Küsimused

Küsimused, mida meilt tegelikult küsitakse.

Kaasa arvatud need, mis on tegelikult vastuväited. Vastame neile pigem siin kui kolmandas kõnes.

Mis see tegelikult on

Mille poolest erineb see haavatavuste skannerist?

Skanner loeb versiooninumbrit ja ütleb, mis võib valesti olla. Ta annab hüpoteeside nimekirja ja jätab sortimise teile — ja just sinna kulub enamikul meeskondadel umbes 40% turbeajast, enne kui midagi on üldse parandatud.

Sortimise teeme meie. Agent proovib iga kandidaadi ohutult läbi ja inimene kirjutab otsusele alla. Umbes 91% toorest leidudest ei jõua teieni kunagi, sest need ei olnud päris. See, mis jõuab, tuleb koos päringu, vastuse ja ekraanipildiga, nii et vaidlus arendusmeeskonnaga kestab kümme sekundit, mitte sprindi.

Erinevuse teine pool on ulatus. Skanner kontrollib seda nimekirja, mille te talle andsite. Meie läheme ja leiame selle nimekirja ise — sertifikaadiläbipaistvus, DNS, pilve aadressiplokid, koodihoidlad, see ämber, mille keegi 2021. aastal unustas — ja kontrollime uuesti iga kuue tunni tagant. CVSS 9.8, milleni keegi ei pääse, on kuulujutt. Avatud haldusliides unustatud alamdomeenil on teisipäev.

Kas see on läbistustest?

Ei, ja me pigem ei tahaks, et te seda sellisena ostaksite.

Läbistustest on piiritletud, ajaliselt piiratud ja seda teevad nimelised inimesed, tavaliselt kord aastas, ning see lõpeb allkirjastatud aruandega. Meie töötame pidevalt, kogu selle peal, mida te välja avate, ja ütleme, mis on tõsi sel nädalal. Erinevad tööd. Kui keegi müüb teile ühte teisena, küsige, millist nädalat nende aruanne katab.

Selle saate ikkagi meie kaudu. Läbistustesti saab lisada igale tellimusele ja teha graafiku alusel. Kuna oleme teie pinna juba kaardistanud, tugineb hankedokumendi ulatus sellele, mis teil tegelikult on, mitte sellele, mida keegi mäletab. Meie kirjutame hankedokumendi, saadame selle korraga mitmele pakkujale ja aitame vastuseid võrdsetel alustel võrrelda. Nende leiud maanduvad seejärel samasse kohta kui meie omad — kontrollitult, jälgitavalt ja iga juurutuse järel üle testitult — mitte PDF-ina kaustas, mida keegi ei ava enne, kui audiitor küsib.

Testi ei tee meie ise, seega pole meil põhjust soovida, et see leiaks palju või vähe.

Kas see on SOC või hallatud seire?

Ei. MDR- ja SOC-teenused jälgivad teie seadmeid ja logisid, otsides kedagi, kes on juba sees. Meie jälgime seda, mida te väljapoole avate, ja tõestame, milleni keegi võiks jõuda, enne kui ta sinna jõuab. Need kaks kattuvad vaevu: teie MDR-leping peaaegu kindlasti ei hõlma teie enda toodet, mis on suurim teile kuuluv ründepind ja ainus, mida te täielikult kontrollite.

Töötame tööajal, meelega. Kui teil on vaja kedagi ärkvel kell kolm öösel, on teil vaja ka MDR-i — ja meie oleme sellest ülesvoolu, jättes neile vähem teid, mida valvata.

Mida tähendab siin „AI-agent“ — kas miski ründab meid järelevalveta?

See tähendab kitsast ülesannet ja ranget reeglit: tõesta ilma lõhkumata. Agent võtab ühe kandidaatleiu, püüab seda kinnitada ainult lugemisõigusega võtetega ja salvestab päringu, vastuse ja ekraanipildi. Hävitavad klassid on vaikimisi väljas ja jäävad välja, kuni te eraldi midagi alla ei kirjuta.

Miski ei jõua teieni üksnes agendi vastutusel. Inimene loeb tõendid läbi ja kirjutab otsusele alla — see on ka põhjus, miks on nimi, mida audiitorile öelda, kui ta küsib, kes selle üle vaatas.

Mängureeglid

Kas see võtab meie saidi maha?

Ei. Hävitavad klassid on vaikimisi väljas ja jäävad välja, kuni te eraldi allkirja ei anna. Testime nii, nagu teeks seda ettevaatlik ründaja, kes tahab märkamatuks jääda: ainult lugedes, piiratud sagedusega, kõik logitud. Kõik, mida tegime, on eksporditav, nii et kui samal ajal midagi siiski katki läheb, saate meid minutiga välistada või sisse arvata.

Kas peame agendi paigaldama või andma teile ligipääsu?

Alustamiseks mitte. Tasuta ründepinna ülevaatus ei vaja teilt midagi — kui me pääseme sinna internetist ligi, siis pääseme, ja just see ongi harjutuse mõte.

Kui olete paketis, vajab muudatuste kontroll ainult lugemisõigust teie hoidlatele ja CI-le. Ei mingeid agente, ei muudatusi teie konveieris, umbes üks tööpäev teie meeskonna ajast.

Kas te vajate meie lähtekoodi?

Me loeme seda; me ei võta seda endale. Hoidlaligipääs on ainult lugemiseks ja piirdub pakettis olevate toodetega. Kui te pigem seda ei annaks, töötab teenuse välimine pool — avastamine, ründepind, valideerimine — ka ilma selleta. Kaotate muudatusepõhise sortimise, mis on see osa, mis püüab asjad kinni enne, kui need välja lähevad.

Mis juhtub, kui leiate laupäeval midagi kriitilist?

Te kuulete sellest laupäeval. Agendid töötavad terve nädala; inimesed kontrollivad tööajal. Kui agent kinnitab väljaspool tööaega midagi kriitilist, lähevad hoiatus ja tõendid teile kohe, märkega, et selle on kinnitanud agent ja inimene pole seda veel üle vaadanud, nii et saate tegutseda meid ootamata. Kirjalik otsus ja parandusjuhis järgnevad järgmisel tööpäeval.

Me ei ole 24/7 teenus ega teeskle seda. Suhtuge kahtlusega igasse meie suurusega ettevõttesse, kes väidab vastupidist.

Kas võime suunata selle domeenile, mis pole meie oma?

Võite proovida. Ütleme ei, kirjalikult.

Volitus on osa kasutuselevõtust, mitte hilisem formaalsus. Te allkirjastate standardlepingu, milles on loetletud, mis on ulatuses — domeenid, hoidlad, keskkonnad — ja kinnitatud, et teil on õigus lasta seda testida. Midagi väljaspool seda ulatust ei puudutata, ja ulatuse laiendamine on allkirjastatud muudatus, mitte kasutajatoe pöördumine. Tasuta ülevaatuse puhul kontrollime lisaks omandit DNS-kirje abil, enne kui midagi käivitub.

Tarnijate süsteeme testitakse teie lepinguliste õiguste alusel selle tarnija suhtes, tarnijale sellest teatades. Mitte kunagi vaikselt.

Tõendid ja auditid

Kas see aitab ISO 27001, DORA või NIS2 puhul?

Suurem osa inimestest ostabki selle pärast. ISO 27001 audiitorid valivad nüüd kontrollimiseks üksikud muudatused (A.8.29, A.8.32), selle asemel et poliitikadokumenti vastu võtta, ja tõendid kas on olemas sel päeval, kui nad küsivad, või ei ole. DORA ja NIS2 suruvad sama küsimuse allapoole teie reguleeritud klientidelt tarnijaküsimustike kujul, millele peate vastama.

See, mida meie toodame, on kuupäevastatud tõendid iga muudatuse ja iga väljalaske kohta — mis muutus, mida vaadati üle, kelle poolt, mis jooksis, mis testiti uuesti. Just seda need küsimused tegelikult paluvad. Me auditeerime ise finantsasutusi DORA ja NIS2 alusel, nii et tõendimudel on ehitatud laua küsivalt poolelt.

Kas võime aruanded anda audiitorile või kliendile?

Jah. Selleks nad ongi. Samadest tõenditest sünnib kaks aruannet: juhtkonna aruanne — riskitase, trend, mis on tähtajast üle ja kelle nimi selle kõrval on — ja tehniline aruanne leidude, kordamissammude ja kordustesti tulemustega. Mõlemat näeb täies mahus platvormilehel.

Kõrgemates pakettides kirjutame alla ka iga-aastasele kinnituskirjale — kliendile, kes küsib raskemini kui küsimustik.

Mis siis, kui te midagi ei leia?

Siis pole te midagi kaotanud ja teil on kuupäevastatud dokument, mis seda ütleb — mis on rohkem, kui enamik ettevõtteid suudab palve peale esitada. Praktikas pole see, mille esimene ülevaatus üles leiab, harva see, mille pärast te muretsesite. Tavaliselt on see midagi, mille omamist keegi ei mäletanud.

Paketid ja ulatus

Mis loeb üheks „tooteks“?

Üks asi, mida te tarnite, pluss pind, mis seda teenindab: selle hoidlad, domeenid ja alamdomeenid, keskkonnad. SaaS-rakendus koos turundussaidi ja katsekeskkonnaga on üks toode. Kaks rakendust, millel juhtub olema ühine sisselogimine, on kaks.

Paketid on mõõdetud toodetes, sest see on ühik, milles teie risk tegelikult kasvab — mitte kunagi arendaja, seadme ega meie tõstatatud leiu kohta.

Mis siis, kui kasvame hoidlate piirist välja?

Ütleme teile enne, kui sellest saab arvevestlus. Lisatoode on €300 kuus; kui lisate mitu, on paketi tõstmine odavam. Me ei mõõda kunagi leide ega skaneeringuid, nii et kiire kvartal ei tekita üllatusarvet — ja meid ei huvita hinnamudel, mis premeerib teid vähemate muudatuste eest.

Kas saate katta ka meie tarnijate tarkvara, mitte ainult meie oma?

Jah, ja mõne kliendi jaoks on see peamine põhjus, miks nad siin on. Kui olete reguleeritud, annab DORA teile oma IKT-tarnijate üle auditi- ja kontrolliõigused, mida peaaegu keegi ei kasuta — sest nende kasutamine tähendab kellegi leidmist, kes töö ära teeb. Meie teeme selle töö: tarnija muudatuste sõltumatu kontroll teie õiguste alusel, igakuine aruanne, eskaleerimine, kui midagi olulist liigub, ja allkirjastatud aastaarvamus. See on Estate’i paketis.

Kui kaua läheb, enne kui see töötab?

Tasuta ründepinna ülevaatus tuleb tagasi umbes nädalaga ja ei vaja teilt midagi peale domeeni. Täispakett töötab kahe nädalaga: allkirjastatud ulatuse ja volituse leping, lugemisõigus esimesel päeval, teie viimase 90 päeva muudatuste lähteülevaatus, siis pidev sortimine. Ei mingeid agente, konveierimuudatusi ega uut töökorda, mida teie meeskond peaks õppima.

Midagi, millele me ei vastanud?

Küsige see koos taotlusega