Pilviperustan tarkistus
1–2 viikon katselmointi, joka vertaa AWS-, Azure- tai Google Cloud -perustaasi CIS Benchmark -suosituksiin ja sitoo jokaisen havainnon näyttöön, kohteena oleviin resursseihin ja korjaukseen.
Jokaisella palvelulla on selkeä laajuus ja kirjallinen kiinteähintainen tarjous. Kokenut arkkitehti vetää työtä.
Arvioi, rakenna, ylläpidä
Jokainen alue etenee samalla tavalla: ensin lyhyt arviointi, sitten rakentaminen ja lopuksi jatkuva ylläpito. Voit aloittaa pienestä ja ottaa seuraavan vaiheen myöhemmin.
Perusta, jolla järjestelmäsi toimivat AWS:ssä, Azuressa tai Google Cloudissa: tilirakenne, turvalliset verkot, siirrot omasta konesalista tai pilvien välillä, toipumissuunnitelmat ja pienemmät kuukausikulut. Kaikki rakennetaan koodina.
1–2 viikon katselmointi, joka vertaa AWS-, Azure- tai Google Cloud -perustaasi CIS Benchmark -suosituksiin ja sitoo jokaisen havainnon näyttöön, kohteena oleviin resursseihin ja korjaukseen.
Viikon katselmointi liikenteestä, joka kulkee AWS-, Azure- tai Google Cloud -verkkoihisi, niistä ulos ja niiden välillä, ja tuloksena näytöllä tuetut havainnot, Zero Trust -tavoitearkkitehtuuri ja priorisoitu tiekartta.
1–2 viikon kartoitus siitä, mitä ajat omassa konesalissa tai toisessa pilvessä. Saat siirtotavan sovelluksittain, siirtoaaltojen suunnitelman ja kustannusarvion AWS:ään, Azureen tai Google Cloudiin.
Pienennä AWS-, Azure- tai Google Cloud -laskuasi 1–2 viikossa korjaamalla alustan rakennetta NAT- ja tiedonsiirtoreiteistä sitoumuksiin, ja saat pikavoitot valmiina koodina.
Tuotantovalmis perusta AWS:ään, Azureen tai Google Cloudiin 3–6 viikossa, ja siinä kertakirjautuminen, suojaukset, hub-verkko, keskitetty lokitus ja avaimeton putki, kaikki koodina.
Zero Trust -verkko jo käytössä olevaan AWS-, Azure- tai Google Cloud -ympäristöösi 3–6 viikossa ilman käyttökatkoja, ja siinä hub, yksityiset päätepisteet, keskitetty DNS ja ulosmenevä liikenne pilvipalomuurin kautta.
Siirrä työkuormat omasta konesalista, toiselta pilvialueelta tai toisesta pilvestä suunnitelluin askelin. Saat toipumismallin, joka täyttää RPO- ja RTO-tavoitteesi, ja palautustestit sen todeksi.
Enintään noin 30 estävää suojausta AWS:ään, Azureen tai Google Cloudiin, kullekin testi, joka todistaa sen torjuvan sääntöjenvastaisen muutoksen, ja näyttö peilattuna CIS:ään, ISO 27001:n liitteeseen A ja NIST CSF:ään.
Aja sovelluksesi konteissa ilman palvelinten ylläpitoa: palvelimettomat vaihtoehdot (ECS on Fargate, Azure Container Apps, Cloud Run) tai Kubernetes (EKS, AKS, GKE, OpenShift).
Kubernetes-klusteriesi tai serverless-konttiympäristösi viikon mittainen katselmointi pelkin lukuoikeuksin: näyttö jokaisesta havainnosta, riskijärjestykseen laadittu koventamissuunnitelma ja tulosten läpikäynti.
Alusta konttipalveluillesi ECS on Fargate -ympäristöön, Azure Container Appsiin tai Google Cloud Runiin 3–7 viikossa, rakennettuna koodina ja yhdellä uudelleenkäytettävällä palvelumoduulilla kaikille tiimeille.
Kubernetes-alusta EKS:ään, AKS:ään, GKE:hen tai hallittuun OpenShiftiin 5–6 viikossa: GitOps, käyttöoikeudet, käytännöt, salaisuudet ja skaalaus kunnossa ja ensimmäiset palvelut siirrettyinä.
Käännös- ja julkaisuputket, joihin tietoturva on rakennettu sisään: ei tallennettuja pilvisalasanoja, automaattiset tietoturvaskannaukset, allekirjoitetut julkaisut, infrastruktuurimuutokset tarkistettuina ennen tuotantoa sekä GitHub Enterprise yrityksesi hallitsemilla kehittäjätunnuksilla.
1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.
Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.
Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.
Putki, joka skannaa jokaisen muutoksen, rakentaa konttikuvan kerran, siirtää sen eteenpäin tiivisteen perusteella ja pyytää hyväksynnän ennen tuotantoa: yksi sovellus 2–3 viikossa, enintään 10 repositoriota 4–5 viikossa.
Avaimeton putki Terraform- tai OpenTofu-koodillesi: plan jokaisessa pull requestissa, apply vasta hyväksynnän jälkeen, jokainen plan tarkistettuna käytäntöjä vasten ja drift raportoituna ajastetusti.
Allekirjoitetut konttikuvat, SBOMit ja SLSA Build Level 2 -tason build-alkuperätiedot enintään 10 repositoriolle sekä julkaisuhetken tarkistus, jonka ansiosta ajoon pääsevät vain putkesi rakentamat konttikuvat.
Tietoturvalähettiläät, uhkamallinnus, korjausmääräajat, poikkeusrekisteri ja yhteinen valmiin määritelmä enintään 10 tiimille sekä koontinäkymä, joka rakennetaan jo käytössä olevien työkalujen päälle.
GitHub-yritystili GitHub.comissa tai GHE.comissa (EU), jossa jokainen kehittäjätunnus tulee identiteetintarjoajastasi: koodina 2–3 viikossa tai 4–6 viikossa, kun repositoriosi siirretään mukaan.
Kuka ja mikä pääsee kirjautumaan ja mitä saa tehdä: Microsoft 365:n ja Entra ID:n tietoturva, ylläpitäjien oikeudet, sisäiset varmenteet (PKI) sekä verkkotunnukset ja DNS turvassa ja koodina hallittuna.
Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.
Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.
Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.
Liiketoimintasovellukset salasanoista ja vanhasta federaatiosta Entra ID -kertakirjautumiseen. Tarvittaessa myös hybridisynkronointi, tenantti- ja verkkotunnussiirrot sekä sama työtunnus AWS:ään ja Google Cloudiin.
Pääkäyttäjäoikeudet jaetaan tasoihin, niitä käytetään erillisillä ylläpitotunnuksilla omilta työasemilta ja ne myönnetään vain tehtävän ajaksi. Toteutus PIM:llä, Conditional Accessilla ja Intunella 2–3 viikossa.
Yksityinen varmentajahierarkia yhdelle alustalle, automaattinen varmenteiden haku ja uusinta, toimiva sulkeminen ja vanhenemishälytykset. Rakennetaan koodina 3–4 viikossa.
Jokainen DNS-vyöhyke ja -tietue koodina pull request -katselmoinnin ja poikkeamien tunnistuksen kanssa. Tuonti nykyisessä palvelussa ilman yhtäkään tietuemuutosta tai siirto uuteen palveluun 2–3 viikossa.
SPF, DKIM ja DMARC reject-tasolle enintään 5 lähettävälle verkkotunnukselle, MTA-STS ja TLS-raportointi sekä käyttämättömät verkkotunnukset lukittuina. Käyttöönotto kestää 8–12 viikkoa, ja jokainen askel tarkistetaan.
Järjestelmät vaikeammiksi murtaa – ja se myös osoitettuna: kovennetut palvelimet, haavoittuvuuksien löytäminen ja korjaaminen, hälytykset riskialttiista pilvimuutoksista, uhkamallinnus ja Zero Trust -arvioinnit.
1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.
STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.
Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.
Haavoittuvuusskannaus palvelimille, konteille, Kubernetesille, serverless-funktioille ja koodin riippuvuuksille sekä priorisointisäännöt, korjausajat vakavuuden mukaan, tikettiintegraatio ja viikkoraportti 2–5 viikossa.
Keskitetyt auditointilokit ja noin 15 tai 25 testattua hälytyssääntöä pilven riskialttiille muutoksille 2–4 viikossa, kullekin ajo-ohje ja ohjaus päivystystyökaluun, tiketteihin tai chattiin.
Poikkeamien hallintasuunnitelma, pilven ajo-ohjeet ja forensiikkavalmius, jotka auttavat valmistautumaan NIS2:n raportointimääräaikoihin, testattuna pöytäharjoituksessa tiimisi kanssa 2–3 viikossa.
Kokenut tietoturva-arkkitehti sovittuina päivinä kuukaudessa, tyypillisesti 2, 4 tai 6: tiekartta, suunnitelmien katselmoinnit, asiakkaiden kyselyt, politiikat, toimittaja-arvioinnit ja poikkeamaneuvonta.
Tekoäly kehitykseen ja tuotteisiin ilman, että hallinta katoaa: säännöt tekoälyavustajille, turvallinen pääsy tekoälymalleihin ja tarkistukset ennen uusien tekoälyominaisuuksien julkaisua sekä tekoälylle rakennetut pilvialustat.
1–2 viikon kartoitus vain lukuoikeuksin: tekoälytyökalut, mallien avaimet, agentit ja tietovirrat selvitetään, riskit priorisoidaan ja korjaamiseen laaditaan 30/60/90 päivän suunnitelma.
Tekoälykoodausagentit oikeisiin repositorioihin hallitusti: kirjatut työskentelysopimukset, lähteisiin perustuvat vastaukset, vain lukuoikeudet pilveen ja ihmisen hyväksyntä ennen jokaista tuotantomuutosta.
Sovelluksillesi yksi hallittu reitti tekoälymalleihin ja avaimeton varareitti. Mallikutsut pysyvät EU-alueilla, ja generatiiviset ominaisuudet odottavat arviointia ja tietosuojahyväksyntää ennen tuotantoa.
Tekoälyagenteille ja tekoälyä käyttäville sovelluksille hallittu paikka pilvessäsi, koodina 4–6 viikossa: periytyvät suojaukset, vain hyväksytyt mallit ja alueet sekä avaimeton identiteetti jokaiselle agentille.
Uudet verkkosovellukset, rajapinnat ja integraatiot sekä vanhojen sovellusten siirto nykyaikaisiin kontteihin – turvalliselle perustalle alusta alkaen.
1–2 viikon määrittely, joka muuttaa tuoteidean ensimmäisen version laajuudeksi, arkkitehtuuriksi, toteutusarvioksi ja toteutussuunnitelmaksi ennen kuin sitoudut toteutuksen budjettiin.
Verkkosovellus tai MVP rajapintoineen omaan AWS-, Azure- tai Google Cloud -ympäristöösi 4–12 viikossa. Infrastruktuuri koodina, CI/CD ja tietoturvaportit ovat mukana ensimmäisestä commitista alkaen.
Testatut integraatiot toimittajiin, kumppaneihin ja maksupalveluihin. Ne kestävät aikakatkaisut, uudelleenyritykset ja toistuvat viestit, joten yksi hidas kumppani ei pysäytä tuotettasi. Toteutus 2–8 viikossa.
Vanhat sovellukset, kuten .NET- ja IIS-sovellukset, siirretään kontteihin Amazon ECS:ään ja AWS Fargateen, Azure Container Appsiin tai Cloud Runiin. Mukana CI/CD ja jokaiselle julkaisulle testattu paluureitti.
Kokenutta neuvontaa silloin kun tarvitset: työpaja arkkitehdin kanssa, kirjalliset vertailut teknologiavaihtoehdoista, 12 kuukauden tiekartta tai osa-aikainen arkkitehti.
90 minuutin työistunto kokeneen arkkitehdin kanssa yhdestä vaikeasta arkkitehtuurikysymyksestä ja kirjallinen muistio suosituksineen ja jatkoaskelineen kolmen työpäivän kuluessa.
Kirjallinen suositus alustavalintaan, jota on kallista perua, esimerkiksi Microsoft 365 vai Google Workspace, identiteettialusta, tekoälyalusta tai pilvi. Lisensointi ja kustannukset selvitetään samalla.
Kolmen viikon katsaus pilveesi, työympäristöalustaasi ja sovelluksiisi. Tuloksena 12 kuukauden tiekartta työmäärä- ja kustannushaarukoineen sekä yksi esitys hallitukselle.
Kokenut pilvi- ja alusta-arkkitehti tiimisi käyttöön sovituiksi päiviksi kuukaudessa ilman kokoaikaista rekrytointia. Päätökset katselmoidaan, ja alustan kehitysjono etenee joka kuukausi.
Pidämme järjestelmät käynnissä käyttöönoton jälkeen: valvonta, päivitykset ja korjaukset pilvialustalle ja sovelluksille sekä valinnainen 24/7-päivystys kriittisiin häiriöihin.
Pilvialustasi ylläpito arkisin toimistoaikaan: valvonta ja hälytykset, kuukausittaiset päivitykset, varmuuskopioiden ja palautusten tarkistukset, muutostunnit ja kuukausiraportti, 24/7-päivystys lisäpalveluna.
Verkko- ja mobiilisovellustesi ylläpito arkisin: tietoturva- ja riippuvuuspäivitykset, saatavuuden ja virheiden valvonta, varmuuskopioiden tarkistukset ja kuukausittaiset tunnit korjauksiin ja pieniin muutoksiin.
Lisäpalvelu Platform Care- tai App Care -palveluun: insinööri kuittaa P1-häiriön 30 minuutin kuluessa ympäri vuorokauden ja vuoden, ja päivystys alkaa 4–6 viikon käyttöönoton jälkeen.
Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.