Tietoturvatestauksen kokonaisuus
Tietoturvaratkaisut ja tunkeutumistestaus yhdeltä kumppanilta
Useimmilla organisaatioilla on testauskumppani sovelluksille, toinen pilvelle ja kolmas harjoituksille. Havainnot eivät kohtaa toisiaan, ja kokonaiskuva jää syntymättä.
Yksi kumppani, yhtenäinen raportointi, sama laatutaso joka kohteessa.
Kokonaisuus
Mitä ohjelmaan voi sisältyä
Kokonaisuus rakennetaan aina teidän riskienne ja auditointiaikataulunne mukaan. Kaikkea ei tarvitse ottaa kerralla.
Sovellustestaus
Verkkosovellukset, mobiilisovellukset ja rajapinnat. Tavallisesti tästä aloitetaan, koska liiketoiminnan data liikkuu näiden kautta.
Pilvi ja infrastruktuuri
Pilvitilien käyttöoikeudet, konttialustat, sisäverkko ja ulkoinen hyökkäyspinta. Nämä muodostavat sovelluksen alla olevan perustan.
Tekoälyratkaisut
Kielimalleihin nojaavat tuotteet ja agentit. Uusi teknologia tuo mukanaan hyökkäysvektoreita, joita vakiintuneet menetelmät eivät kata.
Red Teaming
Tavoitteellinen harjoitus, joka mittaa havainnointi- ja reagointikykyä. Sopii siihen vaiheeseen, jossa tekninen perusta on jo kunnossa.
Jatkuva testausohjelma
Toistuva rytmi projektien sijaan. Sopii ympäristöihin, joissa julkaistaan viikoittain ja konfiguraatio muuttuu jatkuvasti.
Kumppanimalli
Palveluntarjoajille ja järjestelmätoimittajille rakennettu malli, jossa testaus tuotetaan teidän asiakkaillenne teidän brändinne alla.
Rakentaminen
Näin ohjelma rakennetaan
Emme myy pakettia vaan rakennamme järjestyksen, jossa suurin riski katetaan ensin.
- 01
Nykytilan kartoitus
Käymme läpi ympäristönne, aiemmat raportit ja ne vaatimukset, joita teihin kohdistuu. Maksuton aloituskonsultaatio riittää tähän vaiheeseen.
- 02
Priorisointi
Järjestämme kohteet liiketoimintariskin mukaan. Ensimmäinen vaihe kohdistuu sinne, missä vahingon todennäköisyys ja vaikutus ovat suurimmat.
- 03
Vuosisuunnitelma
Sovitamme testaukset auditointi- ja julkaisuaikatauluunne, jotta raportit ovat käytettävissä silloin kun niitä tarvitaan.
- 04
Toteutus
Testaukset tehdään sovitussa järjestyksessä. Havainnot raportoidaan yhtenäisellä tavalla riippumatta siitä, mikä kohde on kyseessä.
- 05
Korjausten seuranta
Uusintatestaus kuuluu jokaiseen vaiheeseen. Seuraamme, mitkä havainnot on suljettu ja mitkä ovat edelleen auki.
- 06
Raportointi johdolle
Kokoamme kehityksen yhdeksi näkymäksi, jota voi käyttää sellaisenaan johtoryhmässä ja hallituksen raportoinnissa.
Sääntely
Yksi ohjelma, useita vaatimuksia
Sama testaus palvelee harvoin vain yhtä vaatimusta. Suunnittelemme raportoinnin niin, että sitä voi käyttää useassa yhteydessä.
Kyberturvallisuuslaki ja NIS2
Velvoitteet kattavat riskienhallinnan, poikkeamien käsittelyn ja toimitusketjun. Testausohjelma tuottaa näyttöä kaikista kolmesta, kun rajaus ulotetaan myös toimittajien tuottamiin komponentteihin.
ISO 27001 ja jatkuva parantaminen
Sertifioidun hallintajärjestelmän on osoitettava kehittyvänsä. Vuosisuunnitelma, toistuvat testaukset ja korjausten historia muodostavat yhdessä juuri tämän näytön ilman erillistä dokumentointiprojektia.
Julkri ja julkinen sektori
Julkisen hallinnon tietoturvallisuuden arviointikriteeristö asettaa vaatimuksia sekä viranomaisille että niiden toimittajille. Tekninen testaus kohdistetaan niihin osa-alueisiin, joissa vaatimus edellyttää todennettua näyttöä.
Katakri ja turvallisuusluokiteltu tieto
Kansallinen turvallisuusauditointikriteeristö ohjaa korkeamman suojaustason ympäristöjä, ja viralliset arvioinnit tekevät hyväksytyt arviointilaitokset. Testausohjelma auttaa löytämään tekniset puutteet ennen varsinaista arviointia.
Usein kysyttyä
Testausohjelma kokonaisuutena
Katso myös
Rakennetaan testausohjelma, joka kestää auditoinnin
Kertokaa ympäristöstänne ja aikatauluistanne, niin ehdotamme järjestyksen.
Varaa keskustelu