Bezpečnostní případy
Záznamy bezpečnostních zakázek
Strukturovaná shrnutí dokončených bezpečnostních přezkumů, posílení zabezpečení a poradenských zakázek realizovaných na našich trzích.
Jedná se o skutečné dokončené zakázky. Jména klientů a údaje umožňující identifikaci nejsou zveřejněny kvůli zachování důvěrnosti. Výsledky jsou popsány v potvrzeném rozsahu každé zakázky.
Firma poskytující finanční služby, která se připravovala na obnovení kybernetického pojištění, potřebovala strukturovaný přezkum svých kontrol podle rámce Essential Eight. Interním týmům chyběla vyhrazená kapacita k provedení posouzení bez přerušení provozu.
Co bylo v rozsahu
Přezkum osmi strategií zmírňování rizik definovaných v rámci Essential Eight organizace Australian Signals Directorate. Posouzení zahrnovalo hlavní produkční prostředí organizace a kontroly administrátorského přístupu. Rozsah byl vymezen a písemně potvrzen před zahájením práce.
Co bylo přezkoumáno
- Konfigurace řízení aplikací na hlavních koncových zařízeních
- Pokrytí instalací záplat u služeb přístupných z internetu
- Konfigurace maker v Office a související nastavení zásad
- Nastavení pro posílení zabezpečení uživatelské aplikace
- Omezení přidělování administrátorských oprávnění
- Aktuálnost záplat operačního systému u aktiv ve vymezeném rozsahu
- Pokrytí administrátorských účtů vícefaktorovým ověřováním
- Konfigurace denních záloh a otestované postupy obnovy
Co bylo dodáno
- Písemná zpráva o přezkumu výchozího stavu s úrovní vyspělosti pro každou strategii
- Registr zjištění seřazených podle priority s doporučeným pořadím nápravy
- Manažerské shrnutí vhodné k předložení představenstvu nebo pojišťovně
- Pokyny k nápravě pro každé zjištění vyžadující opatření
Není zahrnuto
- ×Penetrační testování nebo aktivní pokusy o zneužití zranitelností
- ×Přezkum infrastruktury mimo vymezenou hranici rozsahu
- ×Vydávání osvědčení nebo osvědčení o shodě
- ×Průběžné monitorování nebo spravované bezpečnostní služby
Co se změnilo po práci
Organizace předložila zprávu o přezkumu své pojišťovně poskytující kybernetické pojištění jako doklad aktuálního stavu svých bezpečnostních opatření. Interní týmy použily registr zjištění k určení priorit nápravných prací pro následující čtvrtletí. O šest měsíců později bylo požádáno o následné opětovné posouzení.
Doporučený další krok
Opětovné posouzení podle Essential Eight po nápravě nebo Měsíční bezpečnostní poradenství pro průběžné vedení.
Proč zveřejňujeme tato shrnutí
Zákazníci bezpečnostních služeb musí před přijetím závazku rozumět tomu, co kupují. Tyto případové studie popisují, co bylo v rozsahu, co bylo dodáno a co nebylo zahrnuto, abyste mohli posoudit, zda služba odpovídá vaší situaci.
Jak číst tyto případy
Důkazy bez přehnaných tvrzení
Každý bezpečnostní případ představuje skutečnou dokončenou klientskou zakázku. Jména klientů a provozní údaje umožňující identifikaci nejsou zveřejněny kvůli zachování důvěrnosti. Případ ukazuje podnět, dohodnutý rozsah, přezkoumané oblasti, výstupy, hranice a další krok, aby zákazníci pochopili, jak BilgeQor převádí kontext rizik do praktického bezpečnostního spisu.
Rozsah potvrzen
Každý případ vychází z písemně stanoveného rozsahu, nikoli z neomezeného příslibu.
Důkazy uchovány
Výstupy jsou popsány jako záznamy, souhrny, zjištění a pokyny k nápravě.
Jasně vymezené hranice
Příklady neuvádějí jména klientů, tvrzení o certifikaci, schválení auditu ani garantované výsledky.
Bezpečnostní hodnocení
Strukturovaná základní posouzení a posouzení podle rámců pro organizace vyhodnocující svůj bezpečnostní stav.
Situace
Firma poskytující odborné služby, která zpracovávala důvěrnou klientskou dokumentaci pro podnikové zákazníky, potřebovala prokázat bezpečnostní připravenost potenciálním klientům provádějícím hloubkovou prověrku dodavatelů. Partneři před významnou zakázkou pro klienta požadovali strukturované podklady zahrnující řízení přístupu, postupy pro koncová zařízení a nakládání s daty.
Co bylo v rozsahu
Přezkum hlavního prostředí pracovních stanic firmy, konfigurace e-mailu a sdílení souborů, řízení administrátorského přístupu a postupů nakládání s daty. Posouzení přiřadilo zjištění k praktickým prioritám nápravy. Rozsah byl vymezen a písemně potvrzen před zahájením práce.
Časová osa a pracovní model
Přezkum byl dokončen do deseti pracovních dnů od potvrzení rozsahu. Přístup na místě nebyl nutný. Celý přezkum proběhl na dálku na základě dohodnuté dokumentace a důkazů o konfiguraci platformy.
Co bylo přezkoumáno
- Bezpečnostní konfigurace e-mailové platformy a opatření proti vystavení phishingu
- Řízení přístupu ke sdíleným souborům a cloudovým úložištím a pravidla externího sdílení
- Přidělování oprávnění správce napříč účty pracovních stanic a platforem
- Pokrytí vícefaktorovou autentizací u účtů kritických pro podnikání
- Aktuálnost záplat koncových zařízení a postupy aktualizace softwaru
- Postupy nakládání s daty a odebírání přístupu při odchodu zaměstnanců a externích pracovníků
Co bylo dodáno
- Písemná zpráva o přezkoumání připravenosti s prioritními zjištěními
- Manažerské shrnutí vhodné pro hloubkovou prověrku předkládanou klientovi
- Seznam priorit nápravy s doporučeným pořadím opatření
- Pokyny pro každý nález vyžadující pozornost
Co se změnilo po práci
Firma použila manažerský souhrn jako podpůrnou dokumentaci v odpovědi na dotazník pro dodavatele. Interní partneři zavedli opatření k prioritním zjištěním v oblasti řízení přístupu před zahájením klientské zakázky. Pro průběžný čtvrtletní přezkum byla projednána navazující poradenská zakázka.
Není zahrnuto
Doporučený další krok
Měsíční bezpečnostní poradenství pro strukturované průběžné vedení nebo plánované opakované posouzení po provedení nápravných opatření k prioritním zjištěním.
Situace
Co bylo dodáno
- Písemná zpráva o přezkumu výchozího stavu se zjištěními seřazenými podle priority
- Shrnutí pro vedení vhodné pro posouzení v rámci nákupního procesu nemocnice
4 ×
Doporučený další krok
Měsíční bezpečnostní poradenství pro průběžný přehled o stavu zabezpečení nebo nové posouzení po zapracování prioritních zjištění.
Situace
Co bylo dodáno
- Písemná zpráva o přezkumu výchozího stavu se zjištěními seřazenými podle priority
- Shrnutí pro vedení vhodné pro hloubkovou prověrku ze strany partnera
4 ×
Doporučený další krok
Měsíční bezpečnostní poradenství pro strukturované průběžné vedení nebo nové posouzení po zapracování prioritních zjištění.
Posílení zabezpečení webových stránek a systémů
Praktické posílení zabezpečení konfigurace a ověření pro webové aplikace a infrastrukturu.
Situace
Provozovatel elektronického obchodu spouštějící nový e-shop na vlastním technologickém stacku potřeboval před spuštěním posílit zabezpečení. Tým si byl jistý svými vývojovými schopnostmi, ale neměl vyhrazeného bezpečnostního specialistu, který by před uvedením do provozu zkontroloval konfiguraci.
Co bylo v rozsahu
Posílení zabezpečení webové aplikace určené pro produkční provoz zahrnující konfiguraci serveru, implementaci bezpečnostních hlaviček HTTP, přezkum autentizačního toku a kontrolu aktuálnosti závislostí. Rozsah je omezen na jednu instanci aplikace a související infrastrukturní vrstvu.
Časová osa a pracovní model
Přezkum byl dokončen za osm pracovních dnů. Po provedení nápravy prioritních zjištění byla aplikace připravena k uvedení do provozu. Potvrzení po nápravě bylo dokončeno do tří pracovních dnů od opětovného předložení.
Co bylo přezkoumáno
- Konfigurace bezpečnostních hlaviček HTTP a nastavení zásad
- Konfigurace TLS/SSL a řetězec certifikátů
- Autentizační proces a opatření pro správu relací
- Aktuálnost závislostí třetích stran a stav známých zranitelností
- Řízení administrátorského přístupu a kontroly vystavení přihlašovacích údajů
- Přezkum zpracování chyb a zpřístupnění informací
Co bylo dodáno
- Zpráva o posílení zabezpečení se zjištěními roztříděnými podle závažnosti
- Konfigurační doporučení s pokyny pro provádění
- Kontrolní seznam nápravných opatření pro vývojový tým
- Ověřovací přezkum po nápravě (jedno kolo zahrnuto)
Co se změnilo po práci
Prioritní zjištění byla vyřešena před datem spuštění. Tým použil kontrolní seznam pro posílení zabezpečení jako šablonu pro následná nasazení aplikací. Po potvrzujícím přezkumu provedeném po nápravě nebyly zjištěny žádné kritické problémy.
Není zahrnuto
Doporučený další krok
Přezkum zabezpečení aplikací pro doprovodnou mobilní aplikaci nebo Měsíční bezpečnostní poradenství pro průběžnou provozní podporu.
Situace
Co bylo dodáno
- Zpráva o posílení zabezpečení se zjištěními rozdělenými podle závažnosti a priority
- Konfigurační doporučení s pokyny pro provádění jednotlivých kroků
4 ×
Doporučený další krok
Přezkum zabezpečení aplikací pro vrstvu API a případného mobilního klienta nebo Měsíční bezpečnostní poradenství pro strukturované průběžné vedení.
Situace
Co bylo dodáno
- Zpráva o posílení zabezpečení se zjištěními rozdělenými podle závažnosti a priority
- Konfigurační doporučení s pokyny pro provádění
4 ×
Doporučený další krok
Přezkum zabezpečení aplikací pro libovolného mobilního klienta nebo Měsíční bezpečnostní poradenství pro průběžné provozní pokyny.
Bezpečnost aplikací
Přezkumy zabezpečení mobilních a webových aplikací pro týmy připravující se na distribuci nebo splnění požadavků.
Situace
Poskytovatel zdravotnických technologií připravující mobilní aplikaci pro klinické použití potřeboval před distribucí zdravotnickým pracovníkům bezpečnostní přezkum. Vedení klienta určilo jako priority připravenost na regulatorní požadavky a nakládání s údaji o pacientech.
Co bylo v rozsahu
Bezpečnostní přezkum mobilní aplikace pro klinickou správu zahrnující binární soubor aplikace, její komunikační vrstvu API a implementaci autentizace a ukládání dat. Sestavení pro iOS a Android byla přezkoumána v dohodnutém rozsahu. Přezkum byl proveden podle OWASP Mobile Top 10 jako referenčního rámce.
Časová osa a pracovní model
Přezkum byl předán do čtrnácti pracovních dnů od obdržení dohodnutých sestavení aplikace a dokumentace API. Celý přezkum proběhl na dálku. Přístup do produkčního prostředí nebyl nutný.
Co bylo přezkoumáno
- Analýza binárního souboru aplikace a statická analýza zaměřené na známé vzorce zranitelností
- Zabezpečení komunikace API včetně transportní vrstvy a autentizace
- Způsob ukládání dat pacientů a šifrování místních zařízení
- Autentizace a správa tokenů relací
- Aktuálnost SDK a knihoven třetích stran
- Nakládání s citlivými daty napříč stavy životního cyklu aplikace
Co bylo dodáno
- Zpráva o přezkoumání mobilní bezpečnosti se zjištěními a klasifikací závažnosti
- Shrnutí pokrytí OWASP Mobile Top 10
- Pokyny k nápravě každého zjištění připravené pro vývojáře
- Posouzení zpracování údajů s doporučeními
Co se změnilo po práci
Vývojový tým řešil zjištění s vysokou a kritickou závažností před zpřístupněním klinickým uživatelům. Zpráva z posouzení sloužila jako podklad při interním přezkumu správy a řízení. Byla zahájena poradenská spolupráce v rámci Care Plan pro plánované posouzení a písemné stanovení dalších kroků, nikoli pro průběžné monitorování aplikace nebo zajištění reakce.
Není zahrnuto
Doporučený další krok
Měsíční bezpečnostní poradenství pro průběžné udržování stavu zabezpečení nebo nové posouzení po významných změnách verze aplikace.
Situace
Co bylo dodáno
- Zpráva o přezkoumání mobilní bezpečnosti se zjištěními a klasifikací závažnosti
- Shrnutí pokrytí OWASP Mobile Top 10
4 ×
Doporučený další krok
Měsíční bezpečnostní poradenství pro průběžnou podporu stavu souladu s předpisy nebo nové posouzení po významných změnách verze aplikace.
Situace
Co bylo dodáno
- Zpráva o bezpečnostní kontrole API se zjištěními a klasifikací závažnosti
- Pokyny k nápravě každého zjištění připravené pro vývojáře
4 ×
Doporučený další krok
Měsíční bezpečnostní poradenství pro strukturované průběžné zabezpečení API a platformy nebo nové posouzení po významných změnách verze API.
Poradenství a obnova
Průběžná poradenská podpora a strukturovaná obnova po incidentech pro týmy provozní bezpečnosti.
Situace
Logistická technologická společnost rozšiřující provoz do více měst potřebovala strukturované bezpečnostní poradenství bez nákladů na bezpečnostního pracovníka na plný úvazek. Společnost nedávno zaznamenala incident s únikem přihlašovacích údajů a chtěla systematickou poradenskou podporu.
Co bylo v rozsahu
Průběžné měsíční poradenství pokrývající webovou platformu organizace, interní nástroje a bezpečnostní postupy týmu. Rozsah poradenství je vymezen při zahájení spolupráce a lze jej čtvrtletně upravovat v dohodnutých hranicích. Nejde o řízenou bezpečnostní službu — pouze o poradenství a doporučení.
Časová osa a pracovní model
Průběžná měsíční zakázka. Úvodní zapojení bylo dokončeno do jednoho týdne od potvrzení. Měsíční poradenská setkání probíhají v pevných intervalech. Zakázka pokračuje po měsíčních obdobích se čtvrtletním přezkumem rozsahu.
Co bylo přezkoumáno
- Měsíční přezkum bezpečnostního stavu podle dohodnutého souboru kontrol
- Přezkum aktuálnosti záplat a aktualizací u systémů ve vymezeném rozsahu
- Čtvrtletní přezkum řízení přístupu a oprávnění
- Přezkum incidentů a upozornění z protokolů poskytnutých klientem
- Pokyny pro tým k nově vznikajícím hrozbám relevantním pro dané odvětví
Co bylo dodáno
- Stručná měsíční poradenská zpráva se zjištěními a doporučenými kroky
- Čtvrtletní souhrnná zpráva o stavu zabezpečení
- Priorizovaný seznam akcí po každém cyklu přezkumu
- Přímý poradní kanál pro otázky citlivé na čas v rámci rozsahu
Co se změnilo po práci
Tým zavedl strukturovaný proces přezkumu softwarových záplat a jako provozní vodítko používal měsíční poradenskou zprávu. Problémy s řízením přístupu zjištěné v prvním čtvrtletí byly napraveny před dalším cyklem přezkumu. Po úvodním tříměsíčním období zakázka pokračovala obnovením.
Není zahrnuto
Doporučený další krok
Obnovení poradenské spolupráce nebo plánovaný základní přezkum pro formálnější posouzení stavu zabezpečení.
Situace
Co bylo dodáno
- Stručná měsíční poradenská zpráva se zjištěními a doporučenými kroky
- Čtvrtletní souhrn bezpečnostního stavu s pozorováními trendů
4 ×
Doporučený další krok
Obnovení poradenské spolupráce nebo strukturovaný přezkum bezpečnosti aplikace pro aplikační vrstvu věrnostní platformy.
Situace
Co bylo dodáno
- Zpráva z úvodního vyhodnocení incidentu s potvrzeným a předpokládaným rozsahem kompromitace
- Viditelná mapa rizik s prioritními okamžitými opatřeními
5 ×
Doporučen úvodní konzultační hovor
Doporučený další krok
Měsíční bezpečnostní poradenství pro strukturovanou průběžnou péči o stav zabezpečení nebo Základní přezkum po úplné obnově k posouzení zlepšení bezpečnostních opatření.
Jste připraveni zahájit bezpečnostní zakázku?
Většina zakázek začíná poptávkou. Sdělte nám, jakou službu nebo rozsah máte na mysli; před jakýmkoli platebním krokem potvrdíme vhodný postup přezkumu, posílení zabezpečení nebo poradenství.
