Dažni release'ai
Kai komanda reguliariai leidžia naujas funkcijas ir nori saugumo vertinimo arčiau kūrimo proceso.
Sumažinkite saugumo riziką produkto kūrimo eigoje, o ne tik kartą per metus. Reguliariai peržiūrėsime naujus release, API pakeitimus, infrastruktūrą arba kodą pagal jūsų komandos darbo ritmą.
Kai komanda reguliariai leidžia naujas funkcijas ir nori saugumo vertinimo arčiau kūrimo proceso.
Kai keičiasi API, mobile aplikacijos srautai, trečiųjų šalių integracijos, rolės arba prieigos logika.
Kai komandai reikia reguliaraus saugumo eksperto įsitraukimo, bet dar nereikia pilno etato specialisto.
Kai reikia palaipsniui mažinti rizikas, tvarkyti prioritetus ir turėti aiškų saugumo veiksmų planą.
Nauji endpointai, naudotojų rolės, autorizacija, sesijos, failai, mokėjimai ir jautrūs produkto srautai.
Pull request, release arba sutartos kodo dalies peržiūra pagal riziką ir komandos darbo ritmą.
Vieši servisai, domenai, IP, cloud konfigūracija ir naujai atsiradusios infrastruktūros rizikos.
Svarbiausių pataisymų patvirtinimas ir rizikos mažinimo progreso sekimas per laiką.
Reguliarus saugumo įsitraukimas mažoms komandoms.
Aktyviai vystomiems produktams ir reguliariems release'ams.
Didesniam attack surface ir glaudesniam saugumo įsitraukimui.
* Planas pradeda veikti iškart po sutarties pasirašymo. Gavus apmokėjimą, sutartį sudarysime per 1-2 darbo dienas.
Nustatome modelį
Sutariame ritmą
Prižiūrime pakeitimus
Pateikiame išvadas
Aptariame prioritetus
Sutariame, ar priežiūra orientuota į įsilaužimo testavimą, saugaus kodo peržiūrą, infrastruktūrą, release ciklą ar kelių sričių kombinaciją.
Apibrėžiame mėnesines valandas, komunikacijos kanalą, prieigas, peržiūros dažnį ir kokie pokyčiai patenka į apimtį.
Vertiname naują funkcionalumą, API pakeitimus, pull request, infrastruktūros pokyčius arba attack surface pagal sutartą modelį.
Pateikiame aiškius radinius, prioritetus, rizikos kontekstą ir praktines rekomendacijas techninei komandai.
Su CTO arba tech lead aptariame svarbiausius veiksmus, pataisymų eigą, pakartotinį patikrinimą ir kito ciklo fokusą.
Trumpai parodome, kas per ciklą buvo vertinta, kokios rizikos svarbiausios ir kas pasikeitė.
Rizikos pateikiamos pagal realų poveikį produktui, naudotojams, duomenims ir verslo procesui.
Rekomendacijos orientuotos į aiškius veiksmus kode, konfigūracijoje, architektūroje arba procese.
Padedame įvertinti rizikas tada, kai jos atsiranda, o ne tik po ilgo laiko tarpo.
Reguliariai aptariame prioritetus, pataisymus, pakartotinį patikrinimą ir kitą saugumo darbo kryptį.
Po pataisymų galima patikrinti, ar svarbiausios problemos išspręstos ir rizika sumažinta.
Vienkartinis testavimas įvertina pasirinktą momentą. Nuolatinė saugumo priežiūra vyksta reguliariai pagal produkto pakeitimus, todėl rizikos aptinkamos arčiau jų atsiradimo momento.
Taip. Galima rinktis tik web/API testavimą, tik saugaus kodo peržiūrą, tik infrastruktūrą arba kelių sričių kombinaciją pagal komandos poreikį.
Mažai komandai dažnai pakanka 8 val. per mėnesį periodinei peržiūrai. Aktyviai vystomam SaaS ar API produktui dažniau tinka 16 val., o didesniam attack surface arba dažniems release'ams planuojama 32+ val.
Taip. Rezultatas gali būti radinių sąrašas, trumpa rizikų santrauka, rekomendacijos komandai, pakartotinio patikrinimo išvada arba kito ciklo prioritetai.
Parašykite trumpai apie produktą, komandą ir release ritmą. Pasiūlysime tinkamiausią nuolatinės saugumo priežiūros modelį.