Система компании кибербезопасности
Компании по аудиту безопасности, обучению и реагированию на киберинциденты.
Задача проверки от тестирования до документирования уязвимостей, отчёта, устранения и повторной проверки — вплоть до аттестации.
Без банковской карты — ваш проект будет готов с полной системой за минуту
Так выглядит доска системы, которую вы получите: колонки рабочего процесса и стартовые карточки с первыми шагами
Как устроена работа в этой системе?
Каждая задача по безопасности начинается карточкой в «Проверка», где специалисты по тестированию выполняют техническую проверку целевых систем в согласованном объёме. Карточка каждой обнаруженной уязвимости переходит в «Фиксация уязвимости» с её описанием, критичностью, способом эксплуатации и доказательствами, затем всё собирается в «Отчёт», написанный языком, понятным руководителю клиента, а не только техникам. После сдачи карточки переходят в «Устранение», где команда клиента устраняет уязвимости, затем в «Повторная проверка» для подтверждения реального закрытия, и наконец в «Аттестация» с выпуском свидетельства о прохождении проверки.
Форум — база знаний команды: необычные случаи, новые способы эксплуатации и уроки каждой задачи — знание, которое накапливается, а не остаётся запертым в том, кто выполнял проверку. Взаиморасчёты ведут контракты периодических проверок: ежеквартальная или полугодовая проверка каждого клиента с её стоимостью и сроком начисления. Чат — для координации во время чувствительных задач, со строгой дисциплиной: никаких деталей чувствительных уязвимостей в чате — только на карточках с их правами доступа. Объявления — для срочных предупреждений безопасности, касающихся всех клиентов, вроде новой массовой уязвимости.
Лидер команды распределяет задачи, утверждает отчёты до сдачи и владеет решением о степени критичности при разногласиях, специалисты по тестированию выполняют проверку и документируют уязвимости с доказательствами, а аудиторы проверяют «Отчёт» и повторно тестируют в «Повторная проверка». Чувствительная информация течёт строго: от специалиста на карточку, в отчёт и к клиенту — никаких скриншотов в чате и никаких уязвимостей в личных файлах.
Кто за что отвечает?
Операционные роли в этой системе и зона ответственности каждой в ежедневной работе — назначьте их команде как есть или адаптируйте под себя.
Лидер команды
Распределяет задачи и определяет объёмы с клиентами, утверждает отчёты в «Отчёт» до сдачи и решает классификацию степеней критичности при разногласиях.
Специалисты по тестированию
Выполняют проверку в «Проверка» и документируют каждую уязвимость карточкой в «Фиксация уязвимости» с описанием, доказательствами, способом эксплуатации и степенью критичности.
Аудиторы
Проверяют отчёты до сдачи клиенту и повторно тестируют в «Повторная проверка», подтверждая реальное, а не формальное закрытие уязвимостей.
Координатор контрактов
Ведёт контракты периодических проверок во Взаиморасчётах: сроки начисления и продления — и готовит свидетельства аттестации после закрытия каждой задачи.
Что подготовлено для вас с первого дня?
Модули системы
- Задачи — Канбан-доска с колонками рабочего процесса и карточками исполнения
- Чат — Быстрый канал ежедневной координации команды
- Форум — Задокументированные обсуждения в упорядоченных разделах — решения и знания не теряются
- Объявления — Официальный голос руководства — распоряжения и оповещения, которые доходят до всех
- Выплаты — Внутренние деньги со строгой конфиденциальностью — выплаты, авансы и расходы
Разделы форума (4)
- Случаи и обучениеДокументирование необычных случаев безопасности и способов их обработки — база знаний команды, накапливающаяся от задачи к задаче.
- Новые уязвимости и техникиОтслеживание массовых уязвимостей, современных инструментов эксплуатации и новейших техник проверки и оценка рабочих инструментов.
- Методологии проверкиУтверждённые методологии по каждому типу задачи — веб-приложения, сети, социальная инженерия — и их обновления.
- Шаблоны отчётовУтверждённые формы технических и управленческих отчётов и замечания по их развитию на основе реакции клиентов.
«Правила работы в этой системе» — Закреплено на форуме
1) Никакой проверки вне объёма, записанного на карточке задачи, — выход за объём — профессиональное и юридическое нарушение. 2) Детали уязвимостей и доказательства — только на карточках: их обращение в чате или личных каналах запрещено. 3) Каждая уязвимость — самостоятельная карточка со степенью критичности, утверждаемой лидером команды при разногласиях. 4) Ни один отчёт не сдаётся без проверки аудитором и утверждения лидером команды. 5) «Аттестация» не выдаётся до повторной проверки в «Повторная проверка» и доказательства закрытия критических уязвимостей. 6) Каждая задача закрывается задокументированным уроком в разделе «Случаи и обучение», какой бы рутинной ни была.
Приветственное объявление: «Добро пожаловать в систему безопасности»
С сегодняшнего дня каждая задача проверки проходит карточкой от «Проверка» до «Аттестация», а каждая уязвимость документируется с доказательствами на своей карточке — никаких чувствительных деталей в чате, вообще. Случаи, на которых мы учимся, регистрируются в разделе «Случаи и обучение» до закрытия задачи. Первый шаг: регистрация текущих задач и контрактов периодических проверок. Правила работы закреплены на форуме.
Похожие системы
Готовы? До вашего первого проекта — две минуты
Создайте бесплатное рабочее пространство сейчас и пригласите команду до конца дня.

