Usługi / Analiza bezpieczeństwa
Ocena stanuAnaliza bezpieczeństwa - mapa ryzyka i kolejność prac
Cloudflare pokazuje, co jest wystawione do internetu. ntopng pokazuje ruch w sieci. OpenVAS pokazuje znane luki. Wazuh pokazuje sygnały z hostów. Składamy to w jedną mapę ryzyka, z kolejnością prac. Wdrożenie warstw i dyżur to osobna usługa security.
Cztery widoki, jedna mapa ryzyka
Skan bez ruchu zgaduje ekspozycję. Ruch bez hosta nie mówi, co się stało na maszynie. Krawędź bez reszty widzi tylko internet. Analiza składa te cztery widoki i zostawia kolejność prac.
- Wynikiem jest mapa i backlog, nie wdrożenie Wazuh ani dyżur 24/7.
- Audyt zgodności mapuje ten stan na ISO, SOC 2 albo DORA. Analiza najpierw mówi, co jest.
Co jest publiczne, zanim wejdziemy do sieci
Analiza zaczyna się od krawędzi. DNS, certyfikaty, WAF, Access i to, czy origin nadal słucha na publicznym adresie. Cloudflare Security Analytics pokazuje ocenę bota, reguły i log żądania. Na tej podstawie wiemy, co naprawdę widać z internetu.
Powierzchnia
Hostname, porty, panele, API. Lista tego, co ma być publiczne. Reszta za Access albo VPN.
Ruch z internetu
Ocena bota, skan, zalew, próby na logowanie. Czy krawędź zatrzymuje masę, czy oddaje ją originowi.
Tożsamość
Grafana, chmura i staging przez SSO. Panel na haśle w internecie jest znaleziskiem.
Luka
Origin obok Cloudflare, stary rekord DNS, otwarty port administracyjny. To ekspozycja, nie szczegół sieci.
Ruch, który odbiega od znanego profilu
ntopng klasyfikuje przepływy, aplikacje i hosty. Analiza porównuje zwykły dzień z odstępstwem: nowa destynacja, skan, duży egress, ruch między maszynami, które nie powinny ze sobą rozmawiać. Bez tego obrazu skan luk mówi, co da się zaatakować, ale nie czy ktoś już chodzi po sieci.
Profil
Kto z kim rozmawia, jakie protokoły, jaki wolumen. Punkt odniesienia, nie jednorazowy zrzut.
Odstępstwo
Nowy ASN, nietypowy DNS, połączenie poza znanym zestawem usług, skok objętości.
Segmentacja
Czy staging widzi produkcję, czy baza jest osiągalna z laptopa, czy jump host jest jedyną drogą.
Korelacja
Przepływ zestawia się z alertem z hosta i z krawędzią. Jedno zdarzenie, trzy widoki.
Znane luki z ekspozycją, nie sama ocena liczbowa
OpenVAS daje listę znanych dziur. Analiza nadaje im wagę razem z ekspozycją i danymi. Publiczna aplikacja i zbiór kartowy przed hostem bez ruchu z internetu. Wynik wchodzi do mapy ryzyka, nie zostaje osobnym PDF.
Zakres
Hosty, panele, bazy, staging i produkcja. Osobna polityka dla tego, co widać z internetu.
Priorytet
CVSS razem z ruchem i danymi. Krytyczna luka na hoście bez ekspozycji nie wyprzedza średniej na originie.
Uwierzytelnienie
Skan po zalogowaniu pokazuje rzeczywiste wersje pakietów. Bez tego raport zgaduje.
Następny krok
Kolejka napraw z właścicielem to już hardening albo audyt. Analiza mówi, od czego zacząć.
Sygnały, które już są na maszynach
Jeśli agenci już stoją, oglądamy alerty, FIM i SCA. Jeśli nie, i tak spisujemy, jakie logi są, a jakich brakuje. Analiza nie wdraża SIEM. Pokazuje, czy da się dziś zobaczyć incydent, czy tylko odtworzyć go po fakcie z kilku plików.
Pokrycie
Które hosty mają agenta albo log. Produkcja i jump host przed maszyną testową.
SCA i FIM
Dryf względem CIS, zmiana pliku poza oknem. To materiał pod ryzyko konfiguracji.
Alerty
Szum kontra zdarzenie, które wymaga reakcji. Brak playbooka jest znaleziskiem, tak samo jak brak logu.
Ślad
Czy da się powiedzieć kto, kiedy i z jakiego źródła. Retencja i dostęp do logów też wchodzą do mapy.
Od zakresu do kolejności prac
Najpierw systemy krytyczne i dane. Potem zbieranie z krawędzi, sieci, skanu i hostów. Na końcu raport i decyzja, co wdrażać.
- Zakres Systemy, dane, kto podpisuje, co jest poza zakresem.
- Zbieranie Powierzchnia, ruch, skan luk, logi i konfiguracja.
- Raport Ryzyko, ekspozycja, kolejność, uzasadnienie dla zarządu i lista dla engineeringu.
- Decyzja Hardening, audyt zgodności albo dyżur, według tego co wyszło.
Zakres analizy i podział pracy
Czym analiza różni się od audytu zgodności?
Analiza opisuje stan: co jest wystawione, jaki jest ruch, które luki są znane, jakie sygnały widać na hostach. Audyt mapuje ten stan na kontrolę ISO 27001, SOC 2, DORA albo KNF i zostawia backlog pod certyfikację. Często analiza jest pierwszym krokiem, audyt drugim.
Czy to test penetracyjny?
Nie. Test penetracyjny składa kilka luk w jeden scenariusz ataku, zwykle rzadziej i głębiej. Analiza korzysta ze skanu znanych luk, ruchu i logów. Daje mapę i kolejność na dziś. Test mówi, jak da się te luki wykorzystać razem.
Czy musimy już mieć Cloudflare, ntopng, OpenVAS i Wazuh?
Nie. Jeśli narzędzia są, korzystamy z nich. Jeśli nie, i tak spisujemy powierzchnię, dostępne logi i wynik skanu, który możemy wykonać w zakresie. Brak narzędzia jest częścią obrazu, nie blokadą analizy.
Co zostaje po analizie?
Mapa ryzyka, kolejność prac i rekomendacja następnej usługi: security i hardening, audyt albo administracja. Wdrożenie warstw i dyżur wyceniamy osobno, na podstawie tego raportu.
Omówimy zakres analizy i systemy krytyczne
Na tej podstawie przygotujemy mapę ryzyka i kolejność prac.
Skontaktuj się