Bezpieczeństwo
Trzy rzeczy: ciągłe zewnętrzne testy penetracyjne w dowolnym rytmie uzasadnionym twoim tempem wydań, umowa wirtualnego CISO na pracę strategiczną wymagającą osądu kierowniczego oraz pełne kompleksowe przygotowanie do certyfikacji ISO 27001 lub SOC 2, w tym korespondencję z audytorem.
Ciągłość domyślnie
Tradycyjna współpraca bezpieczeństwa to test penetracyjny raz w roku plus cykl certyfikacji działający w miesiącach przed kolejnym odnowieniem. Ten rytm utrzymuje dokumentację aktualną. Dla systemu wysyłającego kod co tydzień praca bezpieczeństwa musi działać w tym samym zegarze co wydania.
Nasza usługa testów penetracyjnych działa nieprzerwanie: miesięcznie, tygodniowo lub codziennie w zależności od tempa twoich wydań. Umowa vCISO jest bieżąca, więc luka kontrolna może zostać zgłoszona w tygodniu, w którym się pojawia, i śledzona aż do zamknięcia w tym samym kwartale. Praca ISO/SOC 2 jest ustrukturyzowana tak, że certyfikacja wynika z codziennej praktyki, którą zespół już prowadzi, z dowodami zbieranymi na bieżąco.
Trzy współprace, które prowadzimy
Większość klientów zatrudnia nas do co najmniej dwóch z nich razem. Dotknij dowolnej karty, aby zobaczyć zakres, rytm i cenę początkową.
Testy penetracyjne
Ciągłe zewnętrzne testy penetracyjne — w cyklu miesięcznym, tygodniowym lub dziennym.
Od przeglądu postawy do bieżącego programu
Przegląd postawy bezpieczeństwa
Jedno- do dwutygodniowy uporządkowany przegląd tego, gdzie program bezpieczeństwa jest dzisiaj: istniejące kontrole, obecne pokrycie testów penetracyjnych, status certyfikacji, przepływy danych, obowiązki zgodności, wcześniejsze incydenty. Wynikiem jest analiza luk z priorytetami z rekomendowaną sekwencją pracy oraz wyceną w stałej cenie dla następującej współpracy.
Ciągła operacja
Skany testów penetracyjnych działają w wybranym rytmie (miesięcznie, tygodniowo, codziennie); ustalenia są segregowane, uszeregowane według wagi oraz śledzone do naprawy. vCISO posiada rejestr ryzyka, uczestniczy w rozmowach o zgodności oraz reprezentuje funkcję bezpieczeństwa w raportowaniu dla zarządu. Przygotowanie zgodności działa równolegle tam, gdzie ma zastosowanie.
Audyt i odnowienie
Gdy nadchodzi audyt certyfikacyjny, zbieraliśmy dowody przez cały czas, więc audytor widzi program, który działał przez cały rok. Uczestniczymy w rozmowach audytowych. Odpowiadamy na ustalenia. Przenosimy artefakty do kolejnego cyklu nadzoru.
Od czego zaczyna się każda usługa
Penetration Testing
Miesięcznie: €99 / month · Tygodniowo: €250 / month · Codziennie: €500 / month. Każdy skan to pełny głęboki skan — rytm jest jedyną zmienną.
Virtual CISO
Umowa abonamentowa od €5,000 / month. Strategiczne przywództwo bezpieczeństwa bez zatrudnienia na pełny etat. Dobrze łączy się z usługą testów penetracyjnych: vCISO posiada program, testy penetracyjne produkują artefakty.
ISO 27001 & SOC 2
Cykl jednych ram od €25,000. ISO 27001 samodzielnie od €12,000; gotowość SOC 2 od €4,500. Opłaty audytu jednostki certyfikującej są osobne.
Współprace bezpieczeństwa — pytania, które otrzymujemy
Czy pracujecie obok naszego wewnętrznego zespołu bezpieczeństwa?
Tak — większość współprac tak wygląda. Wewnętrzny zespół posiada operacje i reagowanie na incydenty; my posiadamy testowanie zewnętrzne, przygotowanie certyfikacji oraz strategiczną pracę vCISO korzystającą z zewnętrznej perspektywy. Podział zależy od współpracy; spiszemy to wprost w dokumencie ustalania zakresu, aby nie było niejasności co do tego, kto za co odpowiada.
Co faktycznie obejmuje "ciągłe testowanie penetracyjne"?
Pełne skany zewnętrznej powierzchni ataku w wybranym rytmie — aplikacje webowe, API, wyeksponowana infrastruktura, przepływy uwierzytelniania, słabości konfiguracji, znane podatne zależności. Każdy skan produkuje pisemny raport z ustaleniami uszeregowanymi według wagi, dowodami oraz wskazówkami naprawczymi. Zakres to twoja powierzchnia zewnętrzna; testy penetracyjne sieci wewnętrznej i oceny bezpieczeństwa fizycznego to osobne współprace.
Czym różni się umowa vCISO od zatrudnienia CISO?
vCISO pracuje z tobą w niepełnym wymiarze w ramach umowy abonamentowej, obsługując strategiczne i zarządcze obowiązki roli CISO bez siedzenia w strukturze organizacyjnej na pełny etat. Przydatne, gdy firma potrzebuje starszego osądu bezpieczeństwa — do przeglądów dostawców, raportowania dla zarządu, map drogowych zgodności, przywództwa reagowania na incydenty — ale nie jest w skali uzasadniającej CISO na pełny etat. Często łączone z wewnętrznym zespołem obsługującym codzienne operacje bezpieczeństwa.
ISO 27001 czy SOC 2 — od czego zaczynamy?
Zależy, kto prosi o certyfikację. Zamówienia korporacyjne w USA domyślnie proszą o SOC 2; europejskie korporacje i organizacje w zakresie NIS2 proszą o ISO 27001. Jeśli oba są w twojej przyszłości, prowadzimy połączoną współpracę, ponieważ podstawowa praca kontrolna znacząco się pokrywa — robienie ich sekwencyjnie kosztuje więcej niż robienie ich równolegle.
Co jeśli ustalenie przekształci się w faktyczny incydent?
Jeśli jesteśmy twoją umową vCISO, przywództwo reagowania na incydenty jest częścią zakresu — jesteśmy na rozmowie, pomagamy koordynować odpowiedź. Jeśli jesteśmy tylko twoim dostawcą testów penetracyjnych, ustalenia są nadal śledzone do naprawy, z przywództwem odpowiedzi utrzymywanym wewnętrznie przez twój zespół. Dokument zakresu określa, które ustalenie ma zastosowanie; wielu klientów zatrudnia nas do obu dokładnie z tego powodu.
Opowiedz nam o swojej postawie bezpieczeństwa
Powiedz nam, gdzie program bezpieczeństwa jest dzisiaj i o co jest proszony dalej. Wrócimy z rekomendowaną sekwencją i ustalaniem zakresu w stałej cenie dla następującej współpracy.
Skontaktuj się z nami → Zobacz cennik →