Klausimai

Klausimai, kuriuos iš tiesų gauname.

Įskaitant tuos, kurie iš tikrųjų yra prieštaravimai. Verčiau atsakome čia nei per trečią skambutį.

Kas tai iš tikrųjų yra

Kuo tai skiriasi nuo pažeidžiamumų skenerio?

Skeneris perskaito versijos numerį ir pasako, kas galėtų būti negerai. Jis pateikia hipotezių sąrašą ir palieka rūšiavimą jums — o būtent ten nueina apie 40% daugumos komandų saugumo laiko, dar nieko nepataisius.

Rūšiavimą atliekame mes. Agentas kiekvieną kandidatą saugiai patikrina, o žmogus pasirašo sprendimą. Maždaug 91% neapdorotų radinių jūsų niekada nepasiekia, nes jie nebuvo tikri. Tai, kas pasiekia, ateina su užklausa, atsakymu ir ekrano nuotrauka, todėl ginčas su kūrėjų komanda trunka dešimt sekundžių, o ne sprintą.

Kita skirtumo pusė — apimtis. Skeneris tikrina tą sąrašą, kurį jūs jam davėte. Mes tą sąrašą nueiname ir surandame — sertifikatų skaidrumas, DNS, debesų adresų blokai, kodo saugyklos, ta saugykla, kurią kažkas pamiršo 2021-aisiais — ir pertikriname kas šešias valandas. CVSS 9.8, kurio niekas nepasiekia, yra gandas. Atviras administravimo skydelis pamirštame subdomene yra antradienis.

Ar tai įsilaužimo testas?

Ne, ir mes verčiau nenorėtume, kad jūs jį pirktumėte kaip tokį.

Įsilaužimo testas yra apibrėžtos apimties, ribotas laike ir atliekamas įvardytų žmonių, paprastai kartą per metus, ir baigiasi pasirašyta ataskaita. Mes dirbame nuolat, visame, ką atveriate į išorę, ir sakome, kas tiesa šią savaitę. Skirtingi darbai. Jei kas nors vieną jums parduoda kaip kitą, paklauskite, kurią savaitę aprašo jų ataskaita.

Jį vis tiek galite gauti per mus. Įsilaužimo testą galima pridėti prie bet kurios prenumeratos ir vykdyti pagal grafiką. Kadangi jūsų paviršių jau esame sudarę, konkurso sąlygų apimtis remiasi tuo, ką iš tikrųjų turite, o ne tuo, ką kažkas prisimena. Mes parašome konkurso sąlygas, išsiunčiame jas keliems tiekėjams vienu metu ir padedame palyginti atsakymus pagal tuos pačius kriterijus. Jų radiniai paskui atsiduria ten pat, kur mūsų — patikrinti, sekami ir pertestuoti po kiekvieno diegimo — o ne PDF faile aplanke, kurio niekas neatidaro, kol nepaklausia auditorius.

Testo neatliekame mes patys, todėl neturime priežasties norėti, kad jis rastų daug ar mažai.

Ar tai SOC, ar valdoma stebėsena?

Ne. MDR ir SOC paslaugos stebi jūsų įrenginius ir žurnalus ieškodamos to, kas jau viduje. Mes stebime tai, ką atveriate į išorę, ir įrodome, ką kas nors galėtų pasiekti, kol dar ten nepateko. Šie du dalykai beveik nepersidengia: jūsų MDR sutartis beveik neabejotinai neapima jūsų pačių produkto, kuris yra didžiausias jums priklausantis atakos paviršius ir vienintelis, kurį visiškai kontroliuojate.

Dirbame darbo valandomis, sąmoningai. Jei jums reikia ko nors budinčio trečią valandą nakties, jums reikia ir MDR — o mes esame prieš jį, palikdami jiems mažiau kelių, kuriuos reikia stebėti.

Ką čia reiškia „DI agentas“ — ar kažkas atakuoja mus be priežiūros?

Tai reiškia siaurą užduotį ir griežtą taisyklę: įrodyk nesulaužydamas. Agentas paima vieną kandidatinį radinį, bando jį patvirtinti tik skaitymo metodais ir užfiksuoja užklausą, atsakymą ir ekrano nuotrauką. Ardomosios klasės pagal numatymą išjungtos ir lieka išjungtos, kol nepasirašote kažko atskirai.

Niekas jūsų nepasiekia vien agento atsakomybe. Žmogus perskaito įrodymus ir pasirašo sprendimą — todėl ir yra pavardė, kurią galima pasakyti auditoriui, kai jis klausia, kas tai peržiūrėjo.

Žaidimo taisyklės

Ar tai nepaguldys mūsų svetainės?

Ne. Ardomosios klasės pagal numatymą išjungtos ir lieka išjungtos, kol nepasirašote atskirai. Testuojame taip, kaip tai darytų atsargus užpuolikas, norintis likti nepastebėtas: tik skaitydami, ribotu intensyvumu, viską užfiksuodami. Viską, ką darėme, galima eksportuoti, tad jei tuo pačiu metu kas nors vis dėlto sulūžta, per minutę galite mus atmesti arba įtraukti.

Ar reikia diegti agentą arba duoti prieigą?

Iš pradžių ne. Nemokamai atakos paviršiaus peržiūrai iš jūsų nereikia nieko — jei mes tai pasiekiame iš interneto, tai ir pasiekiame, ir būtent tokia yra šio pratimo esmė.

Kai esate plane, pokyčių patikrai reikia tik skaitymo prieigos prie jūsų saugyklų ir CI. Jokių agentų, jokių pakeitimų jūsų konvejeryje, maždaug viena jūsų komandos darbo diena.

Ar jums reikia mūsų pirminio kodo?

Mes jį skaitome; mes jo nepasiimame. Prieiga prie saugyklų yra tik skaitymo ir apima tik saugomus produktus. Jei verčiau jos neduotumėte, išorinė paslaugos pusė — žvalgymas, atakos paviršius, patikra — veikia ir be jos. Prarandate pokyčių lygmens rūšiavimą, o būtent ji sugauna dalykus dar prieš jiems išeinant į gamybą.

Kas nutinka, jei šeštadienį rasite ką nors kritinio?

Sužinosite šeštadienį. Agentai dirba visą savaitę; žmonės tikrina darbo valandomis. Kai agentas ne darbo metu patvirtina ką nors kritinio, įspėjimas ir įrodymai jums išsiunčiami iškart, pažymėti kaip agento patvirtinti ir dar neperžiūrėti žmogaus, kad galėtumėte veikti mūsų nelaukdami. Rašytinis sprendimas ir taisymo gairės ateina kitą darbo dieną.

Mes nesame 24/7 paslauga ir tokia nededamės. Būkite atsargūs su bet kuo mūsų dydžio, kas taip teigia.

Ar galime nukreipti tai į domeną, kuris mums nepriklauso?

Galite pabandyti. Atsakysime ne, raštu.

Įgaliojimas yra įdiegimo dalis, o ne vėlesnė formalybė. Jūs pasirašote standartinę sutartį, kurioje išvardyta, kas patenka į apimtį — domenai, saugyklos, aplinkos — ir patvirtinama, kad turite teisę leisti tai testuoti. Niekas už šios apimties ribų neliečiama, o apimties išplėtimas yra pasirašomas pakeitimas, o ne pagalbos užklausa. Nemokamai peržiūrai papildomai patikriname nuosavybę per DNS įrašą, prieš ką nors darant.

Tiekėjų sistemos testuojamos pagal jūsų sutartines teises to tiekėjo atžvilgiu, apie tai jam pranešant. Niekada tyliai.

Įrodymai ir auditai

Ar tai padės su ISO 27001, DORA ar NIS2?

Dėl to daugiausia ir perkama. ISO 27001 auditoriai dabar tikrina atskirus pokyčius (A.8.29, A.8.32), o ne priima politikos dokumentą, ir įrodymai arba yra tą dieną, kai jie paklausia, arba jų nėra. DORA ir NIS2 tą patį klausimą nuleidžia žemyn iš jūsų reguliuojamų klientų tiekėjų anketų pavidalu, į kurias turite atsakyti.

Tai, ką mes sukuriame, yra datuoti įrodymai apie kiekvieną pokytį ir kiekvieną leidimą — kas pasikeitė, kas buvo peržiūrėta, kieno, kas buvo paleista, kas pertestuota. Būtent to tie klausimai iš tikrųjų prašo. Mes patys auditojame finansų įstaigas pagal DORA ir NIS2, todėl įrodymų modelis sukurtas iš klausiančiosios stalo pusės.

Ar galime ataskaitas perduoti auditoriui ar klientui?

Taip. Būtent tam jos ir skirtos. Iš tų pačių įrodymų gimsta dvi ataskaitos: vadovybės ataskaita — rizikos lygis, tendencija, kas pradelsta ir kieno pavardė šalia — ir techninė ataskaita su radiniais, atkartojimo žingsniais ir pertestavimo rezultatais. Abi galima pamatyti platformos puslapyje, pilnos apimties.

Aukštesniuose planuose taip pat pasirašome metinį patvirtinimo raštą — klientui, kuris klausia sunkiau nei anketa.

O jei nieko nerasite?

Tada nieko nepraradote, o turite datuotą dokumentą, kuris tai patvirtina — daugiau, nei dauguma įmonių gali pateikti paprašius. Praktiškai tai, ką randa pirmoji peržiūra, retai yra tai, dėl ko nerimavote. Paprastai tai kažkas, ko niekas neprisiminė turįs.

Planai ir apimtis

Kas laikoma vienu „produktu“?

Vienas dalykas, kurį pristatote, plius jį aptarnaujantis paviršius: jo saugyklos, domenai ir subdomenai, aplinkos. SaaS programa su rinkodaros svetaine ir bandomąja aplinka yra vienas produktas. Dvi programos, kurioms tiesiog bendras prisijungimas, yra dvi.

Planai matuojami produktais, nes tai yra vienetas, kuriuo jūsų rizika iš tikrųjų auga — niekada už programuotoją, įrenginį ar mūsų pateiktą radinį.

O jei peraugsime saugyklų limitą?

Pasakysime jums anksčiau, nei tai taps pokalbiu apie sąskaitą. Papildomas produktas — €300 per mėnesį; jei pridedate kelis, pigiau pereiti į aukštesnį planą. Mes niekada neskaičiuojame radinių ar skenavimų, todėl įtemptas ketvirtis nesukuria netikėtos sąskaitos — ir mums neįdomus kainodaros modelis, kuris atlygina jums už retesnius pokyčius.

Ar galite apimti ir mūsų tiekėjų programinę įrangą, ne tik mūsų?

Taip, ir kai kuriems klientams tai pagrindinė priežastis, kodėl jie čia. Jei esate reguliuojami, DORA suteikia jums audito ir patikros teises jūsų IRT tiekėjų atžvilgiu, kuriomis beveik niekas nesinaudoja — nes pasinaudoti reiškia surasti, kas atliks darbą. Tą darbą darome mes: nepriklausoma tiekėjo pokyčių patikra pagal jūsų teises, mėnesinė ataskaita, eskalavimas, kai kažkas reikšmingo pasikeičia, ir pasirašyta metinė išvada. Tai yra Estate plane.

Kiek laiko, kol tai veiks?

Nemokama atakos paviršiaus peržiūra grįžta maždaug per savaitę, ir iš jūsų nereikia nieko, išskyrus domeną. Visas planas veikia per dvi savaites: pasirašyta apimties ir įgaliojimo sutartis, tik skaitymo prieiga pirmą dieną, pradinė jūsų paskutinių 90 dienų pokyčių peržiūra, tada nuolatinis rūšiavimas. Jokių agentų, jokių konvejerio pakeitimų, jokios naujos darbo tvarkos jūsų komandai.