Adresujemy wymagania techniczne
NIS2UKSCDORACRA

Jak to wygląda dzisiaj

Zanim cokolwiek zaproponujemy, opisujemy stan, który zwykle zastajemy.

Narzędzia są kupione i włączone, raporty przychodzą regularnie i nikt ich nie czyta. Lista jest za długa, priorytety pochodzą z automatycznej oceny oderwanej od Waszego kontekstu, a poprawki konkurują z pracą nad produktem.

Co robimy

Zakres ustalamy po diagnozie. Rzadko wchodzą wszystkie cztery elementy naraz.

Zamieniamy raport bez końca na krótką listę.

Wyniki z kodu, bibliotek, obrazów i infrastruktury zbieramy w jedno miejsce, żeby zespół przestał przełączać się między pięcioma konsolami. Priorytety ustalamy pod Wasz kontekst — liczy się to, czy podatność jest w ogóle osiągalna w Waszym systemie, a nie sama ocena punktowa oderwana od architektury. Poprawki wpinamy tam, gdzie zespół i tak pracuje, z jasnym terminem, zamiast tworzyć osobną kolejkę zadań, której nikt nie otwiera. Mierzymy, co faktycznie się domyka, żeby dało się pokazać, ile ryzyka ubyło.

TrivySemgrepGrafanaGitLab CI

Cztery etapy

01

Zbieramy wyniki w jedno miejsce

Kod, biblioteki, obrazy, infrastruktura — jeden widok zamiast pięciu konsol.

02

Ustalamy priorytety pod Wasz kontekst

Znaczenie ma to, czy podatność jest osiągalna w Waszym systemie, nie sama ocena punktowa.

03

Wpinamy poprawki w normalną pracę

Zadanie trafia tam, gdzie zespół i tak pracuje, z jasnym terminem.

04

Mierzymy, co się domyka

Widać, co zostało naprawione, a co czeka i dlaczego.

Co zostaje u Was

Zespół pracuje na krótkiej liście zamiast na raporcie bez końca

Widać, ile ryzyka faktycznie ubyło

Odpowiedź na pytanie audytora zajmuje chwilę, nie tydzień

Pytania, które dostajemy
najczęściej

Ile to trwa?+

Zakres ustalamy po rozmowie i diagnozie. Mniejsze wdrożenia zamykają się w kilku tygodniach, większe dzielimy na etapy, żeby efekt był widoczny po pierwszym.

Czy musimy dać Wam dostęp do kodu?+

Zwykle nie do całego. W większości przypadków wystarczy dostęp do konfiguracji procesu budowania i ustawień organizacji. Zakres ustalamy pisemnie przed startem.

Czy nasz zespół musi się zaangażować?+

Tak, ale nie na pełen etat. Potrzebujemy kontaktu z osobą, która zna system, i przeglądu naszych zmian. Reszta jest po naszej stronie.

Co jeśli mamy już narzędzia?+

Wpinamy się w to, co u Was działa. Wymiana narzędzia to najdroższy i najrzadziej potrzebny sposób poprawy bezpieczeństwa.

Czy uzależniamy się od Was?+

Nie musicie. Pracujemy na standardach i narzędziach, które Wasz zespół zna albo szybko pozna — nie na autorskiej metodyce, którą rozumiemy wyłącznie my. Wszystko jest udokumentowane i przekazane.

Czy to nie spowolni wydawania?+

Tak wpinamy kontrole, żeby działały w tle. Jeśli któraś zaczyna blokować pracę, dostrajamy ją albo zmieniamy jej miejsce w procesie.

Chcesz obniżyć ryzyko
i koszty IT?

Odpowiadamy w 24h w dni robocze