הקטגוריה
SOC שומר על הרשת שלכם.
ROC שומר על הרגולציה שלכם.
מרכז תפעול הרגולציה (ROC) הוא תפעול מאויש ברציפות ששומר על מצב הציות, הסיכון ואבטחת המידע של הארגון מוכן לביקורת בכל יום בשנה, במקום לשחזר אותו במשך שישה שבועות לפני כל ביקורת.
הציות מטופל כאירוע.
הסיכון הוא תהליך רציף.
כל מנגנון שהתעשייה בנתה לצורך ציות הוא נקודתי בזמן. המבקר מגיע ועוזב. היועץ מוסר תיק ומתקדם הלאה. התעודה מונפקת וממוסגרת. לוח המחוונים מדווח ירוק.
ואז המציאות ממשיכה לזוז. חשבון ענן נפתח בלי לעבור בדיקה. מדיניות EDR מועברת למצב ניטור-בלבד במהלך אירוע ולעולם לא מוחזרת. עובד עוזב ונשארת לו הגישה. ספק מצורף בלי הערכה. אף אחד מהאירועים האלה אינו נראה לביקורת שנתית, וכולם ממצאים.
הבקרות נסחפות תוך חודשים מרגע ההסמכה, ודף הסטטוס מעולם לא סימן זאת.
מתוך ההערכות שלנו עצמנו.
הדרך הישנה והדרך החדשה.
מה שהופך את זה לתפעול
שני דברים שאף אחד אחר לא עושה.
כל חברת ייעוץ יכולה להריץ ביקורת. כל פלטפורמת ציות יכולה להציג לכם רשימת תיוג. שני אלה הם מה שהופך את המילה תפעול לנכונה מילולית ולא למטאפורה, והם הסיבה שהקטגוריה צריכה להתקיים.
ניטור תהליכים עסקיים
המדיניות שלכם אומרת שהגישה נבחנת רבעונית. מעולם לא נבחנה. המדיניות שלכם אומרת ששינויים מאושרים לפני העלאה לייצור. רובם לא. אנחנו מנטרים ברציפות אם הארגון באמת עושה את מה שהמדיניות שלו טוענת, ומעלים את הפער בשבוע שבו הוא נפתח.
אימות בקרות אבטחה
קניתם את ה-EDR, את ה-CSPM, את ה-WAF. אף אחד מעולם לא בדק איך הם מוגדרים. אנחנו מתחברים אליהם ומאמתים את התצורה עצמה (כיסוי, מצב מדיניות, כיוונון, חריגים) מול דרישות אבטחה וציות כאחד.
תפעול אבטחה ותפעול
רגולציה, מנוהלים כאחד.
Cyber MDR ב-2 בלילה וביקורת ISO 27001 בבוקר. תגובה לאירועים ומרשם הסיכונים. בדיקות חדירה ומערך המדיניות. הוא מנהל גם את הערכת האבטחה, את תוכנית התאוששות מאסון, את סקירת הארכיטקטורה ואת סקירת הגישות, הכול תחת צוות אחד, כי אותה סחיפה שוברת את שני הצדדים. 26 שירותים, תפעול אחד, גורם אחראי אחד.ראו את כולם.