Безопасность

Три вещи: непрерывное внешнее тестирование на проникновение с периодичностью, которую требует темп ваших релизов, ретейнер vCISO для стратегической работы, требующей решений на уровне руководителя, и полная подготовка к сертификации ISO 27001 или SOC 2, включая всё взаимодействие с аудитором.

Непрерывность по умолчанию

Традиционный подход к безопасности — это тест на проникновение раз в год плюс цикл сертификации, который проходит в месяцы перед очередным продлением. Такая периодичность поддерживает актуальность документации. Для системы, которая выпускает код каждую неделю, работа по безопасности должна идти в том же ритме, что и релизы.

Наша услуга пентеста работает непрерывно: ежемесячно, еженедельно или ежедневно — в зависимости от темпа ваших релизов. Ретейнер vCISO действует постоянно, поэтому пробел в контролях может быть выявлен в ту же неделю, когда он появился, и доведён до устранения в течение того же квартала. Работа по ISO/SOC 2 выстроена так, что сертификация становится естественным результатом ежедневной практики, которую команда уже ведёт, а доказательства собираются по мере появления.

Три направления работы, которые мы ведём

Большинство клиентов нанимают нас как минимум на два из них вместе. Нажмите на любую карточку, чтобы увидеть объём работ, периодичность и стартовую цену.

ISO 27001 / SOC 2

Подготовка к аудиту ISO 27001 и SOC 2 — полное сопровождение с координацией аудитора.

Тестирование на проникновение

Непрерывное внешнее тестирование на проникновение — ежемесячно, еженедельно или ежедневно.

vCISO

vCISO по подписке — лидерство в безопасности без найма штатного сотрудника.

От обзора состояния безопасности к постоянной программе

Обзор состояния безопасности

Структурированный обзор на одну-две недели: где сегодня находится программа безопасности — существующие меры контроля, текущий охват пентестами, статус сертификации, потоки данных, обязательства по комплаенсу, прошлые инциденты. Результат — анализ пробелов с расстановкой приоритетов, рекомендуемая последовательность работ и смета с фиксированной ценой для проекта, который последует.

Непрерывная работа

Сканирования пентеста проводятся с выбранной периодичностью (ежемесячно, еженедельно, ежедневно); находки сортируются по критичности и отслеживаются до устранения. vCISO ведёт реестр рисков, участвует в обсуждениях комплаенса и представляет функцию безопасности в отчётности перед советом директоров. Подготовка к комплаенсу при необходимости идёт параллельно.

Аудит и продление

Когда приходит время сертификационного аудита, мы уже собирали доказательства весь этот период, поэтому аудитор видит программу, которая действовала весь год. Мы участвуем в аудиторских созвонах. Мы отвечаем на замечания. Мы переносим наработанные материалы в следующий цикл наблюдения.

Где начинается цена каждой услуги

Penetration Testing

Ежемесячно: €99 / month · Еженедельно: €250 / month · Ежедневно: €500 / month. Каждое сканирование — это полное глубокое сканирование — периодичность является единственной переменной.

Virtual CISO

Ретейнер от €5,000 / month. Стратегическое лидерство в безопасности без найма штатного сотрудника. Хорошо сочетается с услугой пентеста: vCISO отвечает за программу, пентест поставляет доказательства.

ISO 27001 & SOC 2

Цикл для одного стандарта — от €25,000. ISO 27001 отдельно — от €12,000; готовность к SOC 2 — от €4,500. Сборы органа по сертификации за аудит оплачиваются отдельно.

Проекты по безопасности — вопросы, которые нам задают

Вы работаете вместе с нашей внутренней командой безопасности?

Да — большинство проектов выглядят именно так. Внутренняя команда отвечает за операционную деятельность и реагирование на инциденты; мы отвечаем за внешнее тестирование, подготовку к сертификации и стратегическую работу vCISO, которая выигрывает от взгляда со стороны. Разделение варьируется от проекта к проекту; мы явно зафиксируем это в документе об объёме работ, чтобы не было неясностей, кто за что отвечает.

Что на самом деле охватывает «непрерывное тестирование на проникновение»?

Полное сканирование внешней поверхности атаки с выбранной периодичностью — веб-приложения, API, открытая инфраструктура, потоки аутентификации, слабые места конфигурации, известные уязвимые зависимости. Каждое сканирование даёт письменный отчёт с находками, ранжированными по критичности, доказательствами и рекомендациями по устранению. Объём работ — это ваша внешняя поверхность; тестирование внутренней сети и оценка физической безопасности — отдельные проекты.

Чем ретейнер vCISO отличается от найма штатного CISO?

vCISO работает с вами неполный рабочий день по модели ретейнера, выполняя стратегические и управленческие функции роли CISO, не занимая штатную позицию. Полезно, когда компании нужны решения на уровне старшего специалиста по безопасности — для проверки поставщиков, отчётности перед советом директоров, дорожных карт комплаенса, руководства реагированием на инциденты — но масштаб бизнеса ещё не оправдывает найм штатного CISO. Часто сочетается с внутренней командой, которая занимается повседневной операционной безопасностью.

ISO 27001 или SOC 2 — с чего начать?

Зависит от того, кто запрашивает сертификацию. Корпоративные закупки в США по умолчанию требуют SOC 2; европейские предприятия и организации в периметре NIS2 запрашивают ISO 27001. Если в перспективе нужны оба, мы проводим совмещённый проект, потому что базовая работа по контролям сильно пересекается — делать их последовательно обходится дороже, чем параллельно.

Что если находка перерастает в реальный инцидент?

Если мы работаем с вами по ретейнеру vCISO, руководство реагированием на инциденты входит в объём работ — мы участвуем в звонках, помогая координировать ответные меры. Если мы только поставщик пентеста для вас, находки всё равно отслеживаются до устранения, а руководство реагированием остаётся у вашей команды. Документ об объёме работ определяет, какой вариант применяется; многие клиенты нанимают нас для обоих направлений именно по этой причине.

Расскажите нам о текущем положении дел с безопасностью

Скажите нам, где сегодня находится программа безопасности и что нужно дальше. Мы вернёмся с рекомендуемой последовательностью действий и оценкой объёма работ по фиксированной цене для проекта, который последует.

Связаться с нами →    Смотреть цены →
ЧАТ АГЕНТА
Система: Безопасное соединение установлено. Ожидание ввода...