IT infrastruktūras un informācijas sistēmu drošības novērtējums
Neatkarīgs tehniskais drošības novērtējums, kas parāda faktisko drošības stāvokli tīklos, sistēmās un pirmkodā: praksē izmantojamās ievainojamības un skaidras novēršanas prioritātes.
- Ievainojamību skenēšana
- Ielaušanās tests
- Tīmekļa sistēmu pārbaude
- Koda pārskatīšana
Četri patstāvīgi moduļi
Katrs modulis ir pasūtāms atsevišķi vai jebkurā kombinācijā, un neviens nav priekšnosacījums citam. Izpildes secību izvēlieties atbilstoši savām prioritātēm un budžeta periodiem.
Ievainojamību skenēšana
Ārējā perimetra un iekšējo tīklu automatizēta pārbaude, tostarp autentificēta skenēšana, kas parāda reālo ielāpu un konfigurācijas stāvokli.
Ielaušanās tests
Kontrolēta uzbrukuma simulācija no ārējā un iekšējā tīkla, Active Directory novērtējums un uzbrukuma ķēžu praktiska pārbaude.
Tīmekļa sistēmu skenēšana
Publisko sistēmu, API un datu pakalpojumu pārbaude pēc OWASP metodikas: autentifikācija, piekļuves kontrole, datu noplūdes.
Koda drošības pārskatīšana
Statiskā analīze, atkarību un piegādes ķēdes pārbaude (SBOM), sensitīvas informācijas meklēšana un manuāla kritisko koda daļu pārskatīšana.
Atbilstība NIS2 un Nacionālajam kiberdrošības likumam
Likums paredz IKT resursu inventarizāciju, risku novērtēšanu un aizsardzības pasākumu ieviešanu. Neatkarīgs tehniskais novērtējums apliecina, ka pasākumi darbojas praksē, un iekļaujas arī ISO/IEC 27001 ieviešanas gaitā.
Metodika un rīki
Darbi tiek veikti pēc starptautiski atzītām metodikām. Katras nepilnības bīstamība tiek vērtēta pēc CVSS, bet novēršanas prioritāte tiek noteikta pēc EPSS faktiskās izmantošanas varbūtības.
Standarti
PTES, NIST SP 800-115, OSSTMM, OWASP WSTG un ASVS (2. līmenis), OWASP Code Review Guide.
Profesionāli rīki
Greenbone Enterprise, Nmap, Burp Suite Professional, BloodHound, PingCastle, Semgrep, SonarQube, Trivy un citi.
Autentificēta skenēšana
Atšķirībā no pārbaudes „no malas", autentificēta skenēšana parāda arī ielāpu stāvokli un lokālo konfigurāciju: pilnu ainu, ne tikai fasādi.
Ko jūs saņemat
Par katru moduli jūs saņemat konkrētus, darbā izmantojamus nodevumus latviešu valodā.
Tehniskais pārskats
Detalizēts ievainojamību apraksts ar ietekmes novērtējumu, atkārtošanas soļiem un novēršanas ieteikumiem.
Vadības kopsavilkums
Riska kopaina netehniskā valodā ar galvenajiem lēmumiem, kas jāpieņem vadībai.
Nepilnību reģistrs
Excel formātā ar CVSS un EPSS rādītājiem, prioritātēm, atbildīgajiem un termiņiem. Gatavs darba saraksts.
Rīcības plāns
Pasākumi trīs izpildes periodos: nekavējoties, 1–3 mēnešu un 3–6 mēnešu laikā.
Prezentācija
Rezultātu izklāsts vadībai un IT komandai klātienē vai attālināti.
Atkārtota pārbaude
Pēc labojumu ieviešanas pārbaudām to efektivitāti un izsniedzam apliecinājumu.
Kā notiek novērtējums
Pilns četru moduļu novērtējums aizņem aptuveni 12 nedēļas, bet atsevišķi moduļi attiecīgi īsāku laiku. Darbi, kas var ietekmēt sistēmu pieejamību, tiek veikti iepriekš saskaņotos laikos.
Uzsākšana
NDA, rakstiska testēšanas atļauja, tvēruma un noteikumu saskaņošana, piekļuvju sagatavošana.
Pārbaudes
Skenēšana, testēšana un pārskatīšana pēc saskaņotā grafika; par kritiskām ievainojamībām ziņojam nekavējoties.
Pārskati
Tehniskie pārskati, vadības kopsavilkums, rīcības plāns un prezentācija.
Atkārtota pārbaude
Pēc labojumu ieviešanas pārliecināmies, ka nepilnības ir novērstas.
Konfidencialitāte un datu aizsardzība
NDA pirms darbu sākuma, šifrēta rezultātu glabāšana ES, minimāla personas datu apstrāde un tūlītēja ziņošana, ja tiek konstatētas iepriekšējas ielaušanās pazīmes.
Papildu pakalpojumi
IKT drošības risku novērtēšana
IKT resursu inventarizācija, risku identificēšana un novērtēšana atbilstoši Nacionālā kiberdrošības likuma prasībām.
NIS2 atbilstības audits
Drošības pasākumu, dokumentācijas un procesu novērtējums ar neatbilstību novēršanas plānu.
Nepārtraukta ievainojamību pārvaldība
Ikmēneša skenēšana, izmaiņu salīdzinājums un īss pārskats.
Pikšķerēšanas simulācija
Sociālās inženierijas tests darbiniekiem ar rezultātu analīzi.
Ikgadēja atkārtota pārbaude
Saīsināts novērtējums pēc 12 mēnešiem drošības līmeņa uzturēšanai.
Cik droša patiesībā ir jūsu IT vide?
Pastāstiet par savu infrastruktūru, un sagatavosim novērtējuma piedāvājumu ar jūsu vajadzībām atbilstošu moduļu kombināciju.