Güvenlik vakaları
Güvenlik görev kayıtları
Pazarlarımızda sunulan tamamlanmış güvenlik incelemeleri, sertleştirme ve danışmanlık taahhütlerinin yapılandırılmış özetleri.
Bu gerçek tamamlanmış görevlerdir. Müşteri isimleri ve kimlik ayrıntıları gizlilik için saklanır. Sonuçlar her görevin onaylanmış kapsamında açıklanır.
Siber sigorta yenilemesi için hazırlanan bir finansal hizmetler firması, Essential Eight çerçevesine karşı kontrollerinin yapılandırılmış bir incelemesini gerektirdi. Dahili ekipler, işlemleri kesintiye uğratmadan değerlendirmeyi yapmak için özel kaynaktan yoksundu.
Kapsamda ne vardı
Avustralya Sinyaller Müdürlüğü Temel Sekiz çerçevesi tarafından tanımlanan sekiz azaltma stratejisinin gözden geçirilmesi. Değerlendirme, kuruluşun birincil üretim ortamını ve idari erişim kontrollerini kapsıyordu. Kapsam, çalışmaya başlamadan önce yazılı olarak tanımlanmış ve onaylanmıştır.
Ne incelendi
- Birincil uç noktalar arasında uygulama kontrol yapılandırması
- İnternete bakan hizmetler için yama uygulama kapsamı
- Office makro yapılandırması ve politika kontrolleri
- Kullanıcı uygulaması sertleştirme ayarları
- İdari ayrıcalık atamasının kısıtlanması
- Kapsam dahilindeki varlıklar arasında işletim sistemi yama para birimi
- İdari hesaplar için çok faktörlü kimlik doğrulama kapsamı
- Günlük yedekleme yapılandırması ve test edilmiş geri yükleme prosedürleri
Ne teslim edildi
- Strateji başına olgunluk seviyesine sahip yazılı temel inceleme raporu
- Önerilen iyileştirme emriyle öncelikli bulma kaydı
- Yönetim kurulu veya sigortacı sunumu için uygun yönetici özeti
- Harekete geçmeyi gerektiren her bulgu için düzeltme rehberliği notları
Dahil değildir
- ×Penetrasyon testi veya aktif sömürü girişimleri
- ×Tanımlanmış kapsam sınırının dışındaki altyapının gözden geçirilmesi
- ×Sertifika veya uyumluluk sertifikası verilmesi
- ×Devam eden izleme veya yönetilen güvenlik hizmetleri
İşten sonra ne değişti
Kuruluş, inceleme raporunu mevcut kontrol duruşlarının kanıtı olarak siber sigortacılarına sundu. Dahili ekipler, bir sonraki çeyrek için iyileştirme çalışmalarına öncelik vermek için bulma kaydını kullandı. Altı ay sonra bir takip yeniden değerlendirmesi talep edildi.
Önerilen sonraki adım
İyileştirmeden sonra Temel Sekiz yeniden değerlendirme veya devam eden rehberlik için Aylık Güvenlik Danışmanlığı.
Bu özetleri neden yayınlıyoruz
Güvenlik satın alanlar, sözleşmeyi kabul etmeden önce ne satın aldığını anlamalıdır. Bu durumlar, hizmetin durumunuza uygun olup olmadığını değerlendirebilmeniz için kapsamda ne olduğunu, neyi teslim ettiğini ve neyi içermediğini açıklar.
Bu vakalar nasıl okunur
Üstün talep edilmeden kanıt
Her güvenlik davası gerçek bir tamamlanmış müşteri çalışmasıdır. Müşteri adları ve tanımlayıcı operasyonel ayrıntılar gizlilik için saklanır. Alıcıların BilgeQor'un risk bağlamını pratik bir Güvenlik Dosyasına nasıl dönüştürdüğünü anlayabilmesi için tetikleyiciyi, kararlaştırılan kapsamı, gözden geçirilen alanları, teslimatları, sınırları ve bir sonraki adımı gösterir.
Kapsam onaylandı
Her vaka, açık uçlu bir sözden değil, yazılı bir kapsamdan başlar.
Kanıtlar korunmuş
Teslimatlar kayıtlar, özetler, bulgular ve iyileştirme rehberliği olarak tanımlanır.
Sınırlar açık
Örnekler müşteri adlarından, sertifika taleplerinden, denetim onayından ve garantili sonuçlardan kaçınır.
Güvenlik İncelemeleri
Güvenlik duruşlarını değerlendiren kuruluşlar için yapılandırılmış taban çizgisi ve çerçeve değerlendirmeleri.
Durum
Kurumsal hesaplar için gizli müşteri belgelerini işleyen profesyonel bir hizmetler firması, satıcı durum tespiti yapan potansiyel müşterilere güvenlik hazırlığını göstermek için gereklidir. Ortaklar, büyük bir müşteri çalışmasından önce erişim kontrollerini, uç nokta uygulamalarını ve veri işleme prosedürlerini kapsayan yapılandırılmış bir kanıt tabanına ihtiyaç duydular.
Kapsamda ne vardı
Firmanın birincil iş istasyonu ortamının, e-posta ve dosya paylaşım yapılandırmasının, idari erişim kontrollerinin ve veri işleme prosedürlerinin gözden geçirilmesi. Değerlendirme, bulguları pratik iyileştirme öncelikleriyle eşledi. Kapsam, çalışmaya başlamadan önce yazılı olarak tanımlanmış ve onaylanmıştır.
Zaman çizgisi ve çalışma modeli
İnceleme, kapsam onayından sonraki on iş günü içinde tamamlandı. Yerinde erişim gerekmez. Tüm incelemeler, mutabık kalınan belgelere ve platform yapılandırma kanıtlarına karşı uzaktan gerçekleştirildi.
Ne incelendi
- E-posta platformu güvenlik yapılandırması ve kimlik avı maruz kalma kontrolleri
- Dosya paylaşımı ve bulut depolama erişim kontrolleri ve dış paylaşım politikaları
- İş istasyonu ve platform hesapları arasında yönetimsel ayrıcalık ataması
- İş açısından kritik hesaplar için çok faktörlü kimlik doğrulama kapsamı
- Uç nokta yama para birimi ve yazılım güncelleme uygulamaları
- Personel ve yüklenici erişimi için veri işleme ve işten çıkarma prosedürleri
Ne teslim edildi
- Öncelikli bulgularla birlikte yazılı hazırlık inceleme raporu
- Müşteriye yönelik durum tespiti incelemesi için uygun yönetici özeti
- Önerilen eylem sırası ile iyileştirme öncelik listesi
- Dikkat gerektiren her bulgu için rehberlik notları
İşten sonra ne değişti
Firma, satıcı anketi yanıtında yönetici özetini destekleyici belgeler olarak kullandı. Dahili ortaklar, müşteri çalışması başlamadan önce öncelikli erişim kontrol bulgularını uyguladı. Devam eden üç aylık inceleme için bir takip danışmanlığı tartışıldı.
Dahil değildir
Önerilen sonraki adım
Yapılandırılmış devam eden rehberlik için Aylık Güvenlik Danışmanlığı veya öncelikli bulguları uyguladıktan sonra planlı bir yeniden değerlendirme.
Durum
Ne teslim edildi
- Öncelikli bulgularla birlikte yazılı temel inceleme raporu
- Hastane satın almaları incelemesine uygun bir icra özetleri
4 ×
Önerilen sonraki adım
Devam eden duruş görünürlüğü veya öncelikli bulguları uyguladıktan sonra yeniden değerlendirme için Aylık Güvenlik Danışmanlığı.
Durum
Ne teslim edildi
- Öncelikli bulgularla birlikte yazılı temel inceleme raporu
- İş ortağı durum tespiti incelemesi için uygun yönetici özeti
4 ×
Önerilen sonraki adım
Yapılandırılmış devam eden rehberlik için Aylık Güvenlik Danışmanlığı veya öncelikli bulguları uyguladıktan sonra yeniden değerlendirme.
Web Sitesi ve Sistem Sertleştirme
Web uygulamaları ve altyapı için uygulamalı yapılandırma sertleştirme ve doğrulama.
Durum
Özel bir yığın üzerinde yeni bir vitrin başlatan bir e-ticaret operatörü, lansman öncesi güvenlik güçlendirmesi gerektiriyordu. Ekibin geliştirme güveni vardı, ancak yayına geçmeden önce yapılandırmayı gözden geçirmek için özel bir güvenlik kaynağı yoktu.
Kapsamda ne vardı
Sunucu yapılandırması, HTTP güvenlik başlığı uygulaması, kimlik doğrulama akışı incelemesi ve bağımlılık para birimi kontrolünü kapsayan üretime bağlı bir web uygulamasının güvenlik sertleştirmesi. Kapsam, tek uygulama örneği ve ilişkili altyapı katmanı ile sınırlıdır.
Zaman çizgisi ve çalışma modeli
İnceleme sekiz iş günü içinde tamamlandı. Öncelikli bulguları uyguladıktan sonra uygulama canlı olarak hazırdı. İyileştirme sonrası onay, yeniden gönderimden sonraki üç iş günü içinde tamamlandı.
Ne incelendi
- HTTP güvenlik başlığı yapılandırması ve politika ayarları
- TLS/SSL yapılandırma ve sertifika zinciri
- Kimlik doğrulama akışı ve oturum yönetimi kontrolleri
- Üçüncü taraf bağımlılık para birimi ve bilinen güvenlik açığı durumu
- İdari erişim kontrolleri ve kimlik bilgilerine maruz kalma kontrolleri
- Hata işleme ve bilgi ifşa incelemesi
Ne teslim edildi
- Ciddiyete göre kategorize edilmiş bulgular içeren sertleştirme raporu
- Uygulama rehberliği ile birlikte yapılandırma önerileri
- Geliştirme ekibi için iyileştirme kontrol listesi
- İyileştirme sonrası onay incelemesi (bir tur dahil)
İşten sonra ne değişti
Öncelikli bulgular lansman tarihinden önce çözüldü. Ekip, sertleştirme kontrol listesini sonraki uygulama dağıtımları için bir şablon olarak kullandı. İyileştirme sonrası onay incelemesinden sonra kritik bir sorun tespit edilmedi.
Dahil değildir
Önerilen sonraki adım
Yardımcı mobil uygulama için Uygulama Güvenliği İncelemesi veya devam eden operasyonel destek için Aylık Güvenlik Danışmanlığı.
Durum
Ne teslim edildi
- Bulguları ciddiyet ve önceliğe göre kategorize edilmiş sertleştirme raporu
- Adım adım uygulanma yönlendirmesi ile birlikte yapılandırma önerileri
4 ×
Önerilen sonraki adım
API katmanı ve herhangi bir mobil istemci için Uygulama Güvenliği İncelemesi veya yapılandırılmış devam eden rehberlik için Aylık Güvenlik Danışmanlığı.
Durum
Ne teslim edildi
- Bulguları ciddiyet ve önceliğe göre kategorize edilmiş sertleştirme raporu
- Uygulama rehberliği ile birlikte yapılandırma önerileri
4 ×
Önerilen sonraki adım
Herhangi bir mobil istemci için Uygulama Güvenliği İncelemesi veya devam eden operasyonel rehberlik için Aylık Güvenlik Danışmanlığı.
Uygulama Güvenliği
Dağıtım veya uyumluluk için hazırlanan ekipler için mobil ve web uygulaması güvenlik incelemeleri.
Durum
Klinik kullanım için bir mobil uygulama hazırlayan bir sağlık teknolojisi sağlayıcısı, uygulayıcılara dağıtmadan önce bir güvenlik incelemesi gerektirdi. Düzenleyici hazırlık ve hasta verilerinin işlenmesi, müşterinin liderlik ekibi tarafından öncelik olarak belirlendi.
Kapsamda ne vardı
Uygulama ikilisini, API iletişim katmanını ve kimlik doğrulama ve veri depolama uygulamasını kapsayan bir mobil klinik yönetim uygulamasının güvenlik incelemesi. iOS ve Android yapıları kararlaştırılan kapsamda gözden geçirildi. İnceleme, referans çerçevesi olarak OWASP Mobile Top 10'a karşı gerçekleştirildi.
Zaman çizgisi ve çalışma modeli
Anlaşılmış uygulama yapılandırmaları ve API belgesi alınandan sonra on dört iş günü içinde teslim edilen inceleme. Tüm incelemeler uzaktan yapılmıştır.
Ne incelendi
- Bilinen kırılganlık kalıpları için uygulama ikili ve statik analizi
- Taşıma katmanı ve kimlik doğrulama dahil API iletişim güvenliği
- Hasta verilerini depolama yaklaşımı ve yerel cihaz şifrelemesi
- Kimlik doğrulama ve oturum token yönetimi
- Üçüncü taraf SDK ve kütüphane para birimi
- Uygulama yaşam döngüsü durumlarında hassas veri işleme
Ne teslim edildi
- Bulgular ve ciddiyet sınıflandırması ile birlikte mobil güvenlik inceleme raporu
- OWASP Mobile En İyi 10 kapsam özeti
- Her bulgu için geliştiriciye hazır iyileştirme kılavuzu
- Önerilerle birlikte veri işleme değerlendirmesi
İşten sonra ne değişti
Geliştirme ekibi klinik kullanıcılara sunulmadan önce yüksek ve kritik önem derecesindeki bulguları ele aldı. İnceleme raporuna kurum içi yönetişim incelemesi sırasında başvuruldu. Care Plan kapsamında planlı inceleme ve sonraki adımların yazılı olarak belirlenmesi için bir danışmanlık çalışması başlatıldı, sürekli uygulama izleme veya müdahale kapsamı sağlama amacıyla değil.
Dahil değildir
Önerilen sonraki adım
Devam eden güvenlik duruşunu veya büyük uygulama sürümü değişikliklerinden sonra yeniden değerlendirmeyi sürdürmek için Aylık Güvenlik Danışmanlığı.
Durum
Ne teslim edildi
- Bulgular ve ciddiyet sınıflandırması ile birlikte mobil güvenlik inceleme raporu
- OWASP Mobile En İyi 10 kapsam özeti
4 ×
Önerilen sonraki adım
Devam eden uyumluluk duruşu desteği veya önemli uygulama sürümü değişikliklerinden sonra yeniden değerlendirme için Aylık Güvenlik Danışmanlığı.
Durum
Ne teslim edildi
- API güvenlik incelemesi raporu, bulguları ve ciddiyet sınıflandırması ile
- Her bulgu için geliştiriciye hazır iyileştirme kılavuzu
4 ×
Önerilen sonraki adım
Yapılandırılmış devam eden API ve platform güvenliği için Aylık Güvenlik Danışmanlığı veya büyük API sürüm değişikliklerinden sonra yeniden değerlendirme.
Danışmanlık ve Kurtarma
Operasyonel güvenlik ekipleri için sürekli danışmanlık desteği ve yapılandırılmış olay kurtarımı.
Durum
Birden fazla şehirde operasyonları ölçeklendiren bir lojistik teknolojisi şirketi, tam zamanlı bir güvenlik kiralama maliyeti olmadan yapılandırılmış güvenlik rehberliğine ihtiyaç duyuyordu. Şirket yakın zamanda bir kimlik bilgisine maruz kalma olayı yaşamıştı ve sistematik danışmanlık desteği istemişti.
Kapsamda ne vardı
Kuruluşun web platformunu, dahili araçları ve ekip güvenliği uygulamalarını kapsayan devam eden aylık danışmanlık. İşe alımda tanımlanan ve kararlaştırılan sınırlar içinde üç ayda bir ayarlanabilir danışmanlık kapsamı. Yönetilen bir güvenlik hizmeti değil - yalnızca danışmanlık ve rehberlik.
Zaman çizgisi ve çalışma modeli
Devam eden aylık çalışma. İlk işe alım, onaydan sonraki bir hafta içinde tamamlandı. Sabit bir kadansla aylık danışma oturumları. Çalışma, üç aylık kapsam incelemesi ile aylık olarak çalışır.
Ne incelendi
- Kararlaştırılan kontrol setine karşı güvenlik duruşunun aylık gözden geçirilmesi
- Kapsamlı sistemler için para birimi incelemesini düzeltin ve güncelleyin
- Her çeyrekte erişim kontrolü ve ayrıcalık incelemesi
- Müşteri tarafından sağlanan günlüklerden olay ve uyarı incelemesi
- Sektörle ilgili ortaya çıkan tehditler hakkında ekip rehberliği
Ne teslim edildi
- Gözlemler ve önerilen eylemler içeren aylık danışma özeti
- Üç aylık duruş özet raporu
- Her inceleme döngüsünden sonra öncelikli eylem listesi
- Kapsam dahilinde zamana duyarlı sorular için doğrudan danışma kanalı
İşten sonra ne değişti
Ekip, operasyonel kılavuz olarak aylık danışma özetini kullanarak yapılandırılmış bir yama inceleme süreci uyguladı. İlk çeyrekte tespit edilen erişim kontrolü sorunları, bir sonraki inceleme döngüsünden önce giderildi. Çalışma, ilk üç aylık dönemden sonra yenilenmeye devam etti.
Dahil değildir
Önerilen sonraki adım
Tavsiye yenileme veya daha resmi bir duruş değerlendirmesi için planlanmış bir temel inceleme.
Durum
Ne teslim edildi
- Gözlemler ve önerilen eylemler içeren aylık danışma özeti
- Eğilim gözlemleri ile üç aylık duruş özeti
4 ×
Önerilen sonraki adım
Danışmanlık yenilemesi veya sadakat platformu uygulama katmanı için yapılandırılmış bir Uygulama Güvenliği İncelemesi.
Durum
Ne teslim edildi
- Bildirilen ve şüphelenilen bir güvenlik ihlali kapsamı olan ilk sınıflandırma raporu
- Öncelikli acil eylemlerle görünür risk haritası
5 ×
Keşif görüşmesi önerilir
Önerilen sonraki adım
Yapılandırılmış devam eden güvenlik duruşu için Aylık Güvenlik Danışmanlığı veya kontrol iyileştirmelerini değerlendirmek için tam kurtarmadan sonra bir Temel İnceleme.
Bir güvenlik taahhüdü başlatmaya hazır mısınız?
Çoğu görev bir talep ile başlar. Aklınızdaki hizmeti veya kapsamı paylaşın; herhangi bir ödeme adımından önce doğru inceleme, sertleştirme veya danışmanlık yolunu onaylayacağız.
