Saugumo projektų pavyzdžiai
Saugumo projektų įrašai
Struktūruotos mūsų rinkose atliktų saugumo peržiūrų, saugumo stiprinimo ir konsultacinių projektų santraukos.
Tai tikri užbaigti darbai. Siekiant išsaugoti konfidencialumą, klientų vardai ir juos atpažinti leidžiančios detalės neatskleidžiami. Rezultatai aprašomi kiekvieno darbo patvirtintos apimties ribose.
Finansinių paslaugų įmonei, besirengiančiai atnaujinti kibernetinį draudimą, reikėjo struktūruotos jos kontrolės priemonių peržiūros pagal „Essential Eight“ sistemą. Vidaus komandoms trūko tam skirtų išteklių, kad vertinimą būtų galima atlikti nenutraukiant veiklos.
Kas buvo įtraukta į apimtį
Aštuonių rizikos mažinimo strategijų, apibrėžtų Australijos signalų direktorato „Essential Eight“ sistemoje, peržiūra. Vertinimas apėmė pagrindinę organizacijos eksploatacinę aplinką ir administracinės prieigos kontrolę. Apimtis buvo apibrėžta ir patvirtinta raštu prieš pradedant darbą.
Kas buvo peržiūrėta
- Programų vykdymo kontrolės konfigūracija pagrindiniuose galiniuose įrenginiuose
- Pataisų diegimo aprėptis internete pasiekiamoms paslaugoms
- „Office“ makrokomandų konfigūracija ir politikos kontrolės priemonės
- Naudotojų programų saugumo stiprinimo nustatymai
- Administracinės privilegijos suteikimo apribojimas
- Operacinių sistemų pataisų naujumas į apimtį įtrauktuose ištekliuose
- Daugiaveiksnio tapatybės patvirtinimo aprėptis administratorių paskyrose
- Kasdienių atsarginių kopijų konfigūracija ir išbandytos atkūrimo procedūros
Kas buvo pristatyta
- Rašytinė bazinės būklės peržiūros ataskaita su kiekvienos strategijos brandos lygiu
- Pagal prioritetus sudarytas išvadų registras su rekomenduojama trūkumų šalinimo seka
- Vadovams skirta santrauka, tinkama pristatyti valdybai arba draudikui
- Taisomųjų veiksmų rekomendacijos kiekvienai išvadai, dėl kurios reikia imtis veiksmų
Neįtraukta
- ×Įsilaužimo testavimas arba aktyvūs bandymai išnaudoti pažeidžiamumus
- ×Infrastruktūros, nepatenkančios į apibrėžtos taikymo srities ribas, peržiūra
- ×Sertifikavimas arba atitikties sertifikatų išdavimas
- ×Vykdomos stebėjimo arba valdomos saugumo paslaugos
Kas pasikeitė po darbo
Organizacija pateikė peržiūros ataskaitą savo kibernetinių rizikų draudikui kaip esamos kontrolės priemonių būklės įrodymą. Vidinės komandos naudojo išvadų registrą, kad nustatytų kito ketvirčio trūkumų šalinimo darbų prioritetus. Po šešių mėnesių paprašyta pakartotinio vertinimo.
Rekomenduojamas kitas žingsnis
Pakartotinis vertinimas pagal „Essential Eight“ po trūkumų ištaisymo arba mėnesinės saugumo konsultacijos tęstinėms rekomendacijoms gauti.
Kodėl mes publikuojame šias santraukas
Saugumo paslaugų pirkėjai prieš įsipareigodami turi suprasti, ką perka. Šiuose atvejų aprašymuose nurodoma, kokia buvo darbų apimtis, kas buvo pateikta ir kas nebuvo įtraukta, kad galėtumėte įvertinti, ar paslauga tinka jūsų situacijai.
Kaip skaityti šiuos atvejus
Įrodymai be perdėtų teiginių
Kiekvienas saugumo atvejis yra tikras užbaigtas kliento projektas. Siekiant išsaugoti konfidencialumą, klientų pavadinimai ir juos atskleidžiantys veiklos duomenys neskelbiami. Apraše pateikiama pradinė priežastis, sutarta apimtis, peržiūrėtos sritys, rezultatai, ribos ir tolesnis žingsnis, kad pirkėjai suprastų, kaip BilgeQor rizikos kontekstą paverčia praktiška saugumo byla.
Patvirtinta taikymo sritis
Kiekvienas projektas prasideda nuo raštu apibrėžtos apimties, o ne nuo neriboto pažado.
Įrodymai išsaugoti
Rezultatai apibūdinami kaip įrašai, santraukos, išvados ir ištaisymo gairės.
Ribos aiškios
Pavyzdžiuose nenaudojami klientų vardai ar pavadinimai ir neteigiama, kad gautas sertifikatas, audito patvirtinimas ar garantuojami rezultatai.
Saugumo apžvalgos
Struktūrizuoti pradinės būklės ir pagal saugumo vertinimo sistemas atliekami vertinimai organizacijoms, vertinančioms savo saugumo būklę.
Padėtis
Profesinių paslaugų įmonei, tvarkančiai konfidencialius verslo klientų dokumentus, reikėjo parodyti pasirengimą saugumo srityje potencialiems klientams, atliekantiems tiekėjo patikimumo patikrą. Partneriams prieš pradedant didelės apimties darbą klientui reikėjo struktūrizuotos įrodymų bazės, apimančios prieigos kontrolės priemones, galinių įrenginių naudojimo praktiką ir duomenų tvarkymo procedūras.
Kas buvo įtraukta į apimtį
Įmonės pagrindinės darbo stočių aplinkos, el. pašto ir dalijimosi failais konfigūracijos, administracinės prieigos kontrolės priemonių bei duomenų tvarkymo procedūrų peržiūra. Vertinimo išvados susietos su praktiniais trūkumų šalinimo prioritetais. Apimtis nustatyta ir raštu patvirtinta prieš pradedant darbą.
Terminai ir darbo modelis
Peržiūra baigta per dešimt darbo dienų nuo apimties patvirtinimo. Prieigos vietoje nereikėjo. Visa peržiūra atlikta nuotoliniu būdu pagal sutartą dokumentaciją ir platformos konfigūracijos įrodymus.
Kas buvo peržiūrėta
- El. pašto platformos saugumo konfigūracija ir apsaugos nuo duomenų viliojimo priemonės
- Dalijimosi failais ir debesijos saugyklų prieigos kontrolės priemonės bei išorinio dalijimosi politika
- Administratoriaus privilegijų suteikimas darbo stočių ir platformos paskyroms
- Daugiaveiksnio autentifikavimo aprėptis verslui kritinėse paskyrose
- Galinių įrenginių pataisų aktualumas ir programinės įrangos atnaujinimo praktika
- Duomenų tvarkymo ir darbuotojų bei rangovų prieigos panaikinimo procedūros
Kas buvo pristatyta
- Rašytinė pasirengimo peržiūros ataskaita su pagal prioritetus išdėstytomis išvadomis
- Vadovybei skirta santrauka, tinkama klientams pateikiamai išsamiai patikrai
- Trūkumų šalinimo prioritetų sąrašas su rekomenduojama veiksmų seka
- Rekomendacijų užrašai dėl kiekvienos dėmesio reikalaujančios išvados
Kas pasikeitė po darbo
Įmonė vadovams skirtą santrauką panaudojo kaip pagrindžiančius dokumentus atsakydama į tiekėjo klausimyną. Vidiniai partneriai įgyvendino prioritetinėse prieigos kontrolės išvadose numatytus pakeitimus prieš prasidedant darbui su klientu. Buvo aptartas tolesnis konsultacijų projektas tęstinėms ketvirtinėms peržiūroms.
Neįtraukta
Rekomenduojamas kitas žingsnis
Mėnesinės saugumo konsultacijos, skirtos struktūrizuotoms tęstinėms gairėms teikti, arba suplanuotas pakartotinis vertinimas įgyvendinus prioritetinėse išvadose nurodytus veiksmus.
Padėtis
Kas buvo pristatyta
- Rašytinė bazinės būklės peržiūros ataskaita su pagal svarbą išdėstytomis išvadomis
- Vadovams skirta santrauka, tinkama ligoninės pirkimų peržiūrai
4 ×
Rekomenduojamas kitas žingsnis
„Mėnesinės saugumo konsultacijos“ nuolatiniam saugumo būklės matomumui arba pakartotinis vertinimas įgyvendinus prioritetinėse išvadose nurodytus veiksmus.
Padėtis
Kas buvo pristatyta
- Rašytinė bazinės būklės peržiūros ataskaita su pagal svarbą išdėstytomis išvadomis
- Vadovams skirta santrauka, tinkama partnerio išsamaus patikrinimo peržiūrai
4 ×
Rekomenduojamas kitas žingsnis
Mėnesinės saugumo konsultacijos, teikiančios struktūrizuotas nuolatines rekomendacijas, arba pakartotinis vertinimas įgyvendinus prioritetinius taisomuosius veiksmus.
Svetainių ir sistemų saugumo stiprinimas
Praktinis žiniatinklio programėlių ir infrastruktūros konfigūracijos saugumo stiprinimas ir patikra.
Padėtis
Elektroninės prekybos operatoriui, ruošiančiam paleisti naują parduotuvę su individualiu technologijų rinkiniu, reikėjo sustiprinti saugumą prieš paleidimą. Komanda pasitikėjo savo kūrimo gebėjimais, tačiau neturėjo tam skirto saugumo specialisto konfigūracijai peržiūrėti prieš pradedant veiklą.
Kas buvo įtraukta į apimtį
Eksploatacinei aplinkai skirtos žiniatinklio programėlės saugumo stiprinimas, apimantis serverio konfigūraciją, HTTP saugumo antraščių įgyvendinimą, autentifikavimo proceso peržiūrą ir priklausomybių atnaujinimo būklės patikrą. Apimtis ribojama vienu programėlės egzemplioriumi ir susijusiu infrastruktūros sluoksniu.
Terminai ir darbo modelis
Peržiūra baigta per aštuonias darbo dienas. Įgyvendinus prioritetinėse išvadose nurodytus pakeitimus, programėlė buvo parengta paleidimui. Patvirtinimas po trūkumų pašalinimo atliktas per tris darbo dienas nuo pakartotinio pateikimo.
Kas buvo peržiūrėta
- HTTP saugumo antraštės konfigūracija ir politikos nustatymai
- TLS/SSL konfigūracija ir sertifikatų grandinė
- Autentifikavimo eigos ir seansų valdymo kontrolės priemonės
- Trečiųjų šalių priklausomybių atnaujinimo būklė ir žinomų pažeidžiamumų statusas
- Administracinės prieigos kontrolės priemonės ir prisijungimo duomenų atskleidimo patikros
- Klaidų tvarkymo ir informacijos atskleidimo peržiūra
Kas buvo pristatyta
- Saugumo stiprinimo ataskaita su pagal rimtumą suskirstytomis išvadomis
- Konfigūracijos rekomendacijos ir įgyvendinimo gairės
- Trūkumų šalinimo kontrolinis sąrašas kūrimo komandai
- Patvirtinimo peržiūra po trūkumų pašalinimo (įtrauktas vienas etapas)
Kas pasikeitė po darbo
Prioritetinės problemos buvo išspręstos iki paleidimo datos. Komanda saugumo stiprinimo kontrolinį sąrašą naudojo kaip šabloną vėlesniems programų diegimams. Po patvirtinamosios peržiūros, atliktos pašalinus trūkumus, kritinių problemų nenustatyta.
Neįtraukta
Rekomenduojamas kitas žingsnis
Programėlės saugumo peržiūra, skirta papildančiai mobiliajai programėlei, arba mėnesinės saugumo konsultacijos, teikiančios nuolatinę pagalbą eksploatuojant.
Padėtis
Kas buvo pristatyta
- Saugumo stiprinimo ataskaita su pagal rimtumą ir prioritetą suskirstytomis išvadomis
- Konfigūracijos rekomendacijos su nuosekliomis įgyvendinimo instrukcijomis
4 ×
Rekomenduojamas kitas žingsnis
Programėlės saugumo peržiūra, apimanti API sluoksnį ir bet kurį mobilųjį klientą, arba mėnesinės saugumo konsultacijos, teikiančios struktūrizuotas nuolatines rekomendacijas.
Padėtis
Kas buvo pristatyta
- Saugumo stiprinimo ataskaita su pagal rimtumą ir prioritetą suskirstytomis išvadomis
- Konfigūracijos rekomendacijos ir įgyvendinimo gairės
4 ×
Rekomenduojamas kitas žingsnis
Programėlių saugumo peržiūra bet kuriai mobiliajai kliento programėlei arba mėnesinės saugumo konsultacijos nuolatinėms eksploatavimo gairėms gauti.
Programėlių saugumas
Mobiliųjų ir žiniatinklio programų saugumo peržiūros komandoms, kurios ruošiasi platinimui arba atitikties užtikrinimui.
Padėtis
Sveikatos priežiūros technologijų teikėjui, rengusiam mobiliąją programėlę klinikiniam naudojimui, prieš ją platinant specialistams reikėjo saugumo peržiūros. Kliento vadovų komanda prioritetais įvardijo pasirengimą reguliavimo reikalavimams ir pacientų duomenų tvarkymą.
Kas buvo įtraukta į apimtį
Mobiliosios klinikinio valdymo programėlės saugumo peržiūra, apimanti programėlės dvejetainį kodą, jos API ryšio sluoksnį ir autentifikavimo bei duomenų saugojimo įgyvendinimą. iOS ir Android versijos peržiūrėtos sutartos apimties ribose. Peržiūra atlikta remiantis OWASP Mobile Top 10 kaip orientacine sistema.
Terminai ir darbo modelis
Peržiūra pateikta per keturiolika darbo dienų nuo sutartų programėlės versijų ir API dokumentacijos gavimo. Visa peržiūra atlikta nuotoliniu būdu. Prieigos prie eksploatacinės aplinkos nereikėjo.
Kas buvo peržiūrėta
- Programėlės dvejetainio kodo ir statinė analizė, ieškant žinomų pažeidžiamumų šablonų
- API ryšių saugumas, įskaitant transporto lygmenį ir autentiškumo patvirtinimą
- Pacientų duomenų saugojimo metodas ir vietinis įrenginio šifravimas
- Autentifikavimas ir seanso prieigos raktų valdymas
- Trečiųjų šalių SDK ir bibliotekų naujumas
- Jautrių duomenų tvarkymas skirtingose programėlės gyvavimo ciklo būsenose
Kas buvo pristatyta
- Mobiliosios programėlės saugumo peržiūros ataskaita su išvadomis ir rimtumo klasifikacija
- OWASP Mobile Top 10 aprėpties santrauka
- Kūrėjams parengtos trūkumų šalinimo gairės dėl kiekvienos išvados
- Duomenų tvarkymo vertinimas ir rekomendacijos
Kas pasikeitė po darbo
Kūrimo komanda ėmėsi priemonių dėl nustatytų didelio ir kritinio sunkumo problemų prieš perduodant programą klinikiniams naudotojams. Per vidinę valdymo peržiūrą buvo remtasi peržiūros ataskaita. Pradėtas konsultacinis darbas pagal Care Plan skirtas suplanuotai peržiūrai ir raštu užfiksuotiems tolesniems veiksmams, o ne nuolatinei programos stebėsenai ar reagavimo paslaugų teikimui.
Neįtraukta
Rekomenduojamas kitas žingsnis
„Mėnesinės saugumo konsultacijos“ nuolatinei saugumo būklei palaikyti arba pakartotinis vertinimas po esminių programėlės versijos pakeitimų.
Padėtis
Kas buvo pristatyta
- Mobiliosios programėlės saugumo peržiūros ataskaita su išvadomis ir rimtumo klasifikacija
- OWASP Mobile Top 10 aprėpties santrauka
4 ×
Rekomenduojamas kitas žingsnis
Mėnesinės saugumo konsultacijos nuolatinei pagalbai atitikties būklės klausimais arba pakartotinis vertinimas po reikšmingų programos versijos pakeitimų.
Padėtis
Kas buvo pristatyta
- API saugumo peržiūros ataskaita su išvadomis ir sunkumo klasifikacija
- Kūrėjams parengtos trūkumų šalinimo gairės dėl kiekvienos išvados
4 ×
Rekomenduojamas kitas žingsnis
„Mėnesinės saugumo konsultacijos“ struktūruotai ir nuolat nagrinėti API ir platformos saugumo klausimus arba pakartotinis vertinimas po esminių API versijos pakeitimų.
Konsultavimas ir atkūrimas
Tęstinė konsultacinė pagalba ir struktūrizuotas atkūrimas po incidentų operacinio saugumo komandoms.
Padėtis
Logistikos technologijų bendrovei, plečiančiai veiklą keliuose miestuose, reikėjo struktūruotų saugumo rekomendacijų nepatiriant visą darbo laiką dirbančio saugumo specialisto samdymo išlaidų. Bendrovė neseniai buvo patyrusi prisijungimo duomenų atskleidimo incidentą ir norėjo sistemingos konsultacinės pagalbos.
Kas buvo įtraukta į apimtį
Nuolatinės mėnesinės konsultacijos, apimančios organizacijos žiniatinklio platformą, vidinius įrankius ir komandos saugumo praktikas. Konsultacijų apimtis nustatoma pradedant bendradarbiavimą ir kas ketvirtį gali būti koreguojama sutartose ribose. Tai nėra valdoma saugumo paslauga — teikiamos tik konsultacijos ir gairės.
Terminai ir darbo modelis
Tęstinis mėnesinis bendradarbiavimas. Pradinis įvedimas į darbą baigtas per vieną savaitę nuo patvirtinimo. Mėnesinės konsultacinės sesijos vyksta nustatytu periodiškumu. Bendradarbiavimas tęsiamas kas mėnesį, apimtį peržiūrint kas ketvirtį.
Kas buvo peržiūrėta
- Kas mėnesį atliekama saugumo padėties pagal sutartą kontrolės rinkinį peržiūra
- Peržiūra, ar į apimtį įtrauktų sistemų pataisos ir naujinimai yra naujausi
- Prieigos kontrolės ir privilegijų peržiūra kiekvieną ketvirtį
- Incidentų ir perspėjimų peržiūra pagal kliento pateiktus žurnalus
- Gairės komandai dėl sektoriui aktualių kylančių grėsmių
Kas buvo pristatyta
- Mėnesinė konsultacinė santrauka su pastebėjimais ir rekomenduojamais veiksmais
- Ketvirtinė saugumo būklės suvestinė ataskaita
- Prioritetinių veiksmų sąrašas po kiekvieno peržiūros ciklo
- Tiesioginis konsultacijų kanalas į apimtį patenkantiems klausimams, į kuriuos svarbu atsakyti laiku
Kas pasikeitė po darbo
Komanda įdiegė struktūruotą pataisų peržiūros procesą, naudodama mėnesinę konsultacinę santrauką kaip veiklos gaires. Pirmąjį ketvirtį nustatytos prieigos kontrolės problemos buvo pašalintos iki kito peržiūros ciklo. Pasibaigus pradiniam trijų mėnesių laikotarpiui, bendradarbiavimas buvo pratęstas.
Neįtraukta
Rekomenduojamas kitas žingsnis
Konsultacijų pratęsimas arba suplanuota bazinės saugumo būklės peržiūra formalesniam saugumo būklės vertinimui.
Padėtis
Kas buvo pristatyta
- Mėnesinė konsultacinė santrauka su pastebėjimais ir rekomenduojamais veiksmais
- Ketvirtinė saugumo būklės santrauka su pastebėjimais apie tendencijas
4 ×
Rekomenduojamas kitas žingsnis
Konsultavimo paslaugos pratęsimas arba struktūruota programėlių saugumo peržiūra, skirta lojalumo platformos programiniam sluoksniui.
Padėtis
Kas buvo pristatyta
- Pradinio incidento vertinimo ataskaita su patvirtinta ir įtariama kompromitavimo apimtimi
- Matomas rizikos žemėlapis, kuriame nurodomi prioritetiniai neatidėliotini veiksmai
5 ×
Rekomenduojamas pradinis poreikių aptarimo pokalbis
Rekomenduojamas kitas žingsnis
Mėnesinės saugumo konsultacijos, skirtos struktūrizuotai tęstinei saugumo būklės priežiūrai, arba pradinės saugumo būklės peržiūra po visiško atkūrimo, siekiant įvertinti kontrolės priemonių patobulinimus.
Pasirengę pradėti saugumo projektą?
Dauguma projektų prasideda nuo užklausos. Nurodykite, kokią paslaugą ar darbų apimtį turite omenyje; prieš bet kokį mokėjimo veiksmą patvirtinsime tinkamą peržiūros, saugumo stiprinimo ar konsultavimo kelią.
