Biztonság
Három dolog: folyamatos külső penetrációs tesztelés bármilyen ritmusban, amelyet a kiadási üteme megkövetel, egy virtuális CISO-előfizetés a vezetői ítélőképességet igénylő stratégiai munkához, és teljes körű felkészítés ISO 27001 vagy SOC 2 tanúsításokhoz, beleértve az auditorral folytatott egyeztetést.
Alapértelmezetten folyamatos
A hagyományos biztonsági megbízás egy évenkénti penetrációs teszt plusz egy tanúsítási ciklus, amely a következő megújítás előtti hónapokban zajlik. Ez a ritmus naprakészen tartja a papírmunkát. Egy olyan rendszernél, amely minden héten kódot szállít, a biztonsági munkának ugyanazon az órán kell működnie, mint a kiadásoknak.
A pentesztszolgáltatásunk folyamatosan fut: havonta, hetente, vagy naponta, a kiadási ütemétől függően. A vCISO-előfizetés folyamatos, így egy kontrollhiányosság abban a héten felvethető, amikor megjelenik, és ugyanazon a negyedéven belül lezárásig követhető. Az ISO/SOC 2 munka úgy strukturált, hogy a tanúsítás kihull a csapata által már futtatott napi gyakorlatból, a bizonyítékkal, ahogy megtörténik, gyűjtve.
A három megbízás, amelyet futtatunk
A legtöbb ügyfelünk legalább kettőt bérel közülük együtt. Érintsen meg bármelyik kártyát, hogy lássa a terjedelmet, a ritmust, és a kezdő árat.
ISO 27001 / SOC 2
ISO 27001 és SOC 2 auditra való felkészítés — teljes körűen, auditor-egyeztetéssel.
Postúra-felülvizsgálattól a folyamatos programig
Biztonsági postúra-felülvizsgálat
Egy-kéthetes strukturált felülvizsgálat arról, hol tart ma a biztonsági program: meglévő kontrollok, jelenlegi pentesztelés-lefedettség, tanúsítási státusz, adatáramlások, megfelelőségi kötelezettségek, korábbi incidensek. A kimenet egy priorizált hiányosságelemzés az ajánlott munkasorrenddel, és egy fix árú ajánlat a következő megbízáshoz.
Folyamatos üzemeltetés
A pentesztszkennelések a választott ritmusban futnak (havi, heti, napi); a megállapítások segregálva, súlyosság szerint rangsorolva, és naprakésszé-tételig követve. A vCISO tartja a kockázati nyilvántartást, részt vesz a megfelelőségi beszélgetéseken, és képviseli a biztonsági funkciót az igazgatósági riportolásban. A megfelelőségi felkészítés párhuzamosan fut, ahol alkalmazandó.
Audit és megújítás
Amikor megérkezik a tanúsítási audit, mi a teljes út során bizonyítékot gyűjtöttünk, így az auditor egy egész éven át üzemelő programot lát. Részt veszünk az audit-hívásokon. Válaszolunk a megállapításokra. Átvisszük az anyagokat a következő felügyeleti ciklusba.
Hol kezdődik minden szolgáltatás
Penetration Testing
Havi: €99 / month · Heti: €250 / month · Napi: €500 / month. Minden szkennelés egy teljes mély szkennelés — a ritmus az egyetlen változó.
Virtual CISO
Előfizetés €5,000 / month-tól. Stratégiai biztonsági vezetés a teljes munkaidős felvétel nélkül. Jól párosul a pentesztszolgáltatással: a vCISO birtokolja a programot, a penteszt termeli az anyagokat.
ISO 27001 & SOC 2
Egykeretrendszeres ciklus €25,000-tól. ISO 27001 önállóan €12,000-tól; SOC 2 felkészültség €4,500-tól. A tanúsító testület audit-díjai külön.
Biztonsági megbízások — kérdések, amelyeket kapunk
Együttműködnek a belső biztonsági csapatunkkal?
Igen — a legtöbb megbízás így néz ki. A belső csapat birtokolja a működést és az incidenskezelést; mi birtokoljuk a külső tesztelést, a tanúsítási felkészítést, és a külső perspektívából profitáló stratégiai vCISO-munkát. A felosztás megbízásonként változik; ezt explicit módon leírjuk a terjedelemmeghatározó dokumentumban, hogy ne legyen kétértelműség afelől, ki miért felel.
Mit fed le valójában a "folyamatos penetrációs tesztelés"?
Teljes külső támadásifelület-szkennelések a választott ritmusban — webalkalmazások, API-k, kitett infrastruktúra, hitelesítési folyamatok, konfigurációs gyengeségek, ismert sérülékeny függőségek. Minden szkennelés egy írásos jelentést termel, súlyosság szerint rangsorolt megállapításokkal, bizonyítékkal, és naprakésszé-tételi útmutatással. A terjedelem a külső felülete; a belső hálózati pentesztelés és fizikai biztonsági felmérések külön megbízások.
Miben különbözik a vCISO-előfizetés egy CISO felvételétől?
Egy vCISO részmunkaidőben dolgozik Önnel egy előfizetésben, kezelve a CISO-szerepkör stratégiai és irányítási felelősségeit anélkül, hogy teljes munkaidőben ülne a szervezeti struktúrában. Hasznos, amikor a vállalatnak vezető szintű biztonsági ítélőképességre van szüksége — beszállítói felülvizsgálatokhoz, igazgatósági riportoláshoz, megfelelőségi ütemtervekhez, incidenskezelési vezetéshez —, de nincs olyan léptékben, ahol egy teljes munkaidős CISO indokolható lenne. Gyakran párosítva a napi biztonsági műveleteket kezelő belső csapattal.
ISO 27001 vagy SOC 2 — melyikkel kezdjük?
Attól függ, ki kéri a tanúsítást. Az amerikai vállalati beszerzés alapértelmezésben SOC 2-t kér; az európai vállalati és NIS2-terjedelmű szervezetek ISO 27001-et kérnek. Ha mindkettő szerepel a jövőjében, egy kombinált megbízást futtatunk, mert az alapul szolgáló kontrollmunka jelentősen átfed — egymás után elvégezni őket többe kerül, mint párhuzamosan.
Mi van, ha egy megállapítás valódi incidenssé válik?
Ha mi vagyunk a vCISO-előfizetése, az incidenskezelési vezetés a terjedelem része —, ott vagyunk a hívásban, segítve koordinálni a reagálást. Ha csak a pentesztszolgáltatója vagyunk, a megállapítások továbbra is naprakésszé-tételig követve, a reagálási vezetést belsőleg a csapata tartja. A terjedelem-dokumentum meghatározza, melyik elrendezés érvényes; sok ügyfelünk pontosan emiatt bérel minket mindkettőre.
Mondja el biztonsági postúrájáról
Mondja el, hol tart ma a biztonsági program, és mit kérnek legközelebb. Visszatérünk egy ajánlott sorrenddel és fix árú terjedelemmeghatározással a következő megbízáshoz.
Kapcsolatfelvétel → Árak megtekintése →