Структурированный учёт уязвимостей и координация устранения
Управление уязвимостями
Upstream BPO обеспечивает управляемые операции по уязвимостям: приём находок, сопоставление с активами и ответственными, контроль устранения, ведение исключений, подтверждение закрытия и отчётность. Команда работает по утверждённым заказчиком моделям приоритета, риска и устранения.
Поддержка управления уязвимостями — это операционное ведение жизненного цикла находки: приём, устранение дублей, сопоставление с активами, контроль устранения, исключения и подтверждение закрытия.
Подходит организациям, которым нужны понятная ответственность, видимость сроков давности и единообразный контроль устранения по повторяющимся находкам.
Что входит в модель
- Приём и нормализация находок
- Сопоставление с активами и ответственными
- Контроль устранения и сроков
- Исключения и подтверждение закрытия
Что входит в услугу
Мы принимаем и регистрируем согласованные находки, приводим поля и ссылки к единому виду, сопоставляем находки с согласованными активами и ответственными, ведём поля приоритета и срочности заказчика, отслеживаем действия, ответственных, сроки и статус, фиксируем согласованные исключения и сроки их действия, проверяем поданные подтверждения закрытия, а также готовим отчётность по находкам, срокам давности, исключениям и закрытию.
Где работа с уязвимостями чаще всего даёт сбой
Находки разбросаны по инструментам и командам
Расставлять приоритеты сложно, когда источники, дубли, активы, ответственные и данные о приоритете распределены между инструментами и командами.
Неясна ответственность за активы
Неясная ответственность за активы задерживает планирование устранения и затрудняет спрос с инфраструктурных, прикладных и бизнес-команд.
Статус устранения устаревает
Устаревшие записи снижают видимость риска, когда действия, сроки, зависимости, исключения и подтверждения закрытия не обновляются единообразно.
Исключения и подтверждения неполны
Неполные исключения или подтверждения затрудняют различение принятого риска, идущего устранения и действительно проверенного закрытия.
Направления работы
Системы, инструменты, права доступа, ответственность за контроли, пороги эскалации и право решения определяет заказчик.
Приём находок
Принимаем и регистрируем согласованные находки по уязвимостям: находки, источники, записи.
Нормализация находок
Приводим согласованные поля и ссылки к единому виду: дубли, поля, классификатор.
Сопоставление с активами и ответственными
Сопоставляем находки с согласованными активами и ответственными: активы, ответственные, системы.
Ведение приоритета и срочности
Ведём поля приоритета и срочности, определённые заказчиком: приоритет, срочность, правила.
Контроль устранения
Отслеживаем действия, ответственных, сроки и статус: действия, сроки, давность.
Ведение исключений
Фиксируем согласованные исключения и сроки их действия: исключения, контроли, срок действия.
Проверка подтверждений закрытия
Проверяем согласованные подтверждения, поданные для закрытия: подтверждения, проверки, статус.
Отчётность по уязвимостям
Готовим отчёты по находкам, срокам давности, исключениям и закрытию: отчёты, динамика, управление.
Модель работы
Оценки приоритета, очерёдность устранения и решения о принятии риска остаются за заказчиком.
Приём и нормализация
Находки из утверждённых заказчиком источников регистрируются, очищаются от дублей и приводятся к согласованным определениям приоритета.
Сопоставление с активами
Сопоставление выполняется по данным об активах и ответственности, которые ведёт заказчик. Upstream BPO не определяет принадлежность активов самостоятельно.
Контроль статуса устранения
У каждой находки есть ответственный, срок и текущее состояние, и команда напоминает по незакрытым позициям с периодичностью, которую задаёт заказчик.
Исключения и подтверждения
Команда фиксирует запросы на исключения, подтверждения согласования, сроки действия и подтверждения закрытия по правилам заказчика.
Границы по тестированию
Тестирование на проникновение и наступательная оценка защищённости в услугу не входят.
Границы услуги
Устранение уязвимостей, принятие риска, изменение оценок приоритета и сами работы по исправлению остаются за заказчиком; ведение учёта само по себе не является техническим устранением. Тестирование на проникновение и полнота охвата активов остаются на стороне заказчика.
От разбора источников до промышленной работы
Объём работ, системы, права доступа, режим работы, численность, пороги качества, целевые сроки эскалации и сроки наращивания согласуются по каждому проекту.
Разбор источников находок
Фиксируем источники находок, реестр активов, модель ответственности и объёмы.
Описание процедур и приоритетов
Документируем правила нормализации, модель приоритета и порядок работы с исключениями.
Проектирование решения и команды
Определяем структуру команды, контроль качества и требуемую мощность.
Настройка доступов и инструментов
Открываем доступы в согласованных границах и настраиваем учёт и отчётность.
Обучение и калибровка
Обучаем команду на утверждённых процедурах и эталонных находках.
Ограниченный пилот
Проверяем приём, сопоставление с активами, контроль устранения и отчётность на заданном объёме до расширения.
Наращивание мощности
Расширяем покрытие и численность после подтверждения объёма и пилота.
Постоянная оптимизация
Разбираем сроки давности, повторяющиеся находки и обратную связь по процедурам.
Типичные сценарии
Чаще всего работу с уязвимостями передают на аутсорсинг в следующих ситуациях.
Приём находок
Приём, регистрация и нормализация согласованных находок по уязвимостям.
Сопоставление с активами
Сопоставление находок с согласованными активами, системами и ответственными.
Контроль устранения
Отслеживание действий, ответственных, сроков, зависимостей и статуса.
Ведение исключений
Фиксация согласованных исключений, контролей и сроков действия.
Подтверждения закрытия
Проверка материалов, поданных для разрешённых решений о закрытии.
Отчётность по уязвимостям
Подготовка сводок по находкам, срокам давности, исключениям и закрытию.
Где идёт работа
- Реестры находок
- Системы учёта активов
- Очереди задач по устранению
- Реестры исключений
- Хранилища подтверждений
- Отчётность по уязвимостям
Отрасли
Чаще всего работа с уязвимостями востребована в следующих отраслях.
- Банки и финансовые услуги
- Технологии и SaaS
- Телекоммуникации
- Здравоохранение и науки о жизни
Работа на русскоязычных рынках
Русскоязычный учёт уязвимостей ведут сотрудники, работающие на русском языке, что важно при разборе описаний находок, согласований и записей. Мы не заявляем о наличии офисов в странах, где их нет, и не предлагаем локальные команды внутри России. Языковой охват, режим работы и структура операций определяются проектом.
Данные и доступы
Права доступа, границы полномочий, правила обращения с данными о находках и порядок фиксации действий согласуются до старта и закрепляются письменно.
- Доступы открываются по принципу минимально необходимых прав
- Действия команды фиксируются в ваших системах
- Оценки приоритета и принятие риска у заказчика
- Изменения процедур ведутся с контролем версий
Частые вопросы
- Что такое поддержка управления уязвимостями?
- Это операционное ведение жизненного цикла находки: приём, устранение дублей, сопоставление с активами, контроль устранения, исключения и подтверждение закрытия.
- Принимаете ли вы находки и приводите их к единому виду?
- Да. Находки из утверждённых заказчиком источников регистрируются, очищаются от дублей и приводятся к согласованным определениям приоритета.
- Сопоставляете ли вы находки с активами и ответственными?
- Да, по данным об активах и ответственности, которые ведёт заказчик. Upstream BPO не определяет принадлежность активов самостоятельно.
- Как отслеживается статус устранения?
- У каждой находки есть ответственный, срок и текущее состояние, и команда напоминает по незакрытым позициям с периодичностью, которую задаёт заказчик.
- Кто определяет приоритет и принятие риска?
- Заказчик. Оценки приоритета, очерёдность устранения и решения о принятии риска остаются за заказчиком.
- Ведёте ли вы исключения и подтверждения закрытия?
- Да. Команда фиксирует запросы на исключения, подтверждения согласования, сроки действия и подтверждения закрытия по правилам заказчика.
- Входит ли тестирование на проникновение?
- Нет. Тестирование на проникновение и наступательная оценка защищённости не входят в эту услугу.
- Можно ли начать с пилота?
- Да. Пилот позволяет проверить приём, сопоставление с активами, контроль устранения и отчётность на заданном объёме до расширения.
- Как масштабируются объёмы находок?
- Мощность планируется исходя из частоты сканирований, объёма находок, числа активов и согласованной периодичности контроля устранения.
- Будут ли уязвимости устранены полностью?
- Нет. Устранение уязвимостей, принятие риска, изменение оценок приоритета и сами работы по исправлению остаются за заказчиком; ведение учёта само по себе не является техническим устранением. Тестирование на проникновение и полнота охвата активов остаются на стороне заказчика.
Обсудить задачу по управлению уязвимостями
Расскажите об источниках находок, реестре активов, модели ответственности, системе приоритетов, процессе устранения, исключениях и требованиях к отчётности. Мы вернёмся с оценкой и предложением по структуре работы.
Отправить заявку →