Sikkerhedscases
Poster fra sikkerhedsengagementer
Strukturerede resuméer af afsluttede sikkerhedskontroller, hærdning og rådgivende opgaver leveret på tværs af vores markeder.
Det er ægte, fuldførte aftaler. Kundenavne og identificerende oplysninger tilbageholdes af fortrolighedshensyn. Resultaterne er beskrevet inden for det bekræftede anvendelsesområde for hvert engagement.
En virksomhed inden for finansielle tjenester, som forberedte en fornyelse af sin cyberforsikring, havde brug for en struktureret gennemgang af sine kontroller i forhold til Essential Eight-rammen. De interne teams manglede de nødvendige dedikerede ressourcer til at gennemføre vurderingen uden at forstyrre driften.
Hvad var omfattet
Gennemgang af otte afværgestrategier som defineret i Australian Signals Directorates Essential Eight-ramme. Vurderingen omfattede organisationens primære produktionsmiljø og administrative adgangskontroller. Omfanget blev defineret og bekræftet skriftligt, før arbejdet begyndte.
Hvad blev gennemgået
- Konfiguration af applikationskontrol på primære slutpunkter
- Dækning af patchanvendelse for interneteksponerede tjenester
- Konfiguration af Office-makroer og politikkontroller
- Hærdningsindstillinger for brugerapplikationen
- Begrænsning af tildeling af administrative privilegier
- Aktualiteten af operativsystempatches på tværs af afgrænsede aktiver
- Multifaktorautentificering af administrationskonti
- Daglig sikkerhedskopi og testede gendannelsesprocedurer
Hvad blev leveret
- Skriftlig rapport om baselinegennemgang med modenhedsniveau for hver strategi
- Prioriteret fundregister med anbefalet rækkefølge for afhjælpning
- Ledelsesoversigt egnet til præsentation for bestyrelse eller forsikringsselskab
- Vejledningsnoter om afhjælpning til hvert fund, der kræver handling
Ikke omfattet
- ×Penetrationstest eller aktive forsøg på udnyttelse
- ×Gennemgang af infrastruktur uden for det definerede anvendelsesområde
- ×Udstedelse af certificering eller compliancecertificering
- ×Løbende overvågning eller administrerede sikkerhedstjenester
Hvad ændrede sig efter arbejdet
Organisationen indsendte gennemgangsrapporten til sit cyberforsikringsselskab som dokumentation for sit aktuelle kontrolniveau. Interne teams brugte registeret over fund til at prioritere afhjælpningsarbejdet i det følgende kvartal. Der blev anmodet om en opfølgende revurdering seks måneder senere.
Anbefalet næste trin
En ny Essential Eight-vurdering efter afhjælpning eller månedlig sikkerhedsrådgivning til løbende vejledning.
Hvorfor vi offentliggør disse resuméer
Sikkerhedskøbere har brug for at forstå, hvad de køber, før de forpligter sig. Disse tilfælde beskriver, hvad der var inden for anvendelsesområdet, hvad der blev leveret, og hvad der ikke var inkluderet - så du kan vurdere, om tjenesten passer til din situation.
Sådan læser du disse sager
Bevis uden at overdrive
Hver sikkerhedscase er et reelt afsluttet kundeengagement. Kundenavne og identificerende driftsoplysninger tilbageholdes af hensyn til fortrolighed. Den viser udløsende forhold, aftalt omfang, gennemgåede områder, leverancer, grænser og næste trin, så købere kan forstå, hvordan BilgeQor omsætter risikokontekst til en praktisk Security File.
Anvendelsesområde bekræftet
Hver sag starter fra et skriftligt omfang, ikke et åbent løfte.
Dokumentation bevaret
Leverancer beskrives som poster, oversigter, fund og vejledning om afhjælpning.
Tydelige grænser
Eksemplerne undgår kundenavne, påstande om certificering, revisionsgodkendelse og garanterede resultater.
Sikkerhedsgennemgange
Strukturerede baseline- og rammevurderinger til organisationer, der evaluerer deres sikkerhedsniveau.
Situationen
En virksomhed inden for professionelle tjenester, der håndterede fortrolig kundedokumentation for virksomhedskonti, havde brug for at demonstrere sikkerhedsparathed over for potentielle kunder, der udførte due diligence af leverandører. Partnerne krævede et struktureret dokumentationsgrundlag om adgangskontrol, praksis for slutpunkter og datahåndteringsprocedurer før et større kundeengagement.
Hvad var omfattet
Gennemgang af virksomhedens primære arbejdsstationsmiljø, e-mail- og fildelingskonfiguration, administrative adgangskontroller og procedurer for datahåndtering. Vurderingen kortlagde fund til praktiske prioriteter for afhjælpning. Omfanget blev defineret og bekræftet skriftligt, før arbejdet begyndte.
Tidsplan og arbejdsmodel
Gennemgangen blev afsluttet inden for ti arbejdsdage efter bekræftelse af omfanget. Adgang på stedet var ikke påkrævet. Hele gennemgangen blev udført eksternt ud fra aftalt dokumentation og dokumentation for platformskonfiguration.
Hvad blev gennemgået
- Sikkerhedskonfiguration for e-mailplatformen og kontroller mod phishingeksponering
- Adgangskontroller for fildeling og cloudlager samt politikker for ekstern deling
- Tildeling af administrative rettigheder på tværs af arbejdsstations- og platformskonti
- Multifaktorautentificering af virksomhedskritiske konti
- Aktualitet af patches på slutpunkter og praksis for softwareopdateringer
- Procedurer for datahåndtering og offboarding ved medarbejderes og kontrahenters adgang
Hvad blev leveret
- Skriftlig rapport fra parathedsgennemgang med prioriterede fund
- Ledelsesoversigt egnet til kundevendt due diligence-gennemgang
- Prioritetsliste for afhjælpning med anbefalet handlingsrækkefølge
- Vejledende noter for hvert fund, der kræver opmærksomhed
Hvad ændrede sig efter arbejdet
Virksomheden brugte ledelsesoversigten som supplerende dokumentation i sit svar på leverandørspørgeskemaet. Interne partnere implementerede de prioriterede fund om adgangskontrol, før kundeengagementet begyndte. Et efterfølgende rådgivningsengagement til løbende kvartalsvis gennemgang blev drøftet.
Ikke omfattet
Anbefalet næste trin
Monthly Security Advisory til struktureret, løbende vejledning eller en planlagt ny vurdering efter implementering af prioriterede fund.
Situationen
Hvad blev leveret
- Skriftlig baselinegennemgang med prioriterede fund
- Sammenfatning, der er egnet til gennemgang af hospitalsindkøb
4 ×
Anbefalet næste trin
Monthly Security Advisory til løbende synlighed i sikkerhedsniveauet eller en ny vurdering efter implementering af prioriterede fund.
Situationen
Hvad blev leveret
- Skriftlig baselinegennemgang med prioriterede fund
- Sammenfatning, der er egnet til gennemgang af partnerdue diligence
4 ×
Anbefalet næste trin
Månedlig sikkerhedsrådgivning for struktureret løbende vejledning eller revurdering efter gennemførelse af prioriterede resultater.
Websteds- og systemhærdning
Praktisk konfigurationshærdning og verifikation for webapplikationer og infrastruktur.
Situationen
En e-handelsoperatør, der lancerede en ny webshop på en skræddersyet teknologistak, havde brug for sikkerhedshærdning før lanceringen. Teamet havde tillid til udviklingen, men ingen dedikeret sikkerhedsressource til at gennemgå konfigurationen før go-live.
Hvad var omfattet
Sikkerhedshærdning af en produktionsklar webapplikation, der dækker serverkonfiguration, implementering af HTTP-sikkerhedsheadere, gennemgang af autentificeringsflow og kontrol af afhængigheders aktualitet. Omfanget er begrænset til den enkelte applikationsinstans og dens tilhørende infrastrukturlag.
Tidsplan og arbejdsmodel
Gennemgangen blev afsluttet på otte arbejdsdage. Applikationen var klar til at gå live efter implementering af de prioriterede fund. Bekræftelse efter afhjælpning blev afsluttet inden for tre arbejdsdage efter den nye indsendelse.
Hvad blev gennemgået
- Konfiguration af HTTP-sikkerhedsheadere og politikindstillinger
- TLS/SSL-konfiguration og certifikatkæde
- Kontrol af autentificeringsflow og sessionsstyring
- Aktualiteten af tredjepartsafhængigheder og status for kendte sårbarheder
- Kontrol af administrativ adgang og eksponering af loginoplysninger
- Gennemgang af fejlhåndtering og videregivelse af oplysninger
Hvad blev leveret
- Hårdningsrapport med resultater kategoriseret efter sværhedsgrad
- Indstillingsanbefalinger med implementeringsvejledning
- Tjekliste for afhjælpning til udviklingsteamet
- Bekræftelsesgennemgang efter afhjælpning (én runde inkluderet)
Hvad ændrede sig efter arbejdet
De prioriterede fund blev afhjulpet før lanceringsdatoen. Teamet brugte hærdningstjeklisten som skabelon for efterfølgende applikationsimplementeringer. Der blev ikke identificeret kritiske problemer ved bekræftelsesgennemgangen efter afhjælpningen.
Ikke omfattet
Anbefalet næste trin
App Security Review for den ledsagende mobilapplikation eller Monthly Security Advisory til løbende operationel support.
Situationen
Hvad blev leveret
- Hærdningsrapport med fund kategoriseret efter alvorlighed og prioritet
- Konfigurationsanbefalinger med trinvis implementeringsvejledning
4 ×
Anbefalet næste trin
App Security Review for API-laget og enhver mobilklient eller Monthly Security Advisory for struktureret, løbende vejledning.
Situationen
Hvad blev leveret
- Hærdningsrapport med fund kategoriseret efter alvorlighed og prioritet
- Indstillingsanbefalinger med implementeringsvejledning
4 ×
Anbefalet næste trin
App Security Review for enhver mobilklient eller Monthly Security Advisory for løbende operationel vejledning.
Applikationssikkerhed
Sikkerhedsgennemgange af mobil- og webapplikationer til teams, der forbereder distribution eller compliance.
Situationen
En udbyder af sundhedsteknologi, der forbereder en mobil applikation til klinisk brug, krævede en sikkerhedsvurdering, inden den distribueres til praktiserende læger. Reguleringsberedskab og håndtering af patientdata blev identificeret som prioriteter af kundens ledelsesteam.
Hvad var omfattet
Sikkerhedsgennemgang af en mobil applikation til klinisk administration, der omfatter applikationsbinæren, dens API-kommunikationslag samt implementeringen af autentificering og datalagring. iOS- og Android-builds gennemgås inden for det aftalte omfang. Gennemgangen blev udført med OWASP Mobile Top 10 som referenceramme.
Tidsplan og arbejdsmodel
Gennemgangen blev leveret inden for fjorten arbejdsdage efter modtagelsen af de aftalte applikationsbuilds og API-dokumentationen. Hele gennemgangen blev udført eksternt. Adgang til produktionsmiljøet var ikke påkrævet.
Hvad blev gennemgået
- Binær og statisk analyse af applikationer for kendte sårbarhedsmønstre
- Sikkerhed i API-kommunikation, herunder transportlag og autentificering
- Tilgang til lagring af patientdata og kryptering på den lokale enhed
- Styring af autentificering og sessionstokens
- Aktualitet af SDK’er og biblioteker fra tredjeparter
- Håndtering af følsomme data på tværs af applikationens livscyklustilstande
Hvad blev leveret
- Rapport om mobil sikkerhedsgennemgang med fund og klassificering af alvorlighed
- Oversigt over dækningen af OWASP Mobile Top 10
- Udviklerklar vejledning om afhjælpning for hvert fund
- Datahåndteringsvurdering med anbefalinger
Hvad ændrede sig efter arbejdet
Udviklingsteamet behandlede fund med høj og kritisk alvorlighed før distribution til kliniske brugere. Gennemgangsrapporten blev anvendt som reference under den interne gennemgang af virksomhedens styring. Et rådgivningsforløb under Care Plan blev iværksat med henblik på en planlagt gennemgang og skriftligt fastlagte næste handlinger, uden løbende overvågning af applikationen eller dækning af responsindsatser.
Ikke omfattet
Anbefalet næste trin
Monthly Security Advisory til at opretholde et løbende sikkerhedsniveau eller en ny vurdering efter større ændringer af applikationsversionen.
Situationen
Hvad blev leveret
- Rapport om mobil sikkerhedsgennemgang med fund og klassificering af alvorlighed
- Oversigt over dækningen af OWASP Mobile Top 10
4 ×
Anbefalet næste trin
Monthly Security Advisory til løbende støtte af compliancestatus eller en ny vurdering efter væsentlige ændringer af applikationsversionen.
Situationen
Hvad blev leveret
- Rapport om API-sikkerhedsgennemgang med fund og alvorlighedsklassifikation
- Udviklerklar vejledning om afhjælpning for hvert fund
4 ×
Anbefalet næste trin
Monthly Security Advisory til struktureret, løbende API- og platformsikkerhed eller en ny vurdering efter større ændringer af API-versionen.
Rådgivning og genopretning
Løbende rådgivningsstøtte og struktureret genopretning af hændelser for operationelle sikkerhedshold.
Situationen
En logistikteknologivirksomhed, der skalerede driften på tværs af flere byer, havde brug for struktureret sikkerhedsvejledning uden omkostningerne til en sikkerhedsmedarbejder på fuld tid. Virksomheden havde for nylig oplevet eksponering af loginoplysninger og ønskede systematisk rådgivningssupport.
Hvad var omfattet
Løbende månedlig rådgivning om organisationens webplatform, interne værktøjer og teamets sikkerhedspraksis. Rådgivningsomfanget defineres ved onboarding og kan justeres kvartalsvist inden for aftalte grænser. Det er ikke en administreret sikkerhedstjeneste — kun rådgivning og vejledning.
Tidsplan og arbejdsmodel
Løbende månedligt engagement. Den indledende onboarding blev afsluttet inden for én uge efter bekræftelse. Månedlige rådgivningssessioner i en fast rytme. Engagementet kører måned for måned med kvartalsvis gennemgang af omfanget.
Hvad blev gennemgået
- Månedlig gennemgang af sikkerhedsniveauet i forhold til det aftalte sæt kontroller
- Gennemgang af patch- og opdateringsaktualitet for afgrænsede systemer
- Kvartalsvis gennemgang af adgangskontrol og privilegier
- Gennemgang af hændelser og alarmer ud fra logfiler leveret af kunden
- Gruppevejledning om nye trusler, der er relevante for sektoren
Hvad blev leveret
- Månedlig rådgivningsbriefing med observationer og anbefalede handlinger
- Kvartalsrapport med oversigt over sikkerhedsniveauet
- Prioriteret handlingsliste efter hver gennemgangscyklus
- Direkte rådgivningskanal til tidskritiske spørgsmål inden for omfanget
Hvad ændrede sig efter arbejdet
Teamet implementerede en struktureret proces til gennemgang af patches med den månedlige rådgivningsbriefing som driftsvejledning. Problemer med adgangskontrol, der blev identificeret i første kvartal, blev afhjulpet før næste gennemgangscyklus. Engagementet fortsatte efter fornyelse ved udløbet af den første tremånedersperiode.
Ikke omfattet
Anbefalet næste trin
Fornyelse af rådgivningen eller en planlagt baselinegennemgang til en mere formel vurdering af sikkerhedsniveauet.
Situationen
Hvad blev leveret
- Månedlig rådgivningsbriefing med observationer og anbefalede handlinger
- Kvartalsvis oversigt over sikkerhedsniveau med trendobservationer
4 ×
Anbefalet næste trin
Fornyelse af rådgivningen eller en struktureret App Security Review for loyalitetsplatformens applikationslag.
Situationen
Hvad blev leveret
- Indledende triagerapport med bekræftet og formodet omfang af kompromittering
- Synligt risikokort med prioriterede umiddelbare foranstaltninger
5 ×
Discovery-samtale anbefales
Anbefalet næste trin
Monthly Security Advisory til et struktureret, løbende sikkerhedsniveau eller en Baseline Review efter fuld genopretning for at vurdere forbedringer af kontroller.
Klar til at starte et sikkerhedsengagement?
De fleste engagementer begynder med en anmodning. Del den tjeneste eller det omfang, I har i tankerne; vi bekræfter den rette vej for gennemgang, hærdning eller rådgivning før et eventuelt betalingstrin.
