Sikkerhetssaker
Sikkerhet: dokumentasjon av oppdrag
Strukturerte sammendrag av gjennomførte sikkerhetsgjennomganger, herding og rådgivning på tvers av våre markeder.
Dette er reelle, fullførte oppdrag. Kundenavn og identifiserende detaljer holdes tilbake av hensyn til konfidensialitet. Resultatene beskrives innenfor det bekreftede omfanget av hvert oppdrag.
Et finansforetak som forberedte fornyelse av cyberforsikringen, trengte en strukturert gjennomgang av kontrollene opp mot Essential Eight-rammeverket. Interne team manglet dedikerte ressurser til å gjennomføre vurderingen uten å forstyrre driften.
Hva var det som var innenfor virkeområdet?
Gjennomgang av åtte risikoreduserende strategier som definert i Essential Eight-rammeverket fra Australian Signals Directorate. Vurderingen omfattet organisasjonens primære produksjonsmiljø og kontrollene for administrativ tilgang. Omfanget ble definert og bekreftet skriftlig før arbeidet begynte.
Hva ble gjennomgått
- Konfigurasjon av applikasjonskontroll på tvers av primære endepunkter
- Dekning av installerte sikkerhetsoppdateringer for tjenester som er eksponert mot internett
- Konfigurasjon av Office-makroer og kontroller basert på retningslinjer
- Innstillinger for herding av brukerprogrammer
- Begrensning av tildeling av administrative rettigheter
- Oppdateringsstatus for operativsystemene på tvers av ressursene som omfattes av vurderingen
- Autentiseringsdekning med flere faktorer for administrative kontoer
- Konfigurasjon for daglig sikkerhetskopiering og testede prosedyrer for gjenoppretting
Hva ble levert
- Skriftlig rapport fra gjennomgang av utgangspunktet, med modenhetsnivå for hver strategi
- Prioritert funnregister med anbefalt utbedringsrekkefølge
- Ledelsessammendrag som egner seg for presentasjon for styret eller forsikringsgiveren
- Veiledningsnotater om utbedring for hvert funn som krever tiltak
Ikke inkludert
- ×Penetrasjonstesting eller forsøk på aktiv utnyttelse av sårbarheter
- ×Gjennomgåelse av infrastruktur utenfor den definerte grensen for virkeområde
- ×Utstedelse av sertifisering eller samsvarssertifisering
- ×Løpende overvåking eller administrerte sikkerhetstjenester
Hva endret seg etter arbeidet
Organisasjonen sendte gjennomgangsrapporten til sitt cyberforsikringsselskap som dokumentasjon på statusen for sine eksisterende kontrolltiltak. Interne grupper brukte funnregisteret til å prioritere utbedringsarbeidet for det påfølgende kvartalet. En ny vurdering ble forespurt seks måneder senere.
Anbefalt neste steg
Ny vurdering av Essential Eight etter utbedring, eller Monthly Security Advisory for løpende veiledning.
Hvorfor vi publiserer disse sammendragene
Sikkerhetskjøpere må forstå hva de kjøper før de forplikter seg. Disse sakene beskriver hva oppdraget omfattet, hva som ble levert og hva som ikke var inkludert – så du kan vurdere om tjenesten passer til din situasjon.
Hvordan disse tilfellene skal leses
Bevis uten overdrevne påstander
Hver sikkerhetssak er et reelt, fullført kundeoppdrag. Kundenavn og identifiserende driftsdetaljer holdes tilbake av hensyn til konfidensialitet. Saken viser den utløsende årsaken, avtalt omfang, gjennomgåtte områder, leveranser, avgrensninger og neste steg, slik at kjøpere kan forstå hvordan BilgeQor omsetter risikokontekst til en praktisk Sikkerhet-fil.
Virkeområde bekreftet
Hver sak starter med et skriftlig omfang, ikke et løfte uten avgrensninger.
Oppbevart dokumentasjon
Leveranser beskrives som registre, sammendrag, funn og veiledning om utbedring.
Tydelige avgrensninger
Eksemplene unngår kundenavn, påstander om sertifisering, revisjonsgodkjenning og garanterte resultater.
Sikkerhetsgjennomganger
Strukturerte vurderinger av grunnstatus og rammeverk for organisasjoner som evaluerer sin sikkerhetstilstand.
Situasjon
Et firma som leverer profesjonelle tjenester og håndterer fortrolig kundedokumentasjon for bedriftskunder, måtte vise sikkerhetsberedskap overfor potensielle kunder som gjennomførte grundige leverandørvurderinger. Partnerne trengte et strukturert dokumentasjonsgrunnlag som dekket tilgangskontroller, praksis for endepunkter og prosedyrer for datahåndtering før et større kundeoppdrag.
Hva var det som var innenfor virkeområdet?
Gjennomgang av foretakets primære arbeidsstasjonsmiljø, konfigurasjon av e-post og fildeling, administrative tilgangskontroller og prosedyrer for databehandling. Vurderingen knyttet funnene til praktiske prioriteringer for utbedring. Omfanget ble definert og bekreftet skriftlig før arbeidet begynte.
Tidslinje og arbeidsmodell
Gjennomgåelsen ble fullført innen ti virkedager etter bekreftelse av omfanget. Tilgang på stedet var ikke nødvendig. Hele gjennomgåelsen ble utført eksternt på grunnlag av avtalt dokumentasjon og dokumentasjon av plattformens konfigurasjon.
Hva ble gjennomgått
- Sikkerhetskonfigurasjon for e-postplattformen og tiltak for å kontrollere phishing-eksponering
- Tilgangskontroller for fildeling og skylagring samt retningslinjer for ekstern deling
- Tildeling av administratorrettigheter på tvers av arbeidsstasjons- og plattformkontoer
- Dekning av flerfaktorautentisering for forretningskritiske kontoer
- Oppdateringsstatus for sikkerhetsoppdateringer på endepunkter og praksis for programvareoppdatering
- Prosedyrer for datahåndtering og avvikling av tilgang for ansatte og innleide oppdragstakere
Hva ble levert
- Skriftlig rapport fra beredskapsgjennomgangen med prioriterte funn
- Ledelsessammendrag egnet for aktsomhetsgjennomgang overfor kunder
- Liste over prioriteter for remediering med anbefalt handlingssekvens
- Veiledningsnotater for hvert funn som krever oppmerksomhet
Hva endret seg etter arbeidet
Firmaet brukte ledelsessammendraget som underlagsdokumentasjon i svaret på leverandørspørreskjemaet. Interne partnere gjennomførte tiltak knyttet til de prioriterte funnene om tilgangskontroll før kundeoppdraget startet. Et oppfølgende rådgivningsoppdrag for løpende kvartalsvis gjennomgang ble diskutert.
Ikke inkludert
Anbefalt neste steg
Monthly Security Advisory for strukturert løpende veiledning, eller en planlagt ny vurdering etter at tiltak knyttet til prioriterte funn er gjennomført.
Situasjon
Hva ble levert
- Skriftlig rapport fra gjennomgang av utgangstilstanden med prioriterte funn
- Ledelsessammendrag egnet for vurdering i forbindelse med sykehusinnkjøp
4 ×
Anbefalt neste steg
Monthly Security Advisory for løpende oversikt over sikkerhetstilstanden, eller en ny vurdering etter at tiltak knyttet til prioriterte funn er gjennomført.
Situasjon
Hva ble levert
- Skriftlig rapport fra gjennomgang av utgangstilstanden med prioriterte funn
- Ledelsessammendrag egnet for partneres aktsomhetsvurdering
4 ×
Anbefalt neste steg
Monthly Security Advisory for strukturert løpende veiledning, eller ny vurdering etter at prioriterte funn er fulgt opp med tiltak.
Herding av nettsteder og systemer
Praktisk konfigurasjonsherding og verifisering for nettapplikasjoner og infrastruktur.
Situasjon
En netthandelsaktør som skulle lansere en ny nettbutikk på en spesialtilpasset teknologistakk, trengte sikkerhetsherding før lansering. Teamet var trygt på utviklingsarbeidet, men hadde ingen dedikert sikkerhetsressurs til å gjennomgå konfigurasjonen før løsningen ble satt i drift.
Hva var det som var innenfor virkeområdet?
Sikkerhetsherding av en webapplikasjon som skal settes i produksjon, med serverkonfigurasjon, implementering av HTTP-sikkerhetshoder, gjennomgang av autentiseringsflyten og kontroll av om avhengighetene er oppdaterte. Omfanget er begrenset til den enkelte applikasjonsinstansen og dens tilknyttede infrastrukturlag.
Tidslinje og arbeidsmodell
Gjennomgangen ble fullført på åtte virkedager. Applikasjonen var klar til å settes i drift etter at de prioriterte funnene var utbedret. Bekreftelsen etter utbedring ble fullført innen tre virkedager etter ny innsending.
Hva ble gjennomgått
- Konfigurasjon av HTTP-sikkerhetshoder og policyinnstillinger
- TLS/SSL-konfigurasjon og sertifikatkjede
- Kontrollmekanismer for autentiseringsflyt og øktstyring
- Oppdateringsstatus for tredjepartsavhengigheter og status for kjente sårbarheter
- Kontroller for administrativ tilgang og sjekk av eksponerte påloggingsopplysninger
- Gjennomgang av feilhåndtering og informasjonslekkasje
Hva ble levert
- Rapport om herding med funn kategorisert etter alvorlighetsgrad
- Konfigurasjonsanbefalinger med veiledning i gjennomføringen
- Sjekkliste for utbedring for utviklingsteamet
- Gjennomgåelse av bekreftelsen etter utbedring (en runde medregnet)
Hva endret seg etter arbeidet
Prioriterte funn ble utbedret før lanseringsdatoen. Teamet brukte herdingssjekklista som mal for senere utrullinger av applikasjoner. Ingen kritiske problemer ble identifisert etter bekreftelsesgjennomgangen som fulgte utbedringene.
Ikke inkludert
Anbefalt neste steg
App Security Review for den tilhørende mobilappen, eller Monthly Security Advisory for løpende driftsstøtte.
Situasjon
Hva ble levert
- Herdingsrapport med funn kategorisert etter alvorlighetsgrad og prioritet
- Konfigurasjonsanbefalinger med veiledning i trinnvis gjennomføring
4 ×
Anbefalt neste steg
App Security Review for API-laget og eventuelle mobilklienter, eller Monthly Security Advisory for strukturert løpende veiledning.
Situasjon
Hva ble levert
- Herdingsrapport med funn kategorisert etter alvorlighetsgrad og prioritet
- Konfigurasjonsanbefalinger med veiledning i gjennomføringen
4 ×
Anbefalt neste steg
App Security Review for enhver mobilklient, eller Monthly Security Advisory for løpende veiledning om drift.
Programsikkerhet
Sikkerhetsgjennomgåelser av mobil- og nettapplikasjoner for grupper som forbereder seg på distribusjon eller overholdelse.
Situasjon
En leverandør av helseteknologi som forberedte en mobilapplikasjon for klinisk bruk, krevde en sikkerhetsgjennomgang før applikasjonen ble distribuert til helsepersonell. Beredskap for regulatoriske krav og håndtering av pasientdata ble identifisert som prioriteringer av kundens ledergruppe.
Hva var det som var innenfor virkeområdet?
Sikkerhetsgjennomgang av en mobilapplikasjon for klinisk administrasjon som omfatter applikasjonens binærfil, dens API-kommunikasjonslag og implementasjonen av autentisering og datalagring. Bygg for iOS og Android ble gjennomgått innenfor det avtalte omfanget. Gjennomgangen ble utført med OWASP Mobile Top 10 som referanseramme.
Tidslinje og arbeidsmodell
Gjennomgangen ble levert innen fjorten virkedager etter mottak av de avtalte applikasjonsbyggene og API-dokumentasjonen. Hele gjennomgangen ble utført eksternt. Tilgang til produksjonsmiljøer var ikke nødvendig.
Hva ble gjennomgått
- Analyse av applikasjonens binærkode og statisk analyse for kjente sårbarhetsmønstre
- Sikkerhet i forbindelse med API-kommunikasjon, herunder transportlag og autentisering
- Metode for lagring av pasientdata og kryptering av lokal enhet
- Autentisering og håndtering av økttoken
- Hvor oppdaterte tredjeparts SDK og biblioteker er
- Håndtering av sensitive data på tvers av tilstander i applikasjonens livssyklus
Hva ble levert
- Rapport om den mobile sikkerhetsgjennomgåelsen med funn og alvorlighetsklassifisering
- OWASP Mobile Top 10 dekningssammendrag
- Utbedringsveiledning klar til bruk for utviklere for hvert funn
- Vurdering av datahåndtering med anbefalinger
Hva endret seg etter arbeidet
Utviklingsteamet håndterte funn med høy og kritisk alvorlighetsgrad før distribusjon til kliniske brukere. Gjennomgangsrapporten ble brukt som referanse under den interne gjennomgangen av virksomhetsstyringen. Et rådgivningsoppdrag for Care Plan ble igangsatt for en planlagt gjennomgang og skriftlig dokumenterte neste tiltak, ikke for løpende overvåking av applikasjonen eller dekning av responstjenester.
Ikke inkludert
Anbefalt neste steg
Monthly Security Advisory for å opprettholde sikkerhetsstatusen over tid, eller en ny vurdering etter større endringer i applikasjonens versjon.
Situasjon
Hva ble levert
- Rapport om den mobile sikkerhetsgjennomgåelsen med funn og alvorlighetsklassifisering
- OWASP Mobile Top 10 dekningssammendrag
4 ×
Anbefalt neste steg
Monthly Security Advisory for løpende støtte til arbeidet med etterlevelse, eller ny vurdering etter vesentlige endringer i applikasjonsversjonen.
Situasjon
Hva ble levert
- Rapport om gjennomgåelse av API-sikkerhet med funn og alvorlighetsklassifisering
- Utbedringsveiledning klar til bruk for utviklere for hvert funn
4 ×
Anbefalt neste steg
Monthly Security Advisory for strukturert, løpende API- og plattformsikkerhet, eller ny vurdering etter større endringer i API-versjoner.
Rådgivning og gjenoppretting
Løpende rådgivningsstøtte og strukturert gjenoppretting etter hendelser for operative sikkerhetsteam.
Situasjon
Et logistikkteknologiselskap som utvidet virksomheten i flere byer, trengte strukturert sikkerhetsveiledning uten kostnaden ved å ansette en sikkerhetsmedarbeider på heltid. Selskapet hadde nylig opplevd en hendelse der tilgangsopplysninger ble eksponert, og ønsket systematisk rådgivningsstøtte.
Hva var det som var innenfor virkeområdet?
Løpende månedlig rådgivning som omfatter organisasjonens nettplattform, interne verktøy og teamets sikkerhetspraksis. Rådgivningens omfang defineres ved oppstart og kan justeres kvartalsvis innenfor avtalte grenser. Ikke en administrert sikkerhetstjeneste — kun rådgivning og veiledning.
Tidslinje og arbeidsmodell
Løpende månedlig oppdrag. Innledende oppstart fullført innen én uke etter bekreftelse. Månedlige rådgivningsmøter med fast intervall. Oppdraget løper på månedsbasis med kvartalsvis gjennomgang av omfanget.
Hva ble gjennomgått
- Månedlig gjennomgang av sikkerhetstilstanden opp mot et avtalt sett med kontrolltiltak
- Gjennomgang av hvor oppdaterte sikkerhetsoppdateringer og øvrige oppdateringer er for systemene som omfattes
- Tilgangskontroll og privilegiegjennomgåelse for hvert kvartal
- Gjennomgang av hendelser og varsler basert på logger levert av kunden
- Gruppeveiledning om nye trusler som er relevante for sektoren
Hva ble levert
- Månedlig rådgivningsnotat med observasjoner og anbefalte tiltak
- Kvartalsvis rapport med sammendrag av sikkerhetstilstanden
- Prioritert tiltaksliste etter hver undersøkelsessyklus
- Kanal for direkte rådgivning om tidsfølsomme spørsmål innenfor virkeområdet
Hva endret seg etter arbeidet
Teamet innførte en strukturert prosess for gjennomgang av programvareoppdateringer med det månedlige rådgivningsnotatet som operativ veiledning. Problemer med tilgangskontroll som ble identifisert i første kvartal, ble utbedret før neste gjennomgangssyklus. Oppdraget ble fornyet og fortsatte etter den første perioden på tre måneder.
Ikke inkludert
Anbefalt neste steg
Fornyelse av rådgivningsavtalen eller en planlagt grunnleggende gjennomgang for en mer formell vurdering av sikkerhetstilstanden.
Situasjon
Hva ble levert
- Månedlig rådgivningsnotat med observasjoner og anbefalte tiltak
- Kvartalssammendrag av sikkerhetstilstanden med trendobservasjoner
4 ×
Anbefalt neste steg
Fornyelse av rådgivningen, eller en strukturert App Security Review av lojalitetsplattformens applikasjonslag.
Situasjon
Hva ble levert
- Innledende triagerapport med bekreftet og mistenkt omfang av kompromittering
- Synlig risikokart med prioriterte umiddelbare tiltak
5 ×
Avklaringssamtale anbefales
Anbefalt neste steg
Sikkerhet følges opp strukturert og løpende gjennom Monthly Security Advisory, eller forbedringer av kontrolltiltak vurderes gjennom en Baseline Review etter full gjenoppretting.
Klar til å starte et sikkerhetsoppdrag?
De fleste oppdrag starter med en forespørsel. Del tjenesten eller omfanget du har i tankene; vi vil bekrefte riktig fremgangsmåte for gjennomgang, herding eller rådgivning før noe betalingstrinn.
