Firma zbudowana wokół
jednego problemu

Bezpieczeństwo procesu, w którym powstaje oprogramowanie. Nie robimy wszystkiego po trochu — robimy jedną rzecz i doprowadzamy ją do końca: od diagnozy, przez projekt, po wdrożenie w Waszym kodzie.

Czym się zajmujemy

CyberForge zajmuje się bezpieczeństwem procesu, w którym powstaje oprogramowanie. Nie badamy gotowych systemów raz w roku — pracujemy tam, gdzie kod faktycznie powstaje: przy projektowaniu funkcji, przeglądzie zmian, budowaniu i wydawaniu.

Pracujemy z firmami technologicznymi i sektorami regulowanymi: bankami, fintechami, software house'ami i producentami oprogramowania. Łączy je jedno — muszą dostarczać szybko, a jednocześnie udowodnić klientowi albo regulatorowi, że robią to bezpiecznie.

Robimy trzy rzeczy: szkolimy zespoły, mierzymy dojrzałość procesu i wdrażamy praktyki bezpieczeństwa. Zaczynamy tam, gdzie jest realny problem — czasem od jednego warsztatu, czasem od razu od wdrożenia.

Raport nie zmienia niczego.
Zmienia kod.

Za marką stoją ludzie

CyberForge tworzą dwaj założyciele, którzy odpowiadają za jej kierunek, standard pracy i za to, co finalnie trafia do klienta.

Michał Jaśniewski, współzałożyciel CyberForge
Współzałożyciel
Michał Jaśniewski

Odpowiada za rozwój firmy i relacje z klientami. Ustala zakres projektów i pilnuje, żeby odpowiadały na realny problem, a nie na to, co łatwiej sprzedać. To on prowadzi pierwszą rozmowę i to on odpowiada za to, co Wam obiecamy.

Rozwój firmyZakres i wycenaZgodność
LinkedIn →
Szymon Mytych, współzałożyciel CyberForge
Współzałożyciel
Szymon Mytych

Odpowiada za warstwę techniczną i standard wykonania. Projektuje bezpieczne procesy wytwórcze, prowadzi modelowanie zagrożeń i nadzoruje wdrożenia. To on decyduje, czy rozwiązanie jest gotowe do przekazania klientowi.

Secure SDLCModelowanie zagrożeńAutomatyzacja
LinkedIn →

Cztery filary naszej pracy

Na tym opieramy każdy projekt — od pierwszej rozmowy po przekazanie gotowego rozwiązania.

Najpierw mierzymy, potem działamy

Nie zaczynamy od narzędzia ani od gotowego rozwiązania, bo to zgadywanie. Zaczynamy od sprawdzenia, jak naprawdę wygląda Wasz proces — i dopiero wtedy wiemy, co ma sens. Czasem okazuje się, że problem leży zupełnie gdzie indziej, niż zakładaliście.

Nie sprzedajemy zakresu, którego nie potrzebujecie

Jeśli po rozmowie uznamy, że wystarczy Wam jeden warsztat zamiast trzymiesięcznego wdrożenia — powiemy to, choć zarobimy mniej. Sprzedanie Wam czegoś, co się nie przyda, to najkrótsza droga do tego, żebyście nie wrócili.

Wdrażamy w Waszym kodzie, nie w prezentacji

Doradca kończy pracę na slajdzie z rekomendacją. My kończymy ją wtedy, gdy zmiana działa w Waszym systemie i przetrwała pierwsze tygodnie normalnej pracy zespołu. To jest różnica, która decyduje, czy za rok kolejny audyt wykaże te same braki.

Nie spowalniamy zespołu

Kontrola, która wydłuża build o kwadrans albo sypie fałszywymi alarmami, zostanie wyłączona w ciągu tygodnia — i słusznie. Dobieramy narzędzia i progi tak, żeby sygnał był użyteczny. Bezpieczeństwo, którego programiści nienawidzą, po prostu nie działa.

Pracujemy w tym,
czego używa Wasz zespół

Oferujemy licencje narzędzi bezpieczeństwa i wdrażamy je u Was — dobrane i skonfigurowane pod Wasz proces, tak żeby realnie działały.

Budowanie i wydawanie

  • GitHub Actions
  • GitLab CI
  • Azure DevOps
  • Jenkins
  • Bitbucket Pipelines
  • Argo CD

Kontenery i Kubernetes

  • Kubernetes (k8s)
  • k3s
  • AKS · EKS
  • Rancher
  • OpenShift
  • Docker · Helm

Analiza kodu i zależności

  • CodeQL
  • Semgrep
  • SonarQube
  • Snyk
  • Trivy · Grype
  • Dependency-Track

Testy bezpieczeństwa

  • OWASP ZAP
  • Burp Suite
  • Nuclei
  • Schemathesis
  • DefectDojo

Sekrety i dostępy

  • HashiCorp Vault
  • AWS Secrets Manager
  • Azure Key Vault
  • TruffleHog · Gitleaks
  • OIDC

Łańcuch dostaw

  • CycloneDX · SPDX
  • Syft
  • Cosign / Sigstore
  • SLSA
  • in-toto

Infrastruktura jako kod

  • Terraform
  • Ansible · Pulumi
  • Checkov
  • tfsec · Terrascan

Polityki i modelowanie

  • OPA / Rego
  • Kyverno
  • Falco
  • OWASP Threat Dragon
  • IriusRisk
  • STRIDE

Monitoring i obserwowalność

  • Prometheus
  • Grafana
  • Loki
  • OpenTelemetry

Jeśli macie już wdrożone narzędzie, którego nie ma na tej liście — to nie jest problem. Wpinamy się w to, co u Was działa, zamiast wymieniać wszystko od zera. Wymiana narzędzia to najdroższy i najrzadziej potrzebny sposób poprawy bezpieczeństwa.

Chcesz obniżyć ryzyko
i koszty IT?

Odpowiadamy w 24h w dni robocze