Siirry sisältöön
Kaikki palvelut
Tietoturvan koventaminen ja varmistusRakenna

Haavoittuvuuksien hallinnan käyttöönotto

Haavoittuvuusskannaus palvelimille, konteille, Kubernetesille, serverless-funktioille ja koodin riippuvuuksille sekä priorisointisäännöt, korjausajat vakavuuden mukaan, tikettiintegraatio ja viikkoraportti 2–5 viikossa.

Milloin tarvitset tätä

Skannerisi tuottavat tuhansia löydöksiä, eikä kukaan tiedä, mitkä niistä ovat tärkeitä. Kriittiset haavoittuvuudet hukkuvat kohinaan konsoleissa, joita kukaan ei katso, eikä asiakkaan kysymykseen korjausnopeudesta ole rehellistä vastausta.

Mikä määrittää tarjouksen

  • Kattaa valitsemasi kohdetyypit: palvelimet, konttikuvat ja rekisterit, Kubernetes, serverless-funktiot ja koodin riippuvuudet.
  • Kaksi viikkoa: yksi pilvi, enintään 3 kohdetyyppiä, 20 repositoriota, 3 vastuutiimiä ja yksi tikettijärjestelmä.
  • Kolme viikkoa: yksi pilvi, kaikki viisi kohdetyyppiä, enintään 50 repositoriota ja 6 vastuutiimiä.
  • Neljästä viiteen viikkoa: 2 tai 3 pilveä, enintään 100 repositoriota ja 12 vastuutiimiä.
  • Kohteet lasketaan maksuttomalla inventaariokyselyllä lukuoikeuksin (AWS Resource Explorer, Azure Resource Graph tai Google Cloud Asset Inventory) ja repositorioluettelostasi. Suuremmista ympäristöistä annetaan tarjous mitoituksen jälkeen.

Mikä muuttuu

  • Jokaista laajuuteen kuuluvaa kohdetyyppiä skannataan, ja uudet repositoriot, konttikuvat ja palvelimet tulevat mukaan oletuksena.
  • Löydökset menevät kohteen omistavalle tiimille tiketteinä, joiden määräaika riippuu vakavuudesta.
  • Sovitut priorisointisäännöt suodattavat kohinan, joten tiimit korjaavat ensin sen, mitä aktiivisesti hyödynnetään ja mikä näkyy internetiin.
  • Hyväksytyt riskit ovat poikkeusrekisterissä omistajineen ja päättymispäivineen eivätkä vaiennettuina hälytyksinä.
  • Viikkoraportti näyttää tiimeittäin avoimet löydökset, ylittyneet määräajat ja kehityssuunnan.

Mitä saat

  • Skannaus päällä jokaiselle laajuuteen kuuluvalle kohdetyypille, ja uudet kohteet mukana oletuksena
  • Priorisointisäännöt, jotka järjestävät löydökset vakavuuden, tunnetun hyödyntämisen (CISA KEV), hyödyntämisen todennäköisyyden (EPSS), internetiin näkymisen ja kohteen kriittisyyden mukaan
  • Vakavuusluokittaiset korjausajat, jotka sovitaan kanssasi ja kirjataan yhden sivun ohjeeksi
  • Omistajuuskartta kohteista ja repositorioista vastuutiimeihin
  • Tikettiintegraatio Jiraan, ServiceNow'hun, Azure Boardsiin tai GitHub Issuesiin
  • Poikkeusrekisteri, jossa jokaisella hyväksytyllä riskillä on omistaja, syy ja päättymispäivä
  • Tiimikohtainen viikkoraportti avoimista löydöksistä, ylittyneistä määräajoista ja kehityssuunnasta
  • Ajo-ohje ja luovutustilaisuus vastuutiimeille

Mitä katamme kussakin pilvessä

KohdetyyppiAWSAzureGoogle Cloud
PalvelimetAmazon InspectorDefender for Servers (Microsoft Defender for Cloud)Security Command Centerin löydökset Compute Engine -virtuaalikoneista
Konttikuvat ja rekisteritAmazon Inspector Amazon ECR:lleDefender for Containers Azure Container RegistrylleArtifact Analysis Artifact Registrylle
KubernetesEKS:n konttikuvat Amazon ECR -skannauksen kautta sekä Trivy OperatorAKS Defender for Containersin kauttaGKE:n konttikuvat Artifact Analysisin kautta sekä Trivy Operator
ServerlessLambda-funktiot Amazon InspectorillaAzure Functions repositorio- ja rekisteriskannausten kauttaCloud Run konttikuviensa Artifact Analysis -skannauksen kautta

Koodin riippuvuudet katetaan kaikissa pilvissä samalla tavalla: Dependabot tai Renovate repositorioissasi ja Trivy CI:ssä. Jokainen skanneri ja CI-toiminto lukitaan todennettuun versioon.

Ei sisälly

  • Haavoittuvuuksien korjaaminen (tiimisi hoitavat sen, tai tarjoamme sen erikseen)
  • Staattinen koodianalyysi (SAST) ja dynaaminen verkkosovellusskannaus (DAST)
  • Tunkeutumistestaus (voimme ohjata sinut sertifioidulle kumppanille)
  • Kannettavat ja pöytäkoneet (katso Microsoft 365 -tietoturvan perustaso)
  • Skannerien lisenssit ja pilvikulut, jotka toimittaja tai pilvipalveluntarjoajasi laskuttaa

Mitä tarvitsemme sinulta

  • AWS: AmazonInspector2FullAccess tietoturvatyökalujen tiliin, jonka hallintatilisi ylläpitäjä määrittää Amazon Inspectorin delegoiduksi ylläpitäjäksi.
  • Azure: Security Admin -rooli laajuuteen kuuluvassa hallintaryhmässä Defender for Cloud -suunnitelmien käyttöönottoa varten.
  • Google Cloud: Security Center Admin organisaatiotasolla ja Service Usage Admin projekteihin, joissa tarvitaan Artifact Analysisia.
  • Koodi ja tiketit: GitHubin security manager -rooli (tai vastaava Azure DevOpsissa tai GitLabissa) ja integraatiotunnus tikettijärjestelmääsi.
  • Yhteyshenkilö jokaisesta vastuutiimistä ja 60 minuutin palaveri tietoturvan ja kehityksen vetäjien kanssa priorisointisääntöjen ja määräaikojen sopimiseksi.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten mitoituskysely ja kirjallinen kiinteähintainen tarjous.

  2. Kohdistetaan kohteet ja repositoriot vastuutiimeille ja sovitaan priorisointisäännöt, korjausajat ja poikkeusprosessi.

  3. Otetaan skannaus käyttöön jokaiselle kohdetyypille ja kytketään se tikettijärjestelmääsi.

  4. Käydään ensimmäiset viikkoraportit läpi tiimiesi kanssa, hienosäädetään säännöt ja luovutetaan.

Lyhyesti

Kesto
2–5 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme ja pilvi-insinööri
Arvioi Suosittu

Zero Trust -arviointi

1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.

Kesto:1–2 viikkoa
Arvioi

Uhkamallinnustyöpaja

STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.

Kesto:1–2 viikkoa
Rakenna Suosittu

Palvelinten kovennuksen perustaso

Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.

Kesto:2–6 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.