Milloin tarvitset tätä
Skannerisi tuottavat tuhansia löydöksiä, eikä kukaan tiedä, mitkä niistä ovat tärkeitä. Kriittiset haavoittuvuudet hukkuvat kohinaan konsoleissa, joita kukaan ei katso, eikä asiakkaan kysymykseen korjausnopeudesta ole rehellistä vastausta.
Mikä määrittää tarjouksen
- Kattaa valitsemasi kohdetyypit: palvelimet, konttikuvat ja rekisterit, Kubernetes, serverless-funktiot ja koodin riippuvuudet.
- Kaksi viikkoa: yksi pilvi, enintään 3 kohdetyyppiä, 20 repositoriota, 3 vastuutiimiä ja yksi tikettijärjestelmä.
- Kolme viikkoa: yksi pilvi, kaikki viisi kohdetyyppiä, enintään 50 repositoriota ja 6 vastuutiimiä.
- Neljästä viiteen viikkoa: 2 tai 3 pilveä, enintään 100 repositoriota ja 12 vastuutiimiä.
- Kohteet lasketaan maksuttomalla inventaariokyselyllä lukuoikeuksin (AWS Resource Explorer, Azure Resource Graph tai Google Cloud Asset Inventory) ja repositorioluettelostasi. Suuremmista ympäristöistä annetaan tarjous mitoituksen jälkeen.
Mikä muuttuu
- Jokaista laajuuteen kuuluvaa kohdetyyppiä skannataan, ja uudet repositoriot, konttikuvat ja palvelimet tulevat mukaan oletuksena.
- Löydökset menevät kohteen omistavalle tiimille tiketteinä, joiden määräaika riippuu vakavuudesta.
- Sovitut priorisointisäännöt suodattavat kohinan, joten tiimit korjaavat ensin sen, mitä aktiivisesti hyödynnetään ja mikä näkyy internetiin.
- Hyväksytyt riskit ovat poikkeusrekisterissä omistajineen ja päättymispäivineen eivätkä vaiennettuina hälytyksinä.
- Viikkoraportti näyttää tiimeittäin avoimet löydökset, ylittyneet määräajat ja kehityssuunnan.
Mitä saat
- Skannaus päällä jokaiselle laajuuteen kuuluvalle kohdetyypille, ja uudet kohteet mukana oletuksena
- Priorisointisäännöt, jotka järjestävät löydökset vakavuuden, tunnetun hyödyntämisen (CISA KEV), hyödyntämisen todennäköisyyden (EPSS), internetiin näkymisen ja kohteen kriittisyyden mukaan
- Vakavuusluokittaiset korjausajat, jotka sovitaan kanssasi ja kirjataan yhden sivun ohjeeksi
- Omistajuuskartta kohteista ja repositorioista vastuutiimeihin
- Tikettiintegraatio Jiraan, ServiceNow'hun, Azure Boardsiin tai GitHub Issuesiin
- Poikkeusrekisteri, jossa jokaisella hyväksytyllä riskillä on omistaja, syy ja päättymispäivä
- Tiimikohtainen viikkoraportti avoimista löydöksistä, ylittyneistä määräajoista ja kehityssuunnasta
- Ajo-ohje ja luovutustilaisuus vastuutiimeille
Mitä katamme kussakin pilvessä
| Kohdetyyppi | AWS | Azure | Google Cloud |
|---|---|---|---|
| Palvelimet | Amazon Inspector | Defender for Servers (Microsoft Defender for Cloud) | Security Command Centerin löydökset Compute Engine -virtuaalikoneista |
| Konttikuvat ja rekisterit | Amazon Inspector Amazon ECR:lle | Defender for Containers Azure Container Registrylle | Artifact Analysis Artifact Registrylle |
| Kubernetes | EKS:n konttikuvat Amazon ECR -skannauksen kautta sekä Trivy Operator | AKS Defender for Containersin kautta | GKE:n konttikuvat Artifact Analysisin kautta sekä Trivy Operator |
| Serverless | Lambda-funktiot Amazon Inspectorilla | Azure Functions repositorio- ja rekisteriskannausten kautta | Cloud Run konttikuviensa Artifact Analysis -skannauksen kautta |
Koodin riippuvuudet katetaan kaikissa pilvissä samalla tavalla: Dependabot tai Renovate repositorioissasi ja Trivy CI:ssä. Jokainen skanneri ja CI-toiminto lukitaan todennettuun versioon.
Ei sisälly
- Haavoittuvuuksien korjaaminen (tiimisi hoitavat sen, tai tarjoamme sen erikseen)
- Staattinen koodianalyysi (SAST) ja dynaaminen verkkosovellusskannaus (DAST)
- Tunkeutumistestaus (voimme ohjata sinut sertifioidulle kumppanille)
- Kannettavat ja pöytäkoneet (katso Microsoft 365 -tietoturvan perustaso)
- Skannerien lisenssit ja pilvikulut, jotka toimittaja tai pilvipalveluntarjoajasi laskuttaa
Mitä tarvitsemme sinulta
- AWS: AmazonInspector2FullAccess tietoturvatyökalujen tiliin, jonka hallintatilisi ylläpitäjä määrittää Amazon Inspectorin delegoiduksi ylläpitäjäksi.
- Azure: Security Admin -rooli laajuuteen kuuluvassa hallintaryhmässä Defender for Cloud -suunnitelmien käyttöönottoa varten.
- Google Cloud: Security Center Admin organisaatiotasolla ja Service Usage Admin projekteihin, joissa tarvitaan Artifact Analysisia.
- Koodi ja tiketit: GitHubin security manager -rooli (tai vastaava Azure DevOpsissa tai GitLabissa) ja integraatiotunnus tikettijärjestelmääsi.
- Yhteyshenkilö jokaisesta vastuutiimistä ja 60 minuutin palaveri tietoturvan ja kehityksen vetäjien kanssa priorisointisääntöjen ja määräaikojen sopimiseksi.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten mitoituskysely ja kirjallinen kiinteähintainen tarjous.
Kohdistetaan kohteet ja repositoriot vastuutiimeille ja sovitaan priorisointisäännöt, korjausajat ja poikkeusprosessi.
Otetaan skannaus käyttöön jokaiselle kohdetyypille ja kytketään se tikettijärjestelmääsi.
Käydään ensimmäiset viikkoraportit läpi tiimiesi kanssa, hienosäädetään säännöt ja luovutetaan.
Lyhyesti
- Kesto
- 2–5 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
Zero Trust -arviointi
1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.
Uhkamallinnustyöpaja
STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.
Palvelinten kovennuksen perustaso
Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.