Menu

Skontaktuj się
Logo
Prasa

Bezpieczeństwo ofensywne / Result as a Service

Brak dowodu. Brak płatności.

Result as a Service to nasz model dla odpowiednio wyodrębnionych pentestów: wspólnie definiujemy cel testu możliwy do wykazania i stałą kwotę. Jeśli nie przedstawimy uzgodnionego dowodu, nie płacą Państwo uzgodnionego wynagrodzenia za pentest zależnego od wyniku. Przed rozpoczęciem ustalamy na piśmie, co liczy się jako wynik, które systemy mogą być testowane i jak przebiega ocena.

Szczegóły usług
Wspólna ocena wyników technicznych na laptopie, zdjęcie ilustracyjne
Result as a Service

Wcześniej zdefiniowany rezultat · wcześniej uzgodniona kwota

Państwa zlecenie dla OTOKO®

Result as a Service: czym się dla Państwa zajmujemy.

Pakiety prac wynikają z Państwa sytuacji wyjściowej. Państwa zespół zna uzgodniony zakres, wymagany udział z Państwa strony oraz wyniki, które mają być dostępne przy przekazaniu.

Sformułowanie sprawdzalnego celu

Cel opisuje konkretny, możliwy do oceny skutek w zatwierdzonym systemie. Ogólna wskazówka lub niepotwierdzony wynik skanera nie staje się automatycznie wynikiem uruchamiającym płatność. Warunki i niezbędny dowód są ustalane wspólnie.

Państwa rezultat

Pisemna definicja wyniku z zaakceptowanymi kryteriami dowodu.

Wcześniejsze uzgodnienie kwoty i zakresu

Przed rozpoczęciem uzgadniane są stała kwota, zakres testu i przedział czasowy. Znane ustalenia, wykluczone systemy i wymagane dostępy są dokumentowane. Odrębne usługi są realizowane wyłącznie na podstawie wyraźnego dodatkowego zlecenia.

Państwa rezultat

Przejrzyste uzgodnienie zakresu usług i wynagrodzenia.

Testowanie w zatwierdzonym zakresie

Sukces finansowy nie rozszerza zakresu zezwolenia. Reguły testowania, ochrona eksploatacji, ścieżki zgłaszania i kryteria przerwania obowiązują niezależnie od modelu wynagrodzenia. Badanie pozostaje ograniczone do celów autoryzowanych pisemnie.

Państwa rezultat

Kontrolowane badanie w uzgodnionych ramach.

Ocena dowodu i przygotowanie naprawy

Wynik jest oceniany względem wcześniej uzgodnionych kryteriów. Powtarzalność, skutek i warunki wstępne są dokumentowane. Naprawa i retest mogą zostać uzgodnione jako odrębne, wcześniej wyodrębnione usługi.

Państwa rezultat

Udokumentowana ocena wyniku i konkretna podstawa dla kolejnych kroków.

Planowanie i wdrożenie

Result as a Service w praktyce projektowej.

To, co liczy się jako sukces, nie może być ustalane dopiero po teście

Model zależny od wyniku wymaga wspólnej definicji rezultatu. Możliwy jest na przykład konkretnie opisany dowód, że uzgodniona granica uprawnień nie jest zachowywana w określonych warunkach. Jaki skutek, jaki stopień istotności i jaka powtarzalność są wystarczające, ustala się przed rozpoczęciem. Określa się również, jak traktowane są znane ustalenia i już zaakceptowane ryzyka. Dzięki temu obie strony wiedzą, czy późniejszy dowód wchodzi w zakres uzgodnionego celu, czy stanowi jedynie dodatkową obserwację.

Stała kwota odnosi się do tego pisemnie zdefiniowanego wyniku i uzgodnionego zakresu testu. Jeśli wymagany dowód nie zostanie przedstawiony w tych granicach, wynagrodzenie za pentest zależne od wyniku nie jest należne. Ustalenie poza zakresem nie generuje automatycznie roszczenia o płatność. Dodatkowe analizy, naprawa lub retesty są zlecane tylko na podstawie odrębnego, wyraźnego porozumienia. Model ma tworzyć jasną podstawę ekonomiczną, a nie nieokreślone oczekiwanie, że każda techniczna nieprawidłowość stanowi już sukces.

Autoryzacja i granice eksploatacyjne pozostają wiążące

Przed rozpoczęciem ustalane są systemy docelowe, dopuszczone punkty startowe, konta testowe i przedział czasowy. Prawa do systemów lub platform osób trzecich muszą być wyjaśnione. Uzgadniane są także osoby kontaktowe, ścieżki zgłaszania i warunki przerwania testu. Motywacja związana z wykazaniem wyniku niczego w tych regułach nie zmienia. Testu nie wolno samowolnie rozszerzać na inne systemy ani kontynuować za pomocą niezatwierdzonych metod tylko po to, by osiągnąć zdefiniowany cel.

Dowody są ograniczane do zakresu niezbędnego do oceny. Tam, gdzie przygotowany zbiór testowy może wykazać skutek, nie trzeba do tego wykorzystywać danych innych klientów. Wrażliwe wyniki są udostępniane uprawnionym osobom kontaktowym uzgodnionymi kanałami. Na wypadek spornych kwestii dotyczących oceny z wyprzedzeniem uzgadniana jest wspólna procedura weryfikacji. Dzięki temu decyzję o wyniku można podjąć na podstawie kryteriów i dokumentacji, zamiast dopiero na końcu godzić różne wyobrażenia o znaczeniu danego ustalenia.

Dla jakich przedsięwzięć ten model ma sens

Result as a Service pasuje do celów, które można jasno wyodrębnić i wykazać. Mogą to być określone zagadnienia w SaaS, API, oprogramowaniu starszego typu lub infrastrukturze, za którą odpowiada klient. W przypadku aplikacji AI zmienne wyniki i kilka zaangażowanych komponentów wymagają szczególnie precyzyjnych kryteriów dowodu. Dlatego przed podjęciem zobowiązania sprawdzamy, czy ten model odpowiada Państwa przedsięwzięciu. Ogólna inwentaryzacja, pełne pokrycie audytem i jednostkowy cel testu zależny od wyniku to różne usługi.

Test bez uzgodnionego dowodu nie oznacza, że system jest ogólnie wolny od podatności. Stwierdzenie to ogranicza się do zakresu, stanu i przedziału czasowego testu. Również skutecznie przedstawiony dowód jest przede wszystkim punktem wyjścia do naprawy. Dokumentacja techniczna ma umożliwić Państwa zespołowi zrozumienie przyczyny i skutku oraz zaplanowanie poprawki. Przeprowadzony następnie retest może celowo sprawdzić, czy konkretna podatność została usunięta w nowej wersji; jego zakres jest ustalany odrębnie.

Poglądowy scenariusz projektu

Przykład uzgodnienia wyniku (nie jest to rzeczywisty przypadek klienta)

Przed testem SaaS jako cel testu ustalana jest określona granica dzierżawców z przygotowanymi danymi testowymi. Stała kwota staje się należna tylko wtedy, gdy pisemnie uzgodniony dowód zostanie przedstawiony w dopuszczonych warunkach. Ogólna wskazówka skanera bez tego dowodu nie spełnia warunków porozumienia.

Przed rozpoczęciem

Pytania o Result as a Service.

Czy naprawdę nic nie płacimy, jeśli wynik nie zostanie osiągnięty?

Jeśli zdefiniowany dowód nie zostanie przedstawiony, za pisemnie uzgodniony pentest zależny od wyniku nie jest należne żadne wynagrodzenie. Dalsze usługi są realizowane tylko na podstawie odrębnego, wyraźnego zlecenia. Zakres i warunki są ustalone przed rozpoczęciem.

Czy każda podatność liczy się jako sukces?

Nie automatycznie. Jaki rodzaj ustalenia lub skutku jest wystarczający, definiuje się pisemnie przed rozpoczęciem, wraz z dowodem, warunkami i procedurą oceny.

Czy to gwarancja bezpieczeństwa naszej aplikacji?

Nie. To, że dowód nie został przedstawiony, nie jest ogólnym potwierdzeniem bezpieczeństwa. Wynik odnosi się do uzgodnionego zakresu testu i sprawdzonej wersji.

Czy naprawa i retest są w to wliczone?

Konkretny zakres usług jest ustalany z wyprzedzeniem. Naprawa i retest mogą zostać uzgodnione odrębnie; nie są doliczane automatycznie ani jako ukryta usługa dodatkowa.

Powiązane usługi

Przejdź do przeglądu Cybersecurity

Result as a Service z OTOKO®

Jaki rezultat chcą Państwo uzgodnić?

Proszę podać dotknięte systemy oraz cel swojego zapytania. Podczas pierwszej konsultacji wspólnie określimy zakres, warunki wstępne i kolejne kroki.

Omówmy uzgodnienie rezultatu

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.