Tryggleikscasar
Tryggleik – dokumentasjon av oppdrag
Strukturerte oppsummeringar av fullførte tryggleiksgjennomgangar, herding og rådgjevingsoppdrag leverte på tvers av marknadene våre.
Dette er reelle, fullførte oppdrag. Kundenamn og identifiserande detaljar blir haldne tilbake av omsyn til konfidensialitet. Resultata blir skildra innanfor det stadfesta omfanget av kvart oppdrag.
Eit firma som tilbyr finansielle tenester og førebudde seg på å fornye cyberforsikringa, trong ein strukturert gjennomgang av kontrollane sine opp mot Essential Eight-rammeverket. Interne team mangla ein dedikert ressurs til å gjennomføre vurderinga utan å avbryte drifta.
Kva var omfatta av oppdraget
Gjennomgåing av åtte strategiar for risikoreduksjon slik dei er definerte i Essential Eight-rammeverket til Australian Signals Directorate. Vurderinga omfatta det primære produksjonsmiljøet til organisasjonen og administrative tilgangskontrollar. Omfanget vart definert og stadfesta skriftleg før arbeidet starta.
Kva som vart gjennomgått
- Oppsett av programkontroll over dei primære endepunkta
- Dekning av installerte rettingsoppdateringar for tenester som er eksponerte mot internett
- Makrokonfigurasjon og kontrollar for retningslinjer i Office
- Innstillingar for herding av brukarprogram
- Avgrensing av tildeling av administrative rettar
- Oppdateringsstatus for operativsystem på alle ressursar som inngår i omfanget
- Dekning av fleirfaktorautentisering for administrative kontoar
- Oppsett for dagleg tryggleikskopiering og testa gjenopprettingsprosedyrar
Kva vart levert
- Skriftleg rapport frå gjennomgangen av utgangspunktet, med modningsnivå for kvar strategi
- Prioritert register over funn med tilrådd rekkjefølgje for utbetring
- Samandrag for leiinga som eignar seg til presentasjon for styret eller forsikringsgjevaren
- Notat med rettleiing om utbetring for kvart funn som krev tiltak
Ikkje inkludert
- ×Penetrasjonstesting eller aktive forsøk på å utnytte sårbarheiter
- ×Gjennomgåing av infrastruktur utanfor den definerte avgrensinga av omfanget
- ×Sertifisering eller utferding av samsvarssertifikat
- ×Løpande overvaking eller forvalta tryggleikstenester
Kva som er endra etter arbeidet
Organisasjonen sende gjennomgangsrapporten til cyberforsikringsselskapet sitt som dokumentasjon på den noverande tilstanden til kontrollane sine. Interne team brukte funnregisteret til å prioritere utbetringsarbeidet for det påfølgjande kvartalet. Ei ny vurdering vart etterspurd seks månader seinare.
Tilrådd neste steg
Ny vurdering av Essential Eight etter utbetring, eller Monthly Security Advisory for løpande rettleiing.
Kvifor me publiserer desse oppsummeringane
Tryggleikskjøparar må skjøna kva dei kjøper før dei forpliktar seg. Desse døma skildrar kva som var innanfor omfanget, kva som vart levert, og kva som ikkje var inkludert – slik at du kan vurdera om tenesta passar til situasjonen din.
Korleis lesa desse tilfella
Bevis utan overdrivne påstandar
Kvart tryggleikstilfelle er eit reelt, fullført klientoppdrag. Klientnamn og identifiserande driftsdetaljar vert haldne tilbake av omsyn til konfidensialitet. Det viser utløysaren, avtalt omfang, gjennomgåtte område, leveransar, avgrensingar og neste steg, slik at kjøparar kan forstå korleis BilgeQor gjer risikokontekst om til ei praktisk Tryggleiksfil.
Verkeområde stadfesta
Kvart tilfelle tek utgangspunkt i eit skriftleg definert omfang, ikkje ein lovnad utan avgrensingar.
Bevart bevis
Leveransane vert skildra som dokumentasjon, samandrag, funn og rettleiing om utbetring.
Klare grenser
Eksempla unngår klientnamn, sertifiseringspåstandar, revisjonsgodkjenning og garanterte resultat.
Tryggleiksgjennomgangar
Strukturerte vurderingar av grunnstatus og rammeverk for organisasjonar som evaluerer tryggleiksstatusen sin.
Situasjon
Eit firma som tilbyr profesjonelle tenester og handterte konfidensiell klientdokumentasjon for bedriftskundar, måtte visa tryggleiksberedskap overfor potensielle klientar som gjennomførte grundige kontrollar av leverandørar. Partnarane kravde eit strukturert dokumentasjonsgrunnlag som dekte tilgangskontrollar, praksis for endepunkt og prosedyrar for datahandtering før eit større klientoppdrag.
Kva var omfatta av oppdraget
Gjennomgåing av det primære arbeidsstasjonsmiljøet til firmaet, oppsett for e-post og fildeling, administrative tilgangskontrollar og prosedyrar for datahandtering. Vurderinga knytte funna til praktiske prioriteringar for utbetring. Omfanget vart definert og stadfesta skriftleg før arbeidet starta.
Tidslinje og arbeidsmodell
Gjennomgangen vart fullført innan ti arbeidsdagar etter at omfanget vart stadfesta. Ingen tilgang på staden var nødvendig. Heile gjennomgangen vart utført på avstand med utgangspunkt i avtalt dokumentasjon og dokumentasjon av plattformkonfigurasjonen.
Kva som vart gjennomgått
- Tryggleiksoppsett for e-postplattforma og kontrollar av eksponering for phishing
- Tilgangskontrollar for fildeling og skylagring og retningslinjer for ekstern deling
- Tildeling av administrative privilegium på tvers av arbeidsstasjons- og plattformkontoar
- Dekning av fleirfaktorautentisering for forretningskritiske kontoar
- Kor oppdaterte endepunkta er med feilrettingar, og praksis for programvareoppdateringar
- Prosedyrar for datahandtering og avvikling av tilgang for tilsette og oppdragstakarar
Kva vart levert
- Skriftleg rapport frå beredskapsgjennomgåinga med prioriterte funn
- Leiarsamandrag som eignar seg for ein aktsemdsgjennomgang retta mot kunden
- Prioritetsliste for utbetring med tilrådd rekkjefølgje for tiltak
- Rettleiingsnotat for kvart funn som krev merksemd
Kva som er endra etter arbeidet
Firmaet brukte samandraget for leiinga som støttedokumentasjon i svaret på leverandørspørjeskjemaet. Interne partnarar gjennomførte tiltak for dei prioriterte funna om tilgangskontroll før kundeoppdraget tok til. Eit vidare rådgjevingsoppdrag vart diskutert for løpande kvartalsvis gjennomgang.
Ikkje inkludert
Tilrådd neste steg
Monthly Security Advisory for strukturert, løpande rettleiing, eller ei planlagd ny vurdering etter at tiltak for dei prioriterte funna er gjennomførte.
Situasjon
Kva vart levert
- Skriftleg rapport frå gjennomgang av utgangstilstanden med prioriterte funn
- Samandrag for leiinga som eignar seg til gjennomgang av innkjøp ved sjukehus
4 ×
Tilrådd neste steg
Monthly Security Advisory for løpande oversikt over tryggleikstilstanden, eller ei ny vurdering etter at tiltak for prioriterte funn er gjennomførte.
Situasjon
Kva vart levert
- Skriftleg rapport frå gjennomgang av utgangstilstanden med prioriterte funn
- Samandrag for leiinga som eignar seg for aktsemdsvurdering utført av ein partnar
4 ×
Tilrådd neste steg
Monthly Security Advisory for strukturert, løpande rettleiing, eller ny vurdering etter at tiltak for prioriterte funn er gjennomførte.
Nettstad- og systemherding
Praktisk herding av konfigurasjon og verifisering for vevapplikasjonar og infrastruktur.
Situasjon
Ein netthandelsaktør som skulle lansera ein ny nettbutikk på ein spesialtilpassa teknologistakk, trong tryggleiksherding før lanseringa. Teamet hadde tillit til eigne utviklingsferdigheiter, men ingen dedikert tryggleiksressurs til å gjennomgå konfigurasjonen før produksjonssetjing.
Kva var omfatta av oppdraget
Tryggleik for ein nettapplikasjon som skal setjast i produksjon blir styrkt gjennom tenarkonfigurasjon, implementering av HTTP-tryggleiksheaderar, gjennomgang av autentiseringsflyten og kontroll av om avhengigheitene er oppdaterte. Omfanget er avgrensa til éin applikasjonsinstans og det tilhøyrande infrastrukturlaget.
Tidslinje og arbeidsmodell
Gjennomgangen vart fullført på åtte arbeidsdagar. Applikasjonen var klar til å setjast i drift etter at dei prioriterte funna var følgde opp. Stadfestinga etter utbetring vart fullført innan tre arbeidsdagar etter ny innsending.
Kva som vart gjennomgått
- Konfigurasjon av HTTP-tryggleikshovud og policyinnstillingar
- TLS/SSL-oppsett og sertifikatkjede
- Kontrollar for autentiseringsflyt og økthandsaming
- Oppdateringsstatus for tredjepartsavhengnader og status for kjende sårbarheiter
- Kontrollar for administrativ tilgang og sjekkar for eksponering av påloggingsopplysningar
- Gjennomgang av feilhandtering og informasjonslekkasje
Kva vart levert
- Herdingsrapport med funn kategorisert etter kor alvorlege dei er
- Oppsettstilrådingar med rettleiing i implementeringa
- Sjekkliste for utbetring for utviklingsteamet
- Stadfestande gjennomgang etter utbetring (éin runde inkludert)
Kva som er endra etter arbeidet
Prioriterte funn vart utbetra før lanseringsdatoen. Teamet brukte herdingssjekklista som mal for seinare utrullingar av applikasjonar. Ingen kritiske problem vart identifiserte etter stadfestingsgjennomgangen som følgde utbetringane.
Ikkje inkludert
Tilrådd neste steg
App Security Review for den tilhøyrande mobilapplikasjonen, eller Monthly Security Advisory for løpande driftsstøtte.
Situasjon
Kva vart levert
- Herdingsrapport med funn kategoriserte etter alvorsgrad og prioritet
- Tilrådingar om oppsett med rettleiing for steg-for-steg-implementering
4 ×
Tilrådd neste steg
App Security Review for API-laget og ein eventuell mobilklient, eller Monthly Security Advisory for strukturert, løpande rettleiing.
Situasjon
Kva vart levert
- Herdingsrapport med funn kategoriserte etter alvorsgrad og prioritet
- Oppsettstilrådingar med rettleiing i implementeringa
4 ×
Tilrådd neste steg
App Security Review for ein vilkårleg mobilklient, eller Monthly Security Advisory for løpande rettleiing om drift.
Programtryggleik
Tryggleiksgjennomgåingar av mobil- og vevapplikasjonar for team som førebur seg på distribusjon eller regelverksetterleving.
Situasjon
Ein leverandør av helseteknologi som førebudde ein mobilapplikasjon til klinisk bruk, trong ein tryggleiksgjennomgang før distribusjon til helsepersonell. Kunden si leiing identifiserte førebuing til regulatoriske krav og handtering av pasientdata som prioritetar.
Kva var omfatta av oppdraget
Tryggleiksgjennomgang av ein mobilapplikasjon for klinisk administrasjon som omfattar binærfila til applikasjonen, API-kommunikasjonslaget og implementasjonen av autentisering og datalagring. iOS- og Android-bygg gjennomgått innanfor det avtalte omfanget. Gjennomgangen vart utført med OWASP Mobile Top 10 som referanseramme.
Tidslinje og arbeidsmodell
Gjennomgåinga vart levert innan fjorten arbeidsdagar etter mottak av dei avtalte applikasjonsbygga og API-dokumentasjonen. Heile gjennomgåinga vart utført på avstand. Tilgang til produksjonsmiljøet var ikkje nødvendig.
Kva som vart gjennomgått
- Analyse av programbinærfiler og statisk analyse for å finne kjende sårbarheitsmønster
- Tryggleik for API-kommunikasjon, inkludert transportlag og autentisering
- Datalagringsmetode for pasientar og kryptering av lokale einingar
- Autentiserings- og økttokenstyring
- Kor oppdaterte SDK og bibliotek frå tredjepartar er
- Handtering av sensitive data på tvers av tilstandar i livssyklusen til applikasjonen
Kva vart levert
- Rapport frå tryggleiksgjennomgang av mobilappar med funn og klassifisering etter alvorsgrad
- OWASP Mobile Top 10-dekningssamandrag
- Utbetringsrettleiing klar til bruk for utviklarar for kvart funn
- Datahandteringsvurdering med tilrådingar
Kva som er endra etter arbeidet
Utviklingsteamet handterte funn med høg og kritisk alvorsgrad før distribusjon til kliniske brukarar. Gjennomgangsrapporten vart brukt som referanse under den interne gjennomgangen av verksemdsstyringa. Eit rådgjevingsoppdrag for Care Plan vart sett i gang for ein planlagd gjennomgang og skriftleg dokumenterte neste tiltak, ikkje for løpande overvaking av applikasjonen eller dekning av responstenester.
Ikkje inkludert
Tilrådd neste steg
Monthly Security Advisory for å halde ved lag tryggleiksstillinga over tid, eller ny vurdering etter større endringar i programversjonen.
Situasjon
Kva vart levert
- Rapport frå tryggleiksgjennomgang av mobilappar med funn og klassifisering etter alvorsgrad
- OWASP Mobile Top 10-dekningssamandrag
4 ×
Tilrådd neste steg
Monthly Security Advisory for løpande støtte til arbeidet med regelverksetterleving, eller ny vurdering etter vesentlege endringar i applikasjonsversjonen.
Situasjon
Kva vart levert
- Rapport frå gjennomgang av API-tryggleik med funn og klassifisering av alvorsgrad
- Utbetringsrettleiing klar til bruk for utviklarar for kvart funn
4 ×
Tilrådd neste steg
Tryggleik for API-ar og plattformer: Monthly Security Advisory for strukturert, løpande oppfølging, eller ny vurdering etter større endringar i API-versjonar.
Rådgjeving & gjenoppretting
Løpande rådgjevingsstøtte og strukturert gjenoppretting etter hendingar for operative tryggleiksteam.
Situasjon
Eit logistikkteknologiselskap som utvida drifta til fleire byar, trong strukturert tryggleiksrettleiing utan kostnaden ved å tilsetje ein tryggleiksmedarbeidar på heiltid. Selskapet hadde nyleg opplevd ei hending der legitimasjonsopplysningar vart eksponerte, og ønskte systematisk rådgjevingsstøtte.
Kva var omfatta av oppdraget
Løpande månadleg rådgjeving som omfattar nettplattforma til organisasjonen, interne verktøy og tryggleikspraksisane i teamet. Omfanget av rådgjevinga vert definert ved oppstart og kan justerast kvartalsvis innanfor avtalte grenser. Ikkje ei drifta tryggleiksteneste — berre rådgjeving og rettleiing.
Tidslinje og arbeidsmodell
Løpande månadleg oppdrag. Innleiande oppstart fullført innan éi veke etter stadfesting. Månadlege rådgjevingsøkter med fast intervall. Oppdraget går på rullerande månadsbasis med kvartalsvis gjennomgang av omfanget.
Kva som vart gjennomgått
- Månadleg gjennomgang av tryggleiksstilling mot avtala kontrollsett
- Gjennomgang av kor oppdaterte feilrettingar og oppdateringar er for systema som er omfatta
- Gjennomgang av tilgangskontroll og privilegium kvart kvartal
- Gjennomgang av hendingar og varsel basert på loggar leverte av klienten
- Rettleiing til teamet om nye truslar som er relevante for sektoren
Kva vart levert
- Månadleg rådgivingsnotat med observasjonar og tilrådde handlingar
- Kvartalsvis rapport med samandrag av tryggleiksstatusen
- Prioritert tiltaksliste etter kvar gjennomgangssyklus
- Direkte rådgjevingskanal for spørsmål som hastar, innanfor omfanget
Kva som er endra etter arbeidet
Teamet innførte ein strukturert prosess for gjennomgang av programvarerettingar med det månadlege rådgjevingsnotatet som operativ rettleiar. Problem med tilgangskontroll som vart identifiserte i første kvartal, vart utbetra før neste gjennomgangssyklus. Oppdraget heldt fram etter fornying då den første perioden på tre månader var over.
Ikkje inkludert
Tilrådd neste steg
Fornying av rådgivingstenesta, eller ein planlagd grunnleggjande gjennomgang for ei meir formell vurdering av tryggleikstilstanden.
Situasjon
Kva vart levert
- Månadleg rådgivingsnotat med observasjonar og tilrådde handlingar
- Kvartalsvis oppsummering av tryggleiksstatus med trendobservasjonar
4 ×
Tilrådd neste steg
Fornying av rådgjevinga, eller ein strukturert App Security Review av applikasjonslaget i lojalitetsplattforma.
Situasjon
Kva vart levert
- Innleiande triagerapport med stadfesta og mistenkt omfang av kompromitteringa
- Synleg risikokart med prioriterte umiddelbare handlingar
5 ×
Avklaringssamtale tilrådd
Tilrådd neste steg
Monthly Security Advisory for strukturert, løpande arbeid med tryggleiksnivået, eller Baseline Review etter full gjenoppretting for å vurdere forbetringar av kontrolltiltak.
Klar til å starta eit tryggleiksoppdrag?
Dei fleste oppdrag startar med ein førespurnad. Del tenesta eller omfanget du har i tankane; vi vil stadfeste den rette framgangsmåten for gjennomgang, herding eller rådgjeving før noko betalingssteg.
