Küsimused, mida meilt tegelikult küsitakse.
Kaasa arvatud need, mis on tegelikult vastuväited. Vastame neile pigem siin kui kolmandas kõnes.
Mis see tegelikult on
Mille poolest erineb see haavatavuste skannerist?
Skanner loeb versiooninumbrit ja ütleb, mis võib valesti olla. Ta annab hüpoteeside nimekirja ja jätab sortimise teile — ja just sinna kulub enamikul meeskondadel umbes 40% turbeajast, enne kui midagi on üldse parandatud.
Sortimise teeme meie. Agent proovib iga kandidaadi ohutult läbi ja inimene kirjutab otsusele alla. Umbes 91% toorest leidudest ei jõua teieni kunagi, sest need ei olnud päris. See, mis jõuab, tuleb koos päringu, vastuse ja ekraanipildiga, nii et vaidlus arendusmeeskonnaga kestab kümme sekundit, mitte sprindi.
Erinevuse teine pool on ulatus. Skanner kontrollib seda nimekirja, mille te talle andsite. Meie läheme ja leiame selle nimekirja ise — sertifikaadiläbipaistvus, DNS, pilve aadressiplokid, koodihoidlad, see ämber, mille keegi 2021. aastal unustas — ja kontrollime uuesti iga kuue tunni tagant. CVSS 9.8, milleni keegi ei pääse, on kuulujutt. Avatud haldusliides unustatud alamdomeenil on teisipäev.
Kas see on läbistustest?
Ei, ja me pigem ei tahaks, et te seda sellisena ostaksite.
Läbistustest on piiritletud, ajaliselt piiratud ja seda teevad nimelised inimesed, tavaliselt kord aastas, ning see lõpeb allkirjastatud aruandega. Meie töötame pidevalt, kogu selle peal, mida te välja avate, ja ütleme, mis on tõsi sel nädalal. Erinevad tööd. Kui keegi müüb teile ühte teisena, küsige, millist nädalat nende aruanne katab.
Selle saate ikkagi meie kaudu. Läbistustesti saab lisada igale tellimusele ja teha graafiku alusel. Kuna oleme teie pinna juba kaardistanud, tugineb hankedokumendi ulatus sellele, mis teil tegelikult on, mitte sellele, mida keegi mäletab. Meie kirjutame hankedokumendi, saadame selle korraga mitmele pakkujale ja aitame vastuseid võrdsetel alustel võrrelda. Nende leiud maanduvad seejärel samasse kohta kui meie omad — kontrollitult, jälgitavalt ja iga juurutuse järel üle testitult — mitte PDF-ina kaustas, mida keegi ei ava enne, kui audiitor küsib.
Testi ei tee meie ise, seega pole meil põhjust soovida, et see leiaks palju või vähe.
Kas see on SOC või hallatud seire?
Ei. MDR- ja SOC-teenused jälgivad teie seadmeid ja logisid, otsides kedagi, kes on juba sees. Meie jälgime seda, mida te väljapoole avate, ja tõestame, milleni keegi võiks jõuda, enne kui ta sinna jõuab. Need kaks kattuvad vaevu: teie MDR-leping peaaegu kindlasti ei hõlma teie enda toodet, mis on suurim teile kuuluv ründepind ja ainus, mida te täielikult kontrollite.
Töötame tööajal, meelega. Kui teil on vaja kedagi ärkvel kell kolm öösel, on teil vaja ka MDR-i — ja meie oleme sellest ülesvoolu, jättes neile vähem teid, mida valvata.
Mida tähendab siin „AI-agent“ — kas miski ründab meid järelevalveta?
See tähendab kitsast ülesannet ja ranget reeglit: tõesta ilma lõhkumata. Agent võtab ühe kandidaatleiu, püüab seda kinnitada ainult lugemisõigusega võtetega ja salvestab päringu, vastuse ja ekraanipildi. Hävitavad klassid on vaikimisi väljas ja jäävad välja, kuni te eraldi midagi alla ei kirjuta.
Miski ei jõua teieni üksnes agendi vastutusel. Inimene loeb tõendid läbi ja kirjutab otsusele alla — see on ka põhjus, miks on nimi, mida audiitorile öelda, kui ta küsib, kes selle üle vaatas.
Mängureeglid
Kas see võtab meie saidi maha?
Kas peame agendi paigaldama või andma teile ligipääsu?
Alustamiseks mitte. Tasuta ründepinna ülevaatus ei vaja teilt midagi — kui me pääseme sinna internetist ligi, siis pääseme, ja just see ongi harjutuse mõte.
Kui olete paketis, vajab muudatuste kontroll ainult lugemisõigust teie hoidlatele ja CI-le. Ei mingeid agente, ei muudatusi teie konveieris, umbes üks tööpäev teie meeskonna ajast.
Kas te vajate meie lähtekoodi?
Mis juhtub, kui leiate laupäeval midagi kriitilist?
Te kuulete sellest laupäeval. Agendid töötavad terve nädala; inimesed kontrollivad tööajal. Kui agent kinnitab väljaspool tööaega midagi kriitilist, lähevad hoiatus ja tõendid teile kohe, märkega, et selle on kinnitanud agent ja inimene pole seda veel üle vaadanud, nii et saate tegutseda meid ootamata. Kirjalik otsus ja parandusjuhis järgnevad järgmisel tööpäeval.
Me ei ole 24/7 teenus ega teeskle seda. Suhtuge kahtlusega igasse meie suurusega ettevõttesse, kes väidab vastupidist.
Kas võime suunata selle domeenile, mis pole meie oma?
Võite proovida. Ütleme ei, kirjalikult.
Volitus on osa kasutuselevõtust, mitte hilisem formaalsus. Te allkirjastate standardlepingu, milles on loetletud, mis on ulatuses — domeenid, hoidlad, keskkonnad — ja kinnitatud, et teil on õigus lasta seda testida. Midagi väljaspool seda ulatust ei puudutata, ja ulatuse laiendamine on allkirjastatud muudatus, mitte kasutajatoe pöördumine. Tasuta ülevaatuse puhul kontrollime lisaks omandit DNS-kirje abil, enne kui midagi käivitub.
Tarnijate süsteeme testitakse teie lepinguliste õiguste alusel selle tarnija suhtes, tarnijale sellest teatades. Mitte kunagi vaikselt.
Tõendid ja auditid
Kas see aitab ISO 27001, DORA või NIS2 puhul?
Suurem osa inimestest ostabki selle pärast. ISO 27001 audiitorid valivad nüüd kontrollimiseks üksikud muudatused (A.8.29, A.8.32), selle asemel et poliitikadokumenti vastu võtta, ja tõendid kas on olemas sel päeval, kui nad küsivad, või ei ole. DORA ja NIS2 suruvad sama küsimuse allapoole teie reguleeritud klientidelt tarnijaküsimustike kujul, millele peate vastama.
See, mida meie toodame, on kuupäevastatud tõendid iga muudatuse ja iga väljalaske kohta — mis muutus, mida vaadati üle, kelle poolt, mis jooksis, mis testiti uuesti. Just seda need küsimused tegelikult paluvad. Me auditeerime ise finantsasutusi DORA ja NIS2 alusel, nii et tõendimudel on ehitatud laua küsivalt poolelt.
Kas võime aruanded anda audiitorile või kliendile?
Jah. Selleks nad ongi. Samadest tõenditest sünnib kaks aruannet: juhtkonna aruanne — riskitase, trend, mis on tähtajast üle ja kelle nimi selle kõrval on — ja tehniline aruanne leidude, kordamissammude ja kordustesti tulemustega. Mõlemat näeb täies mahus platvormilehel.
Kõrgemates pakettides kirjutame alla ka iga-aastasele kinnituskirjale — kliendile, kes küsib raskemini kui küsimustik.
Mis siis, kui te midagi ei leia?
Paketid ja ulatus
Mis loeb üheks „tooteks“?
Üks asi, mida te tarnite, pluss pind, mis seda teenindab: selle hoidlad, domeenid ja alamdomeenid, keskkonnad. SaaS-rakendus koos turundussaidi ja katsekeskkonnaga on üks toode. Kaks rakendust, millel juhtub olema ühine sisselogimine, on kaks.
Paketid on mõõdetud toodetes, sest see on ühik, milles teie risk tegelikult kasvab — mitte kunagi arendaja, seadme ega meie tõstatatud leiu kohta.
Mis siis, kui kasvame hoidlate piirist välja?
Kas saate katta ka meie tarnijate tarkvara, mitte ainult meie oma?
Kui kaua läheb, enne kui see töötab?
Midagi, millele me ei vastanud?
Küsige see koos taotlusega