网络安全
网络安全:库存与序列号管理、销售与电商、服务与报表.
Challenges
- 渗透测试发现只留在报告文件里,闭环无人跟踪。
- 承诺的事件响应时限从未被测量。
- 持续监控订阅与项目工作混在一起。
- 保密协议与授予的访问权限未做记录。
Workflows
渗透测试项目
- 签署范围与保密协议,并记录访问权限。
- 发现按严重程度记录并指派责任人。
- 对已关闭发现进行复核并出具闭环报告。
监控订阅与事件响应
- 以周期费用设定持续监控订阅。
- 事件报告后响应计时随即开始。
- 超时即告警,并出具 SLA 达成报表。
Documents
- 销售发票
- 保密协议
- 发现(漏洞)记录
- 事件响应报告
Reports
- 发现状态与闭环
- SLA 达成表现
- 订阅收入与项目收入的区分
- 按员工的工作时长
Metrics
- 发现闭环时长
- SLA 达成率
- 订阅收入占比
- 项目成本偏差
Compliance
- 信息安全管理标准
- 数据处理协议
- 事件报告义务
- 克夫克语Name
Glossary
- 发现(漏洞)
- 带严重程度的工作记录
- 事件响应时限
- 合同承诺的响应时限
- 持续监控
- 周期性订阅账单
- 保密协议
- 绑定单据的授权记录
FAQ
可以跟踪发现的闭环吗?
可以,每条发现按严重程度指派责任人,闭环需经复核。
可以测量响应时限吗?
可以,从事件上报到解决的时长按承诺值衡量。
可以区分订阅收入与项目收入吗?
可以,监控订阅与项目工作作为独立收入行项出报表。
我可以把审计证据关联到客户吗?
可以,报告与证据文件保存在客户档案的文档库中。
我可以按严重程度对发现项排定优先级吗?
可以,每条发现项都带严重程度登记,关键项会排在优先列表最前。