiūra, skirta papildančiai mobiliajai programėlei, arba mėnesinės saugumo konsultacijos, teikiančios nuolatinę pagalbą eksploatuojant.

Svetainės saugumo stiprinimas
Sektorius:"SaaS" / TechnologijaRegionas: VietnamasIšsamus patikrinimas
Svetainės saugumo stiprinimas
Svetainės saugumo stiprinimas — „Standartinis“ paketas

Padėtis

SaaS startuolio, besirengiančio priimti pirmuosius stambius įmonių klientus, buvo paprašyta pateikti saugumo įrodymus atliekant pirkimo vertinimą. Platforma buvo kuriama iteracijomis, neatlikus atskiros saugumo peržiūros. Steigėjų komandai reikėjo struktūruoto saugumo stiprinimo projekto, kad iki klientų priėmimo termino būtų nustatytos ir pašalintos konfigūracijos spragos.

Kas buvo pristatyta

  • Saugumo stiprinimo ataskaita su pagal rimtumą ir prioritetą suskirstytomis išvadomis
  • Konfigūracijos rekomendacijos su nuosekliomis įgyvendinimo instrukcijomis

4 ×

Svetainės saugumo stiprinimas

Rekomenduojamas kitas žingsnis

Programėlės saugumo peržiūra, apimanti API sluoksnį ir bet kurį mobilųjį klientą, arba mėnesinės saugumo konsultacijos, teikiančios struktūrizuotas nuolatines rekomendacijas.

Svetainės saugumo stiprinimas
Sektorius:Finansinės technologijosRegionas: FilipinaiAtitiktis
Svetainės saugumo stiprinimas
Svetainės saugumo stiprinimas — „Standartinis“ paketas

Padėtis

Skaitmeninio skolinimo platformą valdantis finansinių technologijų startuolis rengė dokumentaciją priežiūros institucijos peržiūros ciklui. Platformos techninė komanda nustatė, kad žiniatinklio programėlės konfigūracija nebuvo oficialiai peržiūrėta nuo pradinio diegimo. Vadovybei reikėjo struktūrizuoto saugumo stiprinimo projekto, kad iki dokumentų pateikimo priežiūros institucijai termino būtų nustatytos ir pašalintos konfigūracijos spragos.

Kas buvo pristatyta

  • Saugumo stiprinimo ataskaita su pagal rimtumą ir prioritetą suskirstytomis išvadomis
  • Konfigūracijos rekomendacijos ir įgyvendinimo gairės

4 ×

Svetainės saugumo stiprinimas

Rekomenduojamas kitas žingsnis

Programėlių saugumo peržiūra bet kuriai mobiliajai kliento programėlei arba mėnesinės saugumo konsultacijos nuolatinėms eksploatavimo gairėms gauti.

Svetainės saugumo stiprinimas
Nekilnojamojo turto technologijosHonkongasPrieš paleidžiant
Svetainės saugumo stiprinimas

Nuomos platformą paleisti besirengiančiai nekilnojamojo turto technologijų bendrovei reikėjo sustiprinti saugumą prieš paleidimą. Platformoje buvo tvarkomi agentų prisijungimo duomenys ir nekilnojamojo turto sandorių dokumentai. Steigėjų komandai reikėjo struktūruoto saugumo stiprinimo projekto prieš suteikiant prieigą išorės naudotojams.

Veikla ir logistikaIndonezijaAugimas
Svetainės saugumo stiprinimas

Logistikos technologijų bendrovei, plečiančiai savo transporto priemonių parko valdymo platformą stambiems įmonių klientams aptarnauti, reikėjo sustiprinti saugumą prieš priimant šiuos klientus. Potencialūs įmonių klientai paprašė saugumo įrodymų vertindami tiekėją. Organizacijai reikėjo struktūruoto saugumo stiprinimo projekto nustatytoms spragoms pašalinti iki klientų priėmimo laikotarpio.

Sveikatos priežiūros technologijosMalaizijaPrieš paleidžiant
Svetainės saugumo stiprinimas

Sveikatos priežiūros technologijų bendrovei, kuriančiai pacientų vizitų registravimo ir medicininių įrašų platformą, reikėjo sustiprinti saugumą prieš suteikiant prieigą klinikiniams partneriams. Komanda platformą sukūrė sparčiai ir prieš pereidama iš uždaro beta testavimo į išorinę klinikinių partnerių prieigą turėjo atlikti struktūrizuotą jos konfigūracijos peržiūrą.

Švietimo technologijosNaujoji ZelandijaPrieš paleidžiant
Svetainės saugumo stiprinimas

Švietimo technologijų bendrovei, besirengiančiai įdiegti mokymosi platformą instituciniams klientams, reikėjo sustiprinti saugumą prieš diegimą. Institucijos IT komanda reikalavo saugumo įrodymų apie platformos konfigūraciją ir duomenų tvarkymą prieš suteikiant prieigą studentų paskyroms.

Profesinės paslaugosAustralijaIšsamus patikrinimas
Svetainės saugumo stiprinimas

Vadybos konsultacijų įmonė valdė klientų projektų žiniatinklio platformą. Jos klientas, stambi įmonė, prieš sudarydamas daugiametę konsultavimo sutartį reikalavo pateikti platformos konfigūracijos saugumo įrodymus. Platformoje buvo tvarkomi projektų dokumentai ir jautrus susirašinėjimas su klientais.

Žiniasklaida ir leidybaSingapūrasIšsamus patikrinimas
Svetainės saugumo stiprinimas

Į turinio platinimo platformą valdančią žiniasklaidos ir leidybos bendrovę kreipėsi verslo reklamuotojas, kuriam reikėjo platformos saugumo peržiūros kaip programatinės reklamos tiekėjo įtraukimo proceso dalies. Bendrovės techninei komandai reikėjo struktūruoto saugumo stiprinimo darbo, kad galėtų pateikti reikiamą saugumo dokumentaciją.

Programėlių saugumas
9

Programėlių saugumas

Mobiliųjų ir žiniatinklio programų saugumo peržiūros komandoms, kurios ruošiasi platinimui arba atitikties užtikrinimui.

Sektorius:Sveikatos priežiūros technologijosRegionas: MalaizijaAtitiktis
Svetainių ir programėlių saugumo peržiūra
Svetainių ir programėlių saugumo peržiūra — standartinė pakopa

Padėtis

Sveikatos priežiūros technologijų teikėjui, rengusiam mobiliąją programėlę klinikiniam naudojimui, prieš ją platinant specialistams reikėjo saugumo peržiūros. Kliento vadovų komanda prioritetais įvardijo pasirengimą reguliavimo reikalavimams ir pacientų duomenų tvarkymą.

Kas buvo įtraukta į apimtį

Mobiliosios klinikinio valdymo programėlės saugumo peržiūra, apimanti programėlės dvejetainį kodą, jos API ryšio sluoksnį ir autentifikavimo bei duomenų saugojimo įgyvendinimą. iOS ir Android versijos peržiūrėtos sutartos apimties ribose. Peržiūra atlikta remiantis OWASP Mobile Top 10 kaip orientacine sistema.

Terminai ir darbo modelis

Peržiūra pateikta per keturiolika darbo dienų nuo sutartų programėlės versijų ir API dokumentacijos gavimo. Visa peržiūra atlikta nuotoliniu būdu. Prieigos prie eksploatacinės aplinkos nereikėjo.

Kas buvo peržiūrėta

  • Programėlės dvejetainio kodo ir statinė analizė, ieškant žinomų pažeidžiamumų šablonų
  • API ryšių saugumas, įskaitant transporto lygmenį ir autentiškumo patvirtinimą
  • Pacientų duomenų saugojimo metodas ir vietinis įrenginio šifravimas
  • Autentifikavimas ir seanso prieigos raktų valdymas
  • Trečiųjų šalių SDK ir bibliotekų naujumas
  • Jautrių duomenų tvarkymas skirtingose programėlės gyvavimo ciklo būsenose

Kas buvo pristatyta

  • Mobiliosios programėlės saugumo peržiūros ataskaita su išvadomis ir rimtumo klasifikacija
  • OWASP Mobile Top 10 aprėpties santrauka
  • Kūrėjams parengtos trūkumų šalinimo gairės dėl kiekvienos išvados
  • Duomenų tvarkymo vertinimas ir rekomendacijos

Kas pasikeitė po darbo

Kūrimo komanda ėmėsi priemonių dėl nustatytų didelio ir kritinio sunkumo problemų prieš perduodant programą klinikiniams naudotojams. Per vidinę valdymo peržiūrą buvo remtasi peržiūros ataskaita. Pradėtas konsultacinis darbas pagal Care Plan skirtas suplanuotai peržiūrai ir raštu užfiksuotiems tolesniems veiksmams, o ne nuolatinei programos stebėsenai ar reagavimo paslaugų teikimui.

Neįtraukta

×Serverinės infrastruktūros įsiskverbimo testavimas×Trečiųjų šalių EMR integracijų saugumo peržiūra už sutartos API sąsajos ribų×Atitikties reguliavimo reikalavimams sertifikavimas arba patvirtinimas×Nuolatinė programėlės stebėsena pasibaigus peržiūrai

Rekomenduojamas kitas žingsnis

„Mėnesinės saugumo konsultacijos“ nuolatinei saugumo būklei palaikyti arba pakartotinis vertinimas po esminių programėlės versijos pakeitimų.

Svetainių ir programėlių saugumo peržiūra
Sektorius:Finansinės technologijosRegionas: FilipinaiAtitiktis
Svetainių ir programėlių saugumo peržiūra
Svetainių ir programėlių saugumo peržiūra — standartinė pakopa

Padėtis

Mokėjimų finansinių technologijų bendrovei, besirengiančiai su „Bangko Sentral ng Pilipinas“ susijusiam ataskaitų teikimo ciklui, reikėjo nepriklausomo mobiliosios programėlės saugumo vertinimo. Programėlė tvarkė mokėjimų autentifikavimo duomenis ir sandorių duomenis. Vadovybei reikėjo struktūrizuotos peržiūros, kad prieš pateikiant veiklos dokumentaciją būtų nustatyta saugumo rizika.

Kas buvo pristatyta

  • Mobiliosios programėlės saugumo peržiūros ataskaita su išvadomis ir rimtumo klasifikacija
  • OWASP Mobile Top 10 aprėpties santrauka

4 ×

Svetainių ir programėlių saugumo peržiūra

Rekomenduojamas kitas žingsnis

Mėnesinės saugumo konsultacijos nuolatinei pagalbai atitikties būklės klausimais arba pakartotinis vertinimas po reikšmingų programos versijos pakeitimų.

Svetainių ir programėlių saugumo peržiūra
Sektorius:"SaaS" / TechnologijaRegionas: SingapūrasIšsamus patikrinimas
Svetainių ir programėlių saugumo peržiūra
Svetainių ir programėlių saugumo peržiūra — standartinė pakopa

Padėtis

Naujas verslo klientas pareikalavo, kad pasirinktų rinkų įmones aptarnaujanti SaaS bendrovė atliktų nepriklausomą savo API sluoksnio saugumo peržiūrą prieš sudarant duomenų tvarkymo sutartį. Platforma teikė prieigą prie klientų duomenų per REST API rinkinį, o vadovybei reikėjo struktūruotos peržiūros, kad iki sutartyje nustatyto termino būtų nustatyta ir pašalinta duomenų atskleidimo rizika.

Kas buvo pristatyta

  • API saugumo peržiūros ataskaita su išvadomis ir sunkumo klasifikacija
  • Kūrėjams parengtos trūkumų šalinimo gairės dėl kiekvienos išvados

4 ×

Svetainių ir programėlių saugumo peržiūra

Rekomenduojamas kitas žingsnis

„Mėnesinės saugumo konsultacijos“ struktūruotai ir nuolat nagrinėti API ir platformos saugumo klausimus arba pakartotinis vertinimas po esminių API versijos pakeitimų.

Svetainių ir programėlių saugumo peržiūra
Draudimo technologijosAustralijaAtnaujinimas
Svetainių ir programėlių saugumo peržiūra

Draudimo technologijų bendrovė, kurianti mobiliąją draudimo valdymo programėlę, artėjo prie metinio draudimo atnaujinimo ciklo. Programėlėje buvo tvarkomi draudėjų duomenys ir draudimo atnaujinimo dokumentai. Komandos draudimo rizikos vertintojas paprašė mobiliosios programėlės saugumo peržiūros kaip profesinės civilinės atsakomybės draudimo atnaujinimo proceso dalies.

Veikla ir logistikaIndonezijaAugimas
Svetainių ir programėlių saugumo peržiūra

Logistikos technologijų bendrovei, diegiančiai mobiliąją vairuotojų ir transporto parko valdymo programėlę verslo klientams, reikėjo saugumo peržiūros prieš suteikiant prieigą įmonės transporto parkui. Kliento pirkimų komandai reikėjo nepriklausomų mobiliosios programėlės saugumo įrodymų, kad būtų galima tęsti diegimą įmonėje.

Švietimo technologijosTailandasPrieš paleidžiant
Svetainių ir programėlių saugumo peržiūra

Švietimo technologijų bendrovei, besirengiančiai platinti studentų mokymosi programėlę instituciniams partneriams, reikėjo saugumo peržiūros prieš platinimą. Institucinio partnerio IT politika reikalavo nepriklausomų saugumo įrodymų, kad programėlę būtų galima išplatinti užsiregistravusiems studentams.

Mažmeninė prekyba / vartotojų sektoriusVietnamasPrieš paleidžiant
Svetainių ir programėlių saugumo peržiūra

Mažmeninės prekybos bendrovei, besirengiančiai paleisti vartotojams skirtą mobiliąją apsipirkimo programėlę, reikėjo saugumo peržiūros prieš paleidimą. Programėlė tvarkė klientų paskyrų prisijungimo duomenis, užsakymų istoriją ir mokėjimų inicijavimą. Steigėjų komanda norėjo struktūruotų saugumo įrodymų prieš paleisdama pirmąją klientams skirtą versiją.

Nekilnojamojo turto technologijosHonkongasIšsamus patikrinimas
Svetainių ir programėlių saugumo peržiūra

Nekilnojamojo turto technologijų bendrovė kūrė mobiliąją programėlę agentams ir nuomotojams. Jos partneris, didelis nekilnojamojo turto plėtotojas, reikalavo atlikti nepriklausomą saugumo peržiūrą prieš leidžiant platinti programėlę savo agentų tinkle. Programėlė tvarkė nekilnojamojo turto skelbimų duomenis ir agentų prieigos prisijungimo duomenis.

Žiniasklaida ir leidybaNaujoji ZelandijaPrieš paleidžiant
Svetainių ir programėlių saugumo peržiūra

Žiniasklaidos įmonei, rengusiai vartotojams skirtos mobiliosios naujienų ir turinio pateikimo programėlės paleidimą, reikėjo saugumo peržiūros prieš paleidimą. Programėlė tvarkė prenumeratorių paskyrų prisijungimo duomenis ir mokėjimo už prieigą prie aukščiausios klasės turinio inicijavimą. Prieš viešai paleidžiant programėlę komandai reikėjo struktūrizuotų saugumo įrodymų.

Konsultavimas ir atkūrimas
6

Konsultavimas ir atkūrimas

Tęstinė konsultacinė pagalba ir struktūrizuotas atkūrimas po incidentų operacinio saugumo komandoms.

Sektorius:Veikla ir logistikaRegionas: IndonezijaPatariamoji veikla
Mėnesinės saugumo konsultacijos
Mėnesinės saugumo konsultacijos — „Standartinis“ paketas

Padėtis

Logistikos technologijų bendrovei, plečiančiai veiklą keliuose miestuose, reikėjo struktūruotų saugumo rekomendacijų nepatiriant visą darbo laiką dirbančio saugumo specialisto samdymo išlaidų. Bendrovė neseniai buvo patyrusi prisijungimo duomenų atskleidimo incidentą ir norėjo sistemingos konsultacinės pagalbos.

Kas buvo įtraukta į apimtį

Nuolatinės mėnesinės konsultacijos, apimančios organizacijos žiniatinklio platformą, vidinius įrankius ir komandos saugumo praktikas. Konsultacijų apimtis nustatoma pradedant bendradarbiavimą ir kas ketvirtį gali būti koreguojama sutartose ribose. Tai nėra valdoma saugumo paslauga — teikiamos tik konsultacijos ir gairės.

Terminai ir darbo modelis

Tęstinis mėnesinis bendradarbiavimas. Pradinis įvedimas į darbą baigtas per vieną savaitę nuo patvirtinimo. Mėnesinės konsultacinės sesijos vyksta nustatytu periodiškumu. Bendradarbiavimas tęsiamas kas mėnesį, apimtį peržiūrint kas ketvirtį.

Kas buvo peržiūrėta

  • Kas mėnesį atliekama saugumo padėties pagal sutartą kontrolės rinkinį peržiūra
  • Peržiūra, ar į apimtį įtrauktų sistemų pataisos ir naujinimai yra naujausi
  • Prieigos kontrolės ir privilegijų peržiūra kiekvieną ketvirtį
  • Incidentų ir perspėjimų peržiūra pagal kliento pateiktus žurnalus
  • Gairės komandai dėl sektoriui aktualių kylančių grėsmių

Kas buvo pristatyta

  • Mėnesinė konsultacinė santrauka su pastebėjimais ir rekomenduojamais veiksmais
  • Ketvirtinė saugumo būklės suvestinė ataskaita
  • Prioritetinių veiksmų sąrašas po kiekvieno peržiūros ciklo
  • Tiesioginis konsultacijų kanalas į apimtį patenkantiems klausimams, į kuriuos svarbu atsakyti laiku

Kas pasikeitė po darbo

Komanda įdiegė struktūruotą pataisų peržiūros procesą, naudodama mėnesinę konsultacinę santrauką kaip veiklos gaires. Pirmąjį ketvirtį nustatytos prieigos kontrolės problemos buvo pašalintos iki kito peržiūros ciklo. Pasibaigus pradiniam trijų mėnesių laikotarpiui, bendradarbiavimas buvo pratęstas.

Neįtraukta

×Reagavimas į aktyvius incidentus arba pagalba susiklosčius avarinei padėčiai ne sutartomis konsultacinėmis valandomis×Įsilaužimo testavimas arba aktyvus saugumo vertinimas×Valdomas aptikimas ir reagavimas arba stebėjimas realiu laiku×Saugumo architektūros projektavimo ar įgyvendinimo paslaugos.

Rekomenduojamas kitas žingsnis

Konsultacijų pratęsimas arba suplanuota bazinės saugumo būklės peržiūra formalesniam saugumo būklės vertinimui.

Mėnesinės saugumo konsultacijos
Sektorius:Mažmeninė prekyba / vartotojų sektoriusRegionas: TailandasPatariamoji veikla
Mėnesinės saugumo konsultacijos
Mėnesinės saugumo konsultacijos — „Standartinis“ paketas

Padėtis

Mažmeninės prekybos technologijų operatoriui, valdančiam lojalumo platformą ir e. prekybos integraciją, reikėjo struktūrizuotų mėnesinių saugumo gairių, nes jo duomenų tvarkymo apimtis plėtėsi keliuose kanaluose. Komandos pareigos privatumo srityje didėjo, todėl ji norėjo konsultacinio partnerio, padedančio išlaikyti situacijos matomumą be atskiros saugumo funkcijos išlaidų.

Kas buvo pristatyta

  • Mėnesinė konsultacinė santrauka su pastebėjimais ir rekomenduojamais veiksmais
  • Ketvirtinė saugumo būklės santrauka su pastebėjimais apie tendencijas

4 ×

Mėnesinės saugumo konsultacijos

Rekomenduojamas kitas žingsnis

Konsultavimo paslaugos pratęsimas arba struktūruota programėlių saugumo peržiūra, skirta lojalumo platformos programiniam sluoksniui.

Mėnesinės saugumo konsultacijos
Sektorius:Technologijos / StartuoliaiRegionas: Naujoji ZelandijaIncidentas
Atkūrimo po incidento sprintas
Atkūrimo po incidento sprintas — „Standartinis“ paketas

Padėtis

SaaS startuolis po masinio bandymo prisijungti naudojant anksčiau gautus prisijungimo duomenis incidento aptiko neteisėtos prieigos įrodymų savo eksploatacinėje aplinkoje. Klientų duomenys galėjo būti atskleisti. Steigėjų komandai reikėjo skubios pirminio vertinimo pagalbos, incidento suvaldymo gairių ir struktūrizuoto atkūrimo plano prieš sueinant klientų informavimo ir pranešimo priežiūros institucijoms terminams.

Kas buvo pristatyta

  • Pradinio incidento vertinimo ataskaita su patvirtinta ir įtariama kompromitavimo apimtimi
  • Matomas rizikos žemėlapis, kuriame nurodomi prioritetiniai neatidėliotini veiksmai

5 ×

Atkūrimo po incidento sprintas

Rekomenduojamas pradinis poreikių aptarimo pokalbis

Rekomenduojamas kitas žingsnis

Mėnesinės saugumo konsultacijos, skirtos struktūrizuotai tęstinei saugumo būklės priežiūrai, arba pradinės saugumo būklės peržiūra po visiško atkūrimo, siekiant įvertinti kontrolės priemonių patobulinimus.

Atkūrimo po incidento sprintas
Finansinės technologijosSingapūrasPatariamoji veikla
Mėnesinės saugumo konsultacijos

Mokėjimų ir skolinimo platformą valdanti finansinių technologijų bendrovė po spartaus produkto augimo laikotarpio pradėjo naudotis Mėnesinių saugumo konsultacijų paslauga. Per dvylika mėnesių komanda padidino inžinierių skaičių ir pradėjo aptarnauti kelis stambius verslo klientus. Vadovybė nustatė poreikį struktūruotai ir nuolat matyti saugumo būklę, nepatiriant atskiro saugumo specialisto samdos išlaidų.

Sveikatos priežiūros technologijosFilipinaiIncidentas
Atkūrimo po incidento sprintas

Sveikatos priežiūros technologijų bendrovė aptiko neteisėtos prieigos prie pacientams skirtos programos požymių po to, kai klinikiniai darbuotojai pranešė apie neįprastą autentiškumo nustatymo veiklą. Steigėjų komandai reikėjo skubios pirminio incidento vertinimo pagalbos, suvaldymo gairių ir struktūruoto atkūrimo veiksmų plano iki pranešimo klinikiniam partneriui termino.

"SaaS" / TechnologijaMalaizijaPatariamoji veikla
Mėnesinės saugumo konsultacijos

SaaS bendrovė, plečianti savo B2B platformą regioniniams verslo klientams aptarnauti, pradėjo naudotis mėnesinėmis saugumo konsultacijomis po to, kai verslo kliento pirkimų komanda bendradarbiavimo pradžioje iškėlė klausimų apie saugumo būklę. Steigėjų komandai reikėjo struktūruotų nuolatinių saugumo rekomendacijų, kad neturėdama tam skirto vidinio specialisto galėtų palaikyti patikimą saugumo dokumentaciją įmonių pirkimų ciklams.

Pasirengę pradėti saugumo projektą?

Dauguma projektų prasideda nuo užklausos. Nurodykite, kokią paslaugą ar darbų apimtį turite omenyje; prieš bet kokį mokėjimo veiksmą patvirtinsime tinkamą peržiūros, saugumo stiprinimo ar konsultavimo kelią.