Milloin tarvitset tätä
Asiakkaasi lähettävät pitkiä tietoturvakyselyitä, joiden jokainen vastaus vaatii uuden kierroksen kuvakaappauksia. Pilvessäsi on joitakin käytäntöjä, mutta kukaan ei ole tarkistanut, estävätkö ne sen, mitä niiden pitäisi.
Mikä määrittää tarjouksen
- Yksi pilvi kerrallaan: AWS, Microsoft Azure tai Google Cloud.
- Noin 2 viikkoa enintään 15 estävälle kontrollille ja noin 4 viikkoa enintään 30:lle.
- Kohdistuspaikat määräävät testauksen määrän: juuri ja OU:t AWS:ssä, hallintaryhmät Azuressa tai organisaatio ja kansiot Google Cloudissa, yhteensä enintään 5 kohdistuspaikkaa.
- Putken käytäntötarkistukset Terraform-suunnitelmille OPA/Regolla ja Conftestilla tai Checkovilla enintään 10 repositoriossa.
- Yksi poikkeusprosessi, joka sovitaan tietoturvasta vastaavan kanssa.
- Suuremmista kontrollimääristä, useammista kohdistuspaikoista tai useammasta pilvestä teemme tarjouksen mitoituksen jälkeen.
Mikä muuttuu
- Tietoturvasäännöt ovat koodia, joka katselmoidaan ja versioidaan ja jonka noudattamista pilvialusta valvoo.
- Jokaisella kontrollilla on testi, joka todistaa sen torjuvan sääntöjenvastaisen muutoksen.
- Sääntöjenvastaiset infrastruktuurimuutokset pysähtyvät putkeen, ennen kuin kukaan ottaa niitä käyttöön.
- Vastaat tietoturvakyselyihin alustalta kerätyillä todisteilla, jotka on peilattu asiakkaidesi kysymiin viitekehyksiin.
Mitä saat
- Estävät kontrollit koodina (SCP:t ja RCP:t, Azure Policy tai Organization Policy) sovituissa kohdistuspaikoissa
- Jokaiselle kontrollille testi, joka yrittää sääntöjenvastaista muutosta ja tallentaa torjunnan
- Putken tarkistukset OPA/Regolla ja Conftestilla tai Checkovilla estäviä kontrolleja vastaavasti
- Varoitustilan raportti nykyisistä resursseista, jotka rikkoisivat kunkin kontrollin, omistajineen
- Poikkeusprosessi, jossa jokaisella poikkeuksella on omistaja, peruste ja päättymispäivä
- Vastaavuustaulukko CIS Benchmark -tunnisteisiin, ISO 27001:n liitteeseen A ja NIST CSF:ään
- Näyttöpaketti asiakkaiden tietoturvakyselyihin
- Luovutustilaisuus alustatiimillesi
Mitä rakennamme kussakin pilvessä
| Osa-alue | AWS | Azure | Google Cloud |
|---|---|---|---|
| Estävät kontrollit | SCP:t ja RCP:t | Azure Policy ja deny-vaikutus | Organization Policy -rajoitteet ja mukautetut rajoitteet |
| Kohdistus | Juuri ja OU:t | Hallintaryhmät | Organisaatio ja kansiot |
| Ennen estämistä | Vaikutus tarkistetaan CloudTrail-tapahtumista | Ensin audit-vaikutus, sitten deny | Ensin dry run -tila, sitten käyttöön |
| Todiste torjunnasta | SCP tai RCP hylkää testikutsun | Testikäyttöönotto hylätään virheellä RequestDisallowedByPolicy | Testimuutos hylätään rajoitteen rikkomuksena |
Ei sisälly
- Uutta kontrollia rikkovien nykyisten resurssien korjaaminen (listataan omistajineen, tarjotaan erikseen)
- Sertifiointiauditoinnit tai auditointilausunnot; vastaavuustaulukko näyttää tilanteesi, mutta ei korvaa auditointia
- Havaintosäännöt ja hälytysten ohjaus
- Oikeudellinen neuvonta siitä, mitä viitekehys tai sääntely vaatii
Mitä tarvitsemme sinulta
- AWS: AWSOrganizationsFullAccess hallintatilillä tai käytäntöjen delegoitu ylläpitäjätili sekä erillinen testitili (sandbox) testejä varten.
- Azure: Resource Policy Contributor -rooli mukana olevissa hallintaryhmissä sekä erillinen testitilaus testejä varten.
- Google Cloud: Organization Policy Administrator -rooli organisaatiotasolla sekä erillinen testiprojekti testejä varten.
- Kirjoitusoikeus infrastruktuurirepositorioihin ja CI-asetuksiin putken tarkistuksia varten.
- Tietoturvasta vastaava, joka valitsee kontrollit ja hyväksyy poikkeukset, noin 2 tuntia viikossa.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous.
Valitaan kontrollit, joilla on eniten merkitystä asiakkaidesi ja riskiesi kannalta, ja peilataan jokainen viitekehyksiin.
Jokainen kontrolli kirjoitetaan testin kanssa, joka syöttää sille tahallaan sääntöjenvastaisen muutoksen.
Kontrollit ajetaan ensin varoitustilassa, missä alusta sen sallii, ja kytketään sitten estäviksi.
Kootaan näyttöpaketti ja käydään se läpi tiimisi kanssa.
Lyhyesti
- Kesto
- 2–4 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
Pilviperustan tarkistus
1–2 viikon katselmointi, joka vertaa AWS-, Azure- tai Google Cloud -perustaasi CIS Benchmark -suosituksiin ja sitoo jokaisen havainnon näyttöön, kohteena oleviin resursseihin ja korjaukseen.
Pilviverkon Zero Trust -katselmointi
Viikon katselmointi liikenteestä, joka kulkee AWS-, Azure- tai Google Cloud -verkkoihisi, niistä ulos ja niiden välillä, ja tuloksena näytöllä tuetut havainnot, Zero Trust -tavoitearkkitehtuuri ja priorisoitu tiekartta.
Siirtokartoitus
1–2 viikon kartoitus siitä, mitä ajat omassa konesalissa tai toisessa pilvessä. Saat siirtotavan sovelluksittain, siirtoaaltojen suunnitelman ja kustannusarvion AWS:ään, Azureen tai Google Cloudiin.