NodeOps Security Taristu · Kindlus
Võtame vastu uusi töid

Turbe- ja taristutehnika meeskondadele, kes ei saa endale seisakut lubada.

NodeOps Security OÜ on täielikult kaugtööl tegutsev B2B-nõustamisettevõte. Me auditeerime, karastame ja haldame Linuxi ja Windowsi süsteeme, millel teie äri töötab - ning aitame seejärel kehtestada poliitikad, mis hoiavad need sellisena.

Registreeritud
Eesti, EL
Teostus
100 % kaugtööna
Tegevuspiirkond
EL · Ühendkuningriik · Põhja-Ameerika
Tegevusala
EMTAK 62201
audit — acme-prod
$ nodeops audit --scope infra --profile cis
41 hosts resolved, 3 subnets
ssh: key-only, root login denied
tls: 3 endpoints still negotiating TLS 1.0
postgres: superuser reachable from app subnet
backups: restore test passed, RPO 4h
findings.pdf  remediation.md
Eesti osaühing (OÜ) 100 % kaugteenus EL · Ühendkuningriik · Põhja-Ameerika Minimaalsed õigused, ajaliselt piiratud ligipääs Esimene vastus ühe tööpäeva jooksul
Mida me teeme

Üks meeskond riskiregistrist kuni käsureani.

Enamik teenusepakkujaid piirdub kas strateegia või teostusega. Meie teeme mõlemat: meetmed, mida soovitame, on need, mida me ka ise hallata oskame - ja süsteemid, mida haldame, on ehitatud neid meetmeid täitma.

Tehnilised turvaauditid

Praktiline ülevaatus sellest, milleni ründaja tegelikult jõuaks, järjestatuna tekitatava kahju järgi.

  • Väline ja sisemine ründepind
  • Serveri ja operatsioonisüsteemi karastuse ülevaatus
  • Identiteedid, ligipääs ja õiguste teekonnad
  • Kirjalikud leiud, igaühe juures lahendus

Üksikasjad - Tehnilised turvaauditid

Linuxi taristu

Debiani, Ubuntu, RHELi, Rocky ja Alma masinapargid, mis on ehitatud igavateks, korratavateks ja paigatuteks.

  • Ettevalmistus ja konfiguratsioonihaldus
  • Nginxi, Apache, PHP-FPMi ja Node'i pinud
  • DNS, e-post, TLS ja sertifikaatide elutsükkel
  • Seire, logimine ja alarmide häälestus

Üksikasjad - Linuxi taristu

Windowsi taristu

Active Directory ja Windows Serveri pargid korrastatud, lähtetasemele viidud ja ajakohasena hoitud.

  • Active Directory ülevaatus ja karastamine
  • Grupipoliitika lähtetasemed
  • Paikamine, Defender ja lõppseadmete poliitika
  • Varunduse ja taaste kontrollimine

Üksikasjad - Windowsi taristu

Andmebaaside optimeerimine

Leiame päringud, indeksid ja seaded, mis teilt vaikselt raha ja käideldavust võtavad.

  • PostgreSQL, MySQL ja MariaDB
  • Aeglaste päringute ja indeksite analüüs
  • Replikatsioon, tõrkesiirde ja PITR-varundus
  • Mahu- ja kasvuplaneerimine

Üksikasjad - Andmebaaside optimeerimine

DevOpsi tugi

Konveierid, taristu koodina ja väljalaskeprotsess, mida teie meeskond suudab ka ilma meieta kasutada.

  • CI/CD-konveierid ja ehitushügieen
  • Terraformi ja Ansible'i automatiseerimine
  • Konteinerid ja keskkondade ühtsus
  • Saladuste käsitlemine ja rotatsioon

Üksikasjad - DevOpsi tugi

Hallatud haldusteenus

Püsileping selle taristutöö jaoks, millega teie meeskonnas kellelgi aega tegeleda ei ole.

  • Ennetav paikamine ja seire
  • Intsidentidele reageerimine ja eskaleerimine
  • Dokumenteeritud juhendid, mis jäävad teile
  • Kuine aruandlus arusaadavas keeles

Üksikasjad - Hallatud haldusteenus

Ka see on osa tööst

Turbeotsused, mis peavad vastu kokkupuutel päris äriga.

Karastatud serverist pole erilist kasu, kui keegi ei tea, kes selle eest vastutab, mida see sisaldab või mis juhtub, kui see päevaks kaob. Tehnilise töö kõrval nõustame riskijuhtimises, ettevõtte turvapoliitikas ja talitluspidevuses - see on teostusest kõrgem kiht.

  • Riskiregistrid, kus igal kirjel on nimeline vastutaja ja tõeline käsitlusplaan
  • Poliitikad, mis on kirjutatud järgimiseks, mitte sahtlisse panemiseks
  • Pidevus- ja taasteplaanid, mida ka päriselt testitakse
  • Meetmete vastendamine standarditega ISO/IEC 27001, NIS2 ja CIS Controls

Tutvu meie nõustamisteenustega

JUHTIMINE
Riskiisu, vastutus, aruandlus juhatusele
POLIITIKA
Standardid, protseduurid, lubatud kasutus
PIDEVUS
Talitluspidevus, taastejuhendid, testitud taaste
TEHNILINE
Karastamine, seire, paikamine, varundus

Strateegia, mis jõuab serveriteni. Iga kiht tõendatud, omatud ja üle vaadatud.

Kuidas me töötame

Ettearvatavad tööd, neljas etapis.

Ei mingit lõputut eeluuringut, üllatusarveid ega ligipääsu, mida me põhjendada ei oska.

  1. Piiritlemine

    Lühike kõne, seejärel kirjalik tööde kirjeldus: mida me vaatame, millist ligipääsu vajame, mida te saate ja mis see maksab. Fikseeritud tasuga alati, kui töö iseloom seda lubab.

  2. Hindamine

    Praktiline ülevaatus, alustades ainult lugemisõigusest. Kontrollime leiud enne raporteerimist üle, et teie meeskond ei peaks jooksma skanneri valepositiivsete järel.

  3. Parandamine

    Leiud on järjestatud tegeliku mõju järgi ja igaühe juures on konkreetne lahendus. Me kas rakendame need ise või anname teie meeskonnale piisavalt täpsed juhendid.

  4. Haldus

    Valikuline püsileping: paigad, seire, intsidentidele reageerimine ja kuuaruanne, mida ka mittetehniline juht lugeda saab.

Kus me töötame

Kaugtöö kavatsuse, mitte juhuse tõttu.

Ehitasime hajusa ettevõtte üles juba esimesest päevast. Meie hindades ei ole kontorikulu, teie arvel ei ole sõidupäevi ja keegi ei pea ootama, kuni kellegi majja jõuab, enne kui tootmisprobleemiga tegeldakse.

EUROOPA LIITÜHENDKUNINGRIIKPÕHJA-AMEERIKAINGLISE · PORTUGALI · PRANTSUSE
EUROOPA LIITSamal tööpäeval, Kesk-Euroopa aeg
ÜHENDKUNINGRIIKTäisulatuslik tööpäeva kattuvus
PÕHJA-AMEERIKAPärastlõunane kattuvus, ida- ja keskosa

100 % kaugteenus, Kesk-Euroopa aja järgi.

Kuidas meid kaasata

Kolm viisi koostööks.

01 - PROJEKT

Audit või projekt

Piiritletud töö fikseeritud mahu ja tasuga: turvaaudit, migratsioon, andmebaasi päästmine, talitluspidevuse plaan.

  • Kirjalik tööde kirjeldus enne alustamist
  • Fikseeritud hind, ilma tunnihinna triivita
  • Raport ja parandusplaan sisalduvad

02 - PÜSILEPING

Pidev haldus

Kuine tundide maht selle taristu jaoks, millega majasiseselt kellelgi aega tegeleda ei ole, kokkulepitud reageerimisaegadega.

  • Ennetav paikamine ja seire
  • Nimeline eskalatsioonitee
  • Kuine aruandlus

03 - NÕUSTAMINE

Strateegiline nõustamine

Kokkulepitud kohtumised juhtkonnale, kes vajab tehnilist teist arvamust enne eelarve kinnitamist või lepingu allkirjastamist.

  • Riskide ja arhitektuuri ülevaatus
  • Tarnijate ja tööriistade taustakontroll
  • Juhatusele esitatavad kokkuvõtted
Küsimused

Mida kliendid kõigepealt küsivad.

Kuidas töö tavaliselt algab?

Lühikese kõne ja kirjaliku tööde kirjeldusega. Lepime enne töö algust kokku, mis on sees ja mis väljas, millist ligipääsu vajame ja mida te lõpuks saate. Auditid ja projektid hinnastame fikseeritud tasuga; pidev töö käib kuise püsilepinguna.

Millist ligipääsu te meie süsteemidele vajate?

Võimalikult vähest, millega töö tehtud saab. Ülevaatused algavad ainult lugemisõigusega. Kõik, mis midagi muudab, lepitakse enne kirjalikult kokku. Ligipääs on seotud nimeliste kontodega, piiratud töö kestusega ja tühistatakse selle lõppedes - ning töötame meeleldi teie enda hüppehosti, VPN-i või PAM-lahenduse sees, mitte meie omas.

Kas te sertifitseerite meid ISO 27001 või NIS2 järgi?

Ei - sertifikaadi väljastab akrediteeritud asutus ja oleks huvide konflikt, kui need, kes teie meetmed üles ehitasid, neid sertifitseerimiseks auditeeriksid. Meie valmistame teid ette: lünkade analüüs, meetmete ja poliitikate töö ning tõendusmaterjali ülesehitus, mida audiitor küsima hakkab.

Meil on juba IT-partner. Kas see teeb asja kohmakaks?

Tavaliselt mitte. Suur osa meie tööst käib olemasoleva partneri või majasisese meeskonna kõrval: sõltumatu audit, andmebaas, mida kellelgi pole olnud aega häälestada, või pidevusplaan, mis aina edasi lükkub. Kirjutame leiud nii, et neid saaks rakendada see, kes süsteemi haldab - ja see võib rahulikult olla keegi teine.

Millistes ajavööndites te töötate?

Töötame Kesk-Euroopa aja järgi, mis annab täisulatusliku tööpäeva kattuvuse Ühendkuningriigi ja ülejäänud Euroopa Liiduga ning korraliku pärastlõunase kattuvuse Ameerika Ühendriikide ja Kanada ida- ja keskosaga. Hooldusaknad planeeritakse teie, mitte meie tööaja järgi.

Kas allkirjastate konfidentsiaalsuslepingu ja andmetöötluslepingu?

Mõlemad jah, ja pigem tahame, et te neid küsiksite. Saame lähtuda teie dokumentidest või pakkuda enda omad. Euroopa Liidus registreeritud ettevõttena oleme isikuandmete kaitse üldmääruse kohustustega harjunud ja oskame dokumenteerida nendega kaasnevad tehnilised ja korralduslikud meetmed.

Uurime välja, mis on tegelikult avatud.

Kirjutage, mida te haldate ja mis teile öösiti muret teeb. Saate kirjaliku tööde kirjelduse ja fikseeritud hinna - ning vastuse ühe tööpäeva jooksul.