सुरक्षा मामले
सुरक्षा संलग्नता रिकॉर्ड
हमारे बाजारों में संपन्न और वितरित सुरक्षा समीक्षाओं, हार्डनिंग और परामर्श कार्यों के संरचित सारांश।
ये वास्तविक पूर्ण किए गए एंगेजमेंट हैं। ग्राहकों के नाम और पहचान संबंधी विवरण गोपनीयता के लिए नहीं बताए गए हैं। परिणाम प्रत्येक एंगेजमेंट के पुष्टि किए गए दायरे के भीतर वर्णित किए जाते हैं।
एक वित्तीय सेवा फर्म को साइबर बीमा नवीनीकरण की तैयारी में Essential Eight ढांचे के खिलाफ अपने नियंत्रणों की एक संरचित समीक्षा की आवश्यकता थी। आंतरिक टीमों को संचालन को बाधित किए बिना मूल्यांकन करने के लिए समर्पित संसाधनों की कमी थी।
दायरा में क्या था
Australian Signals Directorate Essential Eight ढाँचे द्वारा परिभाषित आठ शमन रणनीतियों की समीक्षा। मूल्यांकन में संगठन के प्राथमिक उत्पादन वातावरण और प्रशासनिक पहुँच नियंत्रण शामिल थे। काम शुरू होने से पहले दायरा लिखित रूप में परिभाषित और पुष्ट किया गया था।
किसकी समीक्षा की गई
- प्राथमिक अंत बिंदुओं पर अनुप्रयोग नियंत्रण विन्यास
- इंटरनेट-फेसिंग सेवाओं के लिए पैच लगाने का कवरेज
- Office मैक्रो कॉन्फ़िगरेशन और नीति नियंत्रण
- उपयोगकर्ता अनुप्रयोग हार्डनिंग सेटिंग्स
- प्रशासनिक विशेषाधिकारों के आवंटन पर प्रतिबंध
- दायरे में शामिल परिसंपत्तियों में ऑपरेटिंग सिस्टम पैच की अद्यतनता
- प्रशासनिक खातों के लिए बहु-कारक प्रमाणीकरण कवरेज
- दैनिक बैकअप कॉन्फ़िगरेशन और परीक्षण की गई पुनर्स्थापना प्रक्रियाएँ
क्या दिया गया था
- प्रत्येक रणनीति के लिए परिपक्वता स्तर के साथ लिखित आधार समीक्षा रिपोर्ट
- अनुशंसित सुधार-क्रम के साथ प्राथमिकता-निर्धारित निष्कर्ष रजिस्टर
- बोर्ड या बीमाकर्ता की प्रस्तुति के लिए उपयुक्त कार्यकारी सारांश
- कार्रवाई की आवश्यकता वाले प्रत्येक निष्कर्ष के लिए सुधार मार्गदर्शन नोट
शामिल नहीं
- ×प्रवेश परीक्षण या सक्रिय शोषण प्रयास
- ×परिभाषित दायरा सीमा के बाहर बुनियादी ढांचे की समीक्षा
- ×प्रमाणन या अनुपालन प्रमाणन जारी करना
- ×निरंतर निगरानी या प्रबंधित सुरक्षा सेवाएं
काम के बाद क्या बदल गया
संगठन ने समीक्षा रिपोर्ट अपनी साइबर बीमा कंपनी को अपने नियंत्रणों की वर्तमान स्थिति के प्रमाण के रूप में प्रस्तुत की। आंतरिक टीमों ने अगली तिमाही के लिए सुधार कार्य को प्राथमिकता देने के लिए निष्कर्ष रजिस्टर का उपयोग किया। छह महीने बाद एक अनुवर्ती पुनर्मूल्यांकन का अनुरोध किया गया।
अनुशंसित अगला कदम
सुधार के बाद Essential Eight पुनर्मूल्यांकन, या निरंतर मार्गदर्शन के लिए मासिक सुरक्षा सलाह।
हम इन सारांशों को प्रकाशित क्यों करते हैं
सुरक्षा खरीदारों को यह समझने की आवश्यकता है कि वे क्या खरीद रहे हैं, प्रतिबद्ध करने से पहले। ये मामले बताते हैं कि क्या दायरे में था, क्या दिया गया था, और क्या शामिल नहीं किया गया था ताकि आप यह आकलन कर सकें कि क्या सेवा आपकी स्थिति से मेल खाती है।
इन मामलों को कैसे पढ़ा जाए
बिना अधिक दावा किए सबूत
प्रत्येक सुरक्षा मामला एक वास्तविक पूर्ण ग्राहक एंगेजमेंट है। ग्राहक के नाम और पहचान करने वाले परिचालन विवरण गोपनीयता के लिए रोके जाते हैं। यह ट्रिगर, सहमत दायरा, समीक्षा किए गए क्षेत्रों, डिलिवरेबल्स, सीमाओं और अगले कदम को दर्शाता है ताकि खरीदार समझ सकें कि कैसे BilgeQor जोखिम संदर्भ को व्यावहारिक सुरक्षा फ़ाइल में बदल देता है।
दायरे की पुष्टि हो गई
प्रत्येक मामले की शुरुआत एक लिखित दायरे से होती है, एक खुला अंत वचन से नहीं।
साक्ष्य संरक्षित
डिलीवरी वस्तुओं को रिकॉर्ड, सारांश, निष्कर्ष और सुधार मार्गदर्शन के रूप में वर्णित किया जाता है।
सीमाएं साफ
उदाहरण ग्राहकों के नाम, प्रमाणन संबंधी दावों, ऑडिट अनुमोदन और गारंटीशुदा परिणामों से बचते हैं।
सुरक्षा समीक्षाएँ
अपनी सुरक्षा स्थिति का मूल्यांकन करने वाले संगठनों के लिए संरचित आधाररेखा और ढाँचा आकलन।
स्थिति
उद्यम खातों के लिए गोपनीय ग्राहक दस्तावेज संभालने वाली एक पेशेवर सेवा फर्म को विक्रेता पर ड्यू डिलिजेंस करने वाले संभावित ग्राहकों के समक्ष सुरक्षा तैयारता दिखाने की आवश्यकता थी। भागीदारों को एक प्रमुख ग्राहक संलग्नता से पहले एक्सेस नियंत्रण, एंडपॉइंट प्रथाओं और डेटा संभालने की प्रक्रियाओं को कवर करने वाले एक संरचित साक्ष्य आधार की आवश्यकता थी।
दायरा में क्या था
कंपनी के प्राथमिक वर्कस्टेशन वातावरण, ईमेल और फ़ाइल साझाकरण विन्यास, प्रशासनिक पहुंच नियंत्रण और डेटा हैंडलिंग प्रक्रियाओं की समीक्षा। मूल्यांकन ने निष्कर्षों को व्यावहारिक सुधार प्राथमिकताओं के लिए मैप किया। कार्य शुरू होने से पहले दायरा परिभाषित किया गया था और लिखित रूपसे पुष्टि की गई थी।
समयरेखा और कार्य मॉडल
दायरे की पुष्टि के दस कार्य दिवसों के भीतर समीक्षा पूरी हुई। स्थल पर पहुँच की आवश्यकता नहीं थी। पूरी समीक्षा सहमत दस्तावेज़ों और प्लेटफ़ॉर्म कॉन्फ़िगरेशन के साक्ष्यों के आधार पर दूरस्थ रूप से की गई।
किसकी समीक्षा की गई
- ईमेल प्लेटफॉर्म सुरक्षा विन्यास और फिशिंग एक्सपोजर नियंत्रण
- फ़ाइल साझाकरण और क्लाउड स्टोरेज के एक्सेस नियंत्रण तथा बाहरी साझाकरण नीतियां
- वर्कस्टेशन खातों और प्लेटफॉर्म खातों में प्रशासनिक विशेषाधिकार आवंटन
- व्यावसायिक महत्वपूर्ण खातों के लिए बहु-कारक प्रमाणीकरण कवरेज
- एंडपॉइंट पैच की अद्यतन स्थिति और सॉफ्टवेयर अपडेट प्रथाएं
- कर्मचारी और ठेकेदार पहुँच के लिए डेटा हैंडलिंग और ऑफबोर्डिंग प्रक्रियाएं
क्या दिया गया था
- प्राथमिकता प्राप्त निष्कर्षों के साथ लिखित तैयारी समीक्षा रिपोर्ट
- ग्राहक-समक्ष यथोचित परिश्रम समीक्षा के लिए उपयुक्त कार्यकारी सारांश
- अनुशंसित कार्य अनुक्रम के साथ सुधार प्राथमिकता सूची
- ध्यान देने की आवश्यकता वाले प्रत्येक खोज के लिए मार्गदर्शन नोट
काम के बाद क्या बदल गया
कंपनी ने अपनी विक्रेता प्रश्नावली के जवाब में कार्यकारी सारांश को समर्थन दस्तावेज के रूप में उपयोग किया। आंतरिक भागीदारों ने ग्राहक एंगेजमेंट शुरू होने से पहले प्राथमिकता वाले पहुंच नियंत्रण निष्कर्षों को लागू किया। निरंतर तिमाही समीक्षा के लिए एक अनुवर्ती परामर्शात्मक एंगेजमेंट पर चर्चा की गई।
शामिल नहीं
अनुशंसित अगला कदम
व्यवस्थित और निरंतर मार्गदर्शन के लिए Monthly Security Advisory, या प्राथमिकता वाले निष्कर्षों के आधार पर आवश्यक बदलाव लागू करने के बाद निर्धारित पुनर्मूल्यांकन।
स्थिति
क्या दिया गया था
- प्राथमिकता प्राप्त निष्कर्षों के साथ लिखित आधार समीक्षा रिपोर्ट
- अस्पताल की खरीद की समीक्षा के लिए उपयुक्त कार्यकारी सारांश
4 ×
अनुशंसित अगला कदम
निरंतर सुरक्षा-स्थिति की दृश्यता के लिए मासिक सुरक्षा सलाह, या प्राथमिकता वाले निष्कर्षों को लागू करने के बाद पुनः मूल्यांकन।
स्थिति
क्या दिया गया था
- प्राथमिकता प्राप्त निष्कर्षों के साथ लिखित आधार समीक्षा रिपोर्ट
- भागीदार की ड्यू डिलिजेंस समीक्षा के लिए उपयुक्त कार्यकारी सारांश
4 ×
अनुशंसित अगला कदम
मासिक सुरक्षा सलाह, संरचित निरंतर मार्गदर्शन के लिए या प्राथमिकता वाले निष्कर्षों को लागू करने के बाद पुनः मूल्यांकन के लिए।
वेबसाइट और सिस्टम हार्डनिंग
वेब अनुप्रयोगों और बुनियादी ढांचे के लिए व्यावहारिक कॉन्फ़िगरेशन हार्डनिंग और सत्यापन।
स्थिति
एक ई-कॉमर्स ऑपरेटर को कस्टम स्टैक पर एक नया स्टोरफ्रंट लॉन्च करने के लिए लॉन्च से पहले सुरक्षा कठोरता की आवश्यकता थी। टीम के पास विकास में विश्वास था लेकिन लाइव जाने से पहले कॉन्फ़िगरेशन की समीक्षा करने के लिए समर्पित सुरक्षा संसाधन नहीं था।
दायरा में क्या था
सर्वर कॉन्फ़िगरेशन, HTTP सुरक्षा हेडर कार्यान्वयन, प्रमाणीकरण प्रवाह की समीक्षा और निर्भरताओं के अद्यतन की जांच को कवर करने वाली, उत्पादन के लिए तैयार की जा रही वेब एप्लिकेशन की सुरक्षा कठोरता। दायरा एकल एप्लिकेशन इंस्टेंस और उससे जुड़ी बुनियादी ढांचा परत तक सीमित है।
समयरेखा और कार्य मॉडल
समीक्षा आठ कार्यदिवस में पूरी हुई। प्राथमिक निष्कर्षों को लागू करने के बाद एप्लिकेशन लाइव होने के लिए तैयार था। पुनः प्रस्तुति के तीन कार्यदिवस के भीतर सुधारोपरांत पुष्टि पूरी की गई।
किसकी समीक्षा की गई
- HTTP सुरक्षा हेडर कॉन्फ़िगरेशन और नीति सेटिंग्स
- TLS/SSL कॉन्फ़िगरेशन और प्रमाण पत्र श्रृंखला
- प्रमाणीकरण प्रवाह और सत्र प्रबंधन नियंत्रण
- तृतीय-पक्ष निर्भरता की अद्यतनता और ज्ञात भेद्यता की स्थिति
- प्रशासनिक अभिगम नियंत्रण और क्रेडेंशियल एक्सपोजर जांच
- त्रुटि प्रबंधन और सूचना प्रकटीकरण की समीक्षा
क्या दिया गया था
- गंभीरता के आधार पर वर्गीकृत निष्कर्षों के साथ हार्डनिंग रिपोर्ट
- कार्यान्वयन मार्गदर्शन के साथ विन्यास सिफारिशें
- विकास दल के लिए सुधार की जाँच सूची
- सुधार के बाद पुष्टि की समीक्षा (एक दौर शामिल)
काम के बाद क्या बदल गया
लॉन्च तिथि से पहले प्राथमिकता वाले निष्कर्ष हल कर दिए गए थे। टीम ने बाद के अनुप्रयोगों की तैनाती के लिए टेम्पलेट के रूप में हार्डनिंग चेकलिस्ट का उपयोग किया। सुधार के बाद की पुष्टि समीक्षा के बाद कोई गंभीर मुद्दा नहीं पहचाना गया।
शामिल नहीं
अनुशंसित अगला कदम
साथी मोबाइल एप्लिकेशन के लिए ऐप सुरक्षा समीक्षा, या चल रहे परिचालन समर्थन के लिए मासिक सुरक्षा सलाह।
स्थिति
क्या दिया गया था
- गंभीरता और प्राथमिकता के अनुसार वर्गीकृत निष्कर्षों के साथ सुदृढ़ीकरण रिपोर्ट
- चरण-दर-चरण कार्यान्वयन मार्गदर्शन के साथ विन्यास सिफारिशें
4 ×
अनुशंसित अगला कदम
API परत और किसी भी मोबाइल क्लाइंट के लिए ऐप सुरक्षा समीक्षा, या संरचित निरंतर मार्गदर्शन के लिए मासिक सुरक्षा सलाह।
स्थिति
क्या दिया गया था
- गंभीरता और प्राथमिकता के अनुसार वर्गीकृत निष्कर्षों के साथ सुदृढ़ीकरण रिपोर्ट
- कार्यान्वयन मार्गदर्शन के साथ विन्यास सिफारिशें
4 ×
अनुशंसित अगला कदम
किसी भी मोबाइल क्लाइंट के लिए ऐप सुरक्षा समीक्षा, या चल रहे परिचालन मार्गदर्शन के लिए मासिक सुरक्षा सलाह।
अनुप्रयोग सुरक्षा
वितरण या अनुपालन के लिए तैयारी करने वाली टीमों के लिए मोबाइल और वेब अनुप्रयोग सुरक्षा समीक्षाएं।
स्थिति
क्लिनिकल उपयोग के लिए मोबाइल एप्लिकेशन तैयार करने वाले स्वास्थ्य सेवा प्रौद्योगिकी प्रदाता को चिकित्सकों को वितरित करने से पहले सुरक्षा समीक्षा की आवश्यकता थी। ग्राहक के नेतृत्व दल द्वारा नियामक तत्परता और रोगी डेटा के प्रबंधन को प्राथमिकता के रूप में पहचाना गया था।
दायरा में क्या था
एक मोबाइल क्लिनिकल मैनेजमेंट एप्लिकेशन की सुरक्षा समीक्षा, जो एप्लिकेशन बाइनरी, उसके API संचार परत, तथा प्रमाणीकरण और डेटा भंडारण कार्यान्वयन को कवर करती है। सहमत दायरे के भीतर iOS और Android बिल्ड की समीक्षा की गई। समीक्षा OWASP Mobile Top 10 को संदर्भ ढांचे के रूप में लेकर की गई।
समयरेखा और कार्य मॉडल
सहमत एप्लिकेशन बिल्ड और API प्रलेखन प्राप्त होने के चौदह कार्यदिवसों के भीतर समीक्षा सौंपी गई। सभी समीक्षा दूरस्थ रूप से की गई। उत्पादन वातावरण तक किसी पहुंच की आवश्यकता नहीं थी।
किसकी समीक्षा की गई
- ज्ञात कमज़ोरी पैटर्न के लिए ऐप बाइनरी और स्टैटिक विश्लेषण
- परिवहन परत और प्रमाणीकरण सहित API संचार सुरक्षा
- रोगी डेटा भंडारण दृष्टिकोण और स्थानीय डिवाइस एन्क्रिप्शन
- प्रमाणीकरण और सत्र टोकन प्रबंधन
- तीसरे पक्ष के SDK और पुस्तकालय की अद्यतनता
- अनुप्रयोग जीवन चक्र की अवस्थाओं में संवेदनशील डेटा संचालन
क्या दिया गया था
- निष्कर्षों और गंभीरता वर्गीकरण के साथ मोबाइल सुरक्षा समीक्षा रिपोर्ट
- OWASP Mobile Top 10 कवरेज का सारांश
- प्रत्येक निष्कर्ष के लिए विकासकर्ता के लिए तैयार सुधार मार्गदर्शन
- सिफारिशों के साथ डेटा संभालने का मूल्यांकन
काम के बाद क्या बदल गया
विकास टीम ने नैदानिक उपयोगकर्ताओं को वितरण से पहले उच्च और अति गंभीर स्तर के निष्कर्षों पर कार्रवाई की. आंतरिक शासन समीक्षा के दौरान समीक्षा रिपोर्ट का संदर्भ लिया गया. निर्धारित समीक्षा और अगले कदमों के लिखित विवरण के लिए Care Plan के अंतर्गत परामर्श कार्य शुरू किया गया, निरंतर एप्लिकेशन निगरानी या प्रतिक्रिया सेवाओं के कवरेज के लिए नहीं.
शामिल नहीं
अनुशंसित अगला कदम
निरंतर सुरक्षा स्थिति बनाए रखने के लिए Monthly Security Advisory, या प्रमुख एप्लिकेशन संस्करण परिवर्तनों के बाद पुनः मूल्यांकन।
स्थिति
क्या दिया गया था
- निष्कर्षों और गंभीरता वर्गीकरण के साथ मोबाइल सुरक्षा समीक्षा रिपोर्ट
- OWASP Mobile Top 10 कवरेज का सारांश
4 ×
अनुशंसित अगला कदम
सुरक्षा अनुपालन की स्थिति के लिए निरंतर सहायता हेतु Monthly Security Advisory, या एप्लिकेशन के संस्करण में महत्वपूर्ण परिवर्तनों के बाद पुनर्मूल्यांकन।
स्थिति
क्या दिया गया था
- निष्कर्षों और गंभीरता वर्गीकरण के साथ API सुरक्षा समीक्षा रिपोर्ट
- प्रत्येक निष्कर्ष के लिए विकासकर्ता के लिए तैयार सुधार मार्गदर्शन
4 ×
अनुशंसित अगला कदम
संरचित सतत API और प्लेटफॉर्म सुरक्षा के लिए मासिक सुरक्षा सलाह, या प्रमुख API संस्करण परिवर्तनों के बाद पुनर्मूल्यांकन।
सलाह और पुनर्प्राप्ति
परिचालन सुरक्षा टीमों के लिए निरंतर परामर्श सहायता और संरचित घटना रिकवरी।
स्थिति
कई शहरों में अपने संचालन का विस्तार कर रही एक लॉजिस्टिक्स प्रौद्योगिकी कंपनी को पूर्णकालिक सुरक्षा भर्ती की लागत के बिना संरचित सुरक्षा मार्गदर्शन की आवश्यकता थी। कंपनी ने हाल ही में एक क्रेडेंशियल एक्सपोजर घटना का अनुभव किया था और व्यवस्थित सलाहकार सहायता चाहती थी।
दायरा में क्या था
संगठन के वेब प्लेटफॉर्म, आंतरिक उपकरण और टीम सुरक्षा प्रथाओं को कवर करने वाली चल रही मासिक सलाहकारिता। सलाहकारिता दायरा ऑनबोर्डिंग पर परिभाषित और सहमत सीमाओं के भीतर त्रैमासिक आधार पर समायोज्य है। प्रबंधित सुरक्षा सेवा नहीं केवल सलाह और मार्गदर्शन।
समयरेखा और कार्य मॉडल
निरंतर मासिक भागीदारी। पुष्टि के एक सप्ताह के भीतर प्रारंभिक ऑनबोर्डिंग पूरी हुई। निश्चित ताल पर मासिक परामर्श सत्र। भागीदारी त्रैमासिक दायरा समीक्षा के साथ रोलिंग मासिक आधार पर संचालित होती है।
किसकी समीक्षा की गई
- सहमत नियंत्रण सेट के खिलाफ सुरक्षा स्थिति की मासिक समीक्षा
- स्कोप वाले सिस्टमों के लिए पैच और अद्यतन की वर्तमानता की समीक्षा
- प्रत्येक तिमाही में पहुँच नियंत्रण और विशेषाधिकार समीक्षा
- ग्राहक द्वारा प्रदान किए गए लॉग से घटना और अलर्ट की समीक्षा
- क्षेत्र के लिए प्रासंगिक उभरते खतरों पर टीम मार्गदर्शन
क्या दिया गया था
- टिप्पणियों और अनुशंसित कार्यों के साथ मासिक सलाहकार संक्षिप्त विवरण
- त्रैमासिक पोस्चर सारांश रिपोर्ट
- प्रत्येक समीक्षा चक्र के बाद प्राथमिकता वाली कार्रवाई सूची
- दायरे के भीतर समय संवेदनशील प्रश्नों के लिए प्रत्यक्ष परामर्श चैनल
काम के बाद क्या बदल गया
टीम ने एक संरचित पैच समीक्षा प्रक्रिया को लागू किया, जिसमें मासिक सलाहकार संक्षिप्त विवरण को परिचालन मार्गदर्शिका के रूप में उपयोग किया गया था। पहली तिमाही में पहचान की गई पहुंच नियंत्रण समस्याओं को अगले समीक्षा चक्र से पहले ठीक किया गया था। प्रारंभिक तीन महीने की अवधि के बाद नवीनीकरण के बाद भागीदारी जारी रही।
शामिल नहीं
अनुशंसित अगला कदम
एडवाइज़री नवीनीकरण, या अधिक औपचारिक पोस्चर आकलन के लिए एक अनुसूचित आधार समीक्षा।
स्थिति
क्या दिया गया था
- टिप्पणियों और अनुशंसित कार्यों के साथ मासिक सलाहकार संक्षिप्त विवरण
- त्रैमासिक स्थिति सारांश जिसमें रुझान संबंधी अवलोकन हैं
4 ×
अनुशंसित अगला कदम
सलाहकार नवीनीकरण, या लॉयल्टी प्लेटफॉर्म एप्लिकेशन लेयर के लिए एक संरचित ऐप सुरक्षा समीक्षा।
स्थिति
क्या दिया गया था
- पुष्टि किए गए और संदिग्ध सुरक्षा-समझौते के दायरे सहित प्रारंभिक ट्रायाज रिपोर्ट
- प्राथमिकता वाले तत्काल कार्यों के साथ दृश्यमान जोखिम मानचित्र
5 ×
डिस्कवरी कॉल अनुशंसित
अनुशंसित अगला कदम
संरचित निरंतर सुरक्षा स्थिति के लिए Monthly Security Advisory, या नियंत्रणों में सुधार का आकलन करने हेतु पूर्ण पुनर्प्राप्ति के बाद एक आधार समीक्षा।
एक सुरक्षा संलग्नता शुरू करने के लिए तैयार?
अधिकांश जुड़ाव एक अनुरोध से शुरू होते हैं। आप जिस सेवा या दायरे पर विचार कर रहे हैं, उसे साझा करें; हम किसी भी भुगतान चरण से पहले सही समीक्षा, हार्डनिंग या परामर्श पथ की पुष्टि करेंगे।
