Milloin tarvitset tätä
Tietoturvakysymyksiä tulee joka viikko, asiakkaiden kyselyistä ja uusista toimittajista suunnitelmiin, joita kukaan ei ole katselmoinut. Niitä on liikaa sivuutettavaksi mutta liian vähän kokoaikaiselle tietoturva-arkkitehdille.
Mikä määrittää tarjouksen
- Sovitut päivät kuukaudessa, tyypillisesti 2, 4 tai 6, suunniteltuna kuukautta etukäteen.
- Kaksi päivää sopii yleensä yhdelle tuotetiimille. Neljä tai kuusi sopii, kun tiimejä on useita, suunnitelmia katselmoidaan usein tai asiakkaiden tietoturvakyselyitä tulee jatkuvasti.
- Vähimmäiskesto 3 kuukautta, sen jälkeen kuukauden irtisanomisaika.
Mikä muuttuu
- Kokenut arkkitehti katselmoi tietoturvapäätökset ennen tuotantoa eikä vasta tietoturvapoikkeaman jälkeen.
- Asiakkaiden tietoturvakyselyihin vastataan nopeasti ja johdonmukaisesti näyttöön perustuen.
- Politiikkasi vastaavat sitä, miten järjestelmäsi oikeasti toimivat, ja pysyvät ajan tasalla.
- Johto näkee yhden tietoturvan tiekartan omistajineen ja aikatauluineen, ja se käydään läpi neljännesvuosittain.
Mitä saat
- Tietoturvan tiekartta, joka käydään läpi johdon kanssa neljännesvuosittain
- Suunnitelmien ja muutosten katselmoinnit kirjallisine havaintoineen
- Vastaukset asiakkaiden tietoturvakyselyihin ja uudelleenkäytettävä vastauskirjasto
- Tietoturvapolitiikat ajan tasalla järjestelmien ja vaatimusten muuttuessa
- Uusien ja kriittisten toimittajien tietoturva-arvioinnit
- Neuvonta tietoturvapoikkeamissa arkisin toimistoaikaan
- Kuukausikooste tehdystä työstä, tehdyistä päätöksistä ja avoimista riskeistä
Kokenut arkkitehti vetää jokaista toimeksiantoa, ja huolella valitut asiantuntijat tulevat mukaan, kun laajuus sitä vaatii, esimerkiksi käytännön korjauksiin. Rooli antaa tietoturvaneuvontaa ja katselmointeja, ei oikeudellisia, auditointi- tai sertifiointilausuntoja.
Ei sisälly
- Oikeudellinen neuvonta, auditoinnit tai sertifioinnit, mukaan lukien ISO 27001 -sertifiointiauditoinnit
- Poikkeamaneuvonta toimistoajan ulkopuolella, ympärivuorokautinen poikkeamien käsittely tai tietoturvavalvonta
- Tunkeutumistestaus (voimme ohjata sinut sertifioidulle kumppanille)
- Käytännön toteutustyö sovittujen päivien lisäksi (tarjotaan erillisenä pakettina)
Mitä tarvitsemme sinulta
- Nimetty vastuuhenkilö, yleensä teknologiajohtaja tai kehitysjohtaja, ja 30 minuutin suunnittelupalaveri joka kuukausi.
- Lukuoikeudet pilveen: SecurityAudit ja ViewOnlyAccess AWS:ssä, Reader ja Security Reader Azuressa tai Viewer ja Security Reviewer Google Cloudissa.
- Pääsy tikettijärjestelmääsi ja dokumenttitilaan sekä kanava, jossa tiimisi voi esittää kysymyksiä.
- Nykyiset politiikkasi, avoimet kyselyt ja toimittajaluettelo heti alussa.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous kuukausisopimuksesta.
Ensimmäisenä kuukautena käydään läpi arkkitehtuuri, politiikat ja avoimet riskit ja laaditaan tiekartan luonnos.
Joka kuukausi sovitaan painopisteet, tehdään sovitut päivät ja lähetetään lyhyt kooste tehdystä työstä.
Neljännesvuosittain tiekartta käydään läpi johdon kanssa ja päivien määrää muutetaan tarvittaessa.
Lyhyesti
- Kesto
- Kuukausittain
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
Zero Trust -arviointi
1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.
Uhkamallinnustyöpaja
STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.
Palvelinten kovennuksen perustaso
Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.