Bezpieczeństwo

Trzy rzeczy: ciągłe zewnętrzne testy penetracyjne w dowolnym rytmie uzasadnionym twoim tempem wydań, umowa wirtualnego CISO na pracę strategiczną wymagającą osądu kierowniczego oraz pełne kompleksowe przygotowanie do certyfikacji ISO 27001 lub SOC 2, w tym korespondencję z audytorem.

Ciągłość domyślnie

Tradycyjna współpraca bezpieczeństwa to test penetracyjny raz w roku plus cykl certyfikacji działający w miesiącach przed kolejnym odnowieniem. Ten rytm utrzymuje dokumentację aktualną. Dla systemu wysyłającego kod co tydzień praca bezpieczeństwa musi działać w tym samym zegarze co wydania.

Nasza usługa testów penetracyjnych działa nieprzerwanie: miesięcznie, tygodniowo lub codziennie w zależności od tempa twoich wydań. Umowa vCISO jest bieżąca, więc luka kontrolna może zostać zgłoszona w tygodniu, w którym się pojawia, i śledzona aż do zamknięcia w tym samym kwartale. Praca ISO/SOC 2 jest ustrukturyzowana tak, że certyfikacja wynika z codziennej praktyki, którą zespół już prowadzi, z dowodami zbieranymi na bieżąco.

Trzy współprace, które prowadzimy

Większość klientów zatrudnia nas do co najmniej dwóch z nich razem. Dotknij dowolnej karty, aby zobaczyć zakres, rytm i cenę początkową.

ISO 27001 / SOC 2

Przygotowanie do audytu ISO 27001 i SOC 2 — kompleksowo, z koordynacją audytora.

Testy penetracyjne

Ciągłe zewnętrzne testy penetracyjne — w cyklu miesięcznym, tygodniowym lub dziennym.

vCISO

Usługa wirtualnego CISO — przywództwo w bezpieczeństwie bez zatrudniania na pełny etat.

Od przeglądu postawy do bieżącego programu

Przegląd postawy bezpieczeństwa

Jedno- do dwutygodniowy uporządkowany przegląd tego, gdzie program bezpieczeństwa jest dzisiaj: istniejące kontrole, obecne pokrycie testów penetracyjnych, status certyfikacji, przepływy danych, obowiązki zgodności, wcześniejsze incydenty. Wynikiem jest analiza luk z priorytetami z rekomendowaną sekwencją pracy oraz wyceną w stałej cenie dla następującej współpracy.

Ciągła operacja

Skany testów penetracyjnych działają w wybranym rytmie (miesięcznie, tygodniowo, codziennie); ustalenia są segregowane, uszeregowane według wagi oraz śledzone do naprawy. vCISO posiada rejestr ryzyka, uczestniczy w rozmowach o zgodności oraz reprezentuje funkcję bezpieczeństwa w raportowaniu dla zarządu. Przygotowanie zgodności działa równolegle tam, gdzie ma zastosowanie.

Audyt i odnowienie

Gdy nadchodzi audyt certyfikacyjny, zbieraliśmy dowody przez cały czas, więc audytor widzi program, który działał przez cały rok. Uczestniczymy w rozmowach audytowych. Odpowiadamy na ustalenia. Przenosimy artefakty do kolejnego cyklu nadzoru.

Od czego zaczyna się każda usługa

Penetration Testing

Miesięcznie: €99 / month · Tygodniowo: €250 / month · Codziennie: €500 / month. Każdy skan to pełny głęboki skan — rytm jest jedyną zmienną.

Virtual CISO

Umowa abonamentowa od €5,000 / month. Strategiczne przywództwo bezpieczeństwa bez zatrudnienia na pełny etat. Dobrze łączy się z usługą testów penetracyjnych: vCISO posiada program, testy penetracyjne produkują artefakty.

ISO 27001 & SOC 2

Cykl jednych ram od €25,000. ISO 27001 samodzielnie od €12,000; gotowość SOC 2 od €4,500. Opłaty audytu jednostki certyfikującej są osobne.

Współprace bezpieczeństwa — pytania, które otrzymujemy

Czy pracujecie obok naszego wewnętrznego zespołu bezpieczeństwa?

Tak — większość współprac tak wygląda. Wewnętrzny zespół posiada operacje i reagowanie na incydenty; my posiadamy testowanie zewnętrzne, przygotowanie certyfikacji oraz strategiczną pracę vCISO korzystającą z zewnętrznej perspektywy. Podział zależy od współpracy; spiszemy to wprost w dokumencie ustalania zakresu, aby nie było niejasności co do tego, kto za co odpowiada.

Co faktycznie obejmuje "ciągłe testowanie penetracyjne"?

Pełne skany zewnętrznej powierzchni ataku w wybranym rytmie — aplikacje webowe, API, wyeksponowana infrastruktura, przepływy uwierzytelniania, słabości konfiguracji, znane podatne zależności. Każdy skan produkuje pisemny raport z ustaleniami uszeregowanymi według wagi, dowodami oraz wskazówkami naprawczymi. Zakres to twoja powierzchnia zewnętrzna; testy penetracyjne sieci wewnętrznej i oceny bezpieczeństwa fizycznego to osobne współprace.

Czym różni się umowa vCISO od zatrudnienia CISO?

vCISO pracuje z tobą w niepełnym wymiarze w ramach umowy abonamentowej, obsługując strategiczne i zarządcze obowiązki roli CISO bez siedzenia w strukturze organizacyjnej na pełny etat. Przydatne, gdy firma potrzebuje starszego osądu bezpieczeństwa — do przeglądów dostawców, raportowania dla zarządu, map drogowych zgodności, przywództwa reagowania na incydenty — ale nie jest w skali uzasadniającej CISO na pełny etat. Często łączone z wewnętrznym zespołem obsługującym codzienne operacje bezpieczeństwa.

ISO 27001 czy SOC 2 — od czego zaczynamy?

Zależy, kto prosi o certyfikację. Zamówienia korporacyjne w USA domyślnie proszą o SOC 2; europejskie korporacje i organizacje w zakresie NIS2 proszą o ISO 27001. Jeśli oba są w twojej przyszłości, prowadzimy połączoną współpracę, ponieważ podstawowa praca kontrolna znacząco się pokrywa — robienie ich sekwencyjnie kosztuje więcej niż robienie ich równolegle.

Co jeśli ustalenie przekształci się w faktyczny incydent?

Jeśli jesteśmy twoją umową vCISO, przywództwo reagowania na incydenty jest częścią zakresu — jesteśmy na rozmowie, pomagamy koordynować odpowiedź. Jeśli jesteśmy tylko twoim dostawcą testów penetracyjnych, ustalenia są nadal śledzone do naprawy, z przywództwem odpowiedzi utrzymywanym wewnętrznie przez twój zespół. Dokument zakresu określa, które ustalenie ma zastosowanie; wielu klientów zatrudnia nas do obu dokładnie z tego powodu.

Opowiedz nam o swojej postawie bezpieczeństwa

Powiedz nam, gdzie program bezpieczeństwa jest dzisiaj i o co jest proszony dalej. Wrócimy z rekomendowaną sekwencją i ustalaniem zakresu w stałej cenie dla następującej współpracy.

Skontaktuj się z nami →    Zobacz cennik →
CZAT AGENTA
System: Nawiązano bezpieczne połączenie. Oczekiwanie na dane wejściowe...