Milloin tarvitset tätä
Palvelimesi on rakennettu käsin vuosien varrella, eikä kahta samanlaista löydy. Asiakas tai auditoija pyytää näyttöä koventamisesta, ja ainoa todiste on vanha asennusdokumentti. Edellinen kovennusyritys rikkoi sovelluksen, joten kukaan ei halua koskea asetuksiin.
Mikä määrittää tarjouksen
- Linux- ja Windows Server -palvelimet AWS:ssä, Azuressa tai Google Cloudissa kovennettuina CIS Benchmarks -tason 1 mukaisiksi ja tarvittaessa palvelinroolin mukaan tason 2 mukaisiksi.
- Pieni laajuus: yksi pilvi, yksi käyttöjärjestelmäperhe, enintään 2 käyttöjärjestelmäversiota ja enintään 2 palvelinroolia, esimerkiksi verkkopalvelin ja tietokantapalvelin.
- Keskikokoinen laajuus: yksi pilvi, Linux ja Windows Server (kummastakin yksi versio) ja enintään 4 palvelinroolia.
- Suuri laajuus: enintään 8 palvelinroolia sekä 2 pilveä tai vähintään 3 käyttöjärjestelmäversiota.
- Yksi levykuvaputki kutakin käyttöjärjestelmäversiota ja pilveä kohden. Vaatimustenmukaisuudesta raportoivat palvelimet lasketaan maksuttomalla inventaariokyselyllä lukuoikeuksin (AWS Resource Explorer, Azure Resource Graph tai Google Cloud Asset Inventory), ja niiden määrä ratkaisee käyttöönottoaallot.
- Suuremmista ympäristöistä annetaan tarjous mitoituksen jälkeen.
Mikä muuttuu
- Jokainen uusi palvelin käynnistyy kovennetusta peruslevykuvasta, joten yhtään palvelinta ei rakenneta käsin.
- Ajautuminen pois perustasosta havaitaan ja korjataan tai siitä ilmoitetaan ilman, että kenenkään tarvitsee kirjautua palvelimelle.
- Voit näyttää asiakkaille ja auditoijille vaatimustenmukaisuuden näytön jokaisesta palvelimesta etkä pelkkää asennusdokumenttia.
- Sovelluksen rikkovat asetukset kirjataan poikkeuksiksi, joilla on omistaja ja tarkistuspäivä, eikä niitä ohiteta hiljaa.
Mitä saat
- Levykuvaputki jokaiselle käyttöjärjestelmäversiolle ja pilvelle EC2 Image Builderilla, Azure VM Image Builderilla tai Packerilla
- Kovennusasetukset koodina jokaiselle palvelinroolille, peilattuna CIS Benchmark -tunnisteisiin
- Asetusten pakottaminen ja ajautumisen tarkistus Ansiblella, AWS Systems Manager State Managerilla, Azure Machine Configurationilla tai Google Cloud VM Managerin OS policy -käytännöillä
- Palvelinkohtainen vaatimustenmukaisuuden näyttö esimerkiksi Amazon Inspectorin CIS-skannauksista tai OpenSCAPista
- Poikkeusrekisteri, jossa jokaisella poikkeuksella on syy, omistaja, korvaava kontrolli ja tarkistuspäivä
- Aalloittainen käyttöönottosuunnitelma, jossa jokaiselle aallolle on palautusvaihe
- Ajo-ohje perustason päivittämiseen uuden benchmark- tai käyttöjärjestelmäversion ilmestyessä sekä luovutustilaisuus
Mitä katamme kussakin pilvessä
| Osa-alue | AWS | Azure | Google Cloud |
|---|---|---|---|
| Peruslevykuvat | EC2 Image Builder tai Packer | Azure VM Image Builder tai Packer | Packerilla rakennetut omat levykuvat |
| Asetukset ja ajautuminen | Systems Manager State Manager tai Ansible | Azure Machine Configuration tai Ansible | VM Managerin OS policy -käytännöt tai Ansible |
| Vaatimustenmukaisuuden näyttö | Amazon Inspectorin CIS-skannaukset | Machine Configurationin vaatimustenmukaisuustulokset Azure Policyssä | VM Managerin OS policy -raportit |
OpenSCAP tuo lisänäyttöä Linux-palvelimista kaikissa pilvissä.
Ei sisälly
- Sovellusten ja väliohjelmistojen koventaminen, kuten IIS-, NGINX- tai tietokanta-asetukset
- Jatkuva päivitysten asentaminen, joka kuuluu ylläpitopalveluun
- Kannettavien ja pöytäkoneiden koventaminen (katso Microsoft 365 -tietoturvan perustaso)
- Konttikuvien ja Kubernetes-solmujen koventaminen
Mitä tarvitsemme sinulta
- AWS: AdministratorAccess erilliseen levykuvien rakennustiliin ja AmazonInspector2FullAccess tiliin, jossa CIS-skannaukset ajetaan. Muutokset työkuormatileihin kulkevat putkesi tai hyväksymäsi roolin kautta.
- Azure: Contributor levykuvien rakennuksen resurssiryhmään sekä Resource Policy Contributor ja Guest Configuration Resource Contributor laajuuksiin, joihin asetukset kohdistetaan.
- Google Cloud: Compute Admin levykuvaprojektiin ja OSPolicyAssignment Admin projekteihin, joissa OS policy -käytäntöjä käytetään.
- Sovelluksen omistaja jokaiselle palvelinroolille testaamaan kovennettuja levykuvia ja sopimaan poikkeuksista.
- Testiympäristö ja sovittu muutosikkuna jokaiselle käyttöönottoaallolle.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten mitoituskysely ja kirjallinen kiinteähintainen tarjous.
Sovitaan palvelinroolit, kunkin roolin CIS-profiili ja tavoitellut käyttöjärjestelmäversiot.
Rakennetaan levykuvaputket ja asetukset koodina, testataan ne jokaisen sovelluksen kanssa testiympäristössä ja kirjataan poikkeukset.
Otetaan perustaso käyttöön aalloittain vähiten kriittisistä palvelimista alkaen ja kerätään vaatimustenmukaisuuden näyttö jokaisen aallon jälkeen.
Luovutetaan putket, poikkeusrekisteri ja ajo-ohje.
Lyhyesti
- Kesto
- 2–6 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
Zero Trust -arviointi
1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.
Uhkamallinnustyöpaja
STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.
Haavoittuvuuksien hallinnan käyttöönotto
Haavoittuvuusskannaus palvelimille, konteille, Kubernetesille, serverless-funktioille ja koodin riippuvuuksille sekä priorisointisäännöt, korjausajat vakavuuden mukaan, tikettiintegraatio ja viikkoraportti 2–5 viikossa.