Os necessários fazem o site funcionar. Os outros medem quais páginas ajudam e quais anúncios trazem quem precisa da DM11. Você escolhe, e pode rever pelo rodapé.
Cibersegurança
O que está mal configurado hoje, e de quem é a responsabilidade.
Avaliamos o seu ambiente de nuvem contra a matriz de controles da Cloud Security Alliance, que foi escrita para nuvem e trata da divisão de responsabilidade entre você e o provedor. É nessa divisão que mora a exposição séria: o provedor cuida da segurança da nuvem, você cuida da segurança na nuvem, e quase todo incidente grave nasce de alguém achando que a outra parte estava cuidando.
Na prática, o trabalho começa fechando por escrito o que entra e o que fica de fora. Depois reunimos evidências, documentos, configurações e registros, e comparamos a prática com o que se espera de cada domínio de controle. A nota sai com o critério aberto, e o plano de correção sai na ordem do risco real, não na ordem em que os problemas apareceram.
Do seu lado, precisamos de acesso às evidências do ambiente e de tempo das pessoas que respondem por ele. Você recebe a nota por domínio, o plano priorizado e a matriz de responsabilidade no papel: o que é seu, o que é do provedor e o que é dos seus fornecedores. Essa matriz é onde quase toda empresa descobre uma lacuna que achava que era de outra parte.
As modalidades mudam onde o trabalho termina. No assessment, entregamos o retrato e o plano. Com acompanhamento, seguimos junto do seu time até cada correção fechar, porque relatório sem cobrança vira item de backlog eterno. Na preparação para o CSA STAR, organizamos a evidência e revisamos a autoavaliação antes de ela ir a público, já que quem certifica é sempre o organismo independente.
As etapas e os entregáveis abaixo descrevem a modalidade Assessment de segurança. As outras modalidades aparecem quando você pede a proposta.
Definição de escopo
Fechamos por escrito o que entra e o que fica de fora, e por quê. Escopo mal definido é a causa mais comum de projeto que estoura prazo.
Coleta de evidências
Reunimos o que já existe: documentos, configurações e registros. Começamos pelo que a empresa tem, não por um formulário em branco.
Análise de maturidade
Comparamos a prática com o que se espera de cada disciplina e atribuímos a nota, com o critério aberto.
Relatório
Consolidamos os achados num relatório em que cada item vem com gravidade, evidência e o caminho de correção. Escrevemos para ser lido por quem vai agir, e não para engordar página.
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.