System firmy cyberbezpieczeństwa
Firmy świadczące testy bezpieczeństwa, budowanie świadomości oraz reagowanie na incydenty cybernetyczne.
Zlecenie testu bezpieczeństwa: od badania przez dokumentację podatności i raport po usunięcie luk, ponowny test i certyfikację.
Bez karty kredytowej — Twój projekt z pełnym systemem będzie gotowy w minutę
Tak wygląda tablica systemu, którą otrzymasz: kolumny przepływu pracy i karty startowe pokazujące pierwsze kroki
Jak przebiega praca w tym systemie?
Każde zlecenie bezpieczeństwa zaczyna się od karty w kolumnie „Test”, gdzie specjaliści ds. testów prowadzą badanie techniczne wskazanych systemów w uzgodnionym zakresie. Każda wykryta podatność przechodzi własną kartą do „Dokumentacji podatności” — z opisem, poziomem krytyczności, sposobem wykorzystania i dowodami — a potem trafia do „Raportu”, pisanego językiem zrozumiałym dla kierownictwa klienta, nie tylko dla techników. Po dostarczeniu raportu karty przechodzą do „Usuwania luk”, nad którym pracuje zespół klienta, następnie do „Weryfikacji”, czyli ponownego testu potwierdzającego faktyczne zamknięcie luk, a na końcu do „Certyfikacji” z wystawieniem zaświadczenia o zakończeniu testu.
Forum to baza wiedzy zespołu: nietypowe przypadki, nowe techniki ataku i wnioski z każdego zlecenia — wiedza, która narasta, zamiast pozostawać wyłącznie u osób prowadzących test. Należności obsługują cykliczne umowy testowe: testy kwartalne lub półroczne dla każdego klienta z ich wartością i terminem wymagalności. Czat służy koordynacji podczas wrażliwych zleceń — z żelazną zasadą: żadnych szczegółów podatności na Czacie, tylko na kartach z odpowiednimi uprawnieniami. Ogłoszenia przenoszą pilne alerty bezpieczeństwa dotyczące wszystkich klientów, jak nowa, szeroko eksploatowana podatność.
Lider zespołu przydziela zlecenia, zatwierdza raporty przed dostarczeniem i ma decydujący głos przy klasyfikacji krytyczności w razie sporu; specjaliści ds. testów wykonują badania i dokumentują podatności z dowodami; audytorzy przeglądają „Raport” i powtarzają test w „Weryfikacji”. Informacje wrażliwe płyną rygorystycznie: od specjalisty na kartę, do raportu, do klienta — żadnych zrzutów ekranu na Czacie ani podatności w prywatnych plikach.
Kto robi co?
Role operacyjne w tym systemie i odpowiedzialność każdej z nich w codziennej pracy — przypisz je zespołowi wprost albo dostosuj do swojej specyfiki.
Lider zespołu
Przydziela zlecenia i ustala zakresy z klientami, zatwierdza raporty w kolumnie „Raport” przed dostarczeniem i rozstrzyga spory o klasyfikację krytyczności.
Specjaliści ds. testów
Prowadzą badania w kolumnie „Test” i dokumentują każdą podatność kartą w „Dokumentacji podatności”: opis, dowody, sposób wykorzystania i stopień krytyczności.
Audytorzy
Przeglądają raporty przed dostarczeniem klientowi i powtarzają test w „Weryfikacji”, by upewnić się, że luki zamknięto faktycznie, a nie pozornie.
Koordynator ds. umów
Zarządza cyklicznymi umowami testowymi w Należnościach: terminami wymagalności i odnowień — oraz przygotowuje zaświadczenia po zamknięciu każdego zlecenia.
Co jest przygotowane dla Ciebie od pierwszego dnia?
Moduły systemu
- Zadania — Tablica kanban z kolumnami przepływu pracy i kartami realizacji
- Czat — Szybki kanał codziennej koordynacji zespołu
- Forum — Udokumentowane dyskusje w uporządkowanych sekcjach — decyzje i wiedza nigdy nie giną
- Ogłoszenia — Oficjalny głos kierownictwa — okólniki i komunikaty, które docierają do wszystkich
- Należności — Wewnętrzne pieniądze w ścisłej poufności — należności, zaliczki i wydatki
Sekcje forum (4)
- Przypadki i wnioskiDokumentacja nietypowych przypadków bezpieczeństwa i sposobów ich rozwiązania — baza wiedzy zespołu narastająca od zlecenia do zlecenia.
- Nowe podatności i technikiŚledzenie powszechnych podatności, najnowszych narzędzi ataku i nowych technik testowych oraz ocena narzędzi pracy.
- Metodologie testówZatwierdzone metodologie dla każdego typu zlecenia — aplikacje webowe, sieci, inżynieria społeczna — i ich aktualizacje.
- Wzorce raportówObowiązujące szablony raportów technicznych i zarządczych oraz uwagi do ich rozwoju na podstawie reakcji klientów.
«Zasady pracy w tym systemie» — Przypięte na forum
1. Żadnego testu poza zakresem zapisanym na karcie zlecenia — wyjście poza zakres to przewinienie zawodowe i prawne. 2. Szczegóły podatności i dowody wyłącznie na kartach — zabrania się ich przekazywania na Czacie i kanałach prywatnych. 3. Każda podatność to osobna karta ze stopniem krytyczności, który w razie sporu zatwierdza lider zespołu. 4. Żaden raport nie jest dostarczany bez przeglądu audytora i zatwierdzenia lidera zespołu. 5. „Certyfikację” wystawiamy dopiero po powtórzonym teście w „Weryfikacji” i wykazaniu zamknięcia krytycznych luk. 6. Każde zlecenie zamykamy wnioskiem udokumentowanym w sekcji „Przypadki i wnioski” — nawet najbardziej rutynowe.
Ogłoszenie powitalne: «Witamy w systemie bezpieczeństwa»
Od dziś każde zlecenie testowe przechodzi przez kartę — od „Testu” po „Certyfikację”, a każda podatność jest dokumentowana z dowodami na swojej karcie. Żadnych wrażliwych szczegółów na Czacie, bez wyjątków. Przypadki, z których się uczymy, zapisujemy w sekcji „Przypadki i wnioski” przed zamknięciem zlecenia. Pierwszy krok: zarejestrujcie trwające zlecenia i cykliczne umowy testowe. Zasady pracy znajdziecie przypięte na Forum.
Podobne systemy
Gotowy? Pierwszy projekt jest o dwie minuty stąd
Utwórz darmową przestrzeń roboczą już teraz i zaproś zespół przed końcem dnia.

