Säkerhetsfall
Dokumentation av säkerhetsuppdrag
Strukturerade sammanfattningar av slutförda uppdrag inom säkerhetsgranskning, härdning och rådgivning på våra marknader.
Detta är verkliga avslutade uppdrag. Kundnamn och identifierande detaljer utelämnas av konfidentialitetsskäl. Resultaten beskrivs inom den bekräftade omfattningen för varje uppdrag.
Ett företag inom finansiella tjänster som förberedde förnyelsen av sin cyberförsäkring behövde en strukturerad granskning av sina kontroller mot ramverket Essential Eight. Interna team saknade en särskild resurs för att genomföra bedömningen utan att avbryta verksamheten.
Vad som ingick i omfattningen
Granskning av åtta riskreducerande strategier enligt Australian Signals Directorates ramverk Essential Eight. Bedömningen omfattade organisationens primära produktionsmiljö och administrativa åtkomstkontroller. Omfattningen fastställdes och bekräftades skriftligen innan arbetet började.
Vad granskades
- Konfiguration av applikationskontroll på primära ändpunkter
- Täckning av installerade säkerhetsuppdateringar för internetexponerade tjänster
- Makrokonfiguration och policykontroller i Office
- Inställningar för härdning av användarapplikationer
- Begränsning av tilldelning av administrativa behörigheter
- Hur aktuella operativsystemens säkerhetsuppdateringar är på de tillgångar som ingår i omfattningen
- Täckning av multifaktorautentisering för administratörskonton
- Konfiguration för daglig säkerhetskopiering och testade återställningsrutiner
Vad levererades
- Skriftlig rapport från en grundläggande granskning med mognadsnivå per strategi
- Prioriterat fyndregister med rekommenderad åtgärdsordning
- Sammanfattning för ledningen som lämpar sig för presentation för styrelse eller försäkringsgivare
- Vägledande åtgärdsanteckningar för varje granskningsresultat som kräver åtgärd
Inte inkluderat
- ×Penetrationstest eller aktiva exploateringsförsök
- ×Granskning av infrastruktur utanför den definierade gränsen
- ×Utfärdande av certifiering eller certifiering av regelefterlevnad
- ×Löpande övervakning eller förvaltade säkerhetstjänster
Vad förändrades efter arbetet
Organisationen lämnade granskningsrapporten till sin cyberförsäkringsgivare som underlag för statusen för sina aktuella säkerhetskontroller. Interna team använde registret över granskningsresultat för att prioritera åtgärder under det följande kvartalet. En uppföljande bedömning begärdes sex månader senare.
Rekommenderat nästa steg
Ny bedömning enligt Essential Eight efter åtgärder, eller månatlig säkerhetsrådgivning för löpande vägledning.
Varför vi publicerar dessa sammanfattningar
Köpare av säkerhetstjänster behöver förstå vad de köper innan de förbinder sig. Dessa fall beskriver vad som omfattades, vad som levererades och vad som inte ingick, så att du kan bedöma om tjänsten passar din situation.
Hur man läser dessa fall
Belägg utan överdrivna påståenden
Varje säkerhetsfall är ett verkligt, slutfört kunduppdrag. Kundnamn och operativa detaljer som kan identifiera kunden undanhålls av sekretesskäl. Fallet visar utlösande omständigheter, överenskommen omfattning, granskade områden, leveranser, avgränsningar och nästa steg, så att köpare kan förstå hur BilgeQor omvandlar risksammanhang till en praktisk säkerhetsfil.
omfattning bekräftad
Varje fall utgår från en skriftligt fastställd omfattning, inte ett obegränsat löfte.
Bevis bevarade
Leverabler beskrivs som dokumentation, sammanfattningar, fynd och vägledning för åtgärder.
Gränser tydliga
Exemplen undviker kundnamn, påståenden om certifiering, revisionsgodkännande och garanterade resultat.
Säkerhetsgranskningar
Strukturerade baslinje- och ramverksbedömningar för organisationer som utvärderar sitt säkerhetsläge.
Situation
Ett företag inom professionella tjänster som hanterade konfidentiell kunddokumentation för större företagskunder behövde visa säkerhetsberedskap för potentiella kunder som genomförde leverantörsgranskning. Partner krävde ett strukturerat underlag som omfattade åtkomstkontroller, rutiner för slutenheter och datahanteringsrutiner före ett större kunduppdrag.
Vad som ingick i omfattningen
Granskning av företagets huvudsakliga arbetsstationsmiljö, konfiguration för e-post och fildelning, administrativa åtkomstkontroller och rutiner för datahantering. Bedömningen kopplade fynd till praktiska åtgärdsprioriteringar. Omfattningen definierades och bekräftades skriftligen innan arbetet påbörjades.
Tidsplan och arbetsmodell
Granskningen slutfördes inom tio arbetsdagar efter att omfattningen hade bekräftats. Ingen åtkomst på plats krävdes. Hela granskningen genomfördes på distans utifrån överenskommen dokumentation och underlag om plattformskonfigurationen.
Vad granskades
- E-postplattformens säkerhetskonfiguration och kontroller av exponering för nätfiske
- Åtkomstkontroller för fildelning och molnlagring samt policyer för extern delning
- Tilldelning av administrativa behörigheter till arbetsstations- och plattformskonton
- Multifaktorautentiseringstäckning för affärskritiska konton
- Hur aktuella ändpunkternas säkerhetsuppdateringar är samt rutiner för programvaruuppdateringar
- Rutiner för datahantering och avslut av åtkomst för personal och uppdragstagare
Vad levererades
- Skriftlig rapport från beredskapsgranskningen med prioriterade fynd
- Sammanfattning för ledningen, lämplig för en due diligence-granskning gentemot kunden
- Prioriteringslista för åtgärder med rekommenderad ordningsföljd
- Vägledningsanteckningar för varje upptäckt som kräver uppmärksamhet
Vad förändrades efter arbetet
Företaget använde sammanfattningen för ledningen som stödjande dokumentation i sitt svar på leverantörsfrågeformuläret. Interna partner åtgärdade de prioriterade fynden inom åtkomstkontroll innan kunduppdraget inleddes. Ett efterföljande rådgivningsuppdrag för löpande kvartalsvisa granskningar diskuterades.
Inte inkluderat
Rekommenderat nästa steg
Månatlig säkerhetsrådgivning för strukturerad löpande vägledning eller en schemalagd ny bedömning efter att prioriterade fynd har åtgärdats.
Situation
Vad levererades
- Skriftlig rapport från nulägesgranskningen med prioriterade fynd
- Sammanfattning för ledningen som lämpar sig för granskning vid sjukhusupphandling
4 ×
Rekommenderat nästa steg
Månatlig säkerhetsrådgivning för löpande insyn i säkerhetsläget, eller en ny bedömning efter att de prioriterade fynden har åtgärdats.
Situation
Vad levererades
- Skriftlig rapport från nulägesgranskningen med prioriterade fynd
- Sammanfattning för ledningen som lämpar sig för en partners due diligence-granskning
4 ×
Rekommenderat nästa steg
Månatlig säkerhetsrådgivning för strukturerad löpande vägledning, eller en ny bedömning efter att de prioriterade fynden har åtgärdats.
Härdning av webbplatser och system
Praktisk konfigurationshärdning och verifiering för webbapplikationer och infrastruktur.
Situation
En e-handelsaktör som skulle lansera en ny nätbutik på en skräddarsydd teknikstack behövde säkerhetshärdning före lanseringen. Teamet litade på sin utvecklingsförmåga men hade ingen särskild säkerhetsresurs som kunde granska konfigurationen före driftsättning.
Vad som ingick i omfattningen
Säkerhetshärdning av en webbapplikation avsedd för produktionsmiljö, med serverkonfiguration, införande av HTTP-säkerhetshuvuden, granskning av autentiseringsflödet och kontroll av att beroenden är aktuella. Omfattningen begränsas till den enda applikationsinstansen och dess tillhörande infrastrukturlager.
Tidsplan och arbetsmodell
Granskningen slutfördes på åtta arbetsdagar. Applikationen var redo för drift efter att de prioriterade fynden hade åtgärdats. Bekräftelsen efter åtgärderna slutfördes inom tre arbetsdagar efter förnyad inlämning.
Vad granskades
- Konfiguration av säkerhetsrelaterade HTTP-huvuden och policyinställningar
- TLS/SSL-konfiguration och certifikatkedja
- Autentiseringsflöde och sessionshanteringskontroller
- Aktualitet hos tredjepartsberoenden och status för kända sårbarheter
- Kontroller av administrativ åtkomst och exponering av inloggningsuppgifter
- Granskning av felhantering och informationsläckage
Vad levererades
- Härdningsrapport med fynd kategoriserade efter allvarlighetsgrad
- Konfigurationsrekommendationer med implementeringsvägledning
- Checklista för åtgärder till utvecklingsteamet
- Bekräftande granskning efter genomförda åtgärder (en omgång ingår)
Vad förändrades efter arbetet
De prioriterade fynden åtgärdades före lanseringsdatumet. Teamet använde checklistan för säkerhetshärdning som mall vid senare driftsättningar av applikationer. Inga kritiska problem identifierades efter den bekräftande granskningen efter åtgärderna.
Inte inkluderat
Rekommenderat nästa steg
Säkerhetsgranskning av appar för den tillhörande mobilapplikationen, eller Månatlig säkerhetsrådgivning för löpande operativt stöd.
Situation
Vad levererades
- Härdningsrapport med fynd kategoriserade efter allvarlighetsgrad och prioritet
- Konfigurationsrekommendationer med steg-för-steg-implementeringsvägledning
4 ×
Rekommenderat nästa steg
Säkerhetsgranskning av appar för API-lagret och eventuell mobilklient, eller Månatlig säkerhetsrådgivning för strukturerad löpande vägledning.
Situation
Vad levererades
- Härdningsrapport med fynd kategoriserade efter allvarlighetsgrad och prioritet
- Konfigurationsrekommendationer med implementeringsvägledning
4 ×
Rekommenderat nästa steg
Säkerhetsgranskning av appar för eventuella mobilklienter, eller månatlig säkerhetsrådgivning för löpande operativ vägledning.
Applikationssäkerhet
Säkerhetsgranskningar av mobil- och webbapplikationer för team som förbereder sig för distribution eller regelefterlevnad.
Situation
En vårdteknikleverantör som förberedde en mobilapplikation för klinisk användning behövde en säkerhetsgranskning före distribution till vårdpersonal. Kundens ledning identifierade beredskap för regelkrav och hantering av patientdata som prioriteringar.
Vad som ingick i omfattningen
Säkerhetsgranskning av en mobilapplikation för klinisk administration, med applikationens binärfil, dess API-kommunikationslager samt implementeringen av autentisering och datalagring. Byggen för iOS och Android granskades inom den överenskomna omfattningen. Granskningen genomfördes med OWASP Mobile Top 10 som referensram.
Tidsplan och arbetsmodell
Granskningen levererades inom fjorton arbetsdagar efter att de överenskomna applikationsbyggena och API-dokumentationen hade tagits emot. Hela granskningen genomfördes på distans. Ingen åtkomst till produktionsmiljön krävdes.
Vad granskades
- Analys av applikationens binärfil och statisk analys för att hitta kända sårbarhetsmönster
- Säkerhet i API-kommunikation, inklusive transportskikt och autentisering
- Metod för lagring av patientdata och kryptering på den lokala enheten
- Autentisering och hantering av sessionstoken
- Aktualitet för SDK:er och bibliotek från tredje part
- Hantering av känsliga data i applikationens olika livscykeltillstånd
Vad levererades
- Rapport från granskning av mobilsäkerhet med fynd och klassificering efter allvarlighetsgrad
- Sammanfattning av täckningen av OWASP Mobile Top 10
- Åtgärdsvägledning för varje fynd, färdig att användas av utvecklare
- Datahanteringsbedömning med rekommendationer
Vad förändrades efter arbetet
Utvecklingsteamet hanterade fynd med hög och kritisk allvarlighetsgrad före distribution till kliniska användare. Granskningsrapporten användes som referens vid den interna granskningen av styrningen. Ett rådgivningsuppdrag inom Care Plan inleddes för schemalagd granskning och skriftligt angivna nästa åtgärder, utan löpande övervakning av applikationen eller täckning för responsinsatser.
Inte inkluderat
Rekommenderat nästa steg
Månatlig säkerhetsrådgivning för att löpande upprätthålla säkerhetsläget, eller en ny bedömning efter större ändringar av applikationens version.
Situation
Vad levererades
- Rapport från granskning av mobilsäkerhet med fynd och klassificering efter allvarlighetsgrad
- Sammanfattning av täckningen av OWASP Mobile Top 10
4 ×
Rekommenderat nästa steg
Månatlig säkerhetsrådgivning för löpande stöd kring efterlevnadsläget, eller en ny bedömning efter betydande ändringar av applikationens version.
Situation
Vad levererades
- Rapport från API-säkerhetsgranskning med fynd och klassificering efter allvarlighetsgrad
- Åtgärdsvägledning för varje fynd, färdig att användas av utvecklare
4 ×
Rekommenderat nästa steg
Månatlig säkerhetsrådgivning för strukturerat löpande arbete med API- och plattformssäkerhet, eller en ny bedömning efter större ändringar av API-versionen.
Rådgivning och återställning
Löpande rådgivningsstöd och strukturerad återställning efter incidenter för operativa säkerhetsteam.
Situation
Ett logistikteknikföretag som skalade upp sin verksamhet i flera städer behövde strukturerad säkerhetsvägledning utan kostnaden för en heltidsanställd säkerhetsspecialist. Företaget hade nyligen drabbats av en incident med exponerade inloggningsuppgifter och ville ha systematiskt rådgivningsstöd.
Vad som ingick i omfattningen
Löpande månatlig rådgivning som omfattar organisationens webbplattform, interna verktyg och teamets säkerhetsrutiner. Rådgivningens omfattning definieras vid uppstarten och kan justeras kvartalsvis inom överenskomna gränser. Ingen förvaltad säkerhetstjänst – endast rådgivning och vägledning.
Tidsplan och arbetsmodell
Löpande månatligt uppdrag. Inledande introduktion slutförd inom en vecka efter bekräftelse. Månatliga rådgivningsmöten med fast frekvens. Uppdraget löper månad för månad med kvartalsvis granskning av omfattningen.
Vad granskades
- Månatlig granskning av säkerhetsläget mot en överenskommen uppsättning kontroller
- Granskning av om patchar och uppdateringar är aktuella för de system som ingår
- Granskning av åtkomstkontroll och behörigheter varje kvartal
- Granskning av incidenter och larm utifrån loggar som kunden tillhandahåller
- Vägledning för teamet om nya hot som är relevanta för sektorn
Vad levererades
- Månatlig rådgivningssammanfattning med observationer och rekommenderade åtgärder
- Kvartalsvis sammanfattande rapport om säkerhetsläget
- Prioriterad åtgärdslista efter varje granskningscykel
- Direkt rådgivningskanal för tidskritiska frågor inom omfattningen
Vad förändrades efter arbetet
Teamet införde en strukturerad process för granskning av programuppdateringar med den månatliga rådgivningssammanfattningen som operativ vägledning. Brister i åtkomstkontrollen som identifierades under första kvartalet åtgärdades före nästa granskningscykel. Uppdraget fortsatte efter förnyelse när den inledande tremånadersperioden var slut.
Inte inkluderat
Rekommenderat nästa steg
Förnyad rådgivning eller en schemalagd grundläggande granskning för en mer formell bedömning av säkerhetsläget.
Situation
Vad levererades
- Månatlig rådgivningssammanfattning med observationer och rekommenderade åtgärder
- Kvartalsvis sammanfattning av säkerhetsläget med trendobservationer
4 ×
Rekommenderat nästa steg
Förnyad rådgivning eller en strukturerad säkerhetsgranskning av appar för lojalitetsplattformens applikationslager.
Situation
Vad levererades
- Inledande triagerapport om omfattningen av bekräftade och misstänkta intrång
- Synlig riskkarta med prioriterade omedelbara åtgärder
5 ×
Ett inledande kartläggningssamtal rekommenderas
Rekommenderat nästa steg
Månatlig säkerhetsrådgivning för strukturerat löpande arbete med säkerhetsläget eller en Grundläggande säkerhetsgranskning efter fullständig återställning för att bedöma förbättringar av kontroller.
Redo att inleda ett säkerhetsuppdrag?
De flesta uppdrag börjar med en förfrågan. Beskriv tjänsten eller omfattningen du har i åtanke; vi bekräftar rätt väg för granskning, härdning eller rådgivning före något betalningssteg.
