Структурированный учёт уязвимостей и координация устранения

Управление уязвимостями

Upstream BPO обеспечивает управляемые операции по уязвимостям: приём находок, сопоставление с активами и ответственными, контроль устранения, ведение исключений, подтверждение закрытия и отчётность. Команда работает по утверждённым заказчиком моделям приоритета, риска и устранения.

Поддержка управления уязвимостями — это операционное ведение жизненного цикла находки: приём, устранение дублей, сопоставление с активами, контроль устранения, исключения и подтверждение закрытия.

Подходит организациям, которым нужны понятная ответственность, видимость сроков давности и единообразный контроль устранения по повторяющимся находкам.

Что входит в модель

  • Приём и нормализация находок
  • Сопоставление с активами и ответственными
  • Контроль устранения и сроков
  • Исключения и подтверждение закрытия

Что входит в услугу

Мы принимаем и регистрируем согласованные находки, приводим поля и ссылки к единому виду, сопоставляем находки с согласованными активами и ответственными, ведём поля приоритета и срочности заказчика, отслеживаем действия, ответственных, сроки и статус, фиксируем согласованные исключения и сроки их действия, проверяем поданные подтверждения закрытия, а также готовим отчётность по находкам, срокам давности, исключениям и закрытию.

Где работа с уязвимостями чаще всего даёт сбой

  • Находки разбросаны по инструментам и командам

    Расставлять приоритеты сложно, когда источники, дубли, активы, ответственные и данные о приоритете распределены между инструментами и командами.

  • Неясна ответственность за активы

    Неясная ответственность за активы задерживает планирование устранения и затрудняет спрос с инфраструктурных, прикладных и бизнес-команд.

  • Статус устранения устаревает

    Устаревшие записи снижают видимость риска, когда действия, сроки, зависимости, исключения и подтверждения закрытия не обновляются единообразно.

  • Исключения и подтверждения неполны

    Неполные исключения или подтверждения затрудняют различение принятого риска, идущего устранения и действительно проверенного закрытия.

Направления работы

Системы, инструменты, права доступа, ответственность за контроли, пороги эскалации и право решения определяет заказчик.

  • Приём находок

    Принимаем и регистрируем согласованные находки по уязвимостям: находки, источники, записи.

  • Нормализация находок

    Приводим согласованные поля и ссылки к единому виду: дубли, поля, классификатор.

  • Сопоставление с активами и ответственными

    Сопоставляем находки с согласованными активами и ответственными: активы, ответственные, системы.

  • Ведение приоритета и срочности

    Ведём поля приоритета и срочности, определённые заказчиком: приоритет, срочность, правила.

  • Контроль устранения

    Отслеживаем действия, ответственных, сроки и статус: действия, сроки, давность.

  • Ведение исключений

    Фиксируем согласованные исключения и сроки их действия: исключения, контроли, срок действия.

  • Проверка подтверждений закрытия

    Проверяем согласованные подтверждения, поданные для закрытия: подтверждения, проверки, статус.

  • Отчётность по уязвимостям

    Готовим отчёты по находкам, срокам давности, исключениям и закрытию: отчёты, динамика, управление.

Модель работы

Оценки приоритета, очерёдность устранения и решения о принятии риска остаются за заказчиком.

  • Приём и нормализация

    Находки из утверждённых заказчиком источников регистрируются, очищаются от дублей и приводятся к согласованным определениям приоритета.

  • Сопоставление с активами

    Сопоставление выполняется по данным об активах и ответственности, которые ведёт заказчик. Upstream BPO не определяет принадлежность активов самостоятельно.

  • Контроль статуса устранения

    У каждой находки есть ответственный, срок и текущее состояние, и команда напоминает по незакрытым позициям с периодичностью, которую задаёт заказчик.

  • Исключения и подтверждения

    Команда фиксирует запросы на исключения, подтверждения согласования, сроки действия и подтверждения закрытия по правилам заказчика.

  • Границы по тестированию

    Тестирование на проникновение и наступательная оценка защищённости в услугу не входят.

  • Границы услуги

    Устранение уязвимостей, принятие риска, изменение оценок приоритета и сами работы по исправлению остаются за заказчиком; ведение учёта само по себе не является техническим устранением. Тестирование на проникновение и полнота охвата активов остаются на стороне заказчика.

От разбора источников до промышленной работы

Объём работ, системы, права доступа, режим работы, численность, пороги качества, целевые сроки эскалации и сроки наращивания согласуются по каждому проекту.

  1. Разбор источников находок

    Фиксируем источники находок, реестр активов, модель ответственности и объёмы.

  2. Описание процедур и приоритетов

    Документируем правила нормализации, модель приоритета и порядок работы с исключениями.

  3. Проектирование решения и команды

    Определяем структуру команды, контроль качества и требуемую мощность.

  4. Настройка доступов и инструментов

    Открываем доступы в согласованных границах и настраиваем учёт и отчётность.

  5. Обучение и калибровка

    Обучаем команду на утверждённых процедурах и эталонных находках.

  6. Ограниченный пилот

    Проверяем приём, сопоставление с активами, контроль устранения и отчётность на заданном объёме до расширения.

  7. Наращивание мощности

    Расширяем покрытие и численность после подтверждения объёма и пилота.

  8. Постоянная оптимизация

    Разбираем сроки давности, повторяющиеся находки и обратную связь по процедурам.

Типичные сценарии

Чаще всего работу с уязвимостями передают на аутсорсинг в следующих ситуациях.

  • Приём находок

    Приём, регистрация и нормализация согласованных находок по уязвимостям.

  • Сопоставление с активами

    Сопоставление находок с согласованными активами, системами и ответственными.

  • Контроль устранения

    Отслеживание действий, ответственных, сроков, зависимостей и статуса.

  • Ведение исключений

    Фиксация согласованных исключений, контролей и сроков действия.

  • Подтверждения закрытия

    Проверка материалов, поданных для разрешённых решений о закрытии.

  • Отчётность по уязвимостям

    Подготовка сводок по находкам, срокам давности, исключениям и закрытию.

Где идёт работа

  • Реестры находок
  • Системы учёта активов
  • Очереди задач по устранению
  • Реестры исключений
  • Хранилища подтверждений
  • Отчётность по уязвимостям

Отрасли

Чаще всего работа с уязвимостями востребована в следующих отраслях.

  • Банки и финансовые услуги
  • Технологии и SaaS
  • Телекоммуникации
  • Здравоохранение и науки о жизни

Работа на русскоязычных рынках

Русскоязычный учёт уязвимостей ведут сотрудники, работающие на русском языке, что важно при разборе описаний находок, согласований и записей. Мы не заявляем о наличии офисов в странах, где их нет, и не предлагаем локальные команды внутри России. Языковой охват, режим работы и структура операций определяются проектом.

Данные и доступы

Права доступа, границы полномочий, правила обращения с данными о находках и порядок фиксации действий согласуются до старта и закрепляются письменно.

  • Доступы открываются по принципу минимально необходимых прав
  • Действия команды фиксируются в ваших системах
  • Оценки приоритета и принятие риска у заказчика
  • Изменения процедур ведутся с контролем версий

Частые вопросы

Что такое поддержка управления уязвимостями?
Это операционное ведение жизненного цикла находки: приём, устранение дублей, сопоставление с активами, контроль устранения, исключения и подтверждение закрытия.
Принимаете ли вы находки и приводите их к единому виду?
Да. Находки из утверждённых заказчиком источников регистрируются, очищаются от дублей и приводятся к согласованным определениям приоритета.
Сопоставляете ли вы находки с активами и ответственными?
Да, по данным об активах и ответственности, которые ведёт заказчик. Upstream BPO не определяет принадлежность активов самостоятельно.
Как отслеживается статус устранения?
У каждой находки есть ответственный, срок и текущее состояние, и команда напоминает по незакрытым позициям с периодичностью, которую задаёт заказчик.
Кто определяет приоритет и принятие риска?
Заказчик. Оценки приоритета, очерёдность устранения и решения о принятии риска остаются за заказчиком.
Ведёте ли вы исключения и подтверждения закрытия?
Да. Команда фиксирует запросы на исключения, подтверждения согласования, сроки действия и подтверждения закрытия по правилам заказчика.
Входит ли тестирование на проникновение?
Нет. Тестирование на проникновение и наступательная оценка защищённости не входят в эту услугу.
Можно ли начать с пилота?
Да. Пилот позволяет проверить приём, сопоставление с активами, контроль устранения и отчётность на заданном объёме до расширения.
Как масштабируются объёмы находок?
Мощность планируется исходя из частоты сканирований, объёма находок, числа активов и согласованной периодичности контроля устранения.
Будут ли уязвимости устранены полностью?
Нет. Устранение уязвимостей, принятие риска, изменение оценок приоритета и сами работы по исправлению остаются за заказчиком; ведение учёта само по себе не является техническим устранением. Тестирование на проникновение и полнота охвата активов остаются на стороне заказчика.

Обсудить задачу по управлению уязвимостями

Расскажите об источниках находок, реестре активов, модели ответственности, системе приоритетов, процессе устранения, исключениях и требованиях к отчётности. Мы вернёмся с оценкой и предложением по структуре работы.

Отправить заявку