Rehber
UAE'de Bir Penetrasyon Testi, Kırmızı Takım veya Siber Güvence Şirketi Kurma
Yayınlandı
Kısa yanıt
Güvenlik testleri yalnızca belirlenmiş yetki, kapsam ve güvenli koşullar içinde yasaldır. Bir sağlayıcı, hedefin kimin mülkiyetinde olduğunu, hangi tekniklerin ve sistemlerin izinli olduğunu, zayıflıkların ve müşteri verilerinin nasıl korunduğunu, testlerin ne zaman durdurulduğunu ve güvence veya sertifikasyonla ilgili nelerin iddia edilebileceğini belgelemelidir. Pratikte, kurucu, Test etme, yönetilen güvenlik veya bağımsız güvence rolünü çözmeli ve yazılı onayı ve hedef mülkiyetini belirlemeden önce kuruluş yolunu seçmelidir.
Bu sonuca varılması gerekiyorsa, formasyon paketinin sözcüklerinden ziyade Kullanım Koşulları şablonu ile desteklenmelidir. Bu, geçerli bir ticari kaydın, çalışmak için gereken izinler, sözleşmeler, altyapı veya profesyonel kapasiteyle karıştırılmasını önler.
Neden işletim modeli yargı bölgesinden önce gelir
Siber güvenlik ve iletişim işletmeleri, erişim, müdahale, bağlantı, yönetilen kontrol, ekipman, şifreleme ve müşteri-sektör sorumlulukları ile sınıflandırılır. Bir güvenlik danışmanlığı, telekom sağlayıcısı ve kritik altyapı güvenliği BAE işletmecisi, farklı risk ve onay profillerine sahiptir.
Sızma testi veya kırmızı takım şirketi için, faaliyet etiketi, işletim modeli değildir. Müşteri vaadi, gelir mantığı, varlıklar, kişiler, sözleşmeler ve para veya verinin hareketi, şirketin gerçekte ne yaptığını gösterir.
Başlangıç, hangi modelin lansmanı en yakın şekilde tanımladığını belirlemekle olmalıdır:
- Başvuru ve altyapı penetrasyon testi firması
- Kırmızı takım ve rakip simülasyonu sağlayıcısı
- Bulut yapılandırma ve güvenlik inceleme uygulaması
- Bağımsız siber güvence danışmanlığı
Modeller aynı girişimin aşamalarını da temsil edebilir. Bir kurucu, Bağımsız siber güvence danışmanlığı ile başlayabilir ve daha sonra Uygulama ve altyapı sızma testi firması olarak ilerleyebilir. İlk şirket, bu sonraki kapasitenin zaten varmış gibi tanımlanmamalıdır. Bunun yerine, değişim tetikleyicisini ve önce eklenmesi gereken onaylar, sermaye, tesisler, sözleşmeler veya kıdemli kişileri belirleyin. Tıpkı sonraki kuantum kriptografi veya güvenli iletişim şirketi için süreçte olduğu gibi.
Bu aşamalı bakış açısı, Üretim, sahneleme, fiziksel veya sosyal mühendislik kapsamı için özellikle önemlidir. Başlangıç belgeleri, mevcut hizmeti doğru bir şekilde tanımlamalı ve genişletme için yönetilen bir yol bırakmalıdır. Bir sunum dosyasında gösterilen gelecekteki bir özellik, müşteriler veya bankalar tarafından halihazırda sunulduğuna inanılırsa, şimdiki gün sorularına yol açabilir. Güvenli iletişim kurulumu BAE örneğinde olduğu gibi.
Sıradan şirket kuruluşunun nerede sona ereceği
Bir yargı bölgesi veya ticari faaliyet seçmeden önce şu testleri yapın:
- Yazılı onay ve hedef mülkiyeti
- Kısıtlı test teknikleri, araçlar ve zayıflık yönetimi
- Kişisel, ödeme veya hükümet bilgilerine erişim
- Güvence, sertifikasyon ve sektöre özgü iddialar
Çevreyi fiillerden oluşturun. Şirketin danışmanlık yapıp yapmadığını, düzenleyip düzenlemediğini, sahiplenip sahiplenmediğini, depolayıp depolamadığını, kurulum yapıp yapmadığını, işletip işletmediğini, iletip iletmediğini, koruyup korumadığını, sertifika verip vermediğini, satış yapıp yapmadığını veya yalnızca tanıtım yapıp yapmadığını listeleyin. Her fiili bir tarafa ve hizmetteki bir adama bağlayın. Bu, lisans açıklaması yalnızca isimlerle yazıldığında bile Kişisel, ödeme veya devlet bilgilerine erişimi test etmeyi kolaylaştırır, bağlantı altyapı lisansları BAE örneğinde görüldüğü gibi.
Her belirsiz adım için dört tedaviden birini seçin: onu BAE şirketinde tutun, uygun şekilde atanmış bir ortakla yerleştirin, erteleyin veya tekliften çıkarın. Web sitesi içeriği, satış senaryoları ve sözleşmeler aynı sınırları takip etmelidir; bir feragatname, hariç tutulan işlevi yerine getiren bir iş akışını düzeltemez.
Cevabı değiştiren yapı kararları
Oluşum teklifleri talep etmeden önce bu değişkenleri tanımlayın:
- Test etme, yönetilen güvenlik veya bağımsız güvence rolü
- Siyah kutu, gri kutu veya işbirlikçi test
- Üretim, sahneleme, fiziksel veya sosyal mühendislik kapsamı
- Açıklama, yeniden test etme ve düzeltme sorumluluğu
En basit işlevsel yapı genellikle tercih edilir, ancak “basit” açıklanmamış çok az aktarma anlamına gelir, mutlaka bir şirket anlamına gelmez. Eğer Test, yönetilen güvenlik veya bağımsız güvence rolü ile Açıklama, yeniden test etme ve düzeltme sorumluluğu maddi olarak farklı sorumluluklar yaratıyorsa, belgelenmiş bir ayrım mantıklı olabilir. Eğer aynı insanlar, hesap ve sözleşme bu ayrımı yok sayıyorsa, ek bir varlık idareyi artırır, ancak gerçek kontrolü sağlamaz.
Mülkiyetin yanı sıra yönetim ve yönetim otoritesini belgeleyin. Bankalar ve karşı taraflar, şirketi bağlayabilen, olağanüstü işlemleri onaylayabilen, sağlayıcıları atayabilen ve olaylara yanıt verebilen kişileri bilmek isteyeceklerdir. Günlük kararlarla uyuşmayan nominal yönetim, bütün anlatıyı zayıflatır.
Maliyet ve zaman çizelgesi: tek bir başlık numarası yerine katmanları kullanın
Uzman personel, güvenli tesisler, test altyapısı, telekom veya veri düzenlemeleri, donanım, sertifikalar, sigorta, izleme sistemleri ve olay kapasitesi maddi tekrarlayan maliyetlerdir.
Bütçeyi beş katmanda oluşturun:
- Şirket kuruluşu: kayıt, kurumsal belgeler, onaylı ticari faaliyetler, çalışma alanı, kuruluş ve göçmenlik kapasitesi.
- Onay ve profesyonel çalışma: sınıflandırma, başvurular, politikalar, uzman tavsiyesi, denetimler, testler ve gerekli sorumluluğa sahip veya onaylı kişilerin belirlenmesi.
- İşletme yapısı: angajman kuralları şablonu, sistemler, alanlar, teknoloji, ekipman, tedarikçiler ve sigorta.
- İnsanlar ve yönetim: yönetim, finans, uyum, operasyonlar, istihdam, iş gücü için çalışma izni ve müşteri veya sektör tarafından talep edilen kontroller.
- Tekrarlayan yükümlülükler: yenilemeler, muhasebe, vergi beyannameleri, gerekirse denetimler, raporlama, teminat, sözleşme yenilemeleri ve işletme izinlerinin sürdürülmesi.
İyimser süreler eklemek yerine bir bağımlılık takvimi kullanın. Tedarikçiler incelenirken varlık belgeleri hazırlanabilir, ancak alan düzenlemesi kullanım onayını geride bırakamaz ve uzman işe alımı onaylanmamış uygunluğu varsaymamalıdır. Bu modelin engelleyici unsuru test otoritesi ve angajman kurallarıdır.
Her maliyet için ödeyen varlığı, ödeme tarihini, iade edilebilirliği, yenileme döngüsünü ve tahmini destekleyen kanıtı belirtin. Bu, bir ana şirketin, proje şirketinin ve işletme şirketinin her birinin diğerinin aynı yükümlülüğü finanse ettiğini varsaymasını önler.
Bankacılık, yatırımcı ve ticari hazırlık
Bankalar ve kurumsal müşteriler sahipliği, sunulan ülkeleri, teknik yetenekleri, ayrıcalıklı erişimi, veri saklama, ekipman temini, olay yönetimi ve ağ veya bulut sağlayıcıları ile olan sözleşmeleri gözden geçirecektir.
Kayıt işlemleri başlamadan önce tutarlı bir kanıt paketi hazırlayın:
- Angajman kuralları şablonu
- Testçi yeterliliği ve arka plan kontrolleri
- Kanıt, zafiyet ve araç güvenliği süreci
- Mesleki sigorta ve acil durdurma prosedürü
Güvenilir bir plan hem niyetlenen işlemi hem de istisnalar etrafındaki kontrolleri açıklar. Normal işleyişi göstermek için Kanıt, zafiyet ve araç güvenliği sürecini kullanın, ardından başarısız bir tedarikçiye, tartışmalı bir ödemeye, güvenlik olayına veya müşteri şikayetine yanıtı ekleyin. Bu, denetmenlere sadece piyasa hırsı yerine yönetim kapasitesi kanıtı sunar.
Bir başvuru için madde üretmeyin. İşletimin gerçekten gerektirdiği sırada işe alım, sözleşme, kiralama ve inşa edin ve hangi durumların koşula bağlı olduğunu açıklayın. Karşı taraflar, finansmanı sağlanmış bir plan ile yalnızca onboarding sürecinden geçmek için oluşturulmuş belgeleri ayırt edebilir.
Kurulum için ödeme yapmadan önce cevaplanması gereken sorular
- Hangi lansman modeli uygulanır: Uygulama ve altyapı sızma testi şirketi, Kırmızı takım ve düşman simülasyon sağlayıcısı, Bulut konfigürasyonu ve güvenlik inceleme pratiği veya başka bir net şekilde tanımlanmış model mi?
- Şirket bu yapısal noktayı nasıl çözecek: test, yönetilen güvenlik veya bağımsız güvence rolü?
- Yazılı yetkilendirme ve hedef mülkiyeti konusundaki onaylanmış durum nedir?
- Hangi belgeler angajman kuralları şablonunu belgeleyebilir?
- Planlı değişiklik kısıtlı test teknikleri, araçlar ve zafiyet yönetimi analizini yeniden açmayı nasıl getirecektir?
Bir yanıt bilinmiyorsa, geçerli varsayımı, gerekli kanıtı, sorumlu kişiyi ve onaylanması gereken tarihi kaydedin. Çözülmemiş bir ticari veya düzenleyici soru görünür olduğunda yönetilebilir; varsayılan olarak bir kurulum paketinin sessizce cevapladığı anda maliyetli hale gelir.
Yaygın hatalar
- Bir varlığı yalnızca bir alıcı talebine dayanarak test etme
- Sağlayıcı izni olmadan paylaşılan altyapıyı tarama
- Sömürü verilerini yönetilmeyen sistemlerde saklama
- Bir testin devam eden güvenliği kanıtladığını vaat etme
- Yazılı yetkilendirme ve hedef mülkiyeti test edilmeden önce kurumsallaşma fiyatlarını karşılaştırma
Sık yapılan bir hata, kullanılabilir hale getiren bağımlılığı onaylamadan önce görünen varlığı - bir varlık, kira, platform, makine veya envanter - satın almaktır. Bu model için en büyük taahhütden önce test test otoritesi ve angajman kurallarını gözden geçirin. Üçüncü taraf sonucu belirsiz kaldığında çıkış haklarını koruyun.
İkinci hata, ortakları yetersiz belgelemektir. Bir sağlayıcı ilişkisi kapsam, yetki, standartlar, kanıt erişimi, sorumluluk, devamlılık ve fesih durumunu belirtmelidir; özellikle de müşteri BAE şirketinin tüm hizmeti sahip olduğunu düşünüyorsa.
Velarozone'un değerlendirdiği unsurlar
Velarozone’un danışman liderliğindeki değerlendirmesi, önerilen işi bir kuruluş kararı haline getirir. Gerçeklere bağlı olarak, yazılı plan şunları kapsayabilir:
- Karşılaştırılacak uygulanabilir yol kategorileri ve ticari nedenler.
- Şirket kuruluşu ile ek onay veya proje yolunun ayrımı.
- Başlatmayı etkileyen sahiplik, personel, bankacılık, vergi, ikamet ve işletme bağımlılıkları.
- Bir kuruluş başlığından ziyade, tüm maliyet katmanları ve yenileme yükümlülükleri.
- Uzman onayı gerektiren belgeler, varsayımlar ve açık sorular.
- Müşteri güzergahı anlaşıldıktan ve onaylandıktan sonra yalnızca başlayan bir dosyalama sırası.
Kamusal kılavuz, karar faktörlerini öğretir. Nihai otorite kısa liste, kesin faaliyet seçimi, mevcut malzeme maliyetleri, kombinasyonlar, istisnalar ve dosyalama yolu, canlı gerçeklere dayalı olarak danışman tarafından gözden geçirilen çıktılardır; bunlar genel web sitesi iddiaları değildir.

