Biztonság

Három dolog: folyamatos külső penetrációs tesztelés bármilyen ritmusban, amelyet a kiadási üteme megkövetel, egy virtuális CISO-előfizetés a vezetői ítélőképességet igénylő stratégiai munkához, és teljes körű felkészítés ISO 27001 vagy SOC 2 tanúsításokhoz, beleértve az auditorral folytatott egyeztetést.

Alapértelmezetten folyamatos

A hagyományos biztonsági megbízás egy évenkénti penetrációs teszt plusz egy tanúsítási ciklus, amely a következő megújítás előtti hónapokban zajlik. Ez a ritmus naprakészen tartja a papírmunkát. Egy olyan rendszernél, amely minden héten kódot szállít, a biztonsági munkának ugyanazon az órán kell működnie, mint a kiadásoknak.

A pentesztszolgáltatásunk folyamatosan fut: havonta, hetente, vagy naponta, a kiadási ütemétől függően. A vCISO-előfizetés folyamatos, így egy kontrollhiányosság abban a héten felvethető, amikor megjelenik, és ugyanazon a negyedéven belül lezárásig követhető. Az ISO/SOC 2 munka úgy strukturált, hogy a tanúsítás kihull a csapata által már futtatott napi gyakorlatból, a bizonyítékkal, ahogy megtörténik, gyűjtve.

A három megbízás, amelyet futtatunk

A legtöbb ügyfelünk legalább kettőt bérel közülük együtt. Érintsen meg bármelyik kártyát, hogy lássa a terjedelmet, a ritmust, és a kezdő árat.

ISO 27001 / SOC 2

ISO 27001 és SOC 2 auditra való felkészítés — teljes körűen, auditor-egyeztetéssel.

Penetrációs tesztelés

Folyamatos külső penetrációs tesztelés — havi, heti vagy napi ritmusban.

vCISO

Virtuális CISO-előfizetés — biztonsági vezetés teljes munkaidős felvétel nélkül.

Postúra-felülvizsgálattól a folyamatos programig

Biztonsági postúra-felülvizsgálat

Egy-kéthetes strukturált felülvizsgálat arról, hol tart ma a biztonsági program: meglévő kontrollok, jelenlegi pentesztelés-lefedettség, tanúsítási státusz, adatáramlások, megfelelőségi kötelezettségek, korábbi incidensek. A kimenet egy priorizált hiányosságelemzés az ajánlott munkasorrenddel, és egy fix árú ajánlat a következő megbízáshoz.

Folyamatos üzemeltetés

A pentesztszkennelések a választott ritmusban futnak (havi, heti, napi); a megállapítások segregálva, súlyosság szerint rangsorolva, és naprakésszé-tételig követve. A vCISO tartja a kockázati nyilvántartást, részt vesz a megfelelőségi beszélgetéseken, és képviseli a biztonsági funkciót az igazgatósági riportolásban. A megfelelőségi felkészítés párhuzamosan fut, ahol alkalmazandó.

Audit és megújítás

Amikor megérkezik a tanúsítási audit, mi a teljes út során bizonyítékot gyűjtöttünk, így az auditor egy egész éven át üzemelő programot lát. Részt veszünk az audit-hívásokon. Válaszolunk a megállapításokra. Átvisszük az anyagokat a következő felügyeleti ciklusba.

Hol kezdődik minden szolgáltatás

Penetration Testing

Havi: €99 / month · Heti: €250 / month · Napi: €500 / month. Minden szkennelés egy teljes mély szkennelés — a ritmus az egyetlen változó.

Virtual CISO

Előfizetés €5,000 / month-tól. Stratégiai biztonsági vezetés a teljes munkaidős felvétel nélkül. Jól párosul a pentesztszolgáltatással: a vCISO birtokolja a programot, a penteszt termeli az anyagokat.

ISO 27001 & SOC 2

Egykeretrendszeres ciklus €25,000-tól. ISO 27001 önállóan €12,000-tól; SOC 2 felkészültség €4,500-tól. A tanúsító testület audit-díjai külön.

Biztonsági megbízások — kérdések, amelyeket kapunk

Együttműködnek a belső biztonsági csapatunkkal?

Igen — a legtöbb megbízás így néz ki. A belső csapat birtokolja a működést és az incidenskezelést; mi birtokoljuk a külső tesztelést, a tanúsítási felkészítést, és a külső perspektívából profitáló stratégiai vCISO-munkát. A felosztás megbízásonként változik; ezt explicit módon leírjuk a terjedelemmeghatározó dokumentumban, hogy ne legyen kétértelműség afelől, ki miért felel.

Mit fed le valójában a "folyamatos penetrációs tesztelés"?

Teljes külső támadásifelület-szkennelések a választott ritmusban — webalkalmazások, API-k, kitett infrastruktúra, hitelesítési folyamatok, konfigurációs gyengeségek, ismert sérülékeny függőségek. Minden szkennelés egy írásos jelentést termel, súlyosság szerint rangsorolt megállapításokkal, bizonyítékkal, és naprakésszé-tételi útmutatással. A terjedelem a külső felülete; a belső hálózati pentesztelés és fizikai biztonsági felmérések külön megbízások.

Miben különbözik a vCISO-előfizetés egy CISO felvételétől?

Egy vCISO részmunkaidőben dolgozik Önnel egy előfizetésben, kezelve a CISO-szerepkör stratégiai és irányítási felelősségeit anélkül, hogy teljes munkaidőben ülne a szervezeti struktúrában. Hasznos, amikor a vállalatnak vezető szintű biztonsági ítélőképességre van szüksége — beszállítói felülvizsgálatokhoz, igazgatósági riportoláshoz, megfelelőségi ütemtervekhez, incidenskezelési vezetéshez —, de nincs olyan léptékben, ahol egy teljes munkaidős CISO indokolható lenne. Gyakran párosítva a napi biztonsági műveleteket kezelő belső csapattal.

ISO 27001 vagy SOC 2 — melyikkel kezdjük?

Attól függ, ki kéri a tanúsítást. Az amerikai vállalati beszerzés alapértelmezésben SOC 2-t kér; az európai vállalati és NIS2-terjedelmű szervezetek ISO 27001-et kérnek. Ha mindkettő szerepel a jövőjében, egy kombinált megbízást futtatunk, mert az alapul szolgáló kontrollmunka jelentősen átfed — egymás után elvégezni őket többe kerül, mint párhuzamosan.

Mi van, ha egy megállapítás valódi incidenssé válik?

Ha mi vagyunk a vCISO-előfizetése, az incidenskezelési vezetés a terjedelem része —, ott vagyunk a hívásban, segítve koordinálni a reagálást. Ha csak a pentesztszolgáltatója vagyunk, a megállapítások továbbra is naprakésszé-tételig követve, a reagálási vezetést belsőleg a csapata tartja. A terjedelem-dokumentum meghatározza, melyik elrendezés érvényes; sok ügyfelünk pontosan emiatt bérel minket mindkettőre.

Mondja el biztonsági postúrájáról

Mondja el, hol tart ma a biztonsági program, és mit kérnek legközelebb. Visszatérünk egy ajánlott sorrenddel és fix árú terjedelemmeghatározással a következő megbízáshoz.

Kapcsolatfelvétel →    Árak megtekintése →
ÜGYNÖK CHAT
Rendszer: Biztonságos kapcsolat létrejött. Várakozás bevitelre...