Jautājumi

Jautājumi, ko tiešām saņemam.

Ieskaitot tos, kas patiesībā ir iebildumi. Labāk atbildam uz tiem šeit nekā trešajā sarunā.

Kas tas īsti ir

Ar ko tas atšķiras no ievainojamību skenera?

Skeneris nolasa versijas numuru un pasaka, kas varētu būt nepareizi. Tas iedod hipotēžu sarakstu un atstāj šķirošanu jums — un tieši tur aiziet aptuveni 40% no vairuma komandu drošības laika, pirms vēl kaut kas ir salabots.

Šķirošanu veicam mēs. Aģents katru kandidātu droši pārbauda, un cilvēks paraksta slēdzienu. Aptuveni 91% neapstrādāto atradumu jūs nekad neieraugāt, jo tie nebija īsti. Tas, kas nonāk līdz jums, atnāk kopā ar pieprasījumu, atbildi un ekrānuzņēmumu, tāpēc strīds ar izstrādes komandu ilgst desmit sekundes, nevis sprintu.

Otra atšķirības puse ir tvērums. Skeneris pārbauda sarakstu, ko jūs tam iedevāt. Mēs šo sarakstu aizejam un atrodam — sertifikātu caurskatāmība, DNS, mākoņa adrešu bloki, koda glabātavas, tā krātuve, ko kāds aizmirsa 2021. gadā — un pārbaudām no jauna ik pēc sešām stundām. CVSS 9.8, kam neviens nevar piekļūt, ir baumas. Atvērts administrācijas panelis apakšdomēnā, ko bijāt aizmirsuši, ir otrdiena.

Vai tas ir ielaušanās tests?

Nē, un mēs labprātāk negribētu, lai jūs to pērkat kā tādu.

Ielaušanās tests ir noteikta tvēruma, laikā ierobežots un to veic konkrēti cilvēki, parasti reizi gadā, un tas beidzas ar parakstītu atskaiti. Mēs strādājam nepārtraukti, visā, ko jūs atklājat uz āru, un pasakām, kas ir patiesība šonedēļ. Atšķirīgi darbi. Ja kāds jums vienu pārdod kā otru, pajautājiet, kuru nedēļu viņu atskaite apraksta.

To joprojām varat saņemt caur mums. Ielaušanās testu var pievienot jebkuram abonementam un veikt pēc grafika. Tā kā jūsu virsmu jau esam kartējuši, tvērums konkursa nolikumā ir balstīts uz to, kas jums patiešām ir, nevis to, ko kāds atceras. Mēs uzrakstām nolikumu, izsūtām to vairākiem pakalpojumu sniedzējiem vienlaikus un palīdzam salīdzināt atbildes pēc vienādiem kritērijiem. Viņu atradumi pēc tam nonāk turpat, kur mūsējie — pārbaudīti, izsekoti un pārtestēti pēc piegādes — nevis PDF failā mapē, ko neviens neatver, līdz jautā auditors.

Testu neveicam mēs paši, tāpēc mums nav iemesla vēlēties, lai tas atrastu daudz vai maz.

Vai tas ir SOC vai pārvaldīta uzraudzība?

Nē. MDR un SOC pakalpojumi vēro jūsu iekārtas un žurnālus, meklējot to, kurš jau ir iekšā. Mēs vērojam to, ko jūs atklājat uz āru, un pierādām, kam kāds varētu piekļūt, pirms viņš tur nonāk. Šie divi gandrīz nepārklājas: jūsu MDR līgums gandrīz noteikti neietver jūsu pašu produktu, kas ir lielākā uzbrukuma virsma, kas jums pieder, un vienīgā, ko jūs pilnībā kontrolējat.

Mēs strādājam darba laikā, ar nodomu. Ja jums vajag kādu nomodā trijos naktī, jums vajag arī MDR — un mēs esam pirms tā, atstājot viņiem mazāk ceļu, ko vērot.

Ko šeit nozīmē “AI aģents” — vai kaut kas uzbrūk mums bez uzraudzības?

Tas nozīmē šauru uzdevumu un stingru noteikumu: pierādi, nesalaužot. Aģents paņem vienu kandidāta atradumu, mēģina to apstiprināt ar tikai lasīšanas paņēmieniem un fiksē pieprasījumu, atbildi un ekrānuzņēmumu. Postošās klases pēc noklusējuma ir izslēgtas un paliek izslēgtas, kamēr neparakstāt kaut ko atsevišķu.

Nekas nenonāk līdz jums tikai uz aģenta atbildību. Cilvēks izlasa pierādījumus un paraksta slēdzienu — tāpēc arī ir vārds, ko nosaukt auditoram, kad viņš jautā, kurš to pārskatīja.

Spēles noteikumi

Vai tas nogāzīs mūsu vietni?

Nē. Postošās klases pēc noklusējuma ir izslēgtas un paliek izslēgtas, kamēr neparakstāt atsevišķu vienošanos. Mēs testējam tā, kā to darītu uzmanīgs uzbrucējs, kas grib palikt nepamanīts: tikai lasot, ar ierobežotu intensitāti, un viss tiek pierakstīts. Visu, ko darījām, var eksportēt, tāpēc, ja tajā pašā laikā kaut kas tomēr salūst, minūtes laikā varat mūs izslēgt vai iekļaut.

Vai mums jāinstalē aģents vai jādod piekļuve?

Sākumā nē. Bezmaksas uzbrukuma virsmas pārskatam no jums nevajag neko — ja mēs to varam sasniegt no interneta, tad varam, un tieši tāda ir šī vingrinājuma jēga.

Kad esat plānā, izmaiņu pārbaudei vajadzīga tikai lasīšanas piekļuve jūsu repozitorijiem un CI. Bez aģentiem, bez izmaiņām jūsu konveijerā, aptuveni viena jūsu komandas darba diena, lai viss būtu gatavs.

Vai jums vajag mūsu pirmkodu?

Mēs to lasām; mēs to nepaņemam. Piekļuve repozitorijiem ir tikai lasīšanai un attiecas tikai uz produktiem, kas ir pakalpojumā. Ja labāk to nedotu, pakalpojuma ārējā puse — apzināšana, uzbrukuma virsma, pārbaude — strādā arī bez tā. Jūs zaudējat izmaiņu līmeņa šķirošanu, kas ir tā daļa, kura noķer lietas, pirms tās nonāk ražošanā.

Kas notiek, ja sestdienā atrodat kaut ko kritisku?

Jūs par to uzzināt sestdien. Aģenti strādā visu nedēļu; cilvēki pārbauda darba laikā. Kad aģents ārpus darba laika apstiprina kaut ko kritisku, brīdinājums un pierādījumi nonāk pie jums uzreiz, ar atzīmi, ka to apstiprinājis aģents un cilvēks vēl nav pārskatījis, lai jūs varētu rīkoties, negaidot mūs. Rakstiskais slēdziens un norādījumi, kā to salabot, seko nākamajā darba dienā.

Mēs neesam 24/7 pakalpojums un neizliekamies par tādu. Esiet piesardzīgi pret jebkuru mūsu izmēra uzņēmumu, kas tā apgalvo.

Vai varam vērst to pret domēnu, kas mums nepieder?

Varat pamēģināt. Mēs atteiksim, rakstiski.

Pilnvarojums ir daļa no darba uzsākšanas, nevis vēlāka formalitāte. Jūs parakstāt standarta vienošanos, kurā uzskaitīts, kas ir tvērumā — domēni, repozitoriji, vides — un apstiprināts, ka jums ir tiesības ļaut to testēt. Nekas ārpus šī tvēruma netiek aiztikts, un tvēruma paplašināšana ir parakstīta izmaiņa, nevis atbalsta pieteikums. Bezmaksas pārskatam mēs papildus pārbaudām īpašumtiesības ar DNS ierakstu, pirms kaut kas notiek.

Piegādātāju sistēmas tiek testētas saskaņā ar jūsu līgumtiesībām pret šo piegādātāju, par to informējot piegādātāju. Nekad klusām.

Pierādījumi un auditi

Vai tas palīdzēs ar ISO 27001, DORA vai NIS2?

Tas ir lielākais iemesls, kāpēc šo pērk. ISO 27001 auditori tagad pārbauda atsevišķas izmaiņas (A.8.29, A.8.32), nevis pieņem politikas dokumentu, un pierādījumi vai nu eksistē tajā dienā, kad viņi jautā, vai neeksistē. DORA un NIS2 to pašu jautājumu virza lejup no jūsu regulētajiem klientiem piegādātāju anketu veidā, uz kurām jums jāatbild.

Tas, ko mēs izveidojam, ir datēti pierādījumi par katru izmaiņu un katru laidienu — kas mainījās, kas tika pārskatīts, kurš to darīja, kas tika izpildīts, kas pārtestēts. Tieši to šie jautājumi patiesībā prasa. Mēs paši auditējam finanšu iestādes saskaņā ar DORA un NIS2, tāpēc pierādījumu modelis ir būvēts no tās galda puses, kura jautā.

Vai varam atskaites nodot auditoram vai klientam?

Jā. Tieši tam tās ir. No tiem pašiem pierādījumiem rodas divas atskaites: vadības atskaite — riska līmenis, tendence, kas nokavē termiņu un kā vārds ir blakus — un tehniskā atskaite ar atradumiem, atkārtošanas soļiem un pārtestēšanas rezultātiem. Abas pilnā apjomā var apskatīt platformas lapā.

Augstākajos plānos mēs arī parakstām gada apliecinājuma vēstuli — klientam, kurš jautā grūtāk nekā anketa.

Ko darīt, ja neko neatradīsiet?

Tad jūs neko neesat zaudējuši, un jums ir datēts dokuments, kas to apliecina — kas ir vairāk, nekā vairums uzņēmumu spēj uzrādīt pēc pieprasījuma. Praksē tas, ko pirmais pārskats atrod, reti ir tas, par ko jūs uztraucāties. Parasti tas ir kaut kas, ko neviens neatcerējās, ka viņam pieder.

Plāni un tvērums

Kas skaitās viens “produkts”?

Viena lieta, ko jūs piegādājat, plus virsma, kas to apkalpo: tās repozitoriji, domēni un apakšdomēni, vides. SaaS lietotne ar mārketinga vietni un testa vidi ir viens produkts. Divas lietotnes, kurām gadījies dalīties ar vienu pieteikšanos, ir divi.

Plāni tiek mērīti produktos, jo tā ir vienība, kurā jūsu risks patiešām aug — nekad par izstrādātāju, iekārtu vai atradumu, ko mēs pieteicām.

Ko darīt, ja pāraugam repozitoriju limitu?

Mēs jums pasakām, pirms tā kļūst par sarunu par rēķinu. Papildu produkts maksā €300 mēnesī; ja pievienojat vairākus, lētāk ir pāriet uz augstāku plānu. Mēs nekad neuzskaitām atradumus vai skenēšanas, tāpēc noslogots ceturksnis nerada pārsteiguma rēķinu — un mums nav interese par cenu modeli, kas atalgo jūs par retākām izmaiņām.

Vai varat pārbaudīt arī mūsu piegādātāju programmatūru, ne tikai mūsējo?

Jā, un dažiem klientiem tas ir galvenais iemesls, kāpēc viņi ir šeit. Ja esat regulēti, DORA dod jums audita un pārbaudes tiesības pār jūsu IKT piegādātājiem, ko gandrīz neviens neizmanto — jo izmantot tās nozīmē atrast kādu, kas darbu paveiks. Mēs to darbu darām: neatkarīga piegādātāja izmaiņu pārbaude saskaņā ar jūsu tiesībām, ikmēneša atskaite, eskalācija, kad kaut kas būtisks mainās, un parakstīts gada atzinums. Tas ir Estate plānā.

Cik ilgi, līdz tas strādā?

Bezmaksas uzbrukuma virsmas pārskats atgriežas aptuveni nedēļas laikā, un no jums nevajag neko, izņemot domēnu. Pilns plāns strādā divu nedēļu laikā: parakstīta tvēruma un pilnvarojuma vienošanās, tikai lasīšanas piekļuve pirmajā dienā, jūsu pēdējo 90 dienu izmaiņu sākotnējais pārskats, tad nepārtraukta šķirošana. Bez aģentiem, bez izmaiņām konveijerā, bez jaunas darba kārtības, kas jūsu komandai jāapgūst.

Kaut kas, uz ko neatbildējām?

Uzdodiet to kopā ar pieteikumu