Технологии и разработка

Система компании кибербезопасности

Компании по аудиту безопасности, обучению и реагированию на киберинциденты.

Задача проверки от тестирования до документирования уязвимостей, отчёта, устранения и повторной проверки — вплоть до аттестации.

Без банковской карты — ваш проект будет готов с полной системой за минуту

Проверка1
Зарегистрируйте текущие задачи проверки и их объёмы
Фиксация уязвимости1
Задокументируйте последний случай, на котором училась команда
Отчёт0
Пока нет карточек
Устранение0
Пока нет карточек
Повторная проверка0
Пока нет карточек
Аттестация1
Проведите контракты периодических проверок и сроки их начисления

Так выглядит доска системы, которую вы получите: колонки рабочего процесса и стартовые карточки с первыми шагами

Как устроена работа в этой системе?

Каждая задача по безопасности начинается карточкой в «Проверка», где специалисты по тестированию выполняют техническую проверку целевых систем в согласованном объёме. Карточка каждой обнаруженной уязвимости переходит в «Фиксация уязвимости» с её описанием, критичностью, способом эксплуатации и доказательствами, затем всё собирается в «Отчёт», написанный языком, понятным руководителю клиента, а не только техникам. После сдачи карточки переходят в «Устранение», где команда клиента устраняет уязвимости, затем в «Повторная проверка» для подтверждения реального закрытия, и наконец в «Аттестация» с выпуском свидетельства о прохождении проверки.

Форум — база знаний команды: необычные случаи, новые способы эксплуатации и уроки каждой задачи — знание, которое накапливается, а не остаётся запертым в том, кто выполнял проверку. Взаиморасчёты ведут контракты периодических проверок: ежеквартальная или полугодовая проверка каждого клиента с её стоимостью и сроком начисления. Чат — для координации во время чувствительных задач, со строгой дисциплиной: никаких деталей чувствительных уязвимостей в чате — только на карточках с их правами доступа. Объявления — для срочных предупреждений безопасности, касающихся всех клиентов, вроде новой массовой уязвимости.

Лидер команды распределяет задачи, утверждает отчёты до сдачи и владеет решением о степени критичности при разногласиях, специалисты по тестированию выполняют проверку и документируют уязвимости с доказательствами, а аудиторы проверяют «Отчёт» и повторно тестируют в «Повторная проверка». Чувствительная информация течёт строго: от специалиста на карточку, в отчёт и к клиенту — никаких скриншотов в чате и никаких уязвимостей в личных файлах.

Кто за что отвечает?

Операционные роли в этой системе и зона ответственности каждой в ежедневной работе — назначьте их команде как есть или адаптируйте под себя.

Лидер команды

Распределяет задачи и определяет объёмы с клиентами, утверждает отчёты в «Отчёт» до сдачи и решает классификацию степеней критичности при разногласиях.

Специалисты по тестированию

Выполняют проверку в «Проверка» и документируют каждую уязвимость карточкой в «Фиксация уязвимости» с описанием, доказательствами, способом эксплуатации и степенью критичности.

Аудиторы

Проверяют отчёты до сдачи клиенту и повторно тестируют в «Повторная проверка», подтверждая реальное, а не формальное закрытие уязвимостей.

Координатор контрактов

Ведёт контракты периодических проверок во Взаиморасчётах: сроки начисления и продления — и готовит свидетельства аттестации после закрытия каждой задачи.

Что подготовлено для вас с первого дня?

Модули системы

  • Задачи Канбан-доска с колонками рабочего процесса и карточками исполнения
  • Чат Быстрый канал ежедневной координации команды
  • Форум Задокументированные обсуждения в упорядоченных разделах — решения и знания не теряются
  • Объявления Официальный голос руководства — распоряжения и оповещения, которые доходят до всех
  • Выплаты Внутренние деньги со строгой конфиденциальностью — выплаты, авансы и расходы

Разделы форума (4)

  • Случаи и обучениеДокументирование необычных случаев безопасности и способов их обработки — база знаний команды, накапливающаяся от задачи к задаче.
  • Новые уязвимости и техникиОтслеживание массовых уязвимостей, современных инструментов эксплуатации и новейших техник проверки и оценка рабочих инструментов.
  • Методологии проверкиУтверждённые методологии по каждому типу задачи — веб-приложения, сети, социальная инженерия — и их обновления.
  • Шаблоны отчётовУтверждённые формы технических и управленческих отчётов и замечания по их развитию на основе реакции клиентов.

«Правила работы в этой системе» — Закреплено на форуме

1) Никакой проверки вне объёма, записанного на карточке задачи, — выход за объём — профессиональное и юридическое нарушение. 2) Детали уязвимостей и доказательства — только на карточках: их обращение в чате или личных каналах запрещено. 3) Каждая уязвимость — самостоятельная карточка со степенью критичности, утверждаемой лидером команды при разногласиях. 4) Ни один отчёт не сдаётся без проверки аудитором и утверждения лидером команды. 5) «Аттестация» не выдаётся до повторной проверки в «Повторная проверка» и доказательства закрытия критических уязвимостей. 6) Каждая задача закрывается задокументированным уроком в разделе «Случаи и обучение», какой бы рутинной ни была.

Приветственное объявление: «Добро пожаловать в систему безопасности»

С сегодняшнего дня каждая задача проверки проходит карточкой от «Проверка» до «Аттестация», а каждая уязвимость документируется с доказательствами на своей карточке — никаких чувствительных деталей в чате, вообще. Случаи, на которых мы учимся, регистрируются в разделе «Случаи и обучение» до закрытия задачи. Первый шаг: регистрация текущих задач и контрактов периодических проверок. Правила работы закреплены на форуме.

Готовы? До вашего первого проекта — две минуты

Создайте бесплатное рабочее пространство сейчас и пригласите команду до конца дня.