Milloin tarvitset tätä
Tiimisi on rakentamassa tai juuri rakentanut jotain, joka käsittelee arkaluonteista tietoa tai maksuja. Tietoturvasta puhutaan pull requesteissa löydös kerrallaan, eikä kukaan ole katsonut suunnitelmaa kokonaisuutena ja kysynyt, mikä voisi mennä vikaan.
Mikä määrittää tarjouksen
- Yksi järjestelmä tai iso ominaisuus työpajaa kohden, kaksi puolen päivän istuntoa ja enintään 8 osallistujaa.
- Perustyöpaja kestää viikon ja sopii järjestelmälle, jossa on enintään 5 luottamusrajaa ja 10 integraatiota.
- Monimutkaiset järjestelmät, joissa on enemmän luottamusrajoja tai integraatioita tai säänneltyä tietoa, kuten terveys- tai maksutietoja, vievät enintään kaksi viikkoa.
Mikä muuttuu
- Tiimilläsi on yhteinen kuva siitä, miten tieto kulkee järjestelmässä ja missä luottamus vaihtuu.
- Tärkeimmät uhat tunnetaan ja ne on priorisoitu, ennen kuin niistä tulee tietoturvapoikkeamia tai tunkeutumistestauksen löydöksiä.
- Vastatoimet ovat kehitysjonossasi tavallisina tehtävinä omistajineen eivätkä raportissa, jota kukaan ei avaa.
- Malli säilytetään koodin vieressä, joten sen voi päivittää, kun suunnitelma muuttuu.
Mitä saat
- Tietovuokaavio luottamusrajoineen, hyväksyttynä tiimisi kanssa
- STRIDE-uhkalista, jossa jokaisella uhalla on riskiluokitus
- Priorisoidut vastatoimet kehitysjonon tehtävinä Jirassa, Azure Boardsissa tai GitHub Issuesissa
- Malli OWASP Threat Dragonissa tai kaavioina koodina repositoriossasi
- Kahden sivun yhteenveto tärkeimmistä riskeistä johdolle
- Lyhyt ohje mallin päivittämiseen suunnitelman muuttuessa
Työpaja kannattaa pitää suunnitteluvaiheessa ennen koodin kirjoittamista tai muutama viikko ennen tunkeutumistestausta, jotta testaus kohdistuu riskialttiimpiin polkuihin. Vastatoimet voivat mennä suoraan omaan kehitysjonoosi, tai niistä voi tulla erillinen toteutuspaketti.
Ei sisälly
- Tunkeutumistestaus (voimme ohjata sinut sertifioidulle kumppanille)
- Vastatoimien toteuttaminen (tarjotaan erikseen)
- Koodikatselmointi tai automaattinen koodin skannaus
Mitä tarvitsemme sinulta
- Nykyiset arkkitehtuurikaaviot, API-kuvaukset ja tietojen luokittelu, jos niitä on.
- 60 minuutin valmistelupalaveri järjestelmän teknisen vetäjän tai arkkitehdin kanssa.
- Enintään 8 osallistujaa molempiin istuntoihin, tyypillisesti järjestelmän tuntevat kehittäjät, tuoteomistaja ja tietoturvasta vastaava henkilö.
- Oikeus luoda tehtäviä kehitysjonotyökaluusi tai henkilö, joka voi tuoda ne sinne.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous.
Luetaan dokumenttisi ja luonnostellaan tietovuokaavio teknisen vetäjän kanssa.
Ensimmäinen istunto: vahvistetaan kaavio ja luottamusrajat ja käydään STRIDE-uhat läpi jokaiselle osalle ja tietovuolle.
Toinen istunto: arvioidaan uhat ja sovitaan vastatoimet ja niiden omistajat.
Kirjoitetaan malli ja kehitysjonon tehtävät puhtaaksi ja käydään ne läpi tiimisi kanssa.
Lyhyesti
- Kesto
- 1–2 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
Zero Trust -arviointi
1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.
Palvelinten kovennuksen perustaso
Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.
Haavoittuvuuksien hallinnan käyttöönotto
Haavoittuvuusskannaus palvelimille, konteille, Kubernetesille, serverless-funktioille ja koodin riippuvuuksille sekä priorisointisäännöt, korjausajat vakavuuden mukaan, tikettiintegraatio ja viikkoraportti 2–5 viikossa.