Siirry sisältöön
Kaikki palvelut
Tietoturvan koventaminen ja varmistusArvioi

Uhkamallinnustyöpaja

STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.

Milloin tarvitset tätä

Tiimisi on rakentamassa tai juuri rakentanut jotain, joka käsittelee arkaluonteista tietoa tai maksuja. Tietoturvasta puhutaan pull requesteissa löydös kerrallaan, eikä kukaan ole katsonut suunnitelmaa kokonaisuutena ja kysynyt, mikä voisi mennä vikaan.

Mikä määrittää tarjouksen

  • Yksi järjestelmä tai iso ominaisuus työpajaa kohden, kaksi puolen päivän istuntoa ja enintään 8 osallistujaa.
  • Perustyöpaja kestää viikon ja sopii järjestelmälle, jossa on enintään 5 luottamusrajaa ja 10 integraatiota.
  • Monimutkaiset järjestelmät, joissa on enemmän luottamusrajoja tai integraatioita tai säänneltyä tietoa, kuten terveys- tai maksutietoja, vievät enintään kaksi viikkoa.

Mikä muuttuu

  • Tiimilläsi on yhteinen kuva siitä, miten tieto kulkee järjestelmässä ja missä luottamus vaihtuu.
  • Tärkeimmät uhat tunnetaan ja ne on priorisoitu, ennen kuin niistä tulee tietoturvapoikkeamia tai tunkeutumistestauksen löydöksiä.
  • Vastatoimet ovat kehitysjonossasi tavallisina tehtävinä omistajineen eivätkä raportissa, jota kukaan ei avaa.
  • Malli säilytetään koodin vieressä, joten sen voi päivittää, kun suunnitelma muuttuu.

Mitä saat

  • Tietovuokaavio luottamusrajoineen, hyväksyttynä tiimisi kanssa
  • STRIDE-uhkalista, jossa jokaisella uhalla on riskiluokitus
  • Priorisoidut vastatoimet kehitysjonon tehtävinä Jirassa, Azure Boardsissa tai GitHub Issuesissa
  • Malli OWASP Threat Dragonissa tai kaavioina koodina repositoriossasi
  • Kahden sivun yhteenveto tärkeimmistä riskeistä johdolle
  • Lyhyt ohje mallin päivittämiseen suunnitelman muuttuessa

Työpaja kannattaa pitää suunnitteluvaiheessa ennen koodin kirjoittamista tai muutama viikko ennen tunkeutumistestausta, jotta testaus kohdistuu riskialttiimpiin polkuihin. Vastatoimet voivat mennä suoraan omaan kehitysjonoosi, tai niistä voi tulla erillinen toteutuspaketti.

Ei sisälly

  • Tunkeutumistestaus (voimme ohjata sinut sertifioidulle kumppanille)
  • Vastatoimien toteuttaminen (tarjotaan erikseen)
  • Koodikatselmointi tai automaattinen koodin skannaus

Mitä tarvitsemme sinulta

  • Nykyiset arkkitehtuurikaaviot, API-kuvaukset ja tietojen luokittelu, jos niitä on.
  • 60 minuutin valmistelupalaveri järjestelmän teknisen vetäjän tai arkkitehdin kanssa.
  • Enintään 8 osallistujaa molempiin istuntoihin, tyypillisesti järjestelmän tuntevat kehittäjät, tuoteomistaja ja tietoturvasta vastaava henkilö.
  • Oikeus luoda tehtäviä kehitysjonotyökaluusi tai henkilö, joka voi tuoda ne sinne.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous.

  2. Luetaan dokumenttisi ja luonnostellaan tietovuokaavio teknisen vetäjän kanssa.

  3. Ensimmäinen istunto: vahvistetaan kaavio ja luottamusrajat ja käydään STRIDE-uhat läpi jokaiselle osalle ja tietovuolle.

  4. Toinen istunto: arvioidaan uhat ja sovitaan vastatoimet ja niiden omistajat.

  5. Kirjoitetaan malli ja kehitysjonon tehtävät puhtaaksi ja käydään ne läpi tiimisi kanssa.

Lyhyesti

Kesto
1–2 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme
Arvioi Suosittu

Zero Trust -arviointi

1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.

Kesto:1–2 viikkoa
Rakenna Suosittu

Palvelinten kovennuksen perustaso

Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.

Kesto:2–6 viikkoa
Rakenna

Haavoittuvuuksien hallinnan käyttöönotto

Haavoittuvuusskannaus palvelimille, konteille, Kubernetesille, serverless-funktioille ja koodin riippuvuuksille sekä priorisointisäännöt, korjausajat vakavuuden mukaan, tikettiintegraatio ja viikkoraportti 2–5 viikossa.

Kesto:2–5 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.