Siirry sisältöön
Kaikki palvelut
Tietoturvan koventaminen ja varmistusArvioi

Zero Trust -arviointi

1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.

Milloin tarvitset tätä

Ympäristössäsi on MFA, pilvikäytännöt ja CI-putki, mutta kukaan ei osaa sanoa, mitkä kontrollit oikeasti pitävät. Osa käytännöistä vain raportoi ongelmista eikä estä niitä, ja kun asiakas, auditoija tai hallitus kysyy, miten Zero Trust teillä toteutuu, vastaus on arvaus.

Mikä määrittää tarjouksen

  • Kattaa koko organisaation: ihmisten, laitteiden ja työkuormien identiteetit, pilven suojaukset ja CI/CD:n.
  • Mitoitus perustuu lukuihin, jotka lähetät meille (identiteettipalvelut, etuoikeutetut identiteetit, laitehallintatyökalut, pilvet ja CI-putket), sekä pilven osalta maksuttomaan inventaariokyselyyn lukuoikeuksin (AWS Resource Explorer, Azure Resource Graph tai Google Cloud Asset Inventory).
  • Viikon arviointi kattaa yhden identiteettipalvelun, yhden laitehallintatyökalun, yhden pilven, enintään 50 etuoikeutettua identiteettiä ja yhden CI-alustan, jonka putkista testataan perusteellisesti enintään 10.
  • Kahden viikon arviointi kattaa enintään 2 identiteettipalvelua, 2 pilveä, 150 etuoikeutettua identiteettiä ja 2 CI-alustaa, joiden putkista testataan perusteellisesti enintään 25.
  • Suuremmista tai monimuotoisemmista ympäristöistä annetaan tarjous mitoituksen jälkeen.

Mikä muuttuu

  • Tiedät, mitkä kontrollit ovat olemassa vain paperilla ja mitkä alusta oikeasti valvoo.
  • Jokaisella osa-alueella on testituloksiin perustuva kypsyystaso, joten edistystä voi mitata seuraavassa arvioinnissa.
  • Puutteet on järjestetty riskin ja työmäärän mukaan tiekartaksi, jonka toteuttamisen tiimisi voi aloittaa heti.
  • Voit vastata asiakkaiden ja auditoijien Zero Trust -kysymyksiin todisteilla, ei lupauksilla.

Mitä saat

  • Kontrollimatriisi, josta näkyy jokaisen kontrollin kohdalla todisteineen, onko se määritelty, torjuuko alusta sen vastaiset muutokset ja onko se voimassa
  • Testiloki jokaisesta kokeillusta sääntöjenvastaisesta muutoksesta ja kirjautumisesta sekä siitä, estikö alusta sen
  • Kypsyystaso jokaiselle osa-alueelle (ihmiset, laitteet, työkuormat, suojaukset ja CI/CD)
  • Löydökset peilattuna NIST SP 800-207:n periaatteisiin, pilvesi CIS Benchmark -suosituksiin ja OWASP Top 10 CI/CD Security Risks -listaan
  • Riskin ja työmäärän mukaan järjestetty tiekartta nopeista korjauksista isompiin muutoksiin
  • Kaikki löydökset CSV-tiedostona tikettijärjestelmääsi varten
  • 90 minuutin loppuesittely teknisille ja liiketoiminnan vastuuhenkilöille

Mitä katamme kussakin pilvessä

Osa-alueAWSAzureGoogle Cloud
Ihmisten identiteetitIAM Identity Center, root-käyttäjä, IAM-käyttäjätEntra ID, Conditional Access, PIMCloud Identity tai workforce identity federation, pääjärjestelmänvalvojat
Työkuormien identiteetitIAM-roolit, pääsyavaimet, OIDC-roolit CI/CD:lleHallitut identiteetit, service principalit, workload identity federationPalvelutilit, palvelutilien avaimet, workload identity federation
SuojauksetSCP:t ja RCP:tAzure PolicyOrganization Policy
Esimerkki torjuntatestistäSCP estää IAM-käyttäjän tai pääsyavaimen luomisenAzure Policy estää julkisen IP-osoitteen luomisenOrganization Policy estää palvelutilin avaimen luomisen

Laitteet ja CI/CD testataan samalla tavalla kaikissa pilvissä, esimerkiksi kirjautumalla hallitsemattomalta laitteelta tai yrittämällä yhdistää muutos päähaaraan ilman katselmointia.

Ei sisälly

  • Puutteiden korjaaminen (tarjotaan erikseen, usein suojausten, identiteetin tai turvallisen CI/CD:n pakettina)
  • Tunkeutumistestaus (voimme ohjata sinut sertifioidulle kumppanille)
  • Perusteellinen verkon segmentoinnin katselmointi (erillinen paketti)
  • Sertifioinnit ja auditointilausunnot

Mitä tarvitsemme sinulta

  • AWS: lukuoikeudet SecurityAudit- ja ViewOnlyAccess-käytännöillä koko organisaatiossa.
  • Azure: Reader- ja Security Reader -roolit juurihallintaryhmässä sekä Entran Global Reader -rooli, joka antaa lukuoikeuden Intuneenkin.
  • Google Cloud: Viewer- ja Security Reviewer -roolit organisaatiotasolla.
  • Lukuoikeus IaC-repositorioihin, CI/CD-asetuksiin ja muihin arvioitaviin identiteettipalveluihin. Lisäksi hiekkalaatikkotili, -tilaus tai -projekti samojen suojausten alla, jossa testi-identiteetti saa kokeilla muutoksia, jotka alustan pitäisi torjua.
  • Kaksi 60 minuutin haastattelua: identiteetin tai IT:n vastuuhenkilö sekä alustan tai tietoturvan vastuuhenkilö.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten mitoitusluvut ja kirjallinen kiinteähintainen tarjous.

  2. Määritelty: luetaan IaC, suojaukset, Conditional Access -käytännöt ja putkien asetukset.

  3. Torjuttu: kokeillaan hiekkalaatikossa sääntöjenvastaisia muutoksia ja kirjautumisia ja kirjataan, mitkä alusta estää.

  4. Voimassa: tarkistetaan käynnissä olevasta ympäristöstä ajautumat, poikkeukset ja raporttitilaan jääneet asetukset, ja täydennetään kuvaa haastatteluissa.

  5. Kypsyystasot, tiekartta ja 90 minuutin loppuesittely.

Lyhyesti

Kesto
1–2 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme
Arvioi

Uhkamallinnustyöpaja

STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.

Kesto:1–2 viikkoa
Rakenna Suosittu

Palvelinten kovennuksen perustaso

Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.

Kesto:2–6 viikkoa
Rakenna

Haavoittuvuuksien hallinnan käyttöönotto

Haavoittuvuusskannaus palvelimille, konteille, Kubernetesille, serverless-funktioille ja koodin riippuvuuksille sekä priorisointisäännöt, korjausajat vakavuuden mukaan, tikettiintegraatio ja viikkoraportti 2–5 viikossa.

Kesto:2–5 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.