Технології та програмне забезпечення

Система компанії кібербезпеки

Компанії безпекових тестувань, навчання та реагування на кіберінциденти.

Завдання тестування від перевірки до документування вразливостей, звіту, усунення та повторної перевірки аж до сертифікації.

Без банківської картки — ваш проєкт буде готовий із повною системою за хвилину

Тестування1
Зареєструйте поточні завдання тестування та їхні обсяги
Документування вразливості1
Задокументуйте останній випадок, на якому команда навчилася
Звіт0
Карток поки немає
Усунення0
Карток поки немає
Перевірка0
Карток поки немає
Сертифікація1
Запишіть контракти періодичного тестування та дати їх належності

Так виглядатиме дошка системи, яку ви отримаєте: колонки робочого процесу та стартові картки з першими кроками

Як рухається робота в цій системі?

Кожне безпекове завдання починається карткою в «Тестування», де фахівці з тестування виконують технічну перевірку цільових систем у межах узгодженого обсягу. Кожна виявлена вразливість переходить своєю карткою до «Документування вразливості» з її описом, критичністю, способом експлуатації та доказами; далі вони збираються у «Звіт», написаний мовою, зрозумілою керівникові клієнта, а не лише технічним фахівцям. Після здачі картки переходять до «Усунення», де команда клієнта усуває вразливості; потім «Перевірка» з повторним тестуванням для підтвердження фактичного закриття; і нарешті «Сертифікація» з видачею сертифіката завершення тестування.

Форум — база знань команди: незвичні випадки, нові способи експлуатації та уроки кожного завдання — знання, що накопичуються й не лишаються замкненими у виконавця тестування. «Платежі» керують контрактами періодичного тестування: щоквартальне чи піврічне тестування кожного клієнта з його вартістю та датою належності. Чат — для координації під час чутливих завдань із суворою дисципліною: жодних деталей чутливих вразливостей у чаті — лише на картках з їхніми правами доступу. Оголошення — для термінових безпекових сповіщень, що стосуються всіх клієнтів, як-от нова поширена вразливість.

Лідер команди розподіляє завдання, затверджує звіти до їх здачі та володіє рішенням про ступінь критичності за розбіжностей; фахівці з тестування виконують перевірку й документують вразливості з доказами; аудитори переглядають «Звіт» і повторюють тестування в «Перевірка». Чутлива інформація тече суворо: від фахівця до картки, до звіту, до клієнта — жодних скриншотів у чаті й жодних вразливостей в особистих файлах.

Хто за що відповідає?

Операційні ролі в цій системі та відповідальність кожної в щоденній роботі — призначте їх команді як є або адаптуйте під себе.

Лідер команди

Розподіляє завдання та визначає обсяги з клієнтами, затверджує звіти у «Звіт» до здачі, вирішує класифікацію ступенів критичності за розбіжностей.

Фахівці з тестування

Виконують перевірку в «Тестування» та документують кожну вразливість карткою в «Документування вразливості» з описом, доказами, способом експлуатації та ступенем критичності.

Аудитори

Переглядають звіти до їх здачі клієнтові, повторюють тестування в «Перевірка» для підтвердження фактичного, а не формального закриття вразливостей.

Координатор контрактів

Керує контрактами періодичного тестування в «Платежах»: дати належності та продовження, готує сертифікати сертифікації після закриття кожного завдання.

Що підготовлено для вас із першого дня?

Модулі системи

  • Завдання Канбан-дошка з колонками робочого процесу та картками виконання
  • Чат Швидкий канал щоденної координації команди
  • Форум Задокументовані обговорення в упорядкованих розділах — рішення та знання не губляться
  • Оголошення Офіційний голос керівництва — циркуляри та сповіщення, які доходять до всіх
  • Виплати Внутрішні гроші зі суворою конфіденційністю — виплати, аванси та витрати

Розділи форуму (4)

  • Випадки та навчанняДокументування незвичних безпекових випадків і способів їх опрацювання — база знань команди, що накопичується від завдання до завдання.
  • Нові вразливості та технікиВідстеження поширених вразливостей, новітніх інструментів експлуатації та сучасних технік тестування, оцінка робочих інструментів.
  • Методології тестуванняЗатверджені методології для кожного типу завдання — вебзастосунки, мережі, соціальна інженерія, — та їхні оновлення.
  • Шаблони звітівЗатверджені шаблони технічних та управлінських звітів і зауваження щодо їх вдосконалення за реакцією клієнтів на них.

«Правила роботи в цій системі» — Закріплено на форумі

1. Жодного тестування поза обсягом, записаним на картці завдання, — вихід за обсяг є професійним і юридичним порушенням. 2. Деталі вразливостей і докази — лише на картках; їх обіг у чаті чи особистих каналах заборонено. 3. Кожна вразливість — окрема картка зі ступенем критичності, що його затверджує лідер команди за розбіжностей. 4. Жоден звіт не здається без перегляду аудитором та затвердження лідером команди. 5. «Сертифікація» не видається до повторного тестування в «Перевірка» та доведення закриття критичних вразливостей. 6. Кожне завдання закривається задокументованим уроком у розділі «Випадки та навчання», яким би рутинним воно не було.

Вітальне оголошення: «Ласкаво просимо до системи безпеки»

Відсьогодні кожне завдання тестування проходить карткою від «Тестування» до «Сертифікація», а кожна вразливість документується з доказами на її картці — жодних чутливих деталей у чаті взагалі. Випадки, на яких ми навчаємося, записуються в розділ «Випадки та навчання» до закриття завдання. Перший крок: реєстрація поточних завдань і контрактів періодичного тестування. Правила роботи закріплені на Форумі.

Готові? Ваш перший проєкт — за дві хвилини

Створіть безкоштовний робочий простір зараз і запросіть команду до кінця дня.