Audyt i bezpieczeństwo informacji

Gotowość NIS2 i DORA

  • Analiza luk względem NIS2/DORA z priorytetyzowanym planem remediacji.
  • Procedury raportowania incydentów i ćwiczenia tabletop dla zarządu.
  • Przegląd ryzyka third-party i łańcucha dostaw dla krytycznych usług IT.
  • Paczki dowodowe dla audytorów: polityki, logi i śledzenie kontroli.

Audyt i bezpieczeństwo informacji

Pomagamy zbudować program bezpieczeństwa informacji i go wykazać — ISO 27001, RODO, NIS2, a gdy klient tego wymaga także SOC 2, PCI DSS, HIPAA, NIST 800-171 albo CIS Controls.

Zakres obejmuje politykę i architekturę, bezpieczeństwo wdrażanych systemów oraz audyty względem normy wskazanej w umowie. Programy skoncentrowane na wymaganiach USA (FedRAMP, FISMA, DoD RMF) realizujemy wyłącznie, gdy klient podlega tym regulacjom — nie stanowią one domyślnej oferty w UE.

Bilansujemy operacje, IT i cyberbezpieczeństwo tak, by zestaw kontroli był używalny, a nie segregatorem, którego nikt nie prowadzi.

Certyfikaty:

Certified Information System Security Professional – Information Security System Engineering Professional (CISSP-ISSEP)
Certified Information System Security Professional (CISSP)
Certified Information Systems Auditor (CISA)
Certified Ethical Hacker (CEH)
IT Infrastructure Library (ITIL)

i więcej.

Zespół QData prowadzi testy penetracyjne WWW (OWASP Top 10, bezpieczeństwo API), ocenę podatności iOS i Android, przeglądy kodu (.NET, Java, PHP), VAPT, usługi SIEM pod chmurę (AWS i Azure), monitoring integralności plików i zdarzeń, bezpieczeństwo endpointów i szyfrowanie, DLP, NAC, monitoring zagrożeń (poczta i analiza malware) oraz zarządzanie dostępem uprzywilejowanym i tożsamością.

Robimy testy black-box i white-box: VAPT aplikacji web i mobile, przeglądy kodu, analizę malware, hardening serwerów i analizę bezpieczeństwa. Standardy: OWASP Testing Guide v4, SANS Top 25, NIST SP 800-115, PCI DSS.

Aplikacje web testujemy ręcznie i automatycznie według OWASP Top 10 i SANS Top 25: injection (SQL, NoSQL, OS, LDAP), zła autentykacja, wyciek danych, XXE, złamane kontrole dostępu, zła konfiguracja, XSS, niebezpieczna deserializacja, podatne komponenty, słabe logowanie. Przeglądy kodu: Java, .NET, PHP.

Ręczny pentest WWW: zarządzanie konfiguracją i wdrożeniem, tożsamość, autentykacja, autoryzacja, sesje, walidacja wejść, obsługa błędów, słaba kryptografia, logika biznesowa i podatności po stronie klienta. Narzędzia m.in. Acunetix, Burp Suite, Netsparker, Nexpose, Tenable, IBM AppScan, HP Fortify, W3af.

Pentest sieci zewnętrznej i wewnętrznej: ręcznie i automatycznie (OpenVAS, Wireshark, Nessus, Metasploit, Armitage, Scapy). Ręcznie sprawdzamy IDS/IPS, serwery, przełączniki, routery, VPN, firewalle, antywirusy, hasła.

Usługi przeglądu kodu źródłowego QData obejmują języki front-end i back-end. Stosujemy metodologie takie jak OWASP Top 10 oraz manualne i automatyczne audyty podatności webowych, m.in. SQL injection, XSS, CSRF, RFI, LFI, omijanie uwierzytelniania. Korzystamy z narzędzi CheckMarx, IBM AppScan Source i Micro Focus HP Fortify.

Oferujemy analizę bezpieczeństwa i hardening serwerów, w tym regularne kontrole i utrzymanie systemów w celu zapewnienia zgodności. Zapewniamy też codzienne automatyczne testy aplikacji i monitoring krytycznych komponentów sieci i serwerów, m.in. według benchmarków CIS.

Więcej usług