セキュリティケース
セキュリティの関与記録
当社の各市場で提供された、完了済みのセキュリティレビュー、ハードニング、アドバイザリー案件の構造化された要約。
これらは実在する完了済みのエンゲージメントです。顧客名と識別できる詳細は機密性のために伏せられています。結果は各エンゲージメントの確認された範囲内で記述されます。
サイバー保険の更新を準備している金融サービス会社は、Essential Eightの枠組みに照らした自社コントロールの構造化されたレビューを必要としていました。社内チームは、業務を中断せずに評価を実施するための専用リソースが不足していました。
範囲に含まれていた内容
オーストラリア信号局のEssential Eightの枠組みで定義された八つの緩和戦略の検討.評価は組織の主要な本番環境と管理者アクセス制御を対象とした.作業開始前に範囲が定義され,書面で確認された.
レビューされたもの
- プライマリエンドポイントにおけるアプリケーション制御構成
- インターネット公開サービスに対するパッチ適用のカバレッジ
- Officeマクロの設定とポリシー制御
- ユーザーアプリケーションの堅牢化設定
- 管理特権の割り当ての制限
- 範囲内の資産にわたるオペレーティングシステムのパッチ最新性
- 管理者アカウントに対する多要素認証の適用範囲
- 日次バックアップ設定とテスト済みの復元手順
提供されたもの
- 戦略ごとに 成熟度 レベル とのベースラインレビューレポート
- 推奨される是正順序を含む優先順位付きの指摘事項台帳
- 取締役会または保険会社への提示に適したエグゼクティブサマリー
- 対応が必要な各指摘事項に対する是正ガイダンス注記
含まれていない
- ×侵入テストまたは積極的な悪用の試行
- ×定義範囲の境界を超えたインフラストラクチャのレビュー
- ×認証またはコンプライアンス認証の発行
- ×継続的な監視または管理されたセキュリティサービス
作業の後 何が変わったのか
組織は、現在の管理策の態勢を示す証拠として、レビュー報告書をサイバー保険会社に提出しました。社内チームは所見台帳を使い、翌四半期の是正作業の優先順位を付けました。六か月後に、フォローアップの再評価が依頼されました。
推奨される次のステップ
是正後の Essential Eight 再評価、または継続的なガイダンスのための月次セキュリティアドバイザリー。
なぜこれらの要約を公開する
セキュリティの購入者は、確約する前に、何を購入するのかを理解する必要があります。これらのケースは、何が範囲内であったか、何が提供されたか、何が含まれていなかったかを説明し、そのサービスがご自身の状況に合うかどうかを判断できるようにします。
ケースをどのように読むか
過大な主張をしない証拠
各セキュリティケースは、実際に完了したクライアントのエンゲージメントです。クライアント名と、特定につながる運用上の詳細は、機密保持のため非公開です。契機、合意した範囲、レビューした領域、成果物、境界、次のステップを示し、購入者が、BilgeQorがリスクの文脈を実用的なSecurity Fileへどう変えるかを理解できるようにします。
範囲確認済み
各案件は、際限のない約束ではなく、書面の範囲から始まります。
保存された証拠
成果物は、記録、概要、発見事項、是正ガイダンスとして記述されます。
境界は明確
例は、クライアント名、認証の主張、監査承認、および保証された結果を回避します。
セキュリティレビュー
セキュリティ態勢を評価する組織向けの、構造化されたベースライン評価とフレームワーク評価。
状況
企業アカウント向けの機密クライアント文書を取り扱う専門サービス会社は、ベンダーデューデリジェンスを実施する見込み顧客に対してセキュリティ準備状況を示す必要があった。パートナーは、主要なクライアントとのエンゲージメントの前に、アクセス制御、エンドポイントの実践、およびデータ取扱い手順をカバーする構造化された証拠基盤を必要とした。
範囲に含まれていた内容
会社の主要なワークステーション環境、電子メールとファイル共有の構成、管理者アクセス制御、およびデータ取り扱い手順のレビュー。評価では所見を実用的な是正優先事項に対応づけた。作業開始前に範囲が定義され、書面で確認された。
タイムラインと作業モデル
範囲確認から十営業日以内に審査完了。現場へのアクセスは不要です。合意された文書とプラットフォーム構成の証拠に基づいて、すべての審査は遠隔で行われました。
レビューされたもの
- メールプラットフォームのセキュリティ設定とフィッシング曝露制御
- ファイル共有およびクラウドストレージのアクセス制御と外部共有ポリシー
- ワークステーションおよびプラットフォームアカウントにおける管理特権割り当て
- ビジネス・クリティカルなアカウントの多要素認証カバー
- エンドポイントパッチの最新性とソフトウェア更新の慣行
- 従業員と業務委託者のアクセスに関するデータ取り扱いおよびオフボーディングの手続き
提供されたもの
- 優先順位付けされた調査結果を含む書面の準備状況レビュー報告書
- 顧客向けデューデリジェンスのレビューに適したエグゼクティブサマリー
- 推奨される行動順序を含む是正優先順位リスト
- 注意を要する各発見のガイドライン
作業の後 何が変わったのか
事務所は、エグゼクティブサマリーをベンダー質問票への回答の裏付け文書として使いました。顧客との取り組みが始まる前に、社内の関係者が優先度の高いアクセス制御の所見を実装しました。継続的な四半期レビューのための後続のアドバイザリが話し合われました。
含まれていない
推奨される次のステップ
構造化された継続的なガイダンスのための毎月のセキュリティアドバイザリー、または優先度の高い指摘事項を実施した後に予定された再評価。
状況
提供されたもの
- 優先順位を付けた指摘事項を含む書面のベースラインレビュー報告書
- 病院の調達審査に適したエグゼクティブサマリー
4 ×
推奨される次のステップ
継続的な態勢の可視化のための月次セキュリティアドバイザリー、または優先度の高い所見を実施した後の再評価。
状況
提供されたもの
- 優先順位を付けた指摘事項を含む書面のベースラインレビュー報告書
- パートナーのデューデリジェンスに使えるエグゼクティブサマリー
4 ×
推奨される次のステップ
構造化された継続的な指導のための月次セキュリティアドバイザリ、または優先度の高い指摘事項を実施した後の再評価。
ウェブサイトとシステムの堅牢化
ウェブアプリケーションとインフラストラクチャに対するハンズオンの設定ハードニングおよび検証。
状況
電子商取引事業者がカスタムスタックで新しい店舗を立ち上げると,立ち上げ前のセキュリティ強化が必要でした. 開発チームは開発信頼を持っていたが,ライブ開始前に設定をレビューするために専用のセキュリティリソースはありませんでした.
範囲に含まれていた内容
サーバー構成、HTTPセキュリティヘッダの実装、認証フローのレビュー、および依存関係の最新性チェックを含む、本番に縛られたウェブアプリケーションのセキュリティ強化。範囲は単一のアプリケーションインスタンスとその関連インフラストラクチャ層に限定される。
タイムラインと作業モデル
審査は八営業日で完了しました。優先度の高い指摘事項に対応した後、アプリケーションは本番稼働の準備が整っていました。是正後の確認は、再提出から三営業日以内に完了しました。
レビューされたもの
- HTTPセキュリティヘッダの設定とポリシー設定
- TLS/SSL コンフィギュレーションと証明書チェーン
- 認証フローとセッション管理の制御
- 第三者依存関係の最新性と既知の脆弱性状況
- 管理者アクセス制御と認証情報の露出チェック
- エラー処理と情報開示のレビュー
提供されたもの
- 厳重度によって分類された発見を含む硬化報告
- 実施ガイドラインを含む構成勧告
- 開発チーム向けの是正チェックリスト
- 是正後の確認レビュー(一回を含む)
作業の後 何が変わったのか
優先所見はローンチ日の前に解消されました。チームはその後のアプリケーション展開のテンプレートとしてハードニングのチェックリストを使いました。是正後の確認レビューの後、重大な問題は確認されませんでした。
含まれていない
推奨される次のステップ
コンパニオンモバイルアプリケーション向けのアプリセキュリティレビュー、または継続的な運用サポートのための月次セキュリティアドバイザリ。
推奨される次のステップ
API層および該当するモバイルクライアントを対象としたアプリセキュリティレビュー、または構造化された継続的なガイダンスのための月次セキュリティアドバイザリー。
推奨される次のステップ
任意のモバイルクライアント向けのアプリセキュリティレビュー、または継続的な運用指針のための月次セキュリティアドバイザリ
アプリケーションセキュリティ
配信またはコンプライアンスに備えるチームのためのモバイルおよびウェブアプリケーションのセキュリティレビュー
状況
臨床使用に向けてモバイルアプリケーションを準備していた医療技術提供者は、医療従事者へ配布する前にセキュリティレビューを必要としていました。規制対応の準備状況と患者データの取り扱いは、クライアントのリーダーシップチームにより優先事項として特定されました。
範囲に含まれていた内容
アプリケーションバイナリー, API通信層,認証およびデータストレージ実装を含むモバイル臨床管理アプリケーションのセキュリティレビュー. iOSとAndroidビルドは合意された範囲内でレビューされた.参照フレームワークとしてOWASPモバイルトップ 10に対して実施されたレビュー.
タイムラインと作業モデル
合意したアプリケーションビルドとAPI文書の受領後、十四営業日以内にレビューを提供。レビューはすべてリモートで実施。本番環境へのアクセスは不要。
レビューされたもの
- 既知の脆弱性パターンに関するアプリケーションのバイナリーおよび静的分析
- トランスポート層と認証を含むAPI通信セキュリティ
- 患者データストレージの方法とデバイスのローカル暗号化
- 認証とセッショントークン管理
- サードパーティSDKおよびライブラリのバージョンの最新性
- アプリケーションのライフサイクル状態全体にわたるセンシティブデータの取り扱い
提供されたもの
- 所見と重大度分類を含むモバイルセキュリティレビュー報告書
- OWASP Mobile Top 10のカバレッジ要約
- 各所見についての、開発者が使える是正指針
- データ取扱いの評価と勧告
作業の後 何が変わったのか
開発チームは臨床ユーザーへの配布前に深刻度が高い指摘事項および最重大の指摘事項に対処しました. レビュー報告書は社内のガバナンスレビューで参照されました. Care Planのアドバイザリー業務は予定されたレビューと次の対応事項の書面化のために開始されましたが, 継続的なアプリケーション監視やインシデント対応の提供を目的としたものではありません.
含まれていない
推奨される次のステップ
継続的なセキュリティ姿勢を維持するための毎月のセキュリティアドバイザリー,または主要なアプリケーションバージョン変更後に再評価.
状況
提供されたもの
- 所見と重大度分類を含むモバイルセキュリティレビュー報告書
- OWASP Mobile Top 10のカバレッジ要約
4 ×
推奨される次のステップ
継続的なコンプライアンス態勢の支援、またはアプリケーションの重要なバージョン変更後の再評価のための月次セキュリティアドバイザリー。
状況
提供されたもの
- 指摘事項と重大度分類を含むAPIセキュリティレビューレポート
- 各所見についての、開発者が使える是正指針
4 ×
推奨される次のステップ
構造化された継続的なAPIおよびプラットフォームセキュリティのための毎月のセキュリティアドバイザリー、または主要なAPIバージョン変更後の再評価。
助言と回復
運用セキュリティチーム向けの継続的な助言支援と構造化されたインシデント復旧。
状況
複数の都市で事業を拡大していた物流技術会社は、フルタイムのセキュリティ担当者を雇用する費用をかけずに、構造化されたセキュリティガイダンスを必要としていました。同社は最近、認証情報の露出事案を経験し、体系的なアドバイザリー支援を求めていました。
範囲に含まれていた内容
組織のウェブプラットフォーム、内部ツール、およびチームのセキュリティ実践をカバーする継続的な月次諮問。諮問範囲はオンボーディング時に定義され、合意された境界内で四半期ごとに調整可能です。管理されたセキュリティサービスではなく、助言と指導のみです。
タイムラインと作業モデル
継続的な月次エンゲージメント。初期オンボーディングは確認後一週間以内に完了した。月次アドバイザリーセッションは固定の周期で行われる。エンゲージメントは、四半期ごとの範囲レビューを伴うローリング月次ベースで運用される。
レビューされたもの
- 合意された制御セットに対するセキュリティ姿勢の毎月レビュー
- 範囲内のシステムを対象としたパッチと更新の最新性レビュー
- 四半期ごとのアクセス制御と特権レビュー
- 顧客が提供したログからのインシデントとアラートのレビュー
- セクター関連で発生する脅威に関するチームガイドライン
提供されたもの
- 観察事項と推奨アクションを含む月次アドバイザリーブリーフ
- 四半期の態勢要約報告
- 各レビューサイクル後の優先順位付き行動リスト
- 範囲内の時間的制約のある質問に対する直接助言チャネル
作業の後 何が変わったのか
チームは、月次アドバイザリーブリーフを運用ガイドとして用いて、構造化されたパッチレビュープロセスを実施した。最初の四半期に特定されたアクセス制御の問題は、次のレビューサイクルの前に是正された。当初の三ヶ月の期間の後、更新によって関与は継続した。
含まれていない
推奨される次のステップ
アドバイザリーの更新、またはより正式な態勢評価のために予定されたベースラインレビュー。
推奨される次のステップ
アドバイザリーの更新、またはロイヤルティプラットフォームのアプリケーション層に対する構造化されたアプリケーションセキュリティレビュー。
状況
提供されたもの
- 確認された侵害範囲および疑われる侵害範囲を含む初期トリアージ報告
- 優先順位付けされた即時アクション付きの可視リスクマップ
5 ×
ディスカバリーコールを推奨
推奨される次のステップ
構造化された継続的なセキュリティ態勢のための月次セキュリティアドバイザリー、または完全な復旧後にコントロールの改善を評価するベースラインレビュー。
セキュリティのエンゲージメントを始める準備はできていますか?
ほとんどのエンゲージメントは依頼から始まります。お考えのサービスまたは範囲を共有してください。いかなる支払いステップの前に、適切なレビュー、ハードニング、または助言の経路を確認します。
