Audit · AppSec · cloud · hardening · prevádzka

Bezpečnosť od návrhu po produkčnú prevádzku.

Nájdeme slabé miesta v aplikáciách, API, cloude a infraštruktúre, oddelíme podstatné riziká od šumu a pomôžeme tímu zapracovať nápravu do architektúry, vývoja aj release procesu.

  • Kontext namiesto nekonečného zoznamu
  • Náprava použiteľná pre váš tím
  • Overenie pred uzavretím nálezu
security.posture / release
review in scope
AKTÍVA Web application Public API Cloud account CI/CD pipeline
RELEASE READINESS Kontroly s kontextom
  • Identity & accessoveriť hranice
  • Secrets & configurationnáprava pripravená
  • Dependenciespriorita podľa expozície
  • Logging & responsepokrytie doplniť
P1PRIORITA
KONTEXTOVÝ NÁLEZ Privilegovaná cesta bez dostatočnej hranice

Aktívum · expozícia · dôkaz · dopad · vlastník · náprava

ready for action
01Rozsah a pravidlá práce sú dohodnuté vopred
02Nález je doložený a vysvetlený v kontexte systému
03Priorita zohľadňuje expozíciu aj reálny dopad
04Nápravu možno zapracovať a následne overiť

Čo pokrývame

Bezpečnosť ako súčasť systému, nie posledná kontrola.

Rozsah skladáme podľa kritickosti, expozície a spôsobu prevádzky. Nevnucujeme rovnaký checklist každej aplikácii ani infraštruktúre.

01

Bezpečnostný audit

Posúdime aplikáciu, API, prostredie a prevádzkové nastavenie v dohodnutom rozsahu a hĺbke.

  • Architektúra, konfigurácia a prístupy
  • Kód, závislosti a technické overenie
  • Nálezy, priority a plán nápravy
02

Threat modeling a architektúra

Identifikujeme aktíva, hranice dôvery, možné cesty útoku a kontrolné body ešte pred drahou implementáciou.

  • Aktíva, aktéri a trust boundaries
  • Threat scenarios a abuse cases
  • Bezpečnostné rozhodnutia a trade-offs
03

Secure development a AppSec

Zapracujeme bezpečnosť do návrhu, kódu, závislostí, review a CI/CD bez zbytočného blokovania vývoja.

  • Secure coding a code review
  • Závislosti, tajomstvá a build pipeline
  • Quality gates a vývojársky feedback
04

Cloud security a IAM

Skontrolujeme identity, oprávnenia, sieťové hranice, konfiguráciu služieb, tajomstvá a auditovateľnosť cloudu.

  • Least privilege a privilegované roly
  • Sieť, dáta a správa tajomstiev
  • Cloud posture a auditné logy
05

Hardening infraštruktúry

Znížime nepotrebnú plochu útoku a pripravíme bezpečné baseline pre servery, kontajnery, služby a prostredia.

  • Konfigurácia systémov a služieb
  • Segmentácia a obmedzenie expozície
  • Opakovateľné baseline a kontrola driftu
06

Bezpečná prevádzka

Pripravíme signály, zodpovednosti a postupy, aby tím vedel riziko sledovať, riešiť a overovať aj po release.

  • Logging, monitoring a alerting
  • Runbooky, roly a eskalácia
  • Retest nápravy a kontinuálne zlepšenie

Celý bezpečnostný povrch

Útočník nevidí organizačné silá. Kontrola tiež nemá.

Zraniteľnosť často vzniká medzi vrstvami: oprávnenie otvorí API, pipeline vloží tajomstvo do artefaktu alebo nesprávna konfigurácia sprístupní dáta. Preto sledujeme celý tok.

Zmapovať bezpečnostný povrch
01
IDENTITYPoužívatelia, služby a oprávnenia

Kto môže čo urobiť a cez akú hranicu.

02
APPLICATIONWeb, mobil, API a business logika

Vstupy, relácie, autorizácia a zneužiteľné toky.

03
DATADáta, kľúče a tajomstvá

Citlivosť, šifrovanie, prístup a životný cyklus.

04
PLATFORMCloud, sieť, kontajnery a runtime

Konfigurácia, segmentácia a plocha expozície.

05
DELIVERY & OPSCI/CD, release a prevádzka

Integrita dodávky, logy, reakcia a obnova.

FINDING / AUTHORIZATION BOUNDARY Kontext rozhoduje o priorite
AKTÍVUMAdministratívne API
EXPOZÍCIAInternet + privilegovaná rola
DOPADZmena citlivých nastavení
VLASTNÍKAplikačný a IAM tím
DÔKAZ

Technický podklad a reprodukovateľný scenár v rámci dohodnutých pravidiel práce.

NÁPRAVA

Kontrola objektovej autorizácie, zúženie roly, auditná udalosť a regresný test.

OVERENIE

Retest pôvodnej cesty aj súvisiacich oprávnení pred uzavretím nálezu.

Nálezy, s ktorými sa dá pracovať

Nie ďalšie PDF do archívu. Rozhodnutie pre tím.

Samotná závažnosť nestačí. Zohľadníme dostupnosť aktíva, potrebné oprávnenia, možnosť zneužitia, dopad a existujúce kompenzačné kontroly.

  • Jednoznačný dôkazČo sme zistili a prečo je to relevantné.
  • Priorita v kontexteČo riešiť najskôr a čo môže počkať.
  • Realistická nápravaAko znížiť riziko bez rozbitia produktu.
  • Jasný vlastníkKto potrebuje rozhodnúť alebo vykonať zmenu.

Secure delivery

Bezpečnosť v každej fáze. Primeraná, nie brzdiaca.

Kontrolu dávame čo najbližšie k rozhodnutiu, kde vzniká riziko a kde je oprava ešte lacná.

  1. 01DESIGN

    Modelovať hrozby

    Aktíva, dôvera, citlivé toky a bezpečnostné požiadavky.

  2. 02BUILD

    Vyvíjať bezpečne

    Kód, závislosti, tajomstvá a priebežná spätná väzba.

  3. 03VERIFY

    Overiť správanie

    Review, cielené testovanie a validácia kritických hraníc.

  4. 04RELEASE

    Rozhodnúť o riziku

    Quality gate, výnimky, vlastníci a zostatkové riziko.

  5. 05OPERATE

    Sledovať a reagovať

    Logy, alerty, runbooky, náprava a spätná väzba do vývoja.

Kedy nás prizvať

Pred release, pri zmene aj vtedy, keď riziká už rastú.

Bezpečnostnú prácu vieme zamerať na jednu kritickú cestu aj na širší systémový základ.

NEW PRODUCT

Aplikácia alebo API pred spustením

Threat model, review kritických tokov, identity, dáta, konfigurácia a rozhodnutie o pripravenosti.

EXISTING SYSTEM

Audit existujúceho riešenia

Mapa aktív a expozície, overenie najdôležitejších rizík a zoradený plán technického dlhu.

CLOUD CHANGE

Migrácia alebo nový cloudový základ

IAM, sieťové hranice, konfigurácia služieb, ochrana dát, tajomstvá, logovanie a prevádzka.

SECURE SDLC

Bezpečnosť vo vývojovom procese

Praktické pravidlá, review, automatizované kontroly, quality gates a spôsob riešenia nálezov.

ENTERPRISE

Kritický alebo regulovaný systém

Technické kontroly, dohľadateľné rozhodnutia a podklady pre interné riadenie a externé posúdenie.

AFTER CHANGE

Overenie nápravy a hardening

Retest uzavretých nálezov, kontrola súvisiacich ciest a zníženie zostatkovej plochy útoku.

Proces spolupráce

Kontrolovaný rozsah. Dohľadateľný výsledok.

Bezpečnostná práca začína pravidlami, nie skenovaním. Každá etapa má konkrétny výstup a vlastníka.

  1. 01
    ROZSAH

    Aktíva, prístupy a pravidlá práce

    Čo kontrolujeme, čo je mimo rozsahu, aké sú kritické toky a ako bezpečne pracujeme s prostredím a dôkazmi.

  2. 02
    MODEL

    Hrozby a priority overenia

    Hranice dôvery, aktéri, expozícia, citlivé dáta a scenáre, ktoré majú najväčší význam.

  3. 03
    OVERENIE

    Technická kontrola a dôkazy

    Architektúra, konfigurácia, kód a cielené overenie v rozsahu dohodnutom s vlastníkom systému.

  4. 04
    NÁPRAVA

    Prioritizovaný plán pre tím

    Nález, dopad, dôkaz, odporúčanie, vlastník a poradie, ktoré rešpektuje vývojový a prevádzkový kontext.

  5. 05
    RETEST

    Overenie zmeny a odovzdanie

    Kontrola opravy, súvisiacich ciest, zostatkového rizika a odporúčaní pre ďalšie release cykly.

Rozsah spolupráce

Jedna kritická cesta aj dlhodobý bezpečnostný systém.

Začneme rozsahom, ktorý prináša použiteľné rozhodnutie a dá sa bezpečne overiť.

01 · ZAMERANÁ KONTROLA

Security review

Pre konkrétnu aplikáciu, API, cloudovú zmenu alebo kritický používateľský tok.

Výstup

Overené nálezy, priority, odporúčania a konzultácia s tímom.

03 · DLHODOBÝ ROZVOJ

Security engineering partner

Pre tímy, ktoré chcú bezpečnosť zapracovať do architektúry, vývoja, cloudu a prevádzky.

Výstup

Priebežné review, quality gates, hardening, mentoring a zlepšovanie kontrol.

Časté otázky

Najprv rozsah a riziko. Potom správna kontrola.

Každý systém má inú expozíciu a kritickosť. Preto vopred dohodneme, čo má kontrola zodpovedať a aké dôkazy potrebuje tím pre ďalšie rozhodnutie.

Je bezpečnostný audit to isté ako penetračný test?

Audit môže kombinovať kontrolu architektúry, konfigurácie, kódu, závislostí a cielené technické overenie. Rozsah dohodneme vopred.

Dostaneme iba zoznam zraniteľností?

Nie. Relevantný nález vysvetlíme v kontexte systému, doložíme dôkazom, určíme prioritu a navrhneme uskutočniteľnú nápravu aj spôsob jej overenia.

Viete spolupracovať s naším vývojovým alebo infraštruktúrnym tímom?

Áno. Bezpečnostné odporúčania pripravujeme tak, aby sa dali zapracovať do backlogu, architektúry, CI/CD, cloudového prostredia a bežnej prevádzky.

Poskytujete bezpečnostnú certifikáciu?

Pripravíme technické podklady, nápravný plán a dôkazy. Formálnu certifikáciu vykonáva príslušný autorizovaný alebo certifikačný orgán.

Kontrolujete cloud aj on-premise infraštruktúru?

Áno, podľa dohodnutého rozsahu. Posudzujeme identity, sieťové hranice, konfiguráciu služieb, tajomstvá, logovanie, hardening aj prevádzkové postupy.

Ako sa určí cena a trvanie spolupráce?

Podľa počtu a kritickosti systémov, rozsahu prístupov, prostredí, požadovanej hĺbky overenia a výstupov. Najprv spoločne uzavrieme rozsah a pravidlá práce.

Začnime systémom, nie nástrojom

Ktoré riziko dnes potrebujete pochopiť alebo uzavrieť?

Napíšte nám, čo systém robí, kde beží, čo sa mení a aké rozhodnutie potrebujete urobiť. Navrhneme primeraný rozsah kontroly a bezpečný spôsob spolupráce.

Napísať na hello@perfect.sk Odkaz otvorí váš e-mailový klient.