Gå til hovedinnhold
BilgeQor

Sikkerhetssaker

Sikkerhet: dokumentasjon av oppdrag

Strukturerte sammendrag av gjennomførte sikkerhetsgjennomganger, herding og rådgivning på tvers av våre markeder.

Dette er reelle, fullførte oppdrag. Kundenavn og identifiserende detaljer holdes tilbake av hensyn til konfidensialitet. Resultatene beskrives innenfor det bekreftede omfanget av hvert oppdrag.

34Oppdrag
6oppdragstyper
68markeder
16næringer
Service
Bransje
Kontekst
Fullført oppdrag
Bransje: Finansielle tjenesterOmråde: Australia
Essential Eight Baseline Review — Standard-nivåReelt, fullført oppdrag · kundeopplysninger utelatt av konfidensialitetshensyn

Et finansforetak som forberedte fornyelse av cyberforsikringen, trengte en strukturert gjennomgang av kontrollene opp mot Essential Eight-rammeverket. Interne team manglet dedikerte ressurser til å gjennomføre vurderingen uten å forstyrre driften.

Hva var det som var innenfor virkeområdet?

Gjennomgang av åtte risikoreduserende strategier som definert i Essential Eight-rammeverket fra Australian Signals Directorate. Vurderingen omfattet organisasjonens primære produksjonsmiljø og kontrollene for administrativ tilgang. Omfanget ble definert og bekreftet skriftlig før arbeidet begynte.

Hva ble gjennomgått

  • Konfigurasjon av applikasjonskontroll på tvers av primære endepunkter
  • Dekning av installerte sikkerhetsoppdateringer for tjenester som er eksponert mot internett
  • Konfigurasjon av Office-makroer og kontroller basert på retningslinjer
  • Innstillinger for herding av brukerprogrammer
  • Begrensning av tildeling av administrative rettigheter
  • Oppdateringsstatus for operativsystemene på tvers av ressursene som omfattes av vurderingen
  • Autentiseringsdekning med flere faktorer for administrative kontoer
  • Konfigurasjon for daglig sikkerhetskopiering og testede prosedyrer for gjenoppretting

Hva ble levert

  • Skriftlig rapport fra gjennomgang av utgangspunktet, med modenhetsnivå for hver strategi
  • Prioritert funnregister med anbefalt utbedringsrekkefølge
  • Ledelsessammendrag som egner seg for presentasjon for styret eller forsikringsgiveren
  • Veiledningsnotater om utbedring for hvert funn som krever tiltak

Ikke inkludert

  • ×Penetrasjonstesting eller forsøk på aktiv utnyttelse av sårbarheter
  • ×Gjennomgåelse av infrastruktur utenfor den definerte grensen for virkeområde
  • ×Utstedelse av sertifisering eller samsvarssertifisering
  • ×Løpende overvåking eller administrerte sikkerhetstjenester

Hva endret seg etter arbeidet

Organisasjonen sendte gjennomgangsrapporten til sitt cyberforsikringsselskap som dokumentasjon på statusen for sine eksisterende kontrolltiltak. Interne grupper brukte funnregisteret til å prioritere utbedringsarbeidet for det påfølgende kvartalet. En ny vurdering ble forespurt seks måneder senere.

Anbefalt neste steg

Ny vurdering av Essential Eight etter utbedring, eller Monthly Security Advisory for løpende veiledning.

Essential Eight Baseline Review

Hvorfor vi publiserer disse sammendragene

Sikkerhetskjøpere må forstå hva de kjøper før de forplikter seg. Disse sakene beskriver hva oppdraget omfattet, hva som ble levert og hva som ikke var inkludert – så du kan vurdere om tjenesten passer til din situasjon.

Hvordan disse tilfellene skal leses

Bevis uten overdrevne påstander

Hver sikkerhetssak er et reelt, fullført kundeoppdrag. Kundenavn og identifiserende driftsdetaljer holdes tilbake av hensyn til konfidensialitet. Saken viser den utløsende årsaken, avtalt omfang, gjennomgåtte områder, leveranser, avgrensninger og neste steg, slik at kjøpere kan forstå hvordan BilgeQor omsetter risikokontekst til en praktisk Sikkerhet-fil.

Virkeområde bekreftet

Hver sak starter med et skriftlig omfang, ikke et løfte uten avgrensninger.

Oppbevart dokumentasjon

Leveranser beskrives som registre, sammendrag, funn og veiledning om utbedring.

Tydelige avgrensninger

Eksemplene unngår kundenavn, påstander om sertifisering, revisjonsgodkjenning og garanterte resultater.

Se leveringsmetode
Sikkerhetsgjennomganger
Herding av nettsteder og systemer
Programsikkerhet
Rådgivning og gjenoppretting
Sikkerhetsgjennomganger
9

Sikkerhetsgjennomganger

Strukturerte vurderinger av grunnstatus og rammeverk for organisasjoner som evaluerer sin sikkerhetstilstand.

Bransje:Faglige tjenesterOmråde: HongkongTilbørlig aktsomhet
SME Cybersecurity Readiness Review
SME Cybersecurity Readiness Review — Standard-nivå

Situasjon

Et firma som leverer profesjonelle tjenester og håndterer fortrolig kundedokumentasjon for bedriftskunder, måtte vise sikkerhetsberedskap overfor potensielle kunder som gjennomførte grundige leverandørvurderinger. Partnerne trengte et strukturert dokumentasjonsgrunnlag som dekket tilgangskontroller, praksis for endepunkter og prosedyrer for datahåndtering før et større kundeoppdrag.

Hva var det som var innenfor virkeområdet?

Gjennomgang av foretakets primære arbeidsstasjonsmiljø, konfigurasjon av e-post og fildeling, administrative tilgangskontroller og prosedyrer for databehandling. Vurderingen knyttet funnene til praktiske prioriteringer for utbedring. Omfanget ble definert og bekreftet skriftlig før arbeidet begynte.

Tidslinje og arbeidsmodell

Gjennomgåelsen ble fullført innen ti virkedager etter bekreftelse av omfanget. Tilgang på stedet var ikke nødvendig. Hele gjennomgåelsen ble utført eksternt på grunnlag av avtalt dokumentasjon og dokumentasjon av plattformens konfigurasjon.

Hva ble gjennomgått

  • Sikkerhetskonfigurasjon for e-postplattformen og tiltak for å kontrollere phishing-eksponering
  • Tilgangskontroller for fildeling og skylagring samt retningslinjer for ekstern deling
  • Tildeling av administratorrettigheter på tvers av arbeidsstasjons- og plattformkontoer
  • Dekning av flerfaktorautentisering for forretningskritiske kontoer
  • Oppdateringsstatus for sikkerhetsoppdateringer på endepunkter og praksis for programvareoppdatering
  • Prosedyrer for datahåndtering og avvikling av tilgang for ansatte og innleide oppdragstakere

Hva ble levert

  • Skriftlig rapport fra beredskapsgjennomgangen med prioriterte funn
  • Ledelsessammendrag egnet for aktsomhetsgjennomgang overfor kunder
  • Liste over prioriteter for remediering med anbefalt handlingssekvens
  • Veiledningsnotater for hvert funn som krever oppmerksomhet

Hva endret seg etter arbeidet

Firmaet brukte ledelsessammendraget som underlagsdokumentasjon i svaret på leverandørspørreskjemaet. Interne partnere gjennomførte tiltak knyttet til de prioriterte funnene om tilgangskontroll før kundeoppdraget startet. Et oppfølgende rådgivningsoppdrag for løpende kvartalsvis gjennomgang ble diskutert.

Ikke inkludert

×Penetrasjonstesting eller forsøk på aktiv utnyttelse av sårbarheter×Gjennomgang av serverinfrastruktur eller nettverksperimeter×Utstedelse av sertifisering eller samsvarssertifisering×Løpende overvåking eller administrerte sikkerhetstjenester

Anbefalt neste steg

Monthly Security Advisory for strukturert løpende veiledning, eller en planlagt ny vurdering etter at tiltak knyttet til prioriterte funn er gjennomført.

SME Cybersecurity Readiness Review
Bransje:HelseteknologiOmråde: SingaporeSamsvar
SME Cybersecurity Readiness Review
SME Cybersecurity Readiness Review — Standard-nivå

Situasjon

Et medisinsk teknologiselskap som forberedte innføringen av plattformen sin i sykehusenes innkjøpssystemer i Singapore, trengte en gjennomgang av det grunnleggende sikkerhetsnivået. Innkjøpsprosessen krevde dokumentasjon av sikkerheten knyttet til tilgangskontroller, datahåndtering og praksis for endepunkter før panelet for leverandørevaluering ville gå videre.

Hva ble levert

  • Skriftlig rapport fra gjennomgang av utgangstilstanden med prioriterte funn
  • Ledelsessammendrag egnet for vurdering i forbindelse med sykehusinnkjøp

4 ×

Anbefalt neste steg

Monthly Security Advisory for løpende oversikt over sikkerhetstilstanden, eller en ny vurdering etter at tiltak knyttet til prioriterte funn er gjennomført.

SME Cybersecurity Readiness Review
Bransje:EiendomsteknologiOmråde: MalaysiaVekst
SME Cybersecurity Readiness Review
SME Cybersecurity Readiness Review — Standard-nivå

Situasjon

Et eiendomsteknologiselskap som skalerte utleieplattformen sin i flere malaysiske byer, ble kontaktet av et nettverk av utviklerpartnere som krevde en gjennomgang av det grunnleggende sikkerhetsnivået som vilkår for å bli med i nettverkets henvisningsprogram. Teamet trengte strukturert dokumentasjon på sikkerhetskontrollene sine før arbeidet med partnerskapsavtalen kunne gå videre.

Hva ble levert

  • Skriftlig rapport fra gjennomgang av utgangstilstanden med prioriterte funn
  • Ledelsessammendrag egnet for partneres aktsomhetsvurdering

4 ×

Anbefalt neste steg

Monthly Security Advisory for strukturert løpende veiledning, eller ny vurdering etter at prioriterte funn er fulgt opp med tiltak.

SME Cybersecurity Readiness Review
Tjenester med tilknytning til offentlig sektorNew ZealandSamsvar
SME Cybersecurity Readiness Review

Et tjenesteselskap som tilbyr administrativ og databehandlingsstøtte til statlige organer i New Zealand, ble pålagt å oppfylle en grunnleggende sikkerhetsstandard som en del av fornyelsen av leverandørpanelet. Organisasjonen trengte en uavhengig gjennomgåelse av sitt kontrollmiljø for å oppfylle panelets årlige krav til sikkerhetsattestering.

UtdanningsteknologiIndonesiaSamsvar
SME Cybersecurity Readiness Review

Et undervisningsteknologiselskap som betjener indonesiske institusjoner, krevde en grunnleggende sikkerhetsgjennomgåelse som en del av en institusjonell innkjøpsprosess. Plattformen håndterte data om elevenes læring og krevde strukturert sikkerhetsdokumentasjon før opptak på leverandørlisten til et nasjonalt utdanningsprogram.

Forsikring og risikoAustraliaFornyelse
Essential Eight Baseline Review

Et selskap innen forsikring og risikorådgivning krevde en årlig gjennomgang av sikkerhetskontrollene som del av sine interne styringsforpliktelser og som forberedelse til fornyelse av profesjonsansvarsforsikringen. Selskapet håndterte sensitiv dokumentasjon om kundenes økonomi og risiko, og ledelsen krevde en uavhengig gjennomgang før søknaden om fornyelse ble ferdigstilt.

Detaljhandel / ForbrukerThailandVekst
SME Cybersecurity Readiness Review

Et teknologiselskap innen detaljhandel som driver en plattform med flere kanaler i Thailand, trengte en grunnleggende sikkerhetsgjennomgang da databehandlingen ble utvidet til å omfatte nye tredjepartsintegrasjoner. Driftsteamet identifiserte at den raske veksten hadde oversteget deres interne oversikt over tilgangskontroller og praksis for datahåndtering.

Medier og forlagsvirksomhetVietnamVekst
SME Cybersecurity Readiness Review

Et medie- og forlagsselskap i Vietnam som forberedte seg på å ta inn sine første bedriftskunder innen annonsering, måtte gjennomføre en sikkerhetsvurdering som leverandør som del av kundens innkjøpsprosess. Organisasjonen trengte en strukturert gjennomgang av sitt kontrollmiljø før annonseavtalen kunne inngås.

Herding av nettsteder og systemer
9

Herding av nettsteder og systemer

Praktisk konfigurasjonsherding og verifisering for nettapplikasjoner og infrastruktur.

Bransje:E-handelOmråde: SingaporeFør lansering
Website Security Hardening
Website Security Hardening — Standard-nivå

Situasjon

En netthandelsaktør som skulle lansere en ny nettbutikk på en spesialtilpasset teknologistakk, trengte sikkerhetsherding før lansering. Teamet var trygt på utviklingsarbeidet, men hadde ingen dedikert sikkerhetsressurs til å gjennomgå konfigurasjonen før løsningen ble satt i drift.

Hva var det som var innenfor virkeområdet?

Sikkerhetsherding av en webapplikasjon som skal settes i produksjon, med serverkonfigurasjon, implementering av HTTP-sikkerhetshoder, gjennomgang av autentiseringsflyten og kontroll av om avhengighetene er oppdaterte. Omfanget er begrenset til den enkelte applikasjonsinstansen og dens tilknyttede infrastrukturlag.

Tidslinje og arbeidsmodell

Gjennomgangen ble fullført på åtte virkedager. Applikasjonen var klar til å settes i drift etter at de prioriterte funnene var utbedret. Bekreftelsen etter utbedring ble fullført innen tre virkedager etter ny innsending.

Hva ble gjennomgått

  • Konfigurasjon av HTTP-sikkerhetshoder og policyinnstillinger
  • TLS/SSL-konfigurasjon og sertifikatkjede
  • Kontrollmekanismer for autentiseringsflyt og øktstyring
  • Oppdateringsstatus for tredjepartsavhengigheter og status for kjente sårbarheter
  • Kontroller for administrativ tilgang og sjekk av eksponerte påloggingsopplysninger
  • Gjennomgang av feilhåndtering og informasjonslekkasje

Hva ble levert

  • Rapport om herding med funn kategorisert etter alvorlighetsgrad
  • Konfigurasjonsanbefalinger med veiledning i gjennomføringen
  • Sjekkliste for utbedring for utviklingsteamet
  • Gjennomgåelse av bekreftelsen etter utbedring (en runde medregnet)

Hva endret seg etter arbeidet

Prioriterte funn ble utbedret før lanseringsdatoen. Teamet brukte herdingssjekklista som mal for senere utrullinger av applikasjoner. Ingen kritiske problemer ble identifisert etter bekreftelsesgjennomgangen som fulgte utbedringene.

Ikke inkludert

×API-endepunkter i bakenden som ikke er inkludert i det avtalte omfanget×Gjennomgang av den interne sikkerheten i en tredjeparts betalingsgateway×Ledsagerapp for mobilapplikasjonen×Løpende overvåking etter at herdingen er avsluttet

Anbefalt neste steg

App Security Review for den tilhørende mobilappen, eller Monthly Security Advisory for løpende driftsstøtte.

Website Security Hardening
Bransje:SaaS / TeknologiOmråde: VietnamTilbørlig aktsomhet
Website Security Hardening
Website Security Hardening — Standard-nivå

Situasjon

En SaaS-oppstartsbedrift som forberedte seg på å ta inn sine første bedriftskunder, ble bedt om å legge fram sikkerhetsdokumentasjon som del av en innkjøpsvurdering. Plattformen var blitt utviklet iterativt uten en egen sikkerhetsgjennomgang. Gründerteamet trengte et strukturert oppdrag for sikkerhetsherding for å identifisere og utbedre konfigurasjonsmangler før fristen for å ta inn kundene.

Hva ble levert

  • Herdingsrapport med funn kategorisert etter alvorlighetsgrad og prioritet
  • Konfigurasjonsanbefalinger med veiledning i trinnvis gjennomføring

4 ×

Website Security Hardening

Anbefalt neste steg

App Security Review for API-laget og eventuelle mobilklienter, eller Monthly Security Advisory for strukturert løpende veiledning.

Website Security Hardening
Bransje:FintechOmråde: FilippineneSamsvar
Website Security Hardening
Website Security Hardening — Standard-nivå

Situasjon

En fintech-oppstartsbedrift som drev en digital utlånsplattform, forberedte dokumentasjon til en regulatorisk gjennomgang. Plattformens tekniske team konstaterte at konfigurasjonen av nettapplikasjonen ikke hadde blitt formelt gjennomgått siden den første utrullingen. Ledelsen krevde et strukturert oppdrag for sikkerhetsherding for å identifisere og utbedre konfigurasjonsmangler før fristen for innsending til tilsynsmyndighetene.

Hva ble levert

  • Herdingsrapport med funn kategorisert etter alvorlighetsgrad og prioritet
  • Konfigurasjonsanbefalinger med veiledning i gjennomføringen

4 ×

Website Security Hardening

Anbefalt neste steg

App Security Review for enhver mobilklient, eller Monthly Security Advisory for løpende veiledning om drift.

Website Security Hardening
EiendomsteknologiHongkongFør lansering
Website Security Hardening

Et eiendomsteknologiselskap som forberedte lanseringen av utleieplattformen sin, hadde behov for sikkerhetsherding før lansering. Plattformen håndterte agentenes påloggingsopplysninger og dokumentasjon for eiendomstransaksjoner. Gründerteamet trengte et strukturert oppdrag for sikkerhetsherding før eksterne brukere fikk tilgang.

Drift og logistikkIndonesiaVekst
Website Security Hardening

Et logistikkteknologiselskap som skalerte plattformen sin for flåtestyring for å betjene bedriftskunder, trengte sikkerhetsherding før kundene skulle tas inn. Teamets potensielle bedriftskunder hadde bedt om sikkerhetsdokumentasjon som del av leverandørvurderingen. Organisasjonen trengte et strukturert oppdrag for sikkerhetsherding for å utbedre identifiserte mangler før perioden da kundene skulle tas inn.

HelseteknologiMalaysiaFør lansering
Website Security Hardening

Et helseteknologiselskap som bygde en plattform for pasientavtaler og journaler, trengte sikkerhetsherding før kliniske partnere kunne få tilgang. Teamet hadde utviklet plattformen raskt og trengte en strukturert gjennomgang av konfigurasjonen før overgangen fra lukket beta til ekstern klinisk tilgang.

UtdanningsteknologiNew ZealandFør lansering
Website Security Hardening

Et selskap innen utdanningsteknologi som forberedte utrulling av læringsplattformen sin til institusjonelle kunder, trengte sikkerhetsherding før utrullingen. Institusjonens IT-team krevde dokumentasjon av sikkerheten som dekket plattformens konfigurasjon og datahåndtering før tilgang kunne gis til studentkontoer.

Faglige tjenesterAustraliaTilbørlig aktsomhet
Website Security Hardening

Et konsulentfirma innen ledelsesrådgivning som drev en plattform for kundeoppdrag, ble pålagt av en bedriftskunde å legge frem sikkerhetsdokumentasjon for konfigurasjonen av firmaets nettplattform før en flerårig rådgivningskontrakt kunne inngås. Firmaets plattform håndterte oppdragsdokumentasjon og sensitiv kommunikasjon med kunder.

Medier og forlagsvirksomhetSingaporeTilbørlig aktsomhet
Website Security Hardening

Et medie- og forlagsselskap som driver en plattform for innholdsdistribusjon, ble kontaktet av en bedriftsannonsør som krevde en sikkerhetsgjennomgang av plattformen som del av sin prosess for å ta inn leverandører av programmatisk annonsering. Selskapets tekniske team trengte et strukturert oppdrag for sikkerhetsherding for å kunne levere den nødvendige sikkerhetsdokumentasjonen.

Programsikkerhet
9

Programsikkerhet

Sikkerhetsgjennomgåelser av mobil- og nettapplikasjoner for grupper som forbereder seg på distribusjon eller overholdelse.

Bransje:HelseteknologiOmråde: MalaysiaSamsvar
Web & App Security Review
Web & App Security Review — Standard-nivå

Situasjon

En leverandør av helseteknologi som forberedte en mobilapplikasjon for klinisk bruk, krevde en sikkerhetsgjennomgang før applikasjonen ble distribuert til helsepersonell. Beredskap for regulatoriske krav og håndtering av pasientdata ble identifisert som prioriteringer av kundens ledergruppe.

Hva var det som var innenfor virkeområdet?

Sikkerhetsgjennomgang av en mobilapplikasjon for klinisk administrasjon som omfatter applikasjonens binærfil, dens API-kommunikasjonslag og implementasjonen av autentisering og datalagring. Bygg for iOS og Android ble gjennomgått innenfor det avtalte omfanget. Gjennomgangen ble utført med OWASP Mobile Top 10 som referanseramme.

Tidslinje og arbeidsmodell

Gjennomgangen ble levert innen fjorten virkedager etter mottak av de avtalte applikasjonsbyggene og API-dokumentasjonen. Hele gjennomgangen ble utført eksternt. Tilgang til produksjonsmiljøer var ikke nødvendig.

Hva ble gjennomgått

  • Analyse av applikasjonens binærkode og statisk analyse for kjente sårbarhetsmønstre
  • Sikkerhet i forbindelse med API-kommunikasjon, herunder transportlag og autentisering
  • Metode for lagring av pasientdata og kryptering av lokal enhet
  • Autentisering og håndtering av økttoken
  • Hvor oppdaterte tredjeparts SDK og biblioteker er
  • Håndtering av sensitive data på tvers av tilstander i applikasjonens livssyklus

Hva ble levert

  • Rapport om den mobile sikkerhetsgjennomgåelsen med funn og alvorlighetsklassifisering
  • OWASP Mobile Top 10 dekningssammendrag
  • Utbedringsveiledning klar til bruk for utviklere for hvert funn
  • Vurdering av datahåndtering med anbefalinger

Hva endret seg etter arbeidet

Utviklingsteamet håndterte funn med høy og kritisk alvorlighetsgrad før distribusjon til kliniske brukere. Gjennomgangsrapporten ble brukt som referanse under den interne gjennomgangen av virksomhetsstyringen. Et rådgivningsoppdrag for Care Plan ble igangsatt for en planlagt gjennomgang og skriftlig dokumenterte neste tiltak, ikke for løpende overvåking av applikasjonen eller dekning av responstjenester.

Ikke inkludert

×Penetrasjonstesting av backend-infrastruktur×Gjennomgang av sikkerheten ved integrasjon med tredjeparts EMR utover den avtalte API-flaten×Sertifisering eller godkjenning av samsvar med regelverket×Løpende overvåking av applikasjonen etter at gjennomgåelsen er avsluttet

Anbefalt neste steg

Monthly Security Advisory for å opprettholde sikkerhetsstatusen over tid, eller en ny vurdering etter større endringer i applikasjonens versjon.

Web & App Security Review
Bransje:FintechOmråde: FilippineneSamsvar
Web & App Security Review
Web & App Security Review — Standard-nivå

Situasjon

En betalingsfintech som forberedte seg på en rapporteringssyklus knyttet til Bangko Sentral ng Pilipinas, trengte en uavhengig sikkerhetsvurdering av sin mobile applikasjon. Appen håndterte autentiseringsopplysninger for betaling og transaksjonsdata. Ledelsen trengte en strukturert gjennomgang for å identifisere eksponering før den sendte inn driftsdokumentasjon.

Hva ble levert

  • Rapport om den mobile sikkerhetsgjennomgåelsen med funn og alvorlighetsklassifisering
  • OWASP Mobile Top 10 dekningssammendrag

4 ×

Web & App Security Review

Anbefalt neste steg

Monthly Security Advisory for løpende støtte til arbeidet med etterlevelse, eller ny vurdering etter vesentlige endringer i applikasjonsversjonen.

Web & App Security Review
Bransje:SaaS / TeknologiOmråde: SingaporeTilbørlig aktsomhet
Web & App Security Review
Web & App Security Review — Standard-nivå

Situasjon

Et SaaS-selskap som betjener bedriftskunder i utvalgte markeder, måtte etter krav fra en ny bedriftskunde gjennomføre en uavhengig sikkerhetsgjennomgang av API-laget sitt før en databehandleravtale kunne inngås. Plattformen eksponerte kundedata gjennom et sett med REST APIs, og ledelsen trengte en strukturert gjennomgang for å identifisere og utbedre eksponeringen før den avtalefestede fristen.

Hva ble levert

  • Rapport om gjennomgåelse av API-sikkerhet med funn og alvorlighetsklassifisering
  • Utbedringsveiledning klar til bruk for utviklere for hvert funn

4 ×

Web & App Security Review

Anbefalt neste steg

Monthly Security Advisory for strukturert, løpende API- og plattformsikkerhet, eller ny vurdering etter større endringer i API-versjoner.

Web & App Security Review
ForsikringsteknologiAustraliaFornyelse
Web & App Security Review

Et forsikringsteknologiselskap som utviklet en mobilapplikasjon for forsikringsadministrasjon, nærmet seg den årlige forsikringsfornyelsen. Applikasjonen håndterte data om forsikringstakere og dokumentasjon knyttet til fornyelse. Teamets forsikringsgiver ba om en sikkerhetsgjennomgang av mobilapplikasjonen som del av prosessen for fornyelse av profesjonsansvarsforsikringen.

Drift og logistikkIndonesiaVekst
Web & App Security Review

Et selskap innen logistikkteknologi som rullet ut en mobilapplikasjon for sjåfører og flåtestyring til bedriftskunder, trengte en sikkerhetsgjennomgang før tilgang kunne åpnes for bedriftens flåte. Kundens innkjøpsteam krevde uavhengig dokumentasjon på mobilapplikasjonens sikkerhet før utrullingen hos bedriften kunne fortsette.

UtdanningsteknologiThailandFør lansering
Web & App Security Review

Et selskap innen utdanningsteknologi som forberedte distribusjon av læringsappen sin for studenter til institusjonelle partnere, hadde behov for en sikkerhetsgjennomgang før distribusjonen. Den institusjonelle partnerens IT-policy krevde uavhengig sikkerhetsdokumentasjon før appen kunne distribueres til innskrevne studenter.

Detaljhandel / ForbrukerVietnamFør lansering
Web & App Security Review

En detaljhandelsbedrift som forberedte lanseringen av en mobil handleapplikasjon for forbrukere, hadde behov for en sikkerhetsgjennomgang før lansering. Applikasjonen håndterte påloggingsopplysninger for kundekontoer, ordrehistorikk og betalingsinitiering. Gründerteamet ønsket strukturert dokumentasjon av sikkerheten før den første utgaven ble gjort tilgjengelig for kunder.

EiendomsteknologiHongkongTilbørlig aktsomhet
Web & App Security Review

Et eiendomsteknologiselskap som utviklet en mobilapplikasjon for eiendomsmeglere og utleiere, måtte etter krav fra en stor eiendomsutvikler som var samarbeidspartner, gjennomføre en uavhengig sikkerhetsgjennomgang før applikasjonen kunne distribueres til utviklerens meglernettverk. Applikasjonen håndterte data om eiendomsannonser og meglernes påloggingsopplysninger.

Medier og forlagsvirksomhetNew ZealandFør lansering
Web & App Security Review

Et medieselskap som forberedte lanseringen av en mobilapp for forbrukere for levering av nyheter og innhold, krevde en sikkerhetsgjennomgang før lansering. Appen håndterte påloggingsopplysninger for abonnentkontoer og initiering av betaling for tilgang til premiuminnhold. Teamet krevde strukturert dokumentasjon av sikkerheten før de åpnet for offentlig lansering.

Rådgivning og gjenoppretting
6

Rådgivning og gjenoppretting

Løpende rådgivningsstøtte og strukturert gjenoppretting etter hendelser for operative sikkerhetsteam.

Bransje:Drift og logistikkOmråde: IndonesiaRådgivning
Monthly Security Advisory
Monthly Security Advisory — Standard-nivå

Situasjon

Et logistikkteknologiselskap som utvidet virksomheten i flere byer, trengte strukturert sikkerhetsveiledning uten kostnaden ved å ansette en sikkerhetsmedarbeider på heltid. Selskapet hadde nylig opplevd en hendelse der tilgangsopplysninger ble eksponert, og ønsket systematisk rådgivningsstøtte.

Hva var det som var innenfor virkeområdet?

Løpende månedlig rådgivning som omfatter organisasjonens nettplattform, interne verktøy og teamets sikkerhetspraksis. Rådgivningens omfang defineres ved oppstart og kan justeres kvartalsvis innenfor avtalte grenser. Ikke en administrert sikkerhetstjeneste — kun rådgivning og veiledning.

Tidslinje og arbeidsmodell

Løpende månedlig oppdrag. Innledende oppstart fullført innen én uke etter bekreftelse. Månedlige rådgivningsmøter med fast intervall. Oppdraget løper på månedsbasis med kvartalsvis gjennomgang av omfanget.

Hva ble gjennomgått

  • Månedlig gjennomgang av sikkerhetstilstanden opp mot et avtalt sett med kontrolltiltak
  • Gjennomgang av hvor oppdaterte sikkerhetsoppdateringer og øvrige oppdateringer er for systemene som omfattes
  • Tilgangskontroll og privilegiegjennomgåelse for hvert kvartal
  • Gjennomgang av hendelser og varsler basert på logger levert av kunden
  • Gruppeveiledning om nye trusler som er relevante for sektoren

Hva ble levert

  • Månedlig rådgivningsnotat med observasjoner og anbefalte tiltak
  • Kvartalsvis rapport med sammendrag av sikkerhetstilstanden
  • Prioritert tiltaksliste etter hver undersøkelsessyklus
  • Kanal for direkte rådgivning om tidsfølsomme spørsmål innenfor virkeområdet

Hva endret seg etter arbeidet

Teamet innførte en strukturert prosess for gjennomgang av programvareoppdateringer med det månedlige rådgivningsnotatet som operativ veiledning. Problemer med tilgangskontroll som ble identifisert i første kvartal, ble utbedret før neste gjennomgangssyklus. Oppdraget ble fornyet og fortsatte etter den første perioden på tre måneder.

Ikke inkludert

×Aktiv hendelsesrespons eller nødstøtte utenfor avtalte timer for rådgivning×Penetrasjonstesting eller aktiv sikkerhetsvurdering×Administrert deteksjon og respons eller overvåking i sanntid×Sikkerhetsarkitektur: tjenester for utforming eller implementering

Anbefalt neste steg

Fornyelse av rådgivningsavtalen eller en planlagt grunnleggende gjennomgang for en mer formell vurdering av sikkerhetstilstanden.

Monthly Security Advisory
Bransje:Detaljhandel / ForbrukerOmråde: ThailandRådgivning
Monthly Security Advisory
Monthly Security Advisory — Standard-nivå

Situasjon

En aktør innen detaljhandelsteknologi som drev en lojalitetsplattform og en e-handelsintegrasjon, trengte strukturert månedlig sikkerhetsveiledning etter hvert som databehandlingen omfattet flere kanaler. Teamet hadde økende personvernforpliktelser og ønsket en rådgivningspartner som kunne opprettholde oversikten uten kostnadene ved en dedikert sikkerhetsfunksjon.

Hva ble levert

  • Månedlig rådgivningsnotat med observasjoner og anbefalte tiltak
  • Kvartalssammendrag av sikkerhetstilstanden med trendobservasjoner

4 ×

Monthly Security Advisory

Anbefalt neste steg

Fornyelse av rådgivningen, eller en strukturert App Security Review av lojalitetsplattformens applikasjonslag.

Monthly Security Advisory
Bransje:Teknologi / OppstartsbedriftOmråde: New ZealandHendelse
Incident Recovery Sprint
Incident Recovery Sprint — Standard-nivå

Situasjon

En SaaS-oppstartsbedrift oppdaget tegn på uautorisert tilgang i produksjonsmiljøet sitt etter et angrep med automatiserte innloggingsforsøk med gjenbrukte innloggingsopplysninger. Kundedata kan ha blitt eksponert. Gründerteamet trengte umiddelbar støtte til innledende vurdering og prioritering, veiledning om skadebegrensning og en strukturert plan for gjenoppretting før kommunikasjon med kundene og fristene for varsling til myndighetene.

Hva ble levert

  • Innledende triagerapport med bekreftet og mistenkt omfang av kompromittering
  • Synlig risikokart med prioriterte umiddelbare tiltak

5 ×

Incident Recovery Sprint

Avklaringssamtale anbefales

Anbefalt neste steg

Sikkerhet følges opp strukturert og løpende gjennom Monthly Security Advisory, eller forbedringer av kontrolltiltak vurderes gjennom en Baseline Review etter full gjenoppretting.

Incident Recovery Sprint
FintechSingaporeRådgivning
Monthly Security Advisory

Et fintech-selskap som driver en betalings- og utlånsplattform, startet et oppdrag innen Monthly Security Advisory etter en periode med rask produktvekst. Teamet hadde økt antallet ansatte innen programvareutvikling og tatt inn flere bedriftskunder i løpet av en tolvmånedersperiode. Ledelsen identifiserte behovet for strukturert, løpende oversikt over sikkerheten uten kostnaden ved å ansette en egen sikkerhetsmedarbeider.

HelseteknologiFilippineneHendelse
Incident Recovery Sprint

Et helseteknologiselskap oppdaget indikatorer på uautorisert tilgang til en pasientrettet applikasjon etter uvanlig autentiseringsaktivitet rapportert av klinisk personale. Gründerteamet trengte umiddelbar støtte til innledende vurdering og prioritering, veiledning om begrensning av hendelsen og et strukturert veikart for gjenoppretting før fristen for å varsle den kliniske partneren.

SaaS / TeknologiMalaysiaRådgivning
Monthly Security Advisory

Et SaaS-selskap som skalerte sin B2B-plattform for å betjene regionale bedriftskunder, startet et oppdrag med Monthly Security Advisory etter at innkjøpsteamet hos en bedriftskunde stilte spørsmål om sikkerhetsnivået under onboarding. Gründerteamet trengte strukturert, løpende sikkerhetsveiledning for å opprettholde troverdig sikkerhetsdokumentasjon gjennom bedriftskundenes innkjøpsprosesser uten en dedikert intern ressurs.

Klar til å starte et sikkerhetsoppdrag?

De fleste oppdrag starter med en forespørsel. Del tjenesten eller omfanget du har i tankene; vi vil bekrefte riktig fremgangsmåte for gjennomgang, herding eller rådgivning før noe betalingstrinn.