Casi di sicurezza
Record di ingaggi di sicurezza
Sintesi strutturate delle revisioni di sicurezza completate, del hardening e degli ingaggi di advisory consegnati nei nostri mercati.
Questi sono veri ingaggi completati. I nomi dei clienti e i dettagli identificativi sono trattenuti per riservatezza. Gli esiti sono descritti all'interno dell'ambito confermato di ogni ingaggio.
Una società di servizi finanziari che si preparava a un rinnovo di cyber insurance ha richiesto una revisione strutturata dei propri controlli rispetto al framework Essential Eight. I team interni non disponevano della risorsa dedicata per condurre la valutazione senza interrompere le operazioni.
Cosa c'era nell'ambito
Revisione di otto strategie di mitigazione definite dall'Australian Signals Directorate Essential Eight framework. La valutazione copriva l'ambiente di produzione primario dell'organizzazione e i controlli di accesso amministrativi. L'ambito è stato definito e confermato per iscritto prima dell'inizio dei lavori.
Che cosa è stato esaminato
- Configurazione del controllo dell'applicazione tra gli endpoint primari
- Copertura dell'applicazione delle patch per i servizi esposti a Internet
- Configurazione delle macro di Office e controlli delle politiche
- Impostazioni di indurimento dell'applicazione utente
- Restrizione dell'assegnazione di privilegi amministrativi
- Stato di aggiornamento delle patch del sistema operativo sugli asset in ambito
- Copertura di autenticazione a più fattori per gli account amministrativi
- Configurazione di backup giornaliera e procedure di ripristino testate
Cosa è stato consegnato
- Rapporto di revisione di base scritto con livello di maturità per strategia
- Registro dei finding prioritizzato con ordine di bonifica consigliato
- Riepilogo esecutivo adatto per la presentazione del consiglio di amministrazione o dell'assicuratore
- Note di guida alla remediation per ogni finding che richiede un'azione
Non incluso
- ×Test di penetrazione o tentativi di sfruttamento attivo
- ×Revisione dell'infrastruttura al di fuori del confine dell'ambito definito
- ×Certificazione o rilascio di certificazione di conformità
- ×Monitoraggio continuo o servizi di sicurezza gestiti
Cosa è cambiato dopo il lavoro
L'organizzazione ha presentato il rapporto di revisione al proprio assicuratore cyber come evidenza della postura attuale dei controlli. I team interni hanno usato il registro dei risultati per dare priorità al lavoro di bonifica del trimestre successivo. Una rivalutazione successiva è stata richiesta sei mesi dopo.
Prossimo passo consigliato
Rivalutazione Essential Eight dopo la remediation, o Monthly Security Advisory per una guida continuativa.
Perché pubblichiamo questi riassunti
Gli acquirenti di sicurezza devono capire cosa stanno acquistando prima di impegnarsi. Questi casi descrivono ciò che era nell'ambito, ciò che è stato consegnato e ciò che non è stato incluso, in modo da poter valutare se il servizio si adatta alla tua situazione.
Come leggere questi casi
Prova senza sovradichiarazioni
Ogni caso di sicurezza è un ingaggio cliente completato reale. I nomi dei clienti e i dettagli operativi identificativi sono trattenuti per riservatezza. Mostra il trigger, l'ambito concordato, le aree esaminate, i deliverable, i confini e il passo successivo in modo che gli acquirenti possano capire come BilgeQor trasforma il contesto del rischio in un Security File pratico.
Ambito confermato
Ogni caso parte da un ambito scritto, non da una promessa aperta.
Prove conservate
I deliverable sono descritti come record, summary, finding e guida di remediation.
Confini chiari
Gli esempi evitano nomi di clienti, claim di certificazione, approvazione di audit ed esiti garantiti.
Revisioni di sicurezza
Valutazioni strutturate di baseline e framework per le organizzazioni che valutano la propria postura di sicurezza.
Situazione
Una società di servizi professionali che gestisce documentazione riservata dei clienti per account aziendali aveva bisogno di dimostrare la preparazione alla sicurezza a potenziali clienti che conducono vendor due diligence. I partner richiedevano una base di prove strutturata su controlli di accesso, pratiche endpoint e procedure di gestione dei dati prima di un importante impegno con il cliente.
Cosa c'era nell'ambito
Revisione dell'ambiente principale della workstation dell'azienda, della configurazione di e-mail e condivisione dei file, dei controlli di accesso amministrativi e delle procedure di gestione dei dati. La valutazione ha mappato i finding su priorità pratiche di remediation. L'ambito è stato definito e confermato per iscritto prima dell'inizio dei lavori.
Tempistica e modello di lavoro
Revisione completata entro dieci giorni lavorativi dalla conferma dell'ambito. Non è richiesto l'accesso in loco. Tutta la revisione è condotta in remoto rispetto alla documentazione concordata e all'evidenza di configurazione della piattaforma.
Che cosa è stato esaminato
- Configurazione della sicurezza della piattaforma di posta elettronica e controlli dell'esposizione al phishing
- Condivisione di file e controlli di accesso all'archiviazione cloud e politiche di condivisione esterna
- Assegnazione dei privilegi amministrativi tra gli account della workstation e della piattaforma
- Copertura di autenticazione a più fattori per account business-critical
- Attualità delle patch degli endpoint e pratiche di aggiornamento del software
- Procedure di gestione dei dati e offboarding per l'accesso al personale e agli appaltatori
Cosa è stato consegnato
- Rapporto scritto di revisione della prontezza con risultati prioritari
- Riepilogo esecutivo adatto per la revisione della due diligence rivolta al cliente
- Elenco delle priorità di bonifica con sequenza di azioni consigliata
- Note di orientamento per ogni risultato che richiede attenzione
Cosa è cambiato dopo il lavoro
L'azienda ha usato il riepilogo esecutivo come documentazione di supporto nella risposta al questionario vendor. I partner interni hanno implementato i risultati prioritari sul controllo degli accessi prima dell'inizio dell'incarico del cliente. È stato discusso un incarico di consulenza successivo per una revisione trimestrale continuativa.
Non incluso
Prossimo passo consigliato
Security Advisory mensile per una guida continua strutturata, o una rivalutazione programmata dopo l'implementazione dei finding prioritari.
Situazione
Cosa è stato consegnato
- Rapporto di revisione di base scritto con risultati prioritari
- Sintesi esecutiva adatta per la revisione degli appalti ospedalieri
4 ×
Prossimo passo consigliato
Monthly Security Advisory per la visibilità continua della postura, o una rivalutazione dopo l'implementazione dei risultati prioritari.
Situazione
Cosa è stato consegnato
- Rapporto di revisione di base scritto con risultati prioritari
- Riepilogo esecutivo adatto per la revisione della due diligence dei partner
4 ×
Prossimo passo consigliato
Monthly Security Advisory per una guida continua strutturata, o una rivalutazione dopo l'implementazione dei risultati prioritari.
Indurimento del sito web e del sistema
Hardening e verifica pratica della configurazione per applicazioni web e infrastruttura.
Situazione
Un operatore e-commerce che lanciava una nuova vetrina su uno stack personalizzato ha richiesto un hardening di sicurezza pre-lancio. Il team aveva fiducia nello sviluppo ma nessuna figura di sicurezza dedicata per rivedere la configurazione prima del go-live.
Cosa c'era nell'ambito
Security hardening di un'applicazione web destinata alla produzione, che copre la configurazione del server, l'implementazione degli header di sicurezza HTTP, la revisione del flusso di autenticazione e il controllo dell'attualità delle dipendenze. Ambito limitato alla singola istanza dell'applicazione e al livello di infrastruttura associato.
Tempistica e modello di lavoro
Revisione completata in otto giorni lavorativi. L'applicazione era live-ready dopo aver implementato i finding prioritari. La conferma post-remediation è stata completata entro tre giorni lavorativi dalla ripresentazione.
Che cosa è stato esaminato
- Configurazione degli header di sicurezza HTTP e impostazioni dei criteri
- Configurazione TLS/SSL e catena di certificati
- Flusso di autenticazione e controlli di gestione delle sessioni
- Aggiornamento delle dipendenze di terze parti e stato delle vulnerabilità note
- Controlli di accesso amministrativi e controlli di esposizione delle credenziali
- Gestione degli errori e revisione della divulgazione delle informazioni
Cosa è stato consegnato
- Rapporto di indurimento con risultati classificati per gravità
- Raccomandazioni di configurazione con guida all'implementazione
- Lista di controllo della bonifica per il team di sviluppo
- Revisione di conferma post-remediation (un round incluso)
Cosa è cambiato dopo il lavoro
I risultati prioritari sono stati risolti prima della data di lancio. Il team ha utilizzato la lista di controllo di indurimento come modello per le successive implementazioni delle applicazioni. Non sono stati identificati problemi critici dopo la revisione di conferma post-correzione.
Non incluso
Prossimo passo consigliato
App Security Review per l'applicazione mobile complementare, o Monthly Security Advisory per il supporto operativo continuo.
Situazione
Cosa è stato consegnato
- Report di hardening con finding classificati per gravità e priorità
- Raccomandazioni di configurazione con guida all'implementazione passo-passo
4 ×
Prossimo passo consigliato
App Security Review per il livello API e qualsiasi client mobile, oppure Monthly Security Advisory per una guida continuativa strutturata.
Situazione
Cosa è stato consegnato
- Report di hardening con finding classificati per gravità e priorità
- Raccomandazioni di configurazione con guida all'implementazione
4 ×
Prossimo passo consigliato
Valutazione della sicurezza dell'app per qualsiasi client mobile, oppure Monthly Security Advisory per una guida operativa continuativa.
Sicurezza dell'applicazione
Revisioni della sicurezza delle applicazioni mobili e web per i team che si preparano per la distribuzione o la conformità.
Situazione
Un fornitore di tecnologia sanitaria che preparava un'applicazione mobile per uso clinico richiedeva una revisione della sicurezza prima di distribuirla ai professionisti. La preparazione normativa e la gestione dei dati del paziente sono state identificate come priorità dal team di leadership del cliente.
Cosa c'era nell'ambito
Revisione della sicurezza di un'applicazione di gestione clinica mobile che copre il binario dell'applicazione, il livello di comunicazione API e l'implementazione di autenticazione e archiviazione dei dati. Build iOS e Android riviste nell'ambito concordato. Revisione condotta rispetto a OWASP Mobile Top 10 come quadro di riferimento.
Tempistica e modello di lavoro
Revisione consegnata entro quattordici giorni lavorativi dalla ricezione delle build dell'applicazione concordate e della documentazione API. Tutte le revisioni condotte a distanza. Non è richiesto l'accesso all'ambiente di produzione.
Che cosa è stato esaminato
- Analisi binaria e statica dell'applicazione per modelli di vulnerabilità noti
- Sicurezza della comunicazione API tra cui livello di trasporto e autenticazione
- Approccio di archiviazione dei dati dei pazienti e crittografia del dispositivo locale
- Autenticazione e gestione dei token di sessione
- Attualità di SDK e librerie di terze parti
- Gestione dei dati sensibili tra gli stati del ciclo di vita dell'applicazione
Cosa è stato consegnato
- Rapporto di revisione della sicurezza mobile con risultati e classificazione di gravità
- Riepilogo della copertura OWASP Mobile Top 10
- Guida alla bonifica pronta per lo sviluppatore per ogni risultato
- Valutazione della gestione dei dati con raccomandazioni
Cosa è cambiato dopo il lavoro
Il team di sviluppo ha affrontato risultati elevati e critici prima della distribuzione agli utenti clinici. Il rapporto di revisione è stato citato durante la revisione della governance interna. È stato avviato un ingaggio advisory Care Plan per una revisione programmata e azioni scritte successive, non per il monitoraggio continuo dell'applicazione o la copertura di risposta.
Non incluso
Prossimo passo consigliato
Security Advisory mensile per mantenere la postura di sicurezza continua, o una rivalutazione dopo importanti modifiche di versione dell'applicazione.
Situazione
Cosa è stato consegnato
- Rapporto di revisione della sicurezza mobile con risultati e classificazione di gravità
- Riepilogo della copertura OWASP Mobile Top 10
4 ×
Prossimo passo consigliato
Monthly Security Advisory per il supporto continuo della postura di conformità, o rivalutazione dopo modifiche significative alla versione dell'applicazione.
Situazione
Cosa è stato consegnato
- Rapporto di revisione della sicurezza API con risultati e classificazione della gravità
- Guida alla bonifica pronta per lo sviluppatore per ogni risultato
4 ×
Prossimo passo consigliato
Monthly Security Advisory per la sicurezza strutturata e continuativa di API e piattaforma, o una nuova valutazione dopo importanti cambi di versione API.
Consulenza e recupero
Supporto consultivo continuo e recupero strutturato degli incidenti per i team di sicurezza operativa.
Situazione
Una società di tecnologia logistica che scalava le operazioni in più città aveva bisogno di una guida alla sicurezza strutturata senza il costo di un'assunzione di sicurezza a tempo pieno. L'azienda aveva recentemente subito un incidente di esposizione alle credenziali e desiderava un supporto consultivo sistematico.
Cosa c'era nell'ambito
Consulenza mensile in corso che copre la piattaforma web dell'organizzazione, gli strumenti interni e le pratiche di sicurezza del team. Ambito consultivo definito all'onboarding e regolabile entro i limiti concordati su base trimestrale. Non è un servizio di sicurezza gestito, solo consulenza e orientamento.
Tempistica e modello di lavoro
Impegno mensile in corso. Onboarding iniziale completato entro una settimana dalla conferma. Sessioni di consulenza mensili su una cadenza fissa. L'impegno opera su base mensile rolling con una revisione trimestrale dell'ambito.
Che cosa è stato esaminato
- Revisione mensile della posizione di sicurezza rispetto al set di controllo concordato
- Revisione dell'attualità di patch e aggiornamenti per i sistemi nell'ambito
- Revisione del controllo degli accessi e dei privilegi ogni trimestre
- Esame di incidenti e alert dai log forniti dal cliente
- Guida del team sulle minacce emergenti rilevanti per il settore
Cosa è stato consegnato
- Brief di consulenza mensile con osservazioni e azioni consigliate
- Rapporto di riepilogo trimestrale della postura
- Elenco di azioni prioritizzato dopo ogni ciclo di revisione
- Canale di consulenza diretta per domande sensibili al fattore tempo nell'ambito
Cosa è cambiato dopo il lavoro
Il team ha implementato un processo strutturato di revisione delle patch utilizzando il brief di consulenza mensile come guida operativa. I problemi di controllo dell'accesso identificati nel primo trimestre sono stati oggetto di bonifica prima del ciclo di revisione successivo. L'impegno è continuato al rinnovo dopo il termine iniziale di tre mesi.
Non incluso
Prossimo passo consigliato
Rinnovo della consulenza o una revisione di base programmata per una valutazione della postura più formale.
Situazione
Cosa è stato consegnato
- Brief di consulenza mensile con osservazioni e azioni consigliate
- Riepilogo trimestrale della postura con osservazioni sulle tendenze
4 ×
Prossimo passo consigliato
Rinnovo dell'advisory, o un App Security Review strutturato per il livello applicativo della piattaforma fedeltà.
Situazione
Cosa è stato consegnato
- Rapporto di triage iniziale con ambito di compromissione confermato e sospetto
- Mappa di rischio visibile con azioni immediate prioritarie
5 ×
Chiamata di scoperta consigliata
Prossimo passo consigliato
Monthly Security Advisory per una postura di sicurezza continuativa strutturata, oppure una Baseline Review dopo il recupero completo per valutare i miglioramenti dei controlli.
Pronto per iniziare un impegno di sicurezza?
La maggior parte degli ingaggi inizia con una richiesta. Condividi il servizio o l'ambito che hai in mente; confermeremo il percorso corretto di review, hardening o advisory prima di qualsiasi fase di pagamento.
