Наступательная безопасность для образования и госсектора.
Школы, университеты и государственные органы совмещают данные граждан, стеснённые бюджеты и технологии, накопленные за десятилетия. Мы проверяем, держа в уме все три ограничения сразу.
Сочетание, которое делает этот сектор уязвимым
Проблема редко в нехватке технических знаний — проблема в накоплении. Унаследованные системы, которые никто не может выключить, интеграции, построенные прежними администрациями, база пользователей, растущая каждый семестр, и периметр без единого хозяина. Атакующему не нужен изощрённый эксплойт. Ему нужно найти то, что забыли.
- Устаревшие системы остаются в продуктиве, потому что до сих пор поддерживают необходимый процесс.
- Пользователей много, состав постоянно меняется, и работают они в основном с личных неуправляемых устройств.
- Старые интеграции между подразделениями создают неявное доверие между системами.
- Данные учащихся и граждан включают особые категории с установленными законом обязанностями по защите.
Что мы проверяем в таких средах
Начинаем с того, что открыто наружу и забыто, и доходим до места, где на самом деле лежат персональные данные.
Порталы для учащихся, сотрудников и граждан: вход, федерация учётных данных, восстановление пароля и права на уровне объекта между разными ролями.
Зачисление, оценки, документы об обучении и финансы. Проверяем, может ли роль прочитать или изменить записи вне своей компетенции.
Живые поддомены, открытые наружу тестовые контуры, приложения отдельных подразделений и сервисы, пережившие старые миграции.
Обмен данными между подразделениями и внешними системами, включая общие учётные данные и сервисы, которые доверяют вызывающей стороне без проверки.
До чего достаёт доступ, полученный в лаборатории, библиотеке или административной сети, и существует ли между этими средами настоящий барьер.
Порталы открытых данных и системы публикации: где раскрытие вышло за пределы требуемого и превратилось в утечку.
Доказательства для установленных законом обязанностей
Отчёт написан так, чтобы работать в административной процедуре и в отчётности, а не только для технической службы.
- Защита данных в госсекторе
- Законодательство о персональных данных распространяется на государственные органы с собственным режимом. Мы фиксируем, чьи данные раскрываются и какое основание затрагивается в каждом отработанном сценарии.
- Данные детей
- Образовательные организации обрабатывают данные детей — категорию с усиленной защитой. Это меняет степень серьёзности, присваиваемую каждой находке.
- Открытость с границами
- Есть обязанность публиковать и обязанность защищать. Мы указываем, где публикация вышла за пределы необходимого и стала раскрытием.
- Обоснование закупки
- Отчёт даёт техническую диагностику с доказательствами в том виде, который обычно ложится в основу обоснования закупки и расстановки бюджетных приоритетов.
Как мы работаем при ограниченном бюджете
Сначала обзор, потом проверки
В таких средах половина ценности — выяснить, что вообще есть. Мы описываем реальную поверхность прежде, чем решать, где стоит тратить силы на эксплуатацию.
Приоритет по раскрываемым данным
При ограниченном объёме мы первым делом идём туда, откуда открывается путь к персональным данным. Уязвимости без дороги к чувствительным сведениям — позже.
Осторожность со старыми системами
Там, где системы без поддержки, мы оцениваем доступность и сегментацию без агрессивного взаимодействия, чтобы не остановить сервис, который потом трудно поднять.
Поэтапный план устранения
Устранение делится на то, что можно сделать без бюджета, то, что требует закупки, и то, что зависит от замены системы.
Что вы получаете
- Управленческий отчёт для руководства
- Воспроизводимый технический отчёт
- Опись открытой наружу поверхности
- Обоснованная оценка CVSS
- Карта раскрытия персональных данных
- Поэтапный план устранения по стоимости
- Повторная проверка устранённых находок
- Заключительное письмо по проекту
Частые вопросы по отрасли
Можно ли работать в сокращённом объёме из-за бюджета?
+
Да, и здесь так бывает чаще всего. В этом случае мы сначала вкладываемся в обзор поверхности — он обычно вскрывает заметное раскрытие при небольших затратах — и сосредотачиваем эксплуатацию на маршрутах, ведущих к персональным данным. В отчёте прямо указано, что осталось за рамками, чтобы следующий проект начался оттуда.
Проверяются ли старые системы, которые нельзя остановить?
+
Проверяются, но иначе. Система без поддержки и без плана восстановления не подвергается агрессивной активной проверке. Мы оцениваем доступность, стандартные учётные данные и сегментацию, измеряя, куда атакующий дотянется от неё, и не вызывая простоя.
Годится ли отчёт для обоснования закупки или бюджетной заявки?
+
Это одно из самых частых применений. Документ содержит диагностику с воспроизводимыми доказательствами и план устранения, разделённый по трудозатратам и стоимости, что поддерживает расстановку бюджетных приоритетов и административную процедуру, на языке, понятном и техническим специалистам, и руководству.
Как вы обращаетесь с данными несовершеннолетних?
+
Как с категорией усиленной защиты. Мы не трогаем реальные записи, если демонстрацию можно провести на тестовых данных, маскируем идентификаторы в доказательствах и повышаем степень серьёзности любой находки, раскрывающей эту группу, даже когда сам технический дефект оценивался бы как средний.
Услуги применительно к этой отрасли
Готовы увидеть свои слабые места?
Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.