Siirry sisältöön
Kaikki palvelut
DevSecOps ja turvallinen CI/CDRakenna

DevSecOps-toimintamalli

Tietoturvalähettiläät, uhkamallinnus, korjausmääräajat, poikkeusrekisteri ja yhteinen valmiin määritelmä enintään 10 tiimille sekä koontinäkymä, joka rakennetaan jo käytössä olevien työkalujen päälle.

Milloin tarvitset tätä

Tietoturva on muutaman kiireisen ihmisen varassa. Tiimit eivät tiedä, mitkä havainnot korjataan ensin ja mihin mennessä, uhkamallinnusta tehdään vain, kun joku vaatii, ja jokainen poikkeus on kertaluonteinen keskustelu, jota kukaan ei kirjaa.

Mikä määrittää tarjouksen

  • Yksi kehitysorganisaatio, jossa on enintään 10 tiimiä tai 100 kehittäjää.
  • Enintään 10 tietoturvalähettilästä (security champions), yleensä yksi tiimiä kohden.
  • Yksi 3 tunnin koulutus enintään 25 kehittäjälle.
  • Koontinäkymä nykyisten työkalujesi päälle ilman uusia lisenssejä.
  • Suuremmista organisaatioista annetaan tarjous puhelun jälkeen.

Mikä muuttuu

  • Jokaisella tiimillä on nimetty tietoturvalähettiläs, jonka rooli ja ajankäyttö on sovittu.
  • Tiimit tekevät uusien ominaisuuksien uhkamallinnuksen samalla tavalla STRIDE-menetelmällä ja yhteisellä mallipohjalla.
  • Jokaisella haavoittuvuudella on vakavuuden mukainen korjausmääräaika, ja jokaisella poikkeuksella on omistaja ja päättymispäivä.
  • Tietoturvakriteerit ovat osa valmiin määritelmää, joten ne tarkistetaan normaalin työn osana eikä erillisessä katselmoinnissa.
  • Johto näkee avoimet havainnot, ylittyneet määräajat ja poikkeukset yhdestä koontinäkymästä.

Mitä saat

  • Tietoturvalähettiläsohjelma enintään 10 lähettiläälle: rooli, ajankäyttö, valinta, tapaamisrytmi ja perehdytys
  • Uhkamallinnuskäytäntö: milloin mallinnus tehdään, STRIDE-pohjainen mallipohja ja ensimmäinen istunto yhden tiimin kanssa
  • Vakavuuden mukaiset korjausmääräajat, sovittuna johtosi kanssa
  • Poikkeusrekisteri, jossa omistajat, päättymispäivät ja katselmointirytmi
  • Tietoturvakriteerit valmiin määritelmään
  • Koontinäkymä nykyisten työkalujesi päälle, josta näkyvät havaintojen ikä ja vakavuus, toteutuneet määräajat ja avoimet poikkeukset
  • Yksi 3 tunnin koulutus enintään 25 kehittäjälle
  • Luovutus tietoturvasta vastaavalle ja 90 päivän suunnitelma lähettiläille

Tämä paketti seuraa usein DevSecOps-puutekartoitusta. Kartoitus näyttää, missä organisaatiosi on OWASP SAMM -mallin mukaan, ja tämä paketti vie 90 päivän suunnitelman ihmisiin ja prosesseihin liittyvät osat käytäntöön, jotta putkiesi porteilla on omistajat ja määräajat.

Ei sisälly

  • Uudet työkalulisenssit tai työkalujen käyttöönotot
  • Nykyisten haavoittuvuuksien korjaaminen
  • Tietoturvatietoisuuskoulutus kehitysorganisaation ulkopuoliselle henkilöstölle
  • Ohjelman pyörittäminen luovutuksen jälkeen (saatavilla osa-aikaisen alusta- ja tietoturva-arkkitehdin palveluna)

Mitä tarvitsemme sinulta

  • Johdon sponsori, joka hyväksyy korjausmääräajat ja lähettiläiden ajankäytön.
  • Tietoturvasta vastaava ja kehitysjohto, kumpikin noin 3 tuntia viikossa.
  • Enintään 10 nimettyä lähettilästä 2 tunnin aloitustilaisuuteen.
  • Lukuoikeus tikettijärjestelmään ja tietoturvaskannereihin koontinäkymää varten, esimerkiksi Jiraan sekä GitHubin tai GitLabin tietoturvahavaintoihin.
  • 3 tunnin aika kehittäjiesi kalentereista koulutukselle.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous tiimien ja kehittäjien määrän perusteella.

  2. Työpajat vetäjiesi kanssa korjausmääräajoista, poikkeusprosessista ja valmiin määritelmästä.

  3. Lähettiläiden valinta ja perehdytys sekä ensimmäinen uhkamallinnus yhden tiimin kanssa.

  4. Koontinäkymän rakentaminen ja koulutus.

  5. Luovutus ja 90 päivän suunnitelma tietoturvasta vastaavalle.

Lyhyesti

Kesto
3–4 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme
Arvioi

DevSecOps-puutekartoitus

1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.

Kesto:1–2 viikkoa
Arvioi Suosittu

CI/CD-putkien tietoturvatarkistus

Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.

Kesto:1 viikko
Rakenna

Avaimettomat CI/CD-putket ja salaisuuksien siivous

Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.

Kesto:1–3 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.