Usługa 01
Doradztwo cyberbezpieczeństwa
Zarządzanie tożsamością, ryzyko dostępu, operacje bezpieczeństwa i gotowość audytowa. Praca, od której zależy, czy incydent zostanie opanowany w godzinę, czy odkryty pół roku później w raporcie z analizy powłamaniowej.
Problemem rzadko są narzędzia
Większość organizacji, które poznajemy, ma już dobre produkty. Czego nie ma, to uzgodnionej odpowiedzi na krótką listę pytań: kto jest właścicielem tego uprawnienia, dlaczego to konto nadal istnieje, co wykrylibyśmy, gdyby ktoś nadużył tych poświadczeń dzisiaj w nocy, i gdzie są dowody, że którakolwiek z tych rzeczy jest prawdą.
Ta luka jest źródłem ustaleń audytowych, nieudanych certyfikacji i powolnej reakcji na incydenty. Jest też całkowicie do naprawienia — projektem i dyscypliną, a nie kolejną licencją.
Obszary pracy
Zarządzanie tożsamością i uprawnieniami (IGA)
Programy IGA psują się w przewidywalny sposób: model ról zbudowany na warsztacie, którego nikt nie utrzyma; kampanie recertyfikacji zatwierdzane odruchowo; konektory rozjeżdżające się z rzeczywistością; oraz proces JML, który dobrze obsługuje przyjęcia, a źle odejścia.
- Projekt programu lub ratowanie zatrzymanego wdrożenia
- Eksploracja ról i model ról w skali, którą organizacja realnie utrzyma
- Projekt procesu JML, łącznie z przypadkiem zmiany stanowiska, który bywa po cichu pomijany
- Recertyfikacja dostępu prowadząca do realnych decyzji — zawężona, ważona ryzykiem i mierzalna
- Reguły podziału obowiązków (SoD), kontrole kompensujące i zarządzanie odstępstwami
- Konta uprzywilejowane i tożsamości nieludzkie: konta serwisowe, tokeny, tożsamości maszynowe, a także agenci AI
Ryzyko dostępu on-prem i w chmurze
W aplikacjach biznesowych ryzyko dostępu zamienia się w ryzyko finansowe.
- Przegląd koncepcji autoryzacji i plan uporządkowania
- Objęcie aplikacji centralnym nadzorem zamiast administracji lokalnej
- Podział obowiązków w ujęciu międzysystemowym — kombinacje widoczne dopiero między systemami
Operacje bezpieczeństwa
SOC ocenia się po tym, co wykrywa, a nie po liczbie podpiętych źródeł logów. Oceniamy pokrycie detekcyjne względem zagrożeń faktycznie dotyczących Twojego biznesu i porządkujemy model operacyjny wokół niego — triage, eskalacja, dyżury, przekazanie zmiany, przegląd poincydentalny.
- Ocena pokrycia detekcyjnego i backlog przypadków użycia, zmapowane na MITRE ATT&CK
- Model operacyjny SOC, obsada i grafik; decyzja o budowie lub outsourcingu
- Gotowość na incydenty, ćwiczenia sztabowe i procedury zgłoszeń do organu nadzoru
- Detekcja skoncentrowana na tożsamości — alerty wykrywające nadużycie poświadczeń i uprawnień
Gotowość do zapewnienia zgodności ze standardami
Zgodność nie wychodzi, gdy jest traktowana jako ćwiczenie dokumentacyjne doklejone na końcu. Wychodzi dobrze, gdy zabezpieczenie i jego dowód projektuje się razem. Pracujemy wstecz od tego, o co poprosi audytor.
- NIS2 i jej wdrożenia krajowe — w Polsce znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (uKSC)
- DORA dla podmiotów finansowych, w tym ryzyko ICT stron trzecich i rejestr informacji
- ISO/IEC 27001 — analiza luk, deklaracja stosowania i przygotowanie do audytu wewnętrznego
- SOC 2 — projekt zabezpieczeń, automatyzacja dowodów i przetrwanie okresu obserwacji
Co otrzymujesz
- Raport z ustaleniami napisany dla dwóch odbiorców — streszczenie, które obroni się w materiałach dla zarządu, i szczegóły, na których pracują inżynierowie
- Uszeregowany plan migracji z nakładem pracy, zależnościami i ryzykiem usuwanym przez każdą pozycję
- Projekty stanu docelowego, polityki i procedury dla narzędzi, które już posiadasz
- Pakiet dowodowy zmapowany na standard, względem którego jesteś oceniany
- Sesja robocza z Twoim zespołem, żeby wiedza została po zakończeniu projektu
Częste pytania
Nasze wdrożenie IGA utknęło. Możecie je przejąć?
Zwykle tak — i zwykle pierwszym zadaniem jest ustalenie, dlaczego utknęło, a nie ponowne uruchomienie go. Zatrzymane programy mają najczęściej model ról, który przerósł swoich opiekunów, niedoszacowany zakres konektorów albo brak odpowiedzialnego właściciela po stronie biznesu. Diagnozujemy to, zanim cokolwiek zaproponujemy.
Czy odsprzedajecie lub wdrażacie konkretny produkt IGA?
Nie. Nie mamy umów resellerskich ani prowizji od dostawców — i właśnie dlatego nasze rekomendacje platformowe są coś warte. Pracujemy na tym, co macie, wszędzie tam, gdzie da się to obronić.
Musimy spełnić wymogi NIS2. Ile to potrwa?
To zależy wyłącznie od punktu wyjścia, a każda firma doradcza podająca termin przed analizą po prostu zgaduje. Możemy natomiast powiedzieć, że dwu- do czterotygodniowa ocena gotowości pokaże rozmiar luki, które obowiązki uderzą najpierw przy Waszej klasyfikacji podmiotu i jak wygląda realny harmonogram wobec terminów krajowych.
Powiedz, gdzie boli.
Nieudana kampania recertyfikacji, ustalenie audytowe, którego nie da się zamknąć, SOC zajęty, ale nieskuteczny. Trzydzieści minut wystarczy, żebyśmy oboje wiedzieli, czy możemy pomóc.