Sandline — Risk Based Security
Послуги

Оцінка вразливостей

Безперервне контекстне управління вразливостями вашої інфраструктури, вебресурсів і коду — на базі нашої платформи Centraleyezer.

Як ми працюємо

Якщо тестування на проникнення — це разовий змагальний захід, то оцінка вразливостей — безперервна та системна робота. Ми допомагаємо запустити програму Risk-Based Vulnerability Management (RBVM), якою володіє ваша команда: вона працює з вашими сканерами, інтегрується з вашою системою тікетів і видає докази на вимогу. Програма працює на Centraleyezer — RBVM-платформі нашої розробки, яка оцінює знахідки за вашим бізнес-контекстом, а не за «голим» CVSS.

Результати

  • Єдиний беклог знахідок з усіх сканерів — дедуплікований і поставлений у контекст
  • Пріоритезація за ризиком, що дозволяє інженерам зосередитися на тих 5% знахідок, які справді загрожують бізнесу
  • Процеси усунення з SLA та повним аудиторським слідом
  • Звіти для керівництва, CISO та технічних команд на вимогу

Що ви отримаєте

  • Проєктний документ програми RBVM
  • Розгортання Centraleyezer (SaaS або self-hosted)
  • Інтеграції зі сканерами (Nessus, Qualys, Tenable, Rapid7, AWS Inspector, OpenVAS тощо)
  • Індивідуальні шаблони DOCX-звітів для кожної групи стейкхолдерів
  • Щоквартальний огляд програми

Engagement Workspace · 90 днів безкоштовно

Включено в цей проєкт: SaaS-розгортання Centraleyezer на 90 днів, з якого ви генеруєте звіти на вимогу. Наприкінці воно або закривається (DOCX/PDF-звіти та лист-атестація залишаються у вас), або продовжується як платна SaaS-підписка.

Поширені запитання

Чим це відрізняється від самостійного запуску Nessus чи Tenable?

Сканер — це генератор знахідок. Програма управління вразливостями — це операційна модель довкола нього: дедуплікація між сканерами, контекстна пріоритезація за бізнес-ризиком, усунення за SLA, обробка винятків та аудиторські докази. Ми будуємо цю операційну модель — зазвичай на базі Centraleyezer — і працюємо з вами стільки, скільки потрібно.

Які сканери ви інтегруєте?

Nessus Professional, Tenable.io / Tenable SC, Qualys VMDR, Rapid7 InsightVM, Burp Suite Enterprise, Acunetix, AWS Inspector, Trivy, Shodan, SSL Labs, Wazuh, Detectify, Harbor, AgentSec, HCL AppScan, Red Hat Satellite, Censys, Invicti, CIS-CAT Pro, OpenVAS / Greenbone — плюс REST API для власних джерел.

Чи обовʼязковий Centraleyezer?

Ні. Програма управління вразливостями може працювати на вашому наявному інструментарії — ми будували програми на Jira, ServiceNow і Wiz, коли це було доречно. Водночас кожен проєкт Sandline (пентест, red team, оцінка вразливостей, реагування на інциденти) включає Engagement Workspace — безкоштовне 90-денне SaaS-розгортання Centraleyezer, з якого ви генеруєте звіти на вимогу. Після 90 днів його можна продовжити як платну SaaS-підписку; інакше розгортання закривається, а результати (DOCX/PDF-звіти, лист-атестація) залишаються у вас.

Як оцінюється ризик?

Шість факторів: DREAD, критичність активу, мережева експозиція, можливість експлуатації у вашому середовищі, CTI-сигнали та Human-AI feedback loop, налаштований під реальні патерни реагування вашої команди. CVSS, EPSS і CISA KEV завантажуються для простежуваності, але не використовуються як вхідні дані оцінки.

Заплануйте 30-хвилинну розмову

Розкажіть, якому регулюванню маєте відповідати та які системи входять в обсяг робіт. Протягом трьох робочих днів ми повернемося з описом обсягу та пропозицією з фіксованою ціною.

Записатися на консультацію