Security Assessment
Տեխնիկական պաշտպանվածության գնահատում
Տեղեկատվական համակարգերի, կորպորատիվ ենթակառուցվածքի և գործող անվտանգության մեխանիզմների տեխնիկական պաշտպանվածության գնահատում։


Սահմանեք տեխնիկական պաշտպանության իրական վիճակը
Ընկերության ենթակառուցվածքում կարող են օգտագործվել՝
- միջցանցային էկրաններ,
- VPN դարպասներ,
- հակավիրուսային լուծումներ,
- ամպային հարթակներ,
- պահուստային պատճենման համակարգեր,
- մոնիթորինգի միջոցներ,
- բազմագործոն նույնականացման մեխանիզմներ,
- տեղեկատվական անվտանգության մասնագիտացված լուծումներ։
Սակայն այս բաղադրիչների առկայությունն ինքնին պաշտպանվածություն չի երաշխավորում։
Ռիսկը կարող է պահպանվել հետևյալ պատճառներով՝
- կազմաձևման սխալներ,
- հնացած հասանելիության կանոններ,
- անբավարար ցանցային սեգմենտավորում,
- արտաքին բաց ծառայություններ,
- չաջակցվող ծրագրային տարբերակներ,
- ավելորդ վարչական լիազորություններ,
- հեռավար հասանելիության թույլ պաշտպանություն,
- իրադարձությունների գրանցման բացակայություն,
- չպաշտպանված ամպային ռեսուրսներ,
- պահուստային պատճենման սխալ կարգավորում,
- փոփոխությունների վերահսկման բացակայություն,
- պաշտպանության առանձին միջոցների միջև անհամաձայնեցվածություն։
Security Assessment-ը ցույց է տալիս տեխնիկական պաշտպանության փաստացի վիճակը և օգնում է առանձնացնել կրիտիկական խնդիրները երկրորդական բարելավումներից։
Ի՞նչ է Security Assessment-ը
Security Assessment-ը համաձայնեցված տեղեկատվական համակարգերի և ենթակառուցվածքի պարագծի տեխնիկական պաշտպանվածության գնահատում է։
StrayX-ի մասնագետներն ուսումնասիրում են՝
- ճարտարապետությունը,
- ցանցային կապակցվածությունը,
- հրապարակված ծառայությունները,
- պաշտպանության միջոցների կարգավորումները,
- հասանելիության կառավարումը,
- սերվերների և աշխատանքային կայանների վիճակը,
- ամպային ռեսուրսները,
- պահուստային պատճենումը,
- իրադարձությունների գրանցումը,
- տեխնիկական խոցելիությունները,
- շահագործման սահմանափակումները։
Ի տարբերություն համալիր աուդիտի՝ Security Assessment-ը հիմնականում կենտրոնանում է պաշտպանության տեխնիկական կողմի վրա։
Ի տարբերություն ներթափանցման թեստավորման՝ գնահատման պարտադիր նպատակը հայտնաբերված խոցելիությունների գործնական շահագործումը չէ։
Հիմնական խնդիրն է՝
- հայտնաբերել ճարտարապետական և կազմաձևման թերությունները,
- գնահատել դրանց հետ կապված ռիսկը,
- առաջարկել ուղղիչ միջոցներ։
Ինչ խնդիրներ է լուծում ծառայությունը
Արտաքին պարագծի գնահատում
Սահմանում ենք՝ ինչ համակարգեր են հասանելի ինտերնետից և որքան անվտանգ են դրանք հրապարակված։
Ցանցային ճարտարապետության վերլուծություն
Ստուգում ենք՝
- սեգմենտավորումը,
- երթուղավորումը,
- գոտիների միջև փոխգործակցությունը,
- վարչական հասանելիության պաշտպանվածությունը։
Կազմաձևումների ստուգում
Վերլուծում ենք՝
- սերվերների,
- ցանցային սարքավորումների,
- ամպային ռեսուրսների,
- պաշտպանության միջոցների կարգավորումները։
Հասանելիության կառավարման գնահատում
Ստուգում ենք՝
- նույնականացումը,
- վարչական լիազորությունները,
- հեռավար հասանելիությունը,
- դերերի և իրավունքների տարանջատումը։
Տեխնիկական խոցելիությունների հայտնաբերում
Հայտնաբերում ենք՝
- հայտնի խոցելիություններ,
- հնացած բաղադրիչներ,
- ոչ անվտանգ արձանագրություններ,
- կազմաձևման սխալներ։
Պաշտպանության միջոցների արդյունավետության ստուգում
Որոշում ենք՝ գործող մեխանիզմները որքանով են համապատասխանում ենթակառուցվածքի ճարտարապետությանը և իրական սպառնալիքների սցենարներին։
Ճարտարապետական ռիսկերի հայտնաբերում
Հայտնաբերում ենք՝
- խափանման միասնական կետեր,
- համակարգերի միջև ավելորդ վստահություն,
- վարչական կոնտուրի բացեր,
- ենթակառուցվածքի այլ կառուցվածքային թերություններ։
Բարելավումների առաջնահերթության սահմանում
Ձևավորում ենք գործողությունների հաջորդական ծրագիր՝ հաշվի առնելով՝
ուղղման բարդությունը։
համակարգերի կրիտիկականությունը,
ռիսկը,
Ինչ կարող է ներառվել գնահատման պարագծում
Security Assessment-ի շրջանակում կարող են գնահատվել՝
- արտաքին IP հասցեներ և դոմեններ,
- հրապարակված ծառայություններ,
- կորպորատիվ ցանցեր,
- սերվերներ,
- աշխատանքային կայաններ,
- միջցանցային էկրաններ,
- VPN դարպասներ,
- երթուղիչներ և կոմուտատորներ,
- Active Directory կամ այլ նույնականացման միջավայրեր,
- վիրտուալ ենթակառուցվածք,
- ամպային հարթակներ,
- տվյալների բազաներ,
- պահուստային պատճենման համակարգեր,
- հեռավար հասանելիության ծառայություններ,
- հակավիրուսային և endpoint protection համակարգեր,
- մոնիթորինգի ու գրանցման միջոցներ,
- առանձին կրիտիկական տեղեկատվական համակարգեր։
Պարագծի ճշգրիտ կազմը սահմանվում է մինչև աշխատանքների մեկնարկը։
Արտաքին պարագծի գնահատում
Արտաքին պարագիծը ներառում է ինտերնետից հասանելի համակարգերն ու ծառայությունները։
Գնահատման ընթացքում կարող ենք ստուգել՝
- հրապարակված ցանցային պորտերը,
- հասանելի ծառայությունները,
- ծրագրային ապահովման տարբերակները,
- TLS և այլ կրիպտոգրաֆիկ կարգավորումները,
- VPN դարպասները,
- հեռավար վարչական ինտերֆեյսները,
- վեբ և փոստային ծառայությունները,
- DNS կազմաձևումները,
- հանրային ամպային ռեսուրսները,
- հայտնի խոցելիությունների նշանները,
- սխալ կամ ավելորդ հրապարակումները։
Գնահատման նպատակը հասկանալն է՝
- ինչ է տեսնում արտաքին խախտողը,
- ինչ ծառայություններ կարող են դառնալ հարձակման կետ,
- ինչ հրապարակումներ են անհրաժեշտ,
- որոնք պետք է սահմանափակվեն կամ փակվեն։
Ցանցային ճարտարապետության գնահատում
Ցանցային ճարտարապետության վերլուծության ընթացքում ստուգում ենք՝
- վստահության գոտիների կառուցվածքը,
- օգտատերերի և սերվերների տարանջատումը,
- կրիտիկական համակարգերի մեկուսացումը,
- մասնաճյուղերի և ամպային միջավայրերի փոխգործակցությունը,
- վարչական ցանցերի պաշտպանությունը,
- ներքին երթուղավորումը,
- միջգոտիական զտումը,
- պահուստային ենթակառուցվածքի առանձնացումը,
- կապալառուների հասանելիությունը,
- մի համակարգի վտանգման դեպքում հարձակման տարածման հնարավորությունը։
Ճիշտ սեգմենտավորումը նվազեցնում է այն համակարգերի քանակը, որոնք կարող են վտանգվել մեկ սկզբնական միջադեպի արդյունքում։
Միջցանցային էկրանների և ցանցային կանոնների գնահատում
Վերլուծում ենք՝
- թույլատրված ուղղությունները,
- աղբյուրներն ու նպատակային համակարգերը,
- օգտագործվող պորտերն ու արձանագրությունները,
- լայն կամ ավելորդ թույլտվությունները,
- ժամանակավոր կանոնները,
- չօգտագործվող օբյեկտները,
- NAT կարգավորումները,
- հրապարակված ծառայությունները,
- վարչական հասանելիությունը,
- իրադարձությունների գրանցումը։
Հատուկ ուշադրություն է դարձվում այն կանոններին, որոնք՝
- չունեն հասկանալի նշանակություն,
- չեն օգտագործվում,
- հասանելիություն են տալիս լայն ցանցային տիրույթների,
- շրջանցում են ընդունված անվտանգության ճարտարապետությունը։
Սերվերների և աշխատանքային կայանների գնահատում
Ստուգումը կարող է ներառել՝
- օպերացիոն համակարգերի տարբերակները,
- արտադրողի աջակցության վիճակը,
- տեղադրված թարմացումները,
- բաց ծառայությունները,
- տեղային հաշիվները,
- վարչական իրավունքները,
- անվտանգ կազմաձևումները,
- իրադարձությունների գրանցումը,
- հակավիրուսային և endpoint protection համակարգերի վիճակը,
- սկավառակների և տվյալների պաշտպանությունը,
- հեռավար կառավարման կարգավորումները։
Գնահատման խորությունը կախված է տրամադրված հասանելիությունից և ընտրված մեթոդներից։
Հասանելիության և նույնականացման գնահատում
Ուսումնասիրում ենք՝
- օգտատիրական հաշիվների ստեղծումն ու փակումը,
- դերերի ու խմբերի կառուցվածքը,
- արտոնյալ հաշիվները,
- ընդհանուր հաշիվների օգտագործումը,
- MFA-ի կիրառումը,
- գաղտնաբառերի քաղաքականությունները,
- ծառայողական հաշիվները,
- հեռավար հասանելիությունը,
- կապալառուների իրավունքները,
- իրավունքների պարբերական վերանայումը։
Հատուկ ուշադրություն է դարձվում՝
- ավելորդ վարչական լիազորություններին,
- չօգտագործվող հաշիվներին,
- նախկին աշխատակիցների կամ կապալառուների պահպանված հասանելիություններին,
- մեկ վտանգված հաշվի միջոցով բազմաթիվ համակարգերի հասանելիության հնարավորությանը։
Active Directory-ի և կենտրոնացված նույնականացման գնահատում
Եթե պարագծում ներառված է Active Directory կամ նման միջավայր, կարող ենք գնահատել՝
- դոմենային կառուցվածքը,
- վարչական խմբերը,
- արտոնյալ հաշիվները,
- Group Policy կարգավորումները,
- ծառայողական հաշիվները,
- ժառանգական արձանագրությունների օգտագործումը,
- դոմենային վերահսկիչների պաշտպանությունը,
- վարչական աշխատանքի բաժանումը,
- հաշիվների ու գաղտնաբառերի քաղաքականությունները,
- իրադարձությունների գրանցումը,
- ցանցային հասանելիությունը կրիտիկական հանգույցներին։
Այս ուղղությունը կարող է պահանջել ընդլայնված հասանելիություն և առանձին համաձայնեցված խորություն։
Հեռավար հասանելիության գնահատում
Ստուգում ենք՝
- VPN լուծման ճարտարապետությունը,
- նույնականացման մեխանիզմները,
- MFA-ի կիրառումը,
- օգտատերերի իրավունքները,
- հասանելի ցանցային հատվածները,
- վերջնական սարքերի նկատմամբ պահանջները,
- վարչական միացումները,
- կապալառուների հասանելիությունը,
- ոչ ակտիվ հաշիվների անջատումը,
- իրադարձությունների գրանցումը։
Հեռավար հասանելիությունը պետք է տրամադրի միայն աշխատանքի համար անհրաժեշտ նվազագույն իրավունքները։
Ամպային միջավայրի գնահատում
Ամպային ենթակառուցվածքի գնահատումը կարող է ներառել՝
- հաշիվների և դերերի կառավարումը,
- վարչական լիազորությունները,
- հանրային հասանելի ռեսուրսները,
- ցանցային կանոնները,
- տվյալների պահոցների կարգավորումները,
- բանալիների և գաղտնիքների կառավարումը,
- իրադարձությունների գրանցումը,
- պահուստային պատճենումը,
- ռեսուրսների տեղակայման տարածաշրջանները,
- չօգտագործվող բաղադրիչները,
- պատվիրատուի և ամպային մատակարարի միջև պատասխանատվության բաժանումը։
Ամպային ծառայության օգտագործումն ինքնին չի նշանակում, որ պատվիրատուի ռեսուրսները ճիշտ են կազմաձևված կամ պաշտպանված։
Պահուստային պատճենման գնահատում
Ստուգում ենք՝
- ինչ համակարգեր և տվյալներ են պահուստավորվում,
- պատճենների ստեղծման պարբերականությունը,
- պահպանման վայրերը,
- հիմնական ենթակառուցվածքից առանձնացվածությունը,
- չարտոնված ջնջումից կամ փոփոխումից պաշտպանությունը,
- վերականգնման փորձարկումները,
- պահպանման ժամկետները,
- պատասխանատու անձանց,
- կրիտիկական համակարգերի վերականգնման հերթականությունը։
Պահուստային պատճենի առկայությունն ինքնին չի երաշխավորում վերականգնման հաջողությունը։
Իրադարձությունների գրանցման և մոնիթորինգի գնահատում
Վերլուծում ենք՝
- ինչ համակարգեր են ձևավորում գրանցամատյաններ,
- ինչ իրադարձություններ են պահպանվում,
- որտեղ են կենտրոնացվում տվյալները,
- որքան ժամանակ են պահվում,
- ով ունի դրանց հասանելիություն,
- պաշտպանված են արդյոք փոփոխումից,
- կան արդյոք ծանուցումներ կրիտիկական իրադարձությունների համար,
- հնարավո՞ր է վերականգնել միջադեպի հաջորդականությունը։
Տեխնիկական գրանցման առկայությունը դեռ չի նշանակում, որ իրադարձությունները վերլուծվում են և օգտագործվում արձագանքման համար։
Տեխնիկական խոցելիությունների վերլուծություն
Կախված պարագծից՝ կարող են կիրառվել ավտոմատացված գործիքներ՝ հայտնաբերելու համար՝
- հայտնի խոցելիություններ,
- չտեղադրված թարմացումներ,
- հնացած ծրագրային բաղադրիչներ,
- թույլ կրիպտոգրաֆիկ մեխանիզմներ,
- ոչ անվտանգ արձանագրություններ,
- բաց ծառայություններ,
- կազմաձևման հնարավոր սխալներ։
Ավտոմատացված արդյունքները ստուգվում են մասնագետների կողմից և դիտարկվում կոնկրետ ենթակառուցվածքի համատեքստում։
Security Assessment-ի ընթացքում խոցելիությունների գործնական շահագործումը պարտադիր չէ և իրականացվում է միայն առանձին համաձայնության դեպքում։
Պաշտպանության միջոցների արդյունավետության գնահատում
Գնահատում ենք ոչ միայն պաշտպանության համակարգի առկայությունը, այլև դրա փաստացի դերը ճարտարապետության մեջ։
Օրինակ՝ ստուգում ենք՝
- միջցանցային էկրանը սահմանափակո՞ւմ է արդյոք անհրաժեշտ փոխգործակցությունները,
- VPN-ը ապահովո՞ւմ է նվազագույն անհրաժեշտ հասանելիություն,
- endpoint protection-ը տեղադրվա՞ծ է բոլոր համաձայնեցված սարքերում,
- MFA-ն կիրառվո՞ւմ է կրիտիկական հաշիվների համար,
- մոնիթորինգը ստանո՞ւմ է անհրաժեշտ իրադարձությունները,
- պահուստային պատճեններն առանձնացվա՞ծ են հիմնական միջավայրից,
- ամպային պաշտպանական մեխանիզմները ճիշտ կազմաձևվա՞ծ են։
Ինչ է ներառված ծառայության մեջ
Նպատակների և պարագծի սահմանում
Համաձայնեցնում ենք՝
- ինչ համակարգեր պետք է գնահատվեն,
- ինչ խնդիրներ են առաջնահերթ,
- ինչ հասանելիություններ կարող են տրամադրվել,
- ինչ սահմանափակումներ կան,
- ինչ արդյունք է ակնկալվում։
Տեղեկատվության հավաքում
Ուսումնասիրում ենք՝
- ենթակառուցվածքի սխեմաները,
- ակտիվների ցանկերը,
- հասցեներն ու դոմենները,
- պաշտպանության միջոցների կազմը,
- տեխնիկական փաստաթղթերը,
- նախորդ ստուգումների արդյունքները,
- հայտնի խնդիրները։
Հարցազրույցներ
Հանդիպումներ ենք անցկացնում ՏՏ և տեղեկատվական անվտանգության պատասխանատուների հետ՝ իրական աշխատանքային գործընթացներն ու սահմանափակումները հասկանալու համար։
Տեխնիկական ստուգում
Կատարում ենք՝
- արտաքին վերլուծություն,
- կազմաձևումների ուսումնասիրություն,
- ցանցային կապերի ստուգում,
- հասանելիությունների գնահատում,
- գործիքային ստուգումներ,
- ձեռքով վերիֆիկացում։
Ռիսկի գնահատում
Հայտնաբերված խնդիրները կապում ենք՝
- ազդեցության ենթարկված ակտիվների,
- հասանելիության,
- հնարավոր հետևանքների,
- գործող փոխհատուցող միջոցների հետ։
Առաջարկությունների պատրաստում
Յուրաքանչյուր նշանակալի խնդրի համար ձևավորում ենք գործնական ուղղիչ գործողություններ։
Արդյունքների ներկայացում
Քննարկում ենք եզրակացությունները ղեկավարության և տեխնիկական թիմի հետ։
Աշխատանքի փուլերը
1. Նախնական քննարկում
Սահմանում ենք գնահատման նպատակը, ենթակառուցվածքի կազմը և ակնկալվող արդյունքը։
2. Պարագծի համաձայնեցում
Ամրագրում ենք ստուգվող համակարգերը, հարթակները, հասցեները և բացառությունները։
3. Տեղեկատվության հավաքում
Ստանում ենք սխեմաները, ակտիվների ցանկերը, փաստաթղթերը և անհրաժեշտ հասանելիությունները։
4. Տեխնիկական վերլուծություն
Ուսումնասիրում ենք ճարտարապետությունը, հրապարակումները, կազմաձևումները, հասանելիությունը և պաշտպանության մեխանիզմները։
5. Արդյունքների վերիֆիկացում
Ստուգում ենք ավտոմատացված արդյունքները և պարզաբանում տեխնիկական համատեքստը։
6. Ռիսկերի առաջնահերթության սահմանում
Տարբերակում ենք կրիտիկական խնդիրները, պլանային բարելավումները և երկարաժամկետ փոփոխությունները։
7. Հաշվետվության պատրաստում
Ձևավորում ենք կառավարչական ամփոփում, տեխնիկական եզրակացություններ և ուղղիչ գործողությունների ծրագիր։
8. Արդյունքների քննարկում
Ներկայացնում ենք գնահատման արդյունքները պատասխանատու թիմերին։
Ինչ է ստանում պատվիրատուն
Կառավարչական ամփոփում
Ղեկավարության համար ներկայացվում են՝
- տեխնիկական պաշտպանության ընդհանուր վիճակը,
- հիմնական ռիսկերը,
- կրիտիկական խնդիրները,
- առաջնահերթ գործողությունները։
Տեխնիկական հաշվետվություն
Կարող է ներառել՝
- հայտնաբերված թերությունները,
- ազդեցության ենթարկված համակարգերը,
- տեխնիկական ապացույցները,
- ռիսկի գնահատումը,
- հնարավոր հետևանքները,
- ուղղման առաջարկությունները։
Բարելավումների առաջնահերթ ծրագիր
Խնդիրները բաժանվում են՝
- անհապաղ ուղղման ենթակա,
- կարճաժամկետ,
- պլանային,
- ճարտարապետական երկարաժամկետ փոփոխությունների։
Ճարտարապետական դիտարկումներ
Անհրաժեշտության դեպքում ներկայացվում են առաջարկություններ՝
- սեգմենտավորման,
- վարչական հասանելիության,
- ամպային և տեղային միջավայրերի փոխգործակցության,
- պաշտպանության միջոցների տեղակայման վերաբերյալ։
Արդյունքների ներկայացում
StrayX-ի մասնագետները քննարկում են եզրակացությունները տեխնիկական թիմի և ղեկավարության հետ։
Թերությունների առաջնահերթության սահմանում
Կրիտիկական
Խնդիրը կարող է հանգեցնել կրիտիկական համակարգի անմիջական վտանգման, տվյալների արտահոսքի կամ ծառայության էական խափանման։
Բարձր
Թերությունն առաջացնում է նշանակալի ռիսկ և պահանջում է արագ ուղղիչ գործողություններ։
Միջին
Խնդիրը նվազեցնում է պաշտպանության արդյունավետությունը և պետք է վերացվի պլանային կարգով։
Ցածր
Թերությունն ունի սահմանափակ ազդեցություն կամ վերաբերում է անվտանգության ընդհանուր բարելավմանը։
Առաջնահերթությունը սահմանվում է՝ հաշվի առնելով ոչ միայն տեխնիկական գնահատականը, այլև՝
գործող պաշտպանական միջոցները։
համակարգի նշանակությունը,
հասանելիությունը,
հնարավոր հետևանքները,
Security Assessment և Penetration Testing
Այս ծառայությունները կապված են, սակայն չեն փոխարինում միմյանց։
Security Assessment-ը պատասխանում է հարցերին՝
- ճի՞շտ է կառուցված ճարտարապետությունը,
- որքանո՞վ անվտանգ են կազմաձևումները,
- ինչ տեխնիկական թերություններ կան,
- որ պաշտպանության միջոցներն են աշխատում ոչ արդյունավետ,
- ինչ փոփոխություններ պետք է իրականացնել։
Penetration Testing-ը պատասխանում է հարցերին՝
- կարո՞ղ է խախտողը գործնականում շահագործել թերությունը,
- հնարավո՞ր է ստանալ սկզբնական հասանելիություն,
- կարո՞ղ է հարձակումը զարգանալ,
- ինչ տվյալներ և համակարգեր կարող են վտանգվել,
- որքանո՞վ են պաշտպանության միջոցները հայտնաբերում հարձակումը։
Security Assessment-ը սովորաբար ունի ավելի լայն ճարտարապետական և կազմաձևային ընդգրկում։
Penetration Testing-ը կենտրոնանում է վերահսկվող հարձակման սցենարի վրա։
Տարբերությունը հարակից ծառայություններից
Security Assessment
Տեխնիկապես գնահատում է ենթակառուցվածքի ճարտարապետությունը, կազմաձևումները, հասանելիությունը և պաշտպանության միջոցները։
Security Audit
Համալիր կերպով գնահատում է նաև՝
- կառավարումը,
- գործընթացները,
- փաստաթղթերը,
- պատասխանատվության բաշխումը։
Penetration Testing
Գործնականում մոդելավորում է խախտողի գործողությունները և խոցելիությունների շահագործումը։
Vulnerability Management
Կանոնավոր կերպով հայտնաբերում է խոցելիությունները և վերահսկում դրանց վերացումը։
Risk Assessment
Որոշում է սպառնալիքների սցենարների հնարավոր ազդեցությունը բիզնեսի, գործընթացների և ակտիվների վրա։
Security Administration
Ապահովում է պաշտպանության միջոցների կարգավորումը, շահագործումը և սպասարկումը։
Cybersecurity Strategy
Գնահատման արդյունքներն օգտագործում է երկարաժամկետ զարգացման ծրագիր ձևավորելու համար։
Երբ է անհրաժեշտ Security Assessment-ը
Ծառայությունը հատկապես օգտակար է, երբ ընկերությունը՝
- երկար ժամանակ տեխնիկական գնահատում չի իրականացրել,
- էապես փոխել է ենթակառուցվածքը,
- տեղափոխվել է ամպային միջավայր,
- միացրել է նոր գրասենյակ կամ մասնաճյուղ,
- գործարկել է հեռավար հասանելիություն,
- ներդրել է նոր պաշտպանության միջոցներ,
- բախվել է անվտանգության միջադեպի,
- պատրաստվում է աուդիտի կամ հաճախորդի ստուգմանը,
- ցանկանում է հասկանալ գործող պաշտպանության իրական արդյունավետությունը,
- ունի բազմաթիվ տեխնիկական համակարգեր, բայց չունի միասնական պատկեր,
- նախատեսում է ենթակառուցվածքի արդիականացում։
Ծառայության սահմանափակումները
Security Assessment-ը՝
- չի երաշխավորում բոլոր հնարավոր թերությունների հայտնաբերումը,
- սահմանափակվում է համաձայնեցված պարագծով,
- արտացոլում է ենթակառուցվածքի վիճակը գնահատման ժամանակահատվածում,
- կախված է տրամադրված տեղեկատվության և հասանելիության ամբողջականությունից,
- ինքնուրույն չի վերացնում հայտնաբերված խնդիրները,
- չի փոխարինում ներթափանցման թեստավորմանը,
- չի փոխարինում շուրջօրյա մոնիթորինգին,
- չի հանդիսանում համապատասխանության պաշտոնական հավաստագրում,
- չի ներառում բոլոր համակարգերի սկզբնական կոդի վերլուծություն։
Արդյունքը կախված է՝
- տրամադրված տեղեկատվության ամբողջականությունից,
- հասանելիության խորությունից,
- պարագծի չափից,
- ընտրված մեթոդներից,
- տեխնիկական սահմանափակումներից,
- աշխատանքների ավարտից հետո կատարված փոփոխություններից,
- առաջարկությունների իրականացումից։
Գնահատումը հիմք է պաշտպանության բարելավման համար, սակայն չի փոխարինում կանոնավոր վարչարարությանը, մոնիթորինգին և խոցելիությունների կառավարմանը։
Կողմերի դերերը
StrayX-ն ապահովում է
- համաձայնեցված մեթոդաբանությունը,
- մասնագիտական տեխնիկական գնահատումը,
- արդյունքների վերիֆիկացումը,
- ռիսկերի առաջնահերթության սահմանումը,
- գործնական առաջարկությունների պատրաստումը,
- տրամադրված տեղեկատվության գաղտնիության պահպանումը,
- արդյունքների ներկայացումը։
Պատվիրատուն ապահովում է
- ամբողջական և ճշգրիտ տեղեկատվության տրամադրումը,
- անհրաժեշտ թույլտվություններն ու հասանելիությունները,
- պատասխանատու անձանց մասնակցությունը,
- կրիտիկական համակարգերի և սահմանափակումների մասին տեղեկացումը,
- ուղղիչ գործողությունների իրականացումը,
- գնահատումից հետո ենթակառուցվածքի փոփոխությունների վերահսկումը։
StrayX-ի մոտեցման առավելությունները
Ճարտարապետական տեսանկյուն
Գնահատում ենք ոչ միայն առանձին սարքերը, այլև համակարգերի միջև փոխկապակցվածությունը։
Ինժեներական վերլուծություն
Ավտոմատացված արդյունքները ստուգվում են մասնագետների կողմից և դիտարկվում իրական ենթակառուցվածքի համատեքստում։
Իրական ռիսկի առաջնահերթություն
Տեխնիկական խնդիրները դասակարգվում են համակարգերի նշանակության և հնարավոր հետևանքների հիման վրա։
Գործնական առաջարկություններ
Հաշվետվությունը չի սահմանափակվում միայն թերությունների թվարկմամբ։ Յուրաքանչյուր նշանակալի խնդրի համար առաջարկվում են ուղղիչ գործողություններ։
Կառավարչական և տեխնիկական արդյունք
Ղեկավարությունը ստանում է ընդհանուր պատկերը, իսկ տեխնիկական թիմը՝ աշխատանքի համար անհրաժեշտ մանրամասնությունները։
Անկախ մոտեցում
Առաջարկությունները չեն սահմանափակվում մեկ արտադրողի տեխնոլոգիաներով։
Գնահատենք ձեր ենթակառուցվածքի իրական պաշտպանվածությունը
Նկարագրեք՝
- ինչ համակարգեր և հարթակներ պետք է գնահատվեն,
- որտեղ են դրանք տեղակայված,
- ինչ պաշտպանության միջոցներ են օգտագործվում,
- ինչ խնդիրներ կամ փոփոխություններ են արդեն հայտնի,
- ինչ արդյունք է անհրաժեշտ ղեկավարությանը և տեխնիկական թիմին։
StrayX-ի մասնագետները կօգնեն սահմանել պարագիծը, գնահատման խորությունը և աշխատանքի համապատասխան ձևաչափը։
