Як ми працюємо
Якщо тестування на проникнення — це разовий змагальний захід, то оцінка вразливостей — безперервна та системна робота. Ми допомагаємо запустити програму Risk-Based Vulnerability Management (RBVM), якою володіє ваша команда: вона працює з вашими сканерами, інтегрується з вашою системою тікетів і видає докази на вимогу. Програма працює на Centraleyezer — RBVM-платформі нашої розробки, яка оцінює знахідки за вашим бізнес-контекстом, а не за «голим» CVSS.
Результати
- Єдиний беклог знахідок з усіх сканерів — дедуплікований і поставлений у контекст
- Пріоритезація за ризиком, що дозволяє інженерам зосередитися на тих 5% знахідок, які справді загрожують бізнесу
- Процеси усунення з SLA та повним аудиторським слідом
- Звіти для керівництва, CISO та технічних команд на вимогу
Що ви отримаєте
- Проєктний документ програми RBVM
- Розгортання Centraleyezer (SaaS або self-hosted)
- Інтеграції зі сканерами (Nessus, Qualys, Tenable, Rapid7, AWS Inspector, OpenVAS тощо)
- Індивідуальні шаблони DOCX-звітів для кожної групи стейкхолдерів
- Щоквартальний огляд програми
Engagement Workspace · 90 днів безкоштовно
Включено в цей проєкт: SaaS-розгортання Centraleyezer на 90 днів, з якого ви генеруєте звіти на вимогу. Наприкінці воно або закривається (DOCX/PDF-звіти та лист-атестація залишаються у вас), або продовжується як платна SaaS-підписка.
Поширені запитання
Чим це відрізняється від самостійного запуску Nessus чи Tenable?
Сканер — це генератор знахідок. Програма управління вразливостями — це операційна модель довкола нього: дедуплікація між сканерами, контекстна пріоритезація за бізнес-ризиком, усунення за SLA, обробка винятків та аудиторські докази. Ми будуємо цю операційну модель — зазвичай на базі Centraleyezer — і працюємо з вами стільки, скільки потрібно.
Які сканери ви інтегруєте?
Nessus Professional, Tenable.io / Tenable SC, Qualys VMDR, Rapid7 InsightVM, Burp Suite Enterprise, Acunetix, AWS Inspector, Trivy, Shodan, SSL Labs, Wazuh, Detectify, Harbor, AgentSec, HCL AppScan, Red Hat Satellite, Censys, Invicti, CIS-CAT Pro, OpenVAS / Greenbone — плюс REST API для власних джерел.
Чи обовʼязковий Centraleyezer?
Ні. Програма управління вразливостями може працювати на вашому наявному інструментарії — ми будували програми на Jira, ServiceNow і Wiz, коли це було доречно. Водночас кожен проєкт Sandline (пентест, red team, оцінка вразливостей, реагування на інциденти) включає Engagement Workspace — безкоштовне 90-денне SaaS-розгортання Centraleyezer, з якого ви генеруєте звіти на вимогу. Після 90 днів його можна продовжити як платну SaaS-підписку; інакше розгортання закривається, а результати (DOCX/PDF-звіти, лист-атестація) залишаються у вас.
Як оцінюється ризик?
Шість факторів: DREAD, критичність активу, мережева експозиція, можливість експлуатації у вашому середовищі, CTI-сигнали та Human-AI feedback loop, налаштований під реальні патерни реагування вашої команди. CVSS, EPSS і CISA KEV завантажуються для простежуваності, але не використовуються як вхідні дані оцінки.
