Jautājumi, ko tiešām saņemam.
Ieskaitot tos, kas patiesībā ir iebildumi. Labāk atbildam uz tiem šeit nekā trešajā sarunā.
Kas tas īsti ir
Ar ko tas atšķiras no ievainojamību skenera?
Skeneris nolasa versijas numuru un pasaka, kas varētu būt nepareizi. Tas iedod hipotēžu sarakstu un atstāj šķirošanu jums — un tieši tur aiziet aptuveni 40% no vairuma komandu drošības laika, pirms vēl kaut kas ir salabots.
Šķirošanu veicam mēs. Aģents katru kandidātu droši pārbauda, un cilvēks paraksta slēdzienu. Aptuveni 91% neapstrādāto atradumu jūs nekad neieraugāt, jo tie nebija īsti. Tas, kas nonāk līdz jums, atnāk kopā ar pieprasījumu, atbildi un ekrānuzņēmumu, tāpēc strīds ar izstrādes komandu ilgst desmit sekundes, nevis sprintu.
Otra atšķirības puse ir tvērums. Skeneris pārbauda sarakstu, ko jūs tam iedevāt. Mēs šo sarakstu aizejam un atrodam — sertifikātu caurskatāmība, DNS, mākoņa adrešu bloki, koda glabātavas, tā krātuve, ko kāds aizmirsa 2021. gadā — un pārbaudām no jauna ik pēc sešām stundām. CVSS 9.8, kam neviens nevar piekļūt, ir baumas. Atvērts administrācijas panelis apakšdomēnā, ko bijāt aizmirsuši, ir otrdiena.
Vai tas ir ielaušanās tests?
Nē, un mēs labprātāk negribētu, lai jūs to pērkat kā tādu.
Ielaušanās tests ir noteikta tvēruma, laikā ierobežots un to veic konkrēti cilvēki, parasti reizi gadā, un tas beidzas ar parakstītu atskaiti. Mēs strādājam nepārtraukti, visā, ko jūs atklājat uz āru, un pasakām, kas ir patiesība šonedēļ. Atšķirīgi darbi. Ja kāds jums vienu pārdod kā otru, pajautājiet, kuru nedēļu viņu atskaite apraksta.
To joprojām varat saņemt caur mums. Ielaušanās testu var pievienot jebkuram abonementam un veikt pēc grafika. Tā kā jūsu virsmu jau esam kartējuši, tvērums konkursa nolikumā ir balstīts uz to, kas jums patiešām ir, nevis to, ko kāds atceras. Mēs uzrakstām nolikumu, izsūtām to vairākiem pakalpojumu sniedzējiem vienlaikus un palīdzam salīdzināt atbildes pēc vienādiem kritērijiem. Viņu atradumi pēc tam nonāk turpat, kur mūsējie — pārbaudīti, izsekoti un pārtestēti pēc piegādes — nevis PDF failā mapē, ko neviens neatver, līdz jautā auditors.
Testu neveicam mēs paši, tāpēc mums nav iemesla vēlēties, lai tas atrastu daudz vai maz.
Vai tas ir SOC vai pārvaldīta uzraudzība?
Nē. MDR un SOC pakalpojumi vēro jūsu iekārtas un žurnālus, meklējot to, kurš jau ir iekšā. Mēs vērojam to, ko jūs atklājat uz āru, un pierādām, kam kāds varētu piekļūt, pirms viņš tur nonāk. Šie divi gandrīz nepārklājas: jūsu MDR līgums gandrīz noteikti neietver jūsu pašu produktu, kas ir lielākā uzbrukuma virsma, kas jums pieder, un vienīgā, ko jūs pilnībā kontrolējat.
Mēs strādājam darba laikā, ar nodomu. Ja jums vajag kādu nomodā trijos naktī, jums vajag arī MDR — un mēs esam pirms tā, atstājot viņiem mazāk ceļu, ko vērot.
Ko šeit nozīmē “AI aģents” — vai kaut kas uzbrūk mums bez uzraudzības?
Tas nozīmē šauru uzdevumu un stingru noteikumu: pierādi, nesalaužot. Aģents paņem vienu kandidāta atradumu, mēģina to apstiprināt ar tikai lasīšanas paņēmieniem un fiksē pieprasījumu, atbildi un ekrānuzņēmumu. Postošās klases pēc noklusējuma ir izslēgtas un paliek izslēgtas, kamēr neparakstāt kaut ko atsevišķu.
Nekas nenonāk līdz jums tikai uz aģenta atbildību. Cilvēks izlasa pierādījumus un paraksta slēdzienu — tāpēc arī ir vārds, ko nosaukt auditoram, kad viņš jautā, kurš to pārskatīja.
Spēles noteikumi
Vai tas nogāzīs mūsu vietni?
Vai mums jāinstalē aģents vai jādod piekļuve?
Sākumā nē. Bezmaksas uzbrukuma virsmas pārskatam no jums nevajag neko — ja mēs to varam sasniegt no interneta, tad varam, un tieši tāda ir šī vingrinājuma jēga.
Kad esat plānā, izmaiņu pārbaudei vajadzīga tikai lasīšanas piekļuve jūsu repozitorijiem un CI. Bez aģentiem, bez izmaiņām jūsu konveijerā, aptuveni viena jūsu komandas darba diena, lai viss būtu gatavs.
Vai jums vajag mūsu pirmkodu?
Kas notiek, ja sestdienā atrodat kaut ko kritisku?
Jūs par to uzzināt sestdien. Aģenti strādā visu nedēļu; cilvēki pārbauda darba laikā. Kad aģents ārpus darba laika apstiprina kaut ko kritisku, brīdinājums un pierādījumi nonāk pie jums uzreiz, ar atzīmi, ka to apstiprinājis aģents un cilvēks vēl nav pārskatījis, lai jūs varētu rīkoties, negaidot mūs. Rakstiskais slēdziens un norādījumi, kā to salabot, seko nākamajā darba dienā.
Mēs neesam 24/7 pakalpojums un neizliekamies par tādu. Esiet piesardzīgi pret jebkuru mūsu izmēra uzņēmumu, kas tā apgalvo.
Vai varam vērst to pret domēnu, kas mums nepieder?
Varat pamēģināt. Mēs atteiksim, rakstiski.
Pilnvarojums ir daļa no darba uzsākšanas, nevis vēlāka formalitāte. Jūs parakstāt standarta vienošanos, kurā uzskaitīts, kas ir tvērumā — domēni, repozitoriji, vides — un apstiprināts, ka jums ir tiesības ļaut to testēt. Nekas ārpus šī tvēruma netiek aiztikts, un tvēruma paplašināšana ir parakstīta izmaiņa, nevis atbalsta pieteikums. Bezmaksas pārskatam mēs papildus pārbaudām īpašumtiesības ar DNS ierakstu, pirms kaut kas notiek.
Piegādātāju sistēmas tiek testētas saskaņā ar jūsu līgumtiesībām pret šo piegādātāju, par to informējot piegādātāju. Nekad klusām.
Pierādījumi un auditi
Vai tas palīdzēs ar ISO 27001, DORA vai NIS2?
Tas ir lielākais iemesls, kāpēc šo pērk. ISO 27001 auditori tagad pārbauda atsevišķas izmaiņas (A.8.29, A.8.32), nevis pieņem politikas dokumentu, un pierādījumi vai nu eksistē tajā dienā, kad viņi jautā, vai neeksistē. DORA un NIS2 to pašu jautājumu virza lejup no jūsu regulētajiem klientiem piegādātāju anketu veidā, uz kurām jums jāatbild.
Tas, ko mēs izveidojam, ir datēti pierādījumi par katru izmaiņu un katru laidienu — kas mainījās, kas tika pārskatīts, kurš to darīja, kas tika izpildīts, kas pārtestēts. Tieši to šie jautājumi patiesībā prasa. Mēs paši auditējam finanšu iestādes saskaņā ar DORA un NIS2, tāpēc pierādījumu modelis ir būvēts no tās galda puses, kura jautā.
Vai varam atskaites nodot auditoram vai klientam?
Jā. Tieši tam tās ir. No tiem pašiem pierādījumiem rodas divas atskaites: vadības atskaite — riska līmenis, tendence, kas nokavē termiņu un kā vārds ir blakus — un tehniskā atskaite ar atradumiem, atkārtošanas soļiem un pārtestēšanas rezultātiem. Abas pilnā apjomā var apskatīt platformas lapā.
Augstākajos plānos mēs arī parakstām gada apliecinājuma vēstuli — klientam, kurš jautā grūtāk nekā anketa.
Ko darīt, ja neko neatradīsiet?
Plāni un tvērums
Kas skaitās viens “produkts”?
Viena lieta, ko jūs piegādājat, plus virsma, kas to apkalpo: tās repozitoriji, domēni un apakšdomēni, vides. SaaS lietotne ar mārketinga vietni un testa vidi ir viens produkts. Divas lietotnes, kurām gadījies dalīties ar vienu pieteikšanos, ir divi.
Plāni tiek mērīti produktos, jo tā ir vienība, kurā jūsu risks patiešām aug — nekad par izstrādātāju, iekārtu vai atradumu, ko mēs pieteicām.
Ko darīt, ja pāraugam repozitoriju limitu?
Vai varat pārbaudīt arī mūsu piegādātāju programmatūru, ne tikai mūsējo?
Cik ilgi, līdz tas strādā?
Kaut kas, uz ko neatbildējām?
Uzdodiet to kopā ar pieteikumu