Adresujemy wymagania techniczne
DORANIS2UKSCISO 27001

Jak to wygląda dzisiaj

Zanim cokolwiek zaproponujemy, opisujemy stan, który zwykle zastajemy.

Środowisko w chmurze rozrasta się szybciej, niż ktokolwiek je dokumentuje. Uprawnienia nadaje się „na teraz" i nikt ich nie odbiera. Zasób wystawiony omyłkowo do internetu wygląda w konsoli identycznie jak każdy inny.

Co robimy

Zakres ustalamy po diagnozie. Rzadko wchodzą wszystkie cztery elementy naraz.

Zmiana w chmurze przechodzi przez recenzję jak kod.

Zaczynamy od przeglądu tożsamości i uprawnień — łącznie z kontami usług, o których zwykle nikt nie pamięta. Konfigurację środowiska przenosimy do kodu, dzięki czemu każda zmiana ma autora, uzasadnienie i możliwość cofnięcia. Sprawdzanie wpinamy przed uruchomieniem zasobu, więc błędna konfiguracja zatrzymuje się na etapie propozycji, a nie wychodzi przy audycie pół roku później. Do tego pilnujemy odchyleń od stanu zatwierdzonego, bo ręczna zmiana „na szybko" zdarza się w każdej organizacji.

TerraformCheckovAWS · Azure · GCPVault

Cztery etapy

01

Przeglądamy tożsamości i uprawnienia

Kto i co może zrobić w Waszym środowisku — łącznie z kontami usług.

02

Przenosimy zmiany do kodu

Konfiguracja chmury przechodzi przez recenzję jak każda inna zmiana.

03

Sprawdzamy przed uruchomieniem

Błędna konfiguracja zatrzymuje się na etapie propozycji, nie po wdrożeniu.

04

Pilnujemy stanu na bieżąco

Odchylenie od zatwierdzonej konfiguracji wychodzi automatycznie, nie przy kolejnym audycie.

Co zostaje u Was

Zmiana w środowisku zostawia ślad i przechodzi przez recenzję

Błąd konfiguracji wychodzi przed uruchomieniem zasobu

Uprawnienia przestają się kumulować w nieskończoność

Pytania, które dostajemy
najczęściej

Ile to trwa?+

Zakres ustalamy po rozmowie i diagnozie. Mniejsze wdrożenia zamykają się w kilku tygodniach, większe dzielimy na etapy, żeby efekt był widoczny po pierwszym.

Czy musimy dać Wam dostęp do kodu?+

Zwykle nie do całego. W większości przypadków wystarczy dostęp do konfiguracji procesu budowania i ustawień organizacji. Zakres ustalamy pisemnie przed startem.

Czy nasz zespół musi się zaangażować?+

Tak, ale nie na pełen etat. Potrzebujemy kontaktu z osobą, która zna system, i przeglądu naszych zmian. Reszta jest po naszej stronie.

Co jeśli mamy już narzędzia?+

Wpinamy się w to, co u Was działa. Wymiana narzędzia to najdroższy i najrzadziej potrzebny sposób poprawy bezpieczeństwa.

Czy uzależniamy się od Was?+

Nie musicie. Pracujemy na standardach i narzędziach, które Wasz zespół zna albo szybko pozna — nie na autorskiej metodyce, którą rozumiemy wyłącznie my. Wszystko jest udokumentowane i przekazane.

Czy to nie spowolni wydawania?+

Tak wpinamy kontrole, żeby działały w tle. Jeśli któraś zaczyna blokować pracę, dostrajamy ją albo zmieniamy jej miejsce w procesie.

Chcesz obniżyć ryzyko
i koszty IT?

Odpowiadamy w 24h w dni robocze