Cztery obszary diagnostyki

Zakres ustalamy przed startem. Czasem wystarczy jeden obszar, żeby odpowiedzieć na Wasze pytanie.

Dojrzałość procesu wytwórczego

Mierzymy, na jakim poziomie jest Wasz proces, według OWASP SAMM i NIST SSDF. Nie po to, żeby wystawić ocenę — po to, żeby wiedzieć, co konkretnie podnosi Was o poziom wyżej.

  • Wywiady z zespołem
  • Przegląd procesu i praktyk
  • Ocena według uznanych ram
  • Mapa luk z priorytetami

Ocena architektury

Przeglądamy architekturę pod kątem bezpieczeństwa: granice zaufania, przepływy danych, uwierzytelnianie, autoryzacja, izolacja komponentów.

  • Diagramy przepływu danych
  • Modelowanie zagrożeń
  • Analiza granic zaufania
  • Rekomendacje architektoniczne

Bezpieczeństwo techniczne

Sprawdzamy, co faktycznie dzieje się w procesie budowania i wydawania: konfiguracja, sekrety, uprawnienia, zależności, łańcuch dostaw.

  • Przegląd konfiguracji
  • Zarządzanie sekretami
  • Analiza uprawnień
  • Zależności i łańcuch dostaw

Zgodność techniczna

Mapujemy wymagania techniczne wynikające z regulacji na stan faktyczny u Was. Pokazujemy lukę i mówimy wprost, gdzie kończy się nasza rola.

  • Mapowanie wymagań na proces
  • Analiza luki
  • Priorytety wdrożeniowe
  • Wskazanie obszarów poza naszym zakresem

Formy współpracy

Diagnostyka jednego produktu to inna praca niż piętnastu mikroserwisów w trzech zespołach. Zakres dobieramy po rozmowie — od jednego systemu po złożone środowisko wielu zespołów.

Diagnostyka podstawowa

Jeden system, jeden zespół. Odpowiedź na pytanie: gdzie stoimy i od czego zacząć.

  • Ocena dojrzałości procesu
  • Przegląd konfiguracji technicznej
  • Raport z priorytetami
  • Omówienie z zespołem
Zapytaj o wycenę →
Diagnostyka pełna

Proces, architektura, bezpieczeństwo techniczne i luka regulacyjna w jednym.

  • Wszystko z diagnostyki podstawowej
  • Ocena architektury i modelowanie zagrożeń
  • Analiza łańcucha dostaw
  • Mapowanie wymagań regulacyjnych
  • Plan wdrożeniowy na etapy
  • Osobne omówienie dla zarządu
Zapytaj o wycenę →
Przegląd cykliczny

Powtarzalna ocena dojrzałości dla firm, które chcą śledzić postęp w czasie.

  • Pomiar postępu względem punktu wyjścia
  • Aktualizacja priorytetów
  • Reakcja na zmiany regulacyjne
  • Stały kontakt z zespołem
Zapytaj o wycenę →

Co dostajecie na koniec

Ryzyka według kosztu, nie alfabetu

Lista uszeregowana według tego, ile realnie może Was kosztować każde ryzyko i ile kosztuje jego usunięcie. Bez tego priorytetyzacja jest zgadywaniem — a większość raportów kończy się właśnie tam.

Konkretna kolejność działań

Co robić najpierw, co potem, co można odłożyć. Z podziałem na to, co możecie zrobić sami, a co wymaga naszej pomocy. Czasem wychodzi, że nie potrzebujecie nas wcale.

Omówienie z zespołem

Raport, którego nikt nie przeczytał, jest bezużyteczny. Przechodzimy przez wnioski z Waszym zespołem i kierownictwem — osobno, bo mają różne pytania i różny język.

Czego to najczęściej dotyczy

Pytania, które dostajemy
najczęściej

Czym to się różni od pentestu?+

Pentest to zdjęcie stanu z konkretnego dnia — mówi, co było podatne w momencie testu. Diagnostyka pyta, dlaczego ta podatność w ogóle powstała i czy jutro nie powstanie kolejna taka sama. To dwie różne rzeczy i nawzajem się nie zastępują.

Czy potrzebujecie dostępu do kodu?+

Do oceny procesu i architektury zwykle wystarczy dokumentacja i rozmowa z zespołem. Do przeglądu technicznego potrzebujemy dostępu do konfiguracji procesu budowania i ustawień organizacji. Zakres ustalamy pisemnie przed startem i stosujemy zasadę minimalnych uprawnień również wobec siebie.

Ile czasu zajmie to naszemu zespołowi?+

Realnie od kilku do kilkunastu godzin łącznie — głównie wywiady i pytania uzupełniające. Nie odrywamy zespołu od pracy na tygodnie. To, że diagnostyka nie może paraliżować firmy, jest dla nas warunkiem, nie deklaracją.

Co jeśli raport wykaże, że jest źle?+

To jest dobra wiadomość, choć nie brzmi jak dobra. Lepiej dowiedzieć się od nas niż od audytora klienta albo z incydentu. Raport zawsze kończy się planem — nie zostawiamy Was z listą problemów bez pomysłu, co z nimi zrobić.

Jak długo to trwa?+

Od kilku dni roboczych przy diagnostyce punktowej do dwóch–czterech tygodni przy pełnej. Granicę ustalamy przed startem, więc nic nie ciągnie się bez końca.

Czy musimy potem brać u Was wdrożenie?+

Nie. Raport jest Wasz i możecie go wdrożyć sami albo z kimkolwiek innym. Jeśli macie kompetencje i czas — tak będzie taniej i tak Wam doradzimy.

Chcesz obniżyć ryzyko
i koszty IT?

Odpowiadamy w 24h w dni robocze