Milloin tarvitset tätä
Tietoturva julkaisuprosessissasi riippuu siitä, kuka sillä viikolla on töissä. Osassa repositorioista skannerit ovat käytössä ja osassa eivät, poikkeuksilla ei ole omistajaa, ja kun asiakas kysyy, miten rakennatte turvallisia ohjelmistoja, vastaus on lupaus eikä näyttö.
Mikä määrittää tarjouksen
- Mitoitus perustuu lukuihin, jotka tiedät jo: tiimit, kehittäjät, CI-alustat ja aktiiviset repositoriot.
- Viikon kartoitus kattaa enintään 5 tiimiä tai 50 kehittäjää, yhden CI-alustan ja 10 otokseen valittua repositoriota.
- Kahden viikon kartoitus kattaa enintään 15 tiimiä tai 150 kehittäjää, enintään 2 CI-alustaa ja 20 otokseen valittua repositoriota.
- Suuremmista organisaatioista tai useammasta CI-alustasta annetaan tarjous puhelun jälkeen.
Mikä muuttuu
- Tiedät jokaisen OWASP SAMM -käytännön nykyisen ja tavoitellun kypsyystason, ja arvio perustuu repositorioista ja putkista kerättyyn näyttöön eikä pelkkiin haastatteluihin.
- Voit vastata asiakkaiden turvallista kehitystä koskeviin kysymyksiin käytäntö käytännöltä tehdyllä NIST SSDF -vastaavuudella.
- Tiedät, mitkä puutteet ratkeavat työkaluilla ja mitkä vaativat omistajuutta, toimintatapoja tai aikaa.
- Sinulla on riskin ja työmäärän mukaan järjestetty 90 päivän suunnitelma valmiina työjonoosi.
Mitä saat
- OWASP SAMM -tulostaulukko, jossa jokaisen tietoturvakäytännön nykyinen ja tavoitetaso
- NIST SSDF (SP 800-218) -vastaavuustaulukko, josta näkyy, mitkä käytännöt ovat käytössä, osittain käytössä tai puuttuvat
- Puutelista, jossa jokaisella puutteella on näyttö, ehdotettu omistaja ja työmääräarvio
- Riskin ja työmäärän mukaan järjestetty 90 päivän suunnitelma
- Yhden sivun yhteenveto johdolle
- Kaikki puutteet CSV-tiedostona tikettijärjestelmääsi
- 90 minuutin tulosten läpikäynti kehitys- ja tietoturvajohtosi kanssa
Kartoitus näyttää, mistä aloittaa. Jos suurimmat puutteet ovat putkissa, seuraava askel on yleensä CI/CD-putkien tietoturvatarkistus tai turvallinen CI/CD-putki. Jos ne liittyvät omistajuuteen ja toimintatapoihin, seuraava askel on DevSecOps-toimintamalli.
Ei sisälly
- Puutteiden korjaaminen (erillinen tarjous, usein turvallinen CI/CD-putki tai DevSecOps-toimintamalli)
- Penetraatiotestaus (voimme ohjata sinut sertifioidulle kumppanille)
- Sovelluskoodin katselmointi
- Sertifioinnit tai auditointilausunnot
Mitä tarvitsemme sinulta
- Lukuoikeus otokseen valittuihin repositorioihin ja niiden putkiin, esimerkiksi Read-rooli GitHubissa, Reporter-rooli GitLabissa tai Readers-ryhmä Azure DevOpsissa.
- 45 minuutin näytönjako CI-alustan pääkäyttäjän kanssa niistä organisaatioasetuksista, joita lukuoikeuksilla ei näe.
- 45 minuutin haastattelut: kehitysjohto, tietoturvasta vastaava ja otos tiiminvetäjistä, viikon kartoituksessa enintään 5 ja kahden viikon kartoituksessa enintään 10 haastattelua.
- Turvallisen kehityksen ohjeesi tai käytäntösi, jos sellaisia on.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous tiimien, kehittäjien ja repositorioiden määrän perusteella.
Haastattelut OWASP SAMM -arvioinnin kysymysten pohjalta.
Näytön tarkistus otokseen valituista repositorioista ja putkista, pisteytys käytännöittäin ja tavoitetasojen sopiminen.
Puutelista, 90 päivän suunnitelma ja 90 minuutin tulosten läpikäynti.
Lyhyesti
- Kesto
- 1–2 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
CI/CD-putkien tietoturvatarkistus
Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.
Avaimettomat CI/CD-putket ja salaisuuksien siivous
Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.
Turvallinen CI/CD-putki
Putki, joka skannaa jokaisen muutoksen, rakentaa konttikuvan kerran, siirtää sen eteenpäin tiivisteen perusteella ja pyytää hyväksynnän ennen tuotantoa: yksi sovellus 2–3 viikossa, enintään 10 repositoriota 4–5 viikossa.