መነሻ አገልግሎቶች ስለ እኛ ብሎግ መሣሪያዎች ያግኙን
ትብብር ይጀምሩ የአስቸኳይ ጊዜ ጥሪ
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Bahasa Indonesiaid Portuguêspt Italianoit Tagalogtl Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Türkçetr اردوur Basa Jawajv Polskipl Češtinacs

PWN-ALL · ሳይበር ደህንነት እና ሶፍትዌር ልማት

ቀይ፣ ወይንጠጅ እና ሰማያዊ ጅረቶች ወደ አንድ ምልክት ተሰባስበው — አጥቂ ደህንነት፣ ኦዲቶች እና የክስተት ምላሽ፣ የምንሰብረውን በሚያጠናክር የሶፍትዌር ልማት የተደገፉ።

A
“ጥልቅ እውቀት እና ጠንካራ ተግባራዊ ክህሎቶች ያሉት ሙያዊ ቡድን፣ ወቅቱን ጠብቆ ከማቅረብ ቁርጠኝነት ጋር።”
Allianz — የኢንሹራንስ ዘርፍ 🇨🇿
ኦፊሴላዊ ደብዳቤ
S
“ክስተቶችን ፈጥኖ ምላሽ ለመስጠት እና የምርት አቅርቦት ሰዓቶችን ለማክበር ያለው ችሎታ። በእያንዳንዱ ደረጃ ላይ ምጥን የሆነ ቴክኒካዊ ድጋፍ።”
SE SRI ORION — የመንግስት ኩባንያ 🇺🇦
ኦፊሴላዊ ደብዳቤ
A
“የቀድሞ አበልጻጊዎች ያላቸውን እጥረቶች ያሳየን ልዩ ተሞክሮ ነበር። ለsmart home ስርዓቶቻችን GDPR መጣጣም እንዲያስችል ረድተውናል።”
Andrew D. · CEO, SDS-Trading — የግንባታ ኢንዱስትሪ 🇨🇿
ኦፊሴላዊ ደብዳቤ

እኛ ማን ነን

ከCEO በላይ በተሻለ የሚነግርዎ የለም።
ባጭሩሙሉ
እኛ PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C. ነን፣ በዱባይ፣ የተባበሩት አረብ ኤሚሬቶች የሚገኝ ኩባንያ ሲሆን በኢኮኖሚ እና ቱሪዝም መምሪያ (DET) በተሰጠ ፈቃድ ቁጥር 1324553 እንሰራለን። የDUNS ቁጥራችን 571235572 ሲሆን የNCAGE ኮዳችን 10G8W ነው።
ድርጅቶች ተግባራዊ በሆነ የደህንነት ኦዲት፣ ግምገማ እና ምርመራ አማካኝነት የሳይበር ስጋቶችን እንዲለዩ፣ እንዲገመግሙ እና እንዲቀንሱ እንረዳለን።
ስራችን በትክክለኝነት፣ በሚስጥራዊነት እና ለደንበኛው በትንሹ ጣልቃ ገብነት ላይ የተመሠረተ ነው። ሌሎች ሊያልፉት በሚችሉት ነገር ላይ በማተኮር፣ ቴክኒካዊ ግንዛቤን ወደ ይበልጥ ደህንነታቸው የተጠበቁ ስርዓቶች፣ ምርቶች እና ሂደቶች እንለውጣለን።
ውስብስብ አካባቢዎችን፣ ከፍተኛ ኃላፊነት ያላቸውን ፕሮጀክቶች እና የደህንነት ውሳኔዎች ትክክለኛ ውጤት በሚያስከትሉባቸው ሁኔታዎች ውስጥ በምቾት እንሰራለን። ከመጀመሪያው ውይይት ጀምሮ በNDA ስር ለመስራት እና ደህንነታቸው የተጠበቁ የመገናኛ መንገዶችን ለመጠቀም ዝግጁ ነን።
ለእኛ ጥራት ማለት ግልጽ ግኝቶች፣ ተግባራዊ ምክሮች እና ስራው ከተጠናቀቀ በኋላ ይበልጥ ደህንነት የተሰማው ደንበኛ ማለት ነው።

የምንሰራው — አገልግሎቶች

ግምገማፔኔትሬሽን ቴስቲንግ

በመሠረተ ልማትዎ፣ በድር መተግበሪያዎችዎ፣ በAPI-ዎችዎ እና በክላውድ አካባቢዎችዎ ላይ የእውነተኛ ዓለም ጥቃት ማስመሰል። ለንግድ ሊነበብ በሚችል የማስተካከያ መንገድ የተሟላ ሪፖርት። የOWASP እና PTES ስልቶች።

ግምገማ
ፔኔትሬሽን ቴስቲንግ

በመሠረተ ልማትዎ፣ በድር መተግበሪያዎችዎ፣ በAPI-ዎችዎ እና በክላውድ አካባቢዎችዎ ላይ የእውነተኛ ዓለም ጥቃት ማስመሰል። ለንግድ ሊነበብ በሚችል የማስተካከያ መንገድ የተሟላ ሪፖርት። የOWASP እና PTES ስልቶች።

ድር እና APIአውታረ መረብክላውድRed TeamISO 27001
አስቸኳይ ሁኔታየክስተት ምላሽ እና ራንሰምዌር ማገገሚያ

ሙሉ ወሰን ያለው የክስተት ምላሽ — ራንሰምዌር፣ የንግድ ኢሜይል ጥሰት (BEC)፣ የውሂብ ስርቆት እና የመለያ ቁጥጥር መያዝ። ቁጥጥር፣ የፎረንሲክ ማገገም፣ የዲክሪፕተር ጥናት እና ለኢንሹራንስ ዝግጁ ሪፖርት።

አስቸኳይ ሁኔታ
የክስተት ምላሽ እና ራንሰምዌር ማገገሚያ

ሙሉ ወሰን ያለው የክስተት ምላሽ — ራንሰምዌር፣ የንግድ ኢሜይል ጥሰት (BEC)፣ የውሂብ ስርቆት እና የመለያ ቁጥጥር መያዝ። ቁጥጥር፣ የፎረንሲክ ማገገም፣ የዲክሪፕተር ጥናት እና ለኢንሹራንስ ዝግጁ ሪፖርት።

መቆጣጠርፎረንሲክስየውሂብ ማገገሚያየIR ሪፖርትማጠናከር
ምህንድስናደህንነቱ የተጠበቀ የሶፍትዌር ምህንድስና

ለደህንነት ወሳኝ ለሆኑ አካባቢዎች የተገነቡ የRust እና Python ስርዓቶች። በንድፍ ደረጃ ደህንነታቸው የተጠበቁ ባክኤንዶች፣ የAI ውህደት እና ለምርት ቡድኖች ከፍተኛ አፈጻጸም ያለው አውቶሜሽን።

ምህንድስና
ደህንነቱ የተጠበቀ የሶፍትዌር ምህንድስና

ለደህንነት ወሳኝ ለሆኑ አካባቢዎች የተገነቡ የRust እና Python ስርዓቶች። በንድፍ ደረጃ ደህንነታቸው የተጠበቁ ባክኤንዶች፣ የAI ውህደት እና ለምርት ቡድኖች ከፍተኛ አፈጻጸም ያለው አውቶሜሽን።

Rust & PythonባክኤንድAI ውህደትየድር መተግበሪያዎችአውቶሜሽን
አማካሪየደህንነት ምክር

ደህንነትን ከመሠረቱ መገንባት ወይም ያለውን መሠረተ ልማት ማጠናከር። ያለ አቅራቢ አድልዎ ትክክለኛ ውሳኔዎች። የGDPR ዝግጁነት፣ የአርክቴክቸር ግምገማ፣ የአደጋ ግምገማ እና የቡድን ስልጠና።

አማካሪ
የደህንነት ምክር

ደህንነትን ከመሠረቱ መገንባት ወይም ያለውን መሠረተ ልማት ማጠናከር። ያለ አቅራቢ አድልዎ ትክክለኛ ውሳኔዎች። የGDPR ዝግጁነት፣ የአርክቴክቸር ግምገማ፣ የአደጋ ግምገማ እና የቡድን ስልጠና።

GDPRአርክቴክቸርየአደጋ ግምገማፖሊሲስልጠና

መነጋገር የሚፈልጉት ስለ አገልግሎቶቻችን?

ለመጠየቅ Enter ይጫኑ — ተዛማጅ መልስ ከላይ ይታያል። ተዛማጅ ከሌለ? ከታች ያሉትን የመገናኛ መንገዶች ይጠቀሙ።

ለመጠየቅ JavaScript ያስፈልጋል — ሙሉ የተደጋጋሚ ጥያቄዎች ዝርዝር ከታች ነው ↓

Email Phone Signal Telegram WhatsApp
PWN-ALL ምን ይሰራል?

PWN-ALL አራት እርስ በርስ የተያያዙ አገልግሎቶችን ያቀርባል፦ ፔኔትሬሽን ቴስቲንግ እና የጥቃት ማስመሰል፤ የክስተት ምላሽ እና ዲጂታል ፎረንሲክስ፤ ደህንነቱ የተጠበቀ የRust እና Python ሶፍትዌር ምህንድስና፤ እና አቅራቢ-ገለልተኛ የደህንነት ምክር። እያንዳንዱ ተሳትፎ የተጻፈ ወሰን፣ ተጨባጭ የሚቀርቡ ውጤቶች እና የተስማማንባቸው የመቀበያ መስፈርቶች አሉት።

PWN-ALL ፈቃድ ያለው ኩባንያ ነው? መቀመጫችሁስ የት ነው?

አዎ። PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C በ2024 የተመሰረተ የዱባይ፣ የተባበሩት አረብ ኤሚሬቶች ኩባንያ ሲሆን በዱባይ DET ፈቃድ ቁጥር 1324553 ስር ይሰራል። ኩባንያው እንዲሁም D-U-N-S 571235572 እና NCAGE 10G8W አስመዝግቧል።

ከማን ጋር ትሰራላችሁ? ከተባበሩት አረብ ኤሚሬቶች ውጭ ላሉ ደንበኞችስ አገልግሎት ትሰጣላችሁ?

በዋነኝነት ከድርጅቶች፣ ከመንግስት ተቋማት እና በዓለም ዙሪያ ካሉ ከፍተኛ ዋጋ ካላቸው መድረኮች ጋር እንሰራለን። ተሳትፎዎች በተለያዩ የዳኝነት ክልሎች ላይ በርቀት ሊከናወኑ ይችላሉ፣ ግንኙነትም በ20+ ቋንቋዎች ይገኛል፤ ማንኛውም ከቦታ ጋር የተያያዘ ሕጋዊ፣ የማስረጃ ወይም የውሂብ አያያዝ መስፈርት በወሰን ማጣራት ወቅት ይስማማል።

NDA ትፈርማላችሁ? ደህንነታቸው የተጠበቁ የመገናኛ መንገዶችንስ ትጠቀማላችሁ?

አዎ። ስሱ ዝርዝሮች ከመጋራታቸው በፊት NDA መፈረም እንችላለን፣ እና Signal፣ በPGP የተመሰጠረ ኢሜይል ወይም ደንበኛው ያጸደቀውን ሌላ መንገድ እንጠቀማለን። የደንበኛ መረጃ ተደራሽነት ለተሳትፎው በተስማማንባቸው ቁጥጥሮች ስር በማወቅ-አስፈላጊነት መርህ ይያዛል።

እንዴት እንጀምራለን? ምን መረጃስ ያስፈልጋችኋል?

የሚፈልጉትን ውጤት፣ የሚመለከተውን አገልግሎት ወይም ንብረት፣ አጣዳፊነት፣ የጊዜ ገደቦችን እና ማንኛውንም የአሰራር ወይም የቁጥጥር ገደብ በመግለጽ ይጀምሩ፤ NDA እና ደህንነቱ የተጠበቀ መንገድ ከመዘጋጀታቸው በፊት ሚስጥሮችን አይላኩ። ከዚያም ወሰን፣ የተገለሉ ነገሮች፣ ፈቃድ፣ የተሳትፎ ደንቦች፣ የሚቀርቡ ውጤቶች፣ የመቀበያ መስፈርቶች፣ የመገናኛ አድራሻዎች እና የጊዜ ሰሌዳ በጽሁፍ እናረጋግጣለን።

በምን ያህል ፍጥነት መጀመር ትችላላችሁ?

የታቀዱ ፔኔትሬሽን ቴስቶች በተለምዶ ወሰኑ ከተወሰነ እና የጽሁፍ ፈቃድ ከተሰጠ በኋላ በ3–5 የስራ ቀናት ውስጥ መጀመር ይችላሉ፣ በአሁኑ ጊዜ ባለው ተገኝነት መሰረት። ንቁ ክስተቶች የተለየ 24/7 የምላሽ ሂደት ስለሚጠቀሙ፣ አደጋ ወዲያውኑ በስልክ ወይም ደህንነቱ በተጠበቀ የመልእክት መንገድ መነሳት አለበት።

የአንድ ተሳትፎ ዋጋ እንዴት ይተመናል?

ዋጋ አወሳሰን በንብረቶች፣ በጥልቀት፣ በጊዜ ገደቦች፣ በስጋት፣ በማስረጃ መስፈርቶች እና በሚቀርቡ ውጤቶች ላይ የተመሰረተ ነው። ወሰኑ ከተወሰነ በኋላ የተጻፈ ሀሳብ ያገኛሉ፤ በግልጽ ለተብራራ ስራ ቋሚ-ዋጋ አማራጮች ይገኛሉ፣ የክፍያ ውሎች በውሉ ውስጥ ይቀመጣሉ፣ እና ለትላልቅ ፕሮጀክቶች የባንክ ዋስትና ሊወያይ ይችላል።

የትኞቹን ስርዓቶች ፔኔትሬሽን ቴስት ማድረግ ትችላላችሁ?

የተፈቀዱ ወሰኖች የድር መተግበሪያዎችን፣ API-ዎችን፣ ውጫዊ እና ውስጣዊ አውታረ መረቦችን፣ Active Directory-ን፣ የክላውድ አካባቢዎችን እና የሞባይል መተግበሪያዎችን ሊያካትቱ ይችላሉ። ሰፋ ያሉ የRed Team ተሳትፎዎች እነዚያ ተግባራት በግልጽ ሲፈቀዱ ማንነትን፣ ሰዎችን እና አካላዊ ቁጥጥሮችን ሊፈትኑ ይችላሉ።

የPWN-ALL ፔኔትሬሽን ቴስት የራስ-ሰር የተጋላጭነት ቅኝት ብቻ ነው?

አይደለም። የራስ-ሰር መሳሪያዎች ሽፋንን ሊደግፉ ይችላሉ፣ ነገር ግን ተሳትፎው የጥቃት መንገዶችን በሚያዘጋጁ፣ የንግድ ሎጂክን በሚፈትኑ፣ የመበዝበዝ ችሎታን በሚያረጋግጡ እና ተጨባጭ ተጽዕኖን በሚገመግሙ ባለሙያዎች ይመራል። ውጤቱ ማስረጃ እና በቅድሚያ የተደረደረ የማስተካከያ ስራ እንጂ ያልተረጋገጠ የቅኝት መሳሪያ ውጤት አይደለም።

የትኛውን የፔኔትሬሽን ቴስቲንግ ስልት ትከተላላችሁ?

ምርመራ የOWASP እና PTES-ተኮር አሰራሮችን በአምስት ደረጃዎች ይከተላል፦ ወሰን ማጣራት እና የተሳትፎ ደንቦች፣ የስለላ እና የጥቃት-ወለል ካርታ ማዘጋጀት፣ ደህንነቱ የተጠበቀ ብዝበዛ፣ ባለ ሁለት-ደረጃ ሪፖርት እና ድጋሚ መመርመር። ትክክለኛዎቹ የፍተሻ ጉዳዮች ከተስማማንባቸው ንብረቶች እና የስጋት ሞዴል ጋር ይጣጣማሉ።

ከደህንነት ምርመራ በፊት ምን ዓይነት ፈቃድ ያስፈልጋል?

በጽሁፍ ፈቃድ እና በተስማማንባቸው የተሳትፎ ደንቦች የተሸፈኑ ንብረቶችን ብቻ እንፈትናለን። ደንበኛው ስርዓቶቹን ባለቤት መሆን ወይም ከሚመለከተው ባለቤት ወይም አቅራቢ ፈቃድ ማግኘት አለበት፤ የሶስተኛ ወገን ንብረቶች፣ ማህበራዊ ምህንድስና፣ አካላዊ መዳረሻ እና አጥፊ ተግባራት በተለይ ካልተፈቀዱ በስተቀር ከወሰን ውጭ ይቆያሉ።

ፔኔትሬሽን ቴስቲንግ የምርት ስርዓቶችን ያስተጓጉላል?

ስራው መስተጓጎልን ለመቀነስ የተነደፈ ነው፣ ነገር ግን ምርመራ ፈጽሞ ከስጋት ነጻ ሊሆን አይችልም። የጥቃት ጊዜ መስኮቶች፣ የፍጥነት ገደቦች፣ የወሳኝ-ስርዓት ማግለሎች፣ የማሳወቂያ አድራሻዎች፣ የማቆሚያ ሁኔታዎች እና የመመለሻ እቅዶች አስቀድሞ ይስማማሉ፣ አጥፊ ፍተሻዎችም ያለ ግልጽ ፈቃድ አይካሄዱም።

አንድ ፔኔትሬሽን ቴስት ምን ያህል ጊዜ ይወስዳል?

ቆይታው በወሰን፣ በመዳረሻ፣ በውስብስብነት እና በድጋሚ መመርመር ፍላጎቶች ላይ የተመሰረተ ነው። የአገልግሎት ገጹ ለድር እና API ምርመራ ሁለት ሳምንታት ገደማ፣ ለአውታረ መረብ ምርመራ ሶስት ሳምንታት፣ እና ለRed Team ልምምድ ስድስት ሳምንታት የሚያመለክቱ የመነሻ ነጥቦችን ይሰጣል፤ ሀሳቡ ትክክለኛውን የጊዜ ሰሌዳ ያቀርባል።

የፔኔትሬሽን ቴስት ሪፖርት ምን ያካትታል?

ለአመራሩ የስራ አስፈፃሚ ማጠቃለያ እንዲሁም ለመሐንዲሶች ማስረጃን፣ የተጎዱ ንብረቶችን፣ ተጨባጭ ተጽዕኖን፣ የክብደት ደረጃን እና በቅድሚያ የተደረደረ የማስተካከያ መመሪያን ጨምሮ ቴክኒካዊ ግኝቶችን ያገኛሉ። የመጨረሻው ወሰን እንዲሁም በውስጥ ባለድርሻ አካላት የሚያስፈልጉ የማብራሪያ ስብሰባዎችን፣ የማስተካከያ ወርክሾፖችን ወይም የማስረጃ ቅርጸቶችን ሊገልጽ ይችላል።

ግኝቶቹን ካስተካከልን በኋላ ድጋሚ መመርመር ይካተታል?

አዎ፣ የተስማማንባቸው የተስተካከሉ ግኝቶች ድጋሚ መመርመር በመደበኛው የፔኔትሬሽን ቴስቲንግ የስራ ፍሰት ውስጥ ይካተታል። ሀሳቡ የድጋሚ ምርመራ ጊዜ መስኮቱን፣ ብቁ የሆኑ ግኝቶችን፣ የሚያስፈልገውን መዳረሻ እና የተረጋገጡ ማስተካከያዎች በመጨረሻው ሪፖርት ላይ እንዴት እንደሚንጸባረቁ ይመዘግባል።

ፔኔትሬሽን ቴስት ማለፍ ደህንነታችን የተጠበቀ መሆኑን ያረጋግጣል?

አይደለም። ፔኔትሬሽን ቴስት በጊዜ የተገደበ የተፈቀደው ወሰን ግምገማ ሲሆን ምንም ተጋላጭነት አለመኖሩን ማረጋገጥ አይችልም። እርግጠኛ አለመሆንን ይቀንሳል እና በማስረጃ ላይ የተመሰረቱ ቅድሚያ የሚሰጣቸውን ነገሮች ይሰጥዎታል፣ ነገር ግን ደህንነት አሁንም በማስተካከያ፣ በአሰራር፣ በክትትል እና በወደፊት ለውጦች ላይ የተመካ ነው።

አሁን ጥቃት እየደረሰብን ነው። PWN-ALL ሊረዳ ይችላል?

አዎ። የ24/7 የክስተት-ምላሽ አገልግሎት መቆጣጠርን፣ ማስረጃ መጠበቅን፣ የፎረንሲክ ወሰን ማጣራትን፣ ማጥፋትን፣ ማገገምን እና ከክስተት በኋላ ማጠናከርን ያከናውናል። ንቁ ክስተት ካለ ወዲያውኑ ይደውሉ ወይም Signal ይጠቀሙ፣ ስሱ ማስረጃንም ባልተፈቀደ መንገድ ከመላክ ይቆጠቡ።

ለራንሰምዌር ክስተቶች ብቻ ምላሽ ትሰጣላችሁ?

አይደለም። የDFIR አገልግሎት እንዲሁም የውሂብ ስርቆትን እና ያለ ኢንክሪፕሽን የሚደረግ ማስፈራሪያን፣ የንግድ ኢሜይል ጥሰትን እና የክፍያ ማጭበርበርን፣ የመለያ ቁጥጥር መያዝን፣ የMicrosoft 365 ወይም Google Workspace እና የክላውድ ጥሰትን፣ የውስጥ ሰው ጉዳዮችን፣ እና የተጠለፉ የድር መተግበሪያዎችን ወይም ሰርቨሮችን ያስተናግዳል።

ራንሰምዌር ወይም ጥሰት ተጠርጥሮ ሲከሰት መጀመሪያ ምን ማድረግ አለብን?

የተጎዱ ሆስቶችን ሳያጠፉ ከአውታረ መረቡ ይለዩ፣ ተለዋዋጭ ማስረጃን ይጠብቁ፣ ባክአፖችን ከተጨማሪ መዳረሻ ይከላከሉ፣ ተግባራትን ይመዝግቡ እና የምላሽ ድልድይ ይክፈቱ። የክስተት መሪው እና የእርስዎ የሕግ ወይም የኢንሹራንስ ባለድርሻ አካላት በእቅድ ላይ ከመስማማታቸው በፊት በሰፊው እንደገና አያስነሱ፣ አያጥፉ (wipe)፣ ወደ ነበሩበት አይመልሱ፣ ዲክሪፕት አያድርጉ ወይም አይደራደሩ።

የአደጋ ጊዜ የክስተት ምላሽ ምን ያህል ፈጣን ነው?

የክስተት አገልግሎቱ የ24/7 የምላሽ ድልድይ ያንቀሳቅሳል። የተገለጸው የአገልግሎት ደረጃው ከመጀመሪያው ጥሪ አንስቶ ተንታኝ የጋራ ድልድይ እስከሚቀላቀልበት ጊዜ ድረስ ከ60 ደቂቃ በታች ሲሆን፣ የመጀመሪያ የመቆጣጠሪያ መመሪያም በምደባ (triage) ወቅት ይጀምራል፤ ትክክለኛው የመቆጣጠሪያ ጊዜ በመዳረሻ፣ በክስተቱ ወሰን እና በደንበኛው ተግባራትን የመፈጸም ችሎታ ላይ የተመሰረተ ነው።

የተጎዱትን ስርዓቶች አስቀድመን አጥፍተናቸዋል። አሁንም መመርመር ትችላላችሁ?

ብዙውን ጊዜ አዎ፣ ምንም እንኳን ማጥፋት እንደ በማህደረ ትውስታ ውስጥ የሚቀመጡ ቁልፎች፣ የተከተቱ ሂደቶች እና ንቁ ግንኙነቶች ያሉ ተለዋዋጭ ማስረጃዎችን ሊያጠፋ ቢችልም። ስርዓቶቹን መልሰው አያብሩ፤ አሁን ያሉበትን ሁኔታ ይጠብቁ እና cold-triage እና ሌሎች የማስረጃ ምንጮች እንዲታቀዱ የምላሽ ቡድኑን ያግኙ።

የራንሰምዌር ዲክሪፕሽን ወይም ሙሉ የውሂብ ማገገምን ማረጋገጥ ትችላላችሁ?

አይደለም። ማገገም በራንሰምዌር ቤተሰብ፣ በሚገኙ ቁልፎች ወይም ዲክሪፕተሮች፣ በማስረጃ ጥራት፣ በባክአፕ ትክክለኝነት፣ በስርዓት ሁኔታ፣ በሕጋዊ ገደቦች እና ከጥሰት በኋላ ምን ያህል እንቅስቃሴ እንደተከሰተ ላይ የተመሰረተ ነው። ንጹህ ባክአፖችን፣ እንደገና መገንባትን፣ የዲክሪፕተር ጥናትን እና የቁልፍ-ማገገሚያ አማራጮችን እንገመግማለን፣ ከዚያም ምን ሊመለስ እንደሚችል እና እንደማይችል እንገልጻለን።

ቤዛ መክፈል አለብን?

ክፍያ የመጀመሪያ ምላሽ መሆን የለበትም እና ማገገምን ወይም የተሰረቀ ውሂብ መሰረዙን አያረጋግጥም። የማገገሚያ አማራጮች እና ማስረጃ በመጀመሪያ መገምገም አለባቸው፤ ማንኛውም ከአጥቂው (operator) ጋር የሚደረግ ግንኙነት ወይም የክፍያ ውሳኔ ደንበኛውን፣ የሕግ አማካሪን፣ ተፈጻሚ በሚሆንበት ጊዜ ኢንሹራንስ አቅራቢውን እና የማዕቀብ ማጣራትን ማካተት አለበት።

ምን ዓይነት የፎረንሲክ ማስረጃ እና የክስተት ውጤቶች እናገኛለን?

እንደ ወሰኑ፣ የሚቀርቡ ውጤቶች የማስረጃ እና የጥበቃ-ሰንሰለት መዝገብ፣ የምላሽ የጊዜ ሰሌዳ፣ የስር-መንስኤ እና የመጀመሪያ-መዳረሻ ግኝቶች፣ የጎን-እንቅስቃሴ እና የውሂብ ማውጣት (exfiltration) ትንተና፣ የጥሰት ጠቋሚዎች (IOC)፣ የማገገሚያ ቅድሚያዎች፣ እና ከማጠናከሪያ እቅድ ጋር ለኢንሹራንስ ወይም ለተቆጣጣሪ ዝግጁ የሆነ ሪፖርት ሊያካትቱ ይችላሉ። መደምደሚያዎች በተጠበቀው ማስረጃ እና በተጠበቀው የጥበቃ ሂደት የተገደቡ ሆነው ይቆያሉ።

ምን ዓይነት ብጁ ሶፍትዌር ትገነባላችሁ?

ደህንነታቸው የተጠበቁ የRust እና Python ባክኤንዶች፣ API-ዎች፣ የውሂብ ስርዓቶች፣ አውቶሜሽን፣ የAI ውህደቶች፣ ፍልሰቶች እና ለደህንነት ወሳኝ የሆኑ የምርት አገልግሎቶችን እንገነባለን። ተመሳሳዩ የምህንድስና አገልግሎት እንዲሁም ለክስተት የተለዩ የፎረንሲክ ሰብሳቢዎችን፣ ተንታኞችን (parsers)፣ የጊዜ ሰሌዳ ገንቢዎችን፣ የIOC ወይም YARA ስካነሮችን፣ እና የዲክሪፕተር ወይም የቁልፍ-ማገገሚያ የጥናት መሳሪያዎችን ይፈጥራል።

ለምን በRust እና Python ላይ ታተኩራላችሁ?

Rust የማህደረ ትውስታ ደህንነት፣ ተጓዳኝነት (concurrency)፣ ሊገመት የሚችል አፈጻጸም እና ዝቅተኛ-ደረጃ ቁጥጥር በሚያስፈልጉበት ቦታ ይጠቀማል፤ Python የአቅርቦት ፍጥነት፣ ውሂብ፣ የማሽን ትምህርት፣ ማስተባበር (orchestration) እና ውህደቶች በሚያስፈልጉበት ቦታ ይጠቀማል። የአርክቴክቸር ስራ አንድን ሙሉ ስርዓት ወደ አንድ ስታክ ከማስገደድ ይልቅ ቋንቋውን በእያንዳንዱ ክፍል መሰረት ይመድባል።

የሶፍትዌር ፕሮጀክቶች እንዴት ይሰራሉ? ምንስ ይተላለፋል?

የአቅርቦት ሞዴሉ በምርምር (discovery)፣ በአርክቴክቸር፣ በትግበራ፣ በማጠናከር እና በማስረከብ ደረጃዎች ያልፋል፣ ለፕሮጀክቱ የተስማማንባቸው የመቀበያ እና የአፈጻጸም ፍተሻዎችም አብረው ይኖራሉ። ማስረከብ የምንጭ ኮድ፣ የማሰማሪያ ንብረቶች፣ የAPI ውሎች፣ የአርክቴክቸር ውሳኔዎች፣ runbook-ዎች፣ ንድፎች፣ የእውቀት ሽግግር እና በውል ሲስማማ የ30-ቀን ከጅምር በኋላ ድጋፍ ሊያካትት ይችላል።

የደህንነት ምክር ምን ይሸፍናል?

ምክር የደህንነት አርክቴክቸርን፣ በንግድ ላይ ያተኮረ የስጋት ግምገማን፣ የGDPR ዝግጁነትን፣ የኦዲት ዝግጅትን፣ ፖሊሲዎችን እና የክስተት-ምላሽ ሂደቶችን፣ ደህንነቱ የተጠበቀ-ልማት ውህደትን እና በሚና ላይ የተመሰረተ ስልጠናን ይሸፍናል። የተለመዱ ውጤቶች በቅድሚያ የተደረደሩ ግኝቶችን፣ ባለቤቶች ያሉት የስጋት መዝገብ፣ የማጠናከሪያ ፍኖተ ካርታ፣ runbook-ዎችን እና ለኦዲት ዝግጁ የሆነ የማስረጃ ጥቅል ያካትታሉ።

ተገዛዥነትን፣ ማረጋገጫን (certification)፣ ማገገምን ወይም ሙሉ ደህንነትን ታረጋግጣላችሁ?

አይደለም። የተገዛዥነት ዝግጁነት ቴክኒካዊ እና የአሰራር ድጋፍ እንጂ የሕግ ምክር ወይም የማረጋገጫ ዋስትና አይደለም፤ የፎረንሲክ ግኝቶች በተጠበቀ ማስረጃ ላይ የተመኩ ናቸው፤ ማገገም በክስተት ሁኔታዎች ላይ የተመካ ነው፤ የደህንነት ምርመራም የተጋላጭነቶች አለመኖርን ማረጋገጥ አይችልም። እያንዳንዱ ሀሳብ ከPWN-ALL ቁጥጥር ውጭ የሆኑ ውጤቶችን ሳይቀጥር ሊለካ የሚችል ስራ እና የመቀበያ መስፈርቶች ይገልጻል።

ምን ዓይነት የደህንነት ምርቶች እና ነጻ መሳሪያዎች ታቀርባላችሁ?

PWN-ALL የDark-Web እና የመረጃ መፍሰስ መከታተያ (Leak Monitor)፣ የBotGuard ቦት መለያ እና የተጋላጭነት ቅኝት ማዕከል (Vulnerability Scan Hub) እንደ ተለያዩ ምርቶች ያቀርባል። እንዲሁም እንደ ሃሺንግ፣ ቁልፍ ማመንጨት፣ ስቴጋኖግራፊ፣ የራንሰምዌር መለያ እና የፋይል ወይም የፎረንሲክ እይታ ላሉ ተግባራት 20+ ነጻ በአሳሽ ላይ የተመሰረቱ መሳሪያዎችን ይሰጣል፤ በደንበኛ-በኩል (client-side) ተብለው የተለዩት መሳሪያዎች የተሰሩበትን ውሂብ ሳይሰቅሉ በአሳሹ ውስጥ በአካባቢው ይሰራሉ።

የኩባንያችን ኢሜይል ተጠልፏል — አሁን ምን እናድርግ?

የተጎዳውን መለያ የይለፍ ቃል ከተጠለፈው መሳሪያ ሳይሆን ንጹህ መሆኑ ከሚታወቅ መሳሪያ ላይ ዳግም ያስጀምሩ፣ ከሁሉም ንቁ ክፍለ-ጊዜዎች (sessions) ይውጡ እና ይሰርዟቸው፣ ማንኛውንም የመተግበሪያ የይለፍ ቃላት ወይም የተገናኙ-መተግበሪያ ተደራሽነትን ያስወግዱ፣ እና ባለ-ብዙ ደረጃ ማረጋገጫን (multi-factor authentication) ያብሩ። የመልእክት ሳጥኑን ከመግቢያ እና ከኦዲት ምዝገባዎች ጋር ይጠብቁ እና የተደበቁ ማስተላለፊያ ወይም የመልእክት-ሳጥን ደንቦችን ይፈትሹ፣ ነገር ግን መልእክቶችን፣ ደንቦችን ወይም መለያውን አይሰርዙ፣ ምክንያቱም እነሱ ማስረጃ ናቸው። ጥሰቱ አሁንም ንቁ ከሆነ ወይም ማንኛውም የገንዘብ እንቅስቃሴ የተሳተፈ ከሆነ፣ በቻት ከመጠበቅ ይልቅ የ24/7 መስመሩን ለማግኘት ይደውሉ ወይም Signal ይጠቀሙ። የDFIR አገልግሎት Microsoft 365ን፣ Google Workspaceን እና የመለያ-መያዝ ጉዳዮችን ከመቆጣጠር አንስቶ እስከ ዋና መንስኤ እና ማጠናከር ድረስ ከጫፍ እስከ ጫፍ ያስተናግዳል።

አሁን የከፈልነው ደረሰኝ አጭበርባሪ ሆኖ ተገኝቷል — ልትረዱን ትችላላችሁ?

ይህ ንቁ የንግድ ኢሜይል ጥሰት (business email compromise) እና የክፍያ-ማጭበርበር ክስተት ነው፣ ስለዚህ ፍጥነት ወሳኝ ነው — ዝውውሩን ለማስመለስ ወይም ለማስቆም ባንክዎን እና ተቀባዩን ባንክ ወዲያውኑ ያነጋግሩ፣ እና ለሚመለከታቸው ባለስልጣናት ያሳውቁ። በተለይ ገንዘቡ አሁንም እየተንቀሳቀሰ ሊሆን በሚችልበት ወቅት፣ በቻት ከመጠበቅ ይልቅ በ24/7 መስመሩ ላይ ለእኛ ያሳውቁ። ከዚያ የDFIR አገልግሎታችን የመልእክት ሳጥኑ ወይም መለያው እንዴት እንደተደረሰ፣ የደረሰኝ ወይም የባንክ ዝርዝሮች መቀየራቸውን፣ እና ሌላ ምን እንደተነካ ይመረምራል፣ ማስረጃውንም ለባንክዎ፣ ለኢንሹራንስ ሰጪዎ እና ለማንኛውም ተቆጣጣሪ ይጠብቃል። ኢሜይሎቹን እና የመለያ ምዝገባዎቹን ሳይነኩ ይያዙ እና የፎረንሲክ ምስሉ የተሟላ ሆኖ እንዲቆይ ማንኛውንም ነገር ከመሰረዝ ይቆጠቡ።

አንድ ሰው ውሂባችንን ሰርቆ ካልከፈልን ይፋ እናደርገዋለን ብሎ እያስፈራራን ነው፣ ነገር ግን ምንም አልተመሰጠረም — ይህን ትይዛላችሁ?

ይህ ያለ ምስጠራ የተፈጸመ የውሂብ ስርቆት እና ማስፈራሪያ ነው፣ እና ምንም ራንሰምዌር ባይሰማራም እንኳ በቀጥታ በDFIR አገልግሎት ስር ይወድቃል። ቅድሚያ የሚሰጠው ማስረጃ መጠበቅ፣ በትክክል ምን እንደተደረሰ እና እንደተወሰደ ወሰኑን ማጣራት፣ የተደራሽነት መንገዱን መቆጣጠር፣ እና ማንም ለጥቃት አድራሹ ምላሽ ከመስጠቱ በፊት የይገባኛል ጥያቄውን መረዳት ነው። የክስተት መሪው እና የሕግ እና የኢንሹራንስ ባለድርሻ አካላትዎ በአቀራረብ ላይ ከመስማማታቸው በፊት አይክፈሉ፣ አይደራደሩ ወይም ለጥያቄው ምላሽ አይስጡ። በ24/7 መስመሩ ላይ ያሳውቁ፣ እና የማስፈራሪያ መልእክቶቹን ይፋ በሆነ ወይም ባልተፈቀደ መንገድ ሳይሆን ደህንነቱ በተጠበቀ መንገድ ያጋሩ።

ተጥሰን ሊሆን ይችላል ብለን እናስባለን ግን እርግጠኞች አይደለንም — ሊፈትሹ ትችላላችሁ?

ጠቋሚዎች ወይም ጥርጣሬ ኖሮዎት ግን የተረጋገጠ ክስተት በሌለበት ጊዜ፣ የDFIR አገልግሎት የአሁኑ ወይም ያለፈ ሰርጎ-መግባት፣ ቀጣይነት ያለው ተደራሽነት ወይም ያልተፈቀደ የውሂብ ተደራሽነት ማስረጃ መኖሩን ለመወሰን ምዝገባዎችዎን፣ የጫፍ መሳሪያዎችዎን (endpoints)፣ እና የደመና እና የማንነት ውሂብዎን መገምገም ይችላል። ከዚያም የጥሰት ምልክቶች መኖራቸውን እና ቀጥሎ ምን ማድረግ እንዳለበት ሪፖርት ያደርጋል፣ እና ግልጽ ተንኮል-አዘል እንቅስቃሴ ከተገኘ ወደ ሙሉ የክስተት-ምላሽ ተሳትፎ ከመቆጣጠር እና ፎረንሲክ ጋር ይሸጋገራል። ያ ወሰን ማጣራት በሂደት ላይ እያለ፣ ጥያቄውን ለመመለስ የሚያስፈልገውን ማስረጃ ሊያጠፋ ስለሚችል ነባር ምዝገባዎችን ይጠብቁ እና ስርዓቶችን ዳግም ከማምረት (reimaging) ወይም ከማጽዳት ይቆጠቡ። ጥቃት በንቃት ሲከሰት እየተመለከቱ ከሆነ፣ በቻት ከመጠበቅ ይልቅ ወዲያውኑ የ24/7 መስመራችንን ይደውሉ ወይም በSignal ያግኙን።

ክስተቱ ከተቆጣጠረ በኋላ፣ እንደገና እንዳይከሰት እንዴት ትረዱናላችሁ?

እያንዳንዱ ምላሽ አፋጣኙ ስጋት ከተያዘ በኋላ ከክስተት በኋላ ማጠናከርን ያካትታል። የቡድኑ የዋና-መንስኤ እና የመጀመሪያ-ተደራሽነት ግኝቶችን በመጠቀም፣ ጥቃት አድራሹ የተጠቀመባቸውን የተለዩ ክፍተቶች የሚዘጋ እና ለድግግሞሽ ያሉ መንገዶችን የሚቀንስ ቅድሚያ የተሰጠው የማጠናከሪያ እቅድ ይሰጥዎታል። ለጠለቀ፣ ቀጣይነት ላለው ስራ፣ የማማከር አገልግሎቱ ያንን ባለቤቶች ወዳሉት የስጋት መዝገብ፣ ወደተሻሻሉ ፖሊሲዎች እና የክስተት-ምላሽ የአሰራር መመሪያዎች (runbooks)፣ እና ለተለያዩ ሚናዎች ወደተዘጋጀ ስልጠና ሊቀይረው ይችላል፣ የምህንድስና አገልግሎቱ ደግሞ ጥገናዎቹ የሚፈልጉትን ማንኛውንም መሳሪያ ሊገነባ ይችላል። ማጠናከር ስጋትን ይቀንሳል እና የመቋቋም አቅምን ያሻሽላል፣ ነገር ግን ማንኛውም አቅራቢ ወደፊት ክስተት የማይቻል መሆኑን ማረጋገጥ አይችልም።

ሁሉንም ነገር ከባክአፕ መልሰን አገኘን — አሁንም የክስተት ምላሽ ያስፈልገናል?

አገልግሎትን መመለስ አስፈላጊ ነው፣ ነገር ግን ጥቃት አድራሹ እንዴት እንደገባ፣ አሁንም እዚያ መኖሩን፣ ወይም ምን ውሂብ እንደተደረሰ አይነግርዎትም፣ እና መመለስ የሦስቱንም ማስረጃ ሊደመስስ ይችላል። የመጀመሪያ-ተደራሽነት መንገዱ እና ማንኛውም ቀጣይነት ያለው ተደራሽነት ካልተገኘ እና ካልተዘጋ፣ ተመሳሳዩ ሰርጎ-መግባት ከማገገም በኋላ ሊደገም ይችላል። የDFIR ቡድን ዋና መንስኤን እንዲያጣራ፣ የቀረ ተደራሽነት እንዳለ እንዲፈትሽ፣ እና ምን እንደተወሰደ እንዲያረጋግጥ ማድረግ ተገቢ ነው፣ ከዚያም ያነጣጠረ ማጠናከር መተግበር — እና ማንኛውንም የቀሩ ምዝገባዎችን፣ ምስሎችን ወይም የተጎዱ ሚዲያዎችን ከመጣል ይልቅ ይጠብቁ። ስጋቱ ሙሉ በሙሉ መሄዱን እርግጠኛ ካልሆኑ፣ እንደ ንቁ አድርገው ይያዙት እና በ24/7 መስመሩ ላይ ያሳውቁ።

ነባሩን ኮድ-ቤዝ (codebase) መገምገም፣ ኦዲት ማድረግ ወይም ማጠናከር ትችላላችሁ፣ ወይስ ከባዶ ብቻ ነው የምትገነቡት?

ነባር ስርዓቶች በቀጥታ በወሰን ውስጥ ናቸው፤ የምህንድስና አገልግሎቱ አዲስ ግንባታዎችን ብቻ ሳይሆን ፍልሰቶችን፣ ማጠናከርን እና ለደህንነት ወሳኝ የሆኑ የምርት አገልግሎቶችን በመደበኛነት ይረከባል። ተሳትፎ የሚጀምረው ማንኛውም ነገር ከመቀየሩ በፊት የአሁኑ ኮድ፣ ውሂብ እና የመተማመኛ ወሰኖች በትክክል እንዴት እንደሚሰሩ ለማረጋገጥ በግኝት ምዕራፍ ነው፣ ተከትሎም አርክቴክቸር፣ ትግበራ እና የተለየ የማጠናከሪያ ደረጃ ይመጣል። ዋናው ፍላጎት የነባር የመተግበሪያ ኮድ የደህንነት ምዘና በሚሆንበት ጊዜ፣ ያ በመተግበሪያ የሰርጎ-ገብ ሙከራ እና በማማከር አገልግሎቱ ደህንነታዊ-ልማት ውህደት በኩል ይቀርባል፣ እና ትክክለኛው ጥምረት በመጀመሪያው ውይይት ወቅት ወሰኑ ይለያል።

በቀድሞ የገንቢዎች ቡድን የተጀመረ ፕሮጀክት መረከብ ወይም ማዳን ትችላላችሁ?

የተወረሱ፣ በከፊል የተገነቡ ወይም የቆሙ ስርዓቶች ሊረከቡ ይችላሉ፣ ነገር ግን ስራው አሁንም የሚጀምረው ማንኛውም አቀራረብ ከመወሰኑ በፊት እውነተኛውን የአሁን ሁኔታ፣ ምን እንዳለ፣ ምን እንደሚሰራ፣ እና ስጋቶቹ እና ክፍተቶቹ የት እንዳሉ በሚያረጋግጥ የግኝት ምዕራፍ ነው። ከዚያ መደበኛው ሞዴል በአርክቴክቸር፣ በትግበራ፣ በማጠናከር እና በርክክብ በኩል ይተገበራል፣ እያንዳንዱም ሁሉንም ነገር ለመጠገን በሚደረግ ክፍት-ፍጻሜ ቃል ሳይሆን በተስማማንበት የመቀበያ መስፈርቶች በተጻፈ የስራ መግለጫ (Statement of Work) ይመራል። በተጨባጭ ምን ሊሳካ እንደሚችል፣ እና በምን ቅደም ተከተል፣ የአሁኑ ሁኔታ ከተረዳ በኋላ ይቀመጣል።

የAI ባህሪያት መገንባት ወይም LLM ደህንነቱ በተጠበቀ ሁኔታ ልታዋህዱልን ትችላላችሁ?

የAI እና የLLM ውህደት የRust እና Python የምህንድስና አገልግሎት ግልጽ አካል ነው፣ በተስማማንባቸው የደህንነት እና የመቀበያ ሙከራዎች በተመሳሳዩ የግኝት፣ የአርክቴክቸር፣ የትግበራ እና የማጠናከር ፍሰት ውስጥ ደህንነቱ-በንድፍ ተገንብቷል። ለLLM ባህሪያት የተለዩ ስጋቶች፣ ለምሳሌ ያልታመነ ግብዓት ወደ ሞዴሉ መድረስ፣ ስሱ ውሂብ መጋለጥ፣ ሞዴሉ ምን እንዲደርስ እንደተፈቀደለት፣ እና የአላግባብ መጠቀም ወይም ከቁጥጥር-ውጭ-ወጪ ቁጥጥሮች፣ በወሰን ውስጥ ተለይተው በኋላ ላይ ከመለጠፍ ይልቅ የዚያ ስራ አካል ሆነው ይፈታሉ። እንደ ማንኛውም የደህንነት ስራ፣ ተሳትፎው አንድ ስርዓት አላግባብ ሊውል አይችልም ብሎ ከማረጋገጥ ይልቅ ሊለኩ የሚችሉ ቁጥጥሮችን እና የመቀበያ መስፈርቶችን ይገልጻል።

ሶፍትዌሩን በምርት ላይ ታሰማራላችሁ እና ታስኬዳላችሁ፣ ወይስ ኮዱን ብቻ ታስረክባላችሁ?

በራቁት የኮድ ማስረከቢያ ብቻ አይተዉም — ርክክቡ በአካባቢዎ ውስጥ ተሰማርቶ እንዲሰራ ተደርጎ የተገነባ ነው፣ እና የማሰማሪያ ንብረቶችን፣ የAPI ውሎችን፣ የአርክቴክቸር ውሳኔዎችን፣ የአሰራር መመሪያዎችን (runbooks)፣ ንድፎችን፣ እና የእውቀት ሽግግርን ሊያካትት ይችላል፣ በውል በተያዘበት ጊዜም ከጅምር በኋላ የ30-ቀን ድጋፍ ጋር። ስራው ለደህንነት ወሳኝ የሆነ የምርት አጠቃቀምን ስለሚያነጣጥር፣ ከርክክብ በፊት የተለየ የማጠናከሪያ ደረጃ ይመጣል። ማሰማራቱን በትክክል ማን እንደሚያከናውን እና እንደሚያንቀሳቅስ በእያንዳንዱ ተሳትፎ በስራ መግለጫ (Statement of Work) ውስጥ ይስማማል።

ደህንነትን ወደ ነባሩ የልማት ሂደታችን ወይም የCI/CD pipeline ውስጥ እንድንገነባ ልትረዱን ትችላላችሁ?

አንድ ቡድን ሶፍትዌር አስቀድሞ በሚገነባበት መንገድ ውስጥ ደህንነትን ማካተት በማማከር አገልግሎቱ ደህንነታዊ-ልማት ውህደት በኩል ይቀርባል፣ ይህም አማካሪ ነው፦ ደህንነት በነባሩ የስራ ፍሰትዎ ውስጥ የት እንደሚገባ መገምገም፣ በውስጡ የሚገቡትን ፍተሻዎች እና ጥበቃዎች መግለጽ፣ እና ለገንቢዎች ለተለያዩ ሚናዎች የተዘጋጀ መመሪያ መስጠት። ያ ሂደት ብጁ አውቶሜሽን ወይም መሳሪያ መገንባት በሚፈልግበት ጊዜ፣ ለምሳሌ ብጁ ስካነሮች ወይም ፍተሻዎች፣ የምህንድስና አገልግሎቱ በተለየ ወሰን ስር ሊተገብረው ይችላል። የማማከር ወገኑ ሂደቱን ያማክራል እና ይገልጻል እንጂ ራሱ ሶፍትዌር አይገነባም፣ ስለዚህ መገንባት ያለበት ማንኛውም ነገር እንደ የምህንድስና ውጤት ወሰኑ ይለያል።

በRust እና Python ብቻ ነው የምትሰሩት?

Rust እና Python ዋናዎቹ ናቸው፦ Rust የማህደረ-ትውስታ ደህንነት፣ ተጓዳኝነት (concurrency) እና ሊገመት የሚችል አፈጻጸም በሚያስፈልግበት፣ Python ደግሞ የማድረስ ፍጥነት፣ ውሂብ፣ ማሽን መማር (machine learning) እና ውህደቶች በሚያስፈልጉበት። የአርክቴክቸር ስራ አንድን ሙሉ ስርዓት ወደ አንድ ቁልል (stack) ከመግፋት ይልቅ ቋንቋውን ለእያንዳንዱ ክፍል ይመድባል፣ እና ነባር ስርዓቶች እና ፍልሰቶች በወሰን ውስጥ ናቸው፣ ስለዚህ ተስማሚነቱ በወሰን-ማጣራት ወቅት ከመስፈርቶችዎ ይወሰናል።

GDPR-ዝግጁ እንድንሆን ወይም ለኦዲት እንድንዘጋጅ ልትረዱን ትችላላችሁ?

ማማከር GDPR ዝግጁነትን እና የኦዲት ዝግጅትን ያካትታል፦ የክፍተት ምዘና፣ ለመዝጋት የሚያስፈልጉ ቁጥጥሮች እና ፖሊሲዎች፣ እና ለኦዲት-ዝግጁ የሆነ የማስረጃ ጥቅል፣ ከአቅራቢ-ገለልተኛ ሆኖ ይቀርባል። ይህ የዝግጁነት እና የዝግጅት ድጋፍ ነው እንጂ የሕግ ምክር አይደለም፣ እና በራሱ ተገዛዥነትን ወይም ማረጋገጫን (certification) አያረጋግጥም — እነዚያ በስራዎችዎ እና በሚገመግመው አካል ላይ የተመኩ ናቸው። ውጤቶቹ ቅድሚያ የተሰጣቸው ግኝቶች፣ ባለቤቶች ያሉት የስጋት መዝገብ፣ እና ሊተገብሩት የሚችሉት የማጠናከሪያ የመንገድ ካርታ ናቸው።

ለቡድናችን የደህንነት ስልጠና ትሰጣላችሁ?

ለተለያዩ ሚናዎች የተዘጋጀ የደህንነት ስልጠና የማማከር አገልግሎቱ አካል ነው፣ በቁልልዎ (stack)፣ በስጋቶችዎ እና በሚፈልጉት ሚናዎች ዙሪያ የተቀረጸ። ብዙውን ጊዜ ከአካባቢው አማካሪ ስራ ጋር ይጣመራል — ደህንነታዊ-ልማት ውህደት፣ ፖሊሲዎች፣ እና የክስተት-ምላሽ ሂደቶች — ስለዚህ ስልጠናው ቡድኖችዎ በትክክል እንዴት እንደሚገነቡ እና እንደሚሰሩ ያንጸባርቃል። እንደ ሁሉም ማማከር፣ ወሰኑ እና ውጤቶቹ አስቀድመው ይስማማሉ።

የደህንነት አርክቴክቸራችንን ወይም አዲስ የስርዓት ንድፍን መገምገም ትችላላችሁ?

የደህንነት አርክቴክቸርን፣ ወይም የቀረበ የስርዓት ንድፍን ከመውጣቱ በፊት መገምገም የአማካሪ አገልግሎቱ ዋና አካል ነው። ንድፉን ከንግድ ስጋቶችዎ እና ከአሰራር ገደቦችዎ አኳያ እንገመግማለን፣ ከዚያም ቅድሚያ የተሰጣቸው ግኝቶችን፣ የማጠናከሪያ የመንገድ ካርታን፣ እና ጠቃሚ በሚሆንበት ጊዜ የአሰራር መመሪያዎችን (runbooks) እና ስም የተሰጣቸው ባለቤቶች ያሉት የስጋት መዝገብን እንመልሳለን። አገልግሎቱ ከአቅራቢ-ገለልተኛ ስለሆነ፣ ምክሮች በሌላ መልኩ ልንሸጠው ከምንችለው ማንኛውም ምርት ይልቅ ስጋትዎን ይከተላሉ።

ማማከር ከሰርጎ-ገብ ሙከራ ወይም ከሶፍትዌር ፕሮጀክት እንዴት ይለያል?

ልዩነቱ ወሰን ነው፦ ማማከር ስጋትን የሚገመግም፣ አርክቴክቸርን የሚገመግም፣ እና ለኦዲት የሚያዘጋጅዎ ከአቅራቢ-ገለልተኛ የአማካሪ ስራ ነው፣ ነገር ግን ሶፍትዌር አይገነባም እና የአስቸኳይ ጊዜ የክስተት ምላሽ አያስኬድም። ኮድ እንዲጻፍ ወይም ስርዓት እንዲገነባ ከፈለጉ፣ ያ ደህንነቱ የተጠበቀ የሶፍትዌር ምህንድስና አገልግሎት ነው፤ ጥቃት በቀጥታ እየተከሰተ ከሆነ፣ ያ የ24/7 የክስተት-ምላሽ ሂደት ነው፤ እና ተጋላጭነቶች ተገኝተው በፈቃድ ስር በደህንነት እንዲበዘበዙ ከፈለጉ፣ ያ የሰርጎ-ገብ ሙከራ ነው። በሚፈልጉት ውጤት ላይ በመመስረት ወደ ትክክለኛው አገልግሎት እንመራዎታለን፣ ወይም እናጣምራቸዋለን።

PWN-ALLን እንዴት ማግኘት እችላለሁ፣ እና የትኛውን መንገድ ልጠቀም?

በኢሜይል (PGP ይገኛል)፣ በSignal፣ በTelegram በt.me/pwn_all፣ በWhatsApp፣ ወይም በስልክ በ+971 58 594 6337 ሊያገኙን ይችላሉ፣ እና ለንቁ ክስተቶች የ24/7 መስመር ይገኛል። ለማንኛውም ስሱ ጉዳይ Signalን ወይም በPGP የተመሰጠረ ኢሜይልን እንመክራለን፣ እና NDA እና ደህንነቱ የተጠበቀ መንገድ ከመዘጋጀታቸው በፊት ሚስጥሮችን ወይም መለያ መረጃዎችን እንዳይልኩ እንጠይቃለን። ቀጥታ ክስተት ካለዎት፣ በቻት ከመጠበቅ ይልቅ ወዲያውኑ ይደውሉ ወይም Signal ይጠቀሙ።

በተሳትፎ ወቅት እና ከተሳትፎ በኋላ ውሂባችንን እንዴት ትይዛላችሁ እና ታከማቻላችሁ?

የመረጃዎ ተደራሽነት ማንኛውም ስሱ ዝርዝሮች ከመጋራታቸው በፊት NDA እና ደህንነቱ የተጠበቀ መንገድ በተዘጋጀበት፣ ለተሳትፎው በተስማማንባቸው ቁጥጥሮች ስር በማወቅ-አስፈላጊነት መርህ ይያዛል። የተለዩት የአያያዝ፣ የማከማቻ እና የማቆያ ውሎች ለሁሉም-የሚሆን ነባሪ ሳይሆኑ የዚያ ስምምነት አካል ሆነው ይቀመጣሉ፣ እና እነዚያ ከመዘጋጀታቸው በፊት ሚስጥሮችን እንዳይልኩ እንጠይቃለን። ለማንኛውም ስሱ ጉዳይ፣ Signal ወይም በPGP የተመሰጠረ ኢሜይል የሚመከሩ መንገዶች ናቸው።

ማጣቀሻዎችን ወይም የቀድሞ ስራ ማስረጃ ማቅረብ ትችላላችሁ?

የታተመ ማስረጃችን በጣቢያው ላይ በማጣቀሻዎች ክፍል ውስጥ የሚታዩት የተፈረሙ የማጣቀሻ ደብዳቤዎች ናቸው፣ እነሱንም በቀጥታ እንዲገመግሙ እንጋብዝዎታለን። ሚስጥራዊነት ቅድሚያ ስለሚሰጠው፣ ከዚያ ውጪ የተለዩ ደንበኞችን ወይም ክስተቶችን አንገልጽም፣ እና ማንኛውም ተጨማሪ ዝርዝር ሊጋራ የሚችለው በሚመለከተው ደንበኛ ፈቃድ እና በNDA ስር ብቻ ነው። እንዲሁም አንድ የተለመደ ተሳትፎ እንዴት እንደሚካሄድ በስልክ ጥሪ ላይ ገላጭ የሆኑ፣ ስም-ያልተሰጣቸው ምሳሌዎችን ማለፍ እንችላለን።

በድረ-ገጹ ላይ ወይም በዚህ ቻት ውስጥ የምወያየው ማንኛውም ነገር አስገዳጅ ስምምነት ነው?

አይደለም፣ ድረ-ገጹ እና ይህ ቻት መረጃ-ሰጪ ናቸው እንጂ ውል አይደሉም። እያንዳንዱ ተሳትፎ ወሰንን፣ ማግለያዎችን፣ ፈቃድን፣ የተሳትፎ ደንቦችን፣ የሚቀርቡ ውጤቶችን፣ የመቀበያ መስፈርቶችን፣ የመገናኛዎችን እና የጊዜ ሰሌዳን በሚያስቀምጥ በተፈረመ የስራ መግለጫ (Statement of Work) ይመራል፣ ዋጋም ከወሰን-ማጣራት በኋላ በተጻፈ ሀሳብ ውስጥ ይረጋገጣል። NDA እና ደህንነቱ የተጠበቀ መንገድ እስኪዘጋጅ ድረስ ምንም ስሱ ነገር መለዋወጥ አያስፈልገውም።

የተለመደ የሰርጎ-ገብ ሙከራ ተሳትፎ ከጅምር እስከ ፍጻሜ ምን ይመስላል?

የተለመደ የድር ወይም የAPI ተሳትፎ በወሰን-ማጣራት፣ በተሳትፎ ደንቦች እና በተጻፈ ፈቃድ ይከፈታል፣ ከዚያም በቅኝት እና በጥቃት-ገጽ ካርታ ማዘጋጀት፣ በተስማሙባቸው ኢላማዎች ደህንነቱ በተጠበቀ ብዝበዛ፣ በሁለት-ደረጃ ሪፖርት ማድረግ፣ እና በተስተካከሉ ግኝቶች ላይ ዳግም-ምርመራ ውስጥ ያልፋል። ባለሙያዎቹ ጥሬ የስካነር ውጤት ከመመለስ ይልቅ የጥቃት መንገዶችን በካርታ ያስቀምጣሉ እና ብዝበዛነትን በእጅ ያረጋግጣሉ፣ ስለዚህ ለአመራሩ የስራ አመራር ማጠቃለያ፣ ከማስረጃ እና ከክብደት ጋር ቴክኒካዊ ግኝቶች፣ እና ቅድሚያ የተሰጠው የማስተካከያ መመሪያ ይቀበላሉ። የአገልግሎት ገጹ ለድር እና ለAPI ስራ ወደ ሁለት ሳምንት ገደማ ጠቋሚ መነሻ ነጥብ ይሰጣል፣ ትክክለኛው የጊዜ ሰሌዳ እና ብቁ የሆነው የዳግም-ምርመራ ወሰን በሀሳቡ ውስጥ ይቀመጣል። ይህ ገላጭ ረቂቅ ነው፤ ትክክለኛዎቹ የፈተና ጉዳዮች ከተፈቀዱት ንብረቶች እና ከስጋት ሞዴል ጋር ይጣጣማሉ።

የተለመደ የራንሰምዌር ወይም የጥሰት ማገገም ምን ይመስላል?

የተለመደ ጉዳይ በ24/7 ድልድይ ላይ በመቆጣጠር እና በማስረጃ መጠበቅ ይከፈታል፣ ከዚያም ዋና መንስኤን፣ የመጀመሪያ ተደራሽነትን፣ የጎን እንቅስቃሴን፣ እና ምን ውሂብ እንደተወሰደ ለማረጋገጥ የፎረንሲክ ወሰን-ማጣራት። ማገገም ማስረጃው ከሚደግፈው ይታቀዳል — ንጹህ ባክአፖች፣ እንደገና መገንባቶች፣ እና አግባብ ባለበት የዲክሪፕተር ጥናት እና የቁልፍ-ማገገሚያ አማራጮች — ደንበኛው፣ የሕግ አማካሪ እና ኢንሹራንስ ሰጪው በማንኛውም የክፍያ ወይም የድርድር ውሳኔ ውስጥ ተሳታፊ ሆነው። የማስረጃ ቁጥጥር ሰንሰለት (chain-of-custody) መዝገብ፣ የምላሽ የጊዜ ሰሌዳ፣ የጥሰት ጠቋሚዎችን (indicators of compromise)፣ የማገገም ቅድሚያዎችን፣ እና ለኢንሹራንስ ሰጪ- ወይም ለተቆጣጣሪ-ዝግጁ የሆነ ሪፖርት ከማጠናከሪያ እቅድ ጋር ይቀበላሉ። ይህ ገላጭ ረቂቅ ነው፤ ሊመለስ የሚችለው በራንሰምዌር ቤተሰብ፣ በቁልፎች፣ በባክአፖች እና በማስረጃ ላይ የተመካ ነው፣ እና ምንም ነገር ዋስትና የለውም።

የተለመደ ደህንነቱ የተጠበቀ የሶፍትዌር ፕሮጀክት ምን ይመስላል?

የተለመደ ግንባታ በግኝት፣ በአርክቴክቸር፣ በትግበራ፣ በማጠናከር እና በርክክብ ውስጥ ያልፋል፣ የመቀበያ እና የአፈጻጸም ሙከራዎችም ለፕሮጀክቱ አስቀድመው ተስማምተው። ቋንቋው ለእያንዳንዱ ክፍል ይመረጣል — Rust ደህንነት እና አፈጻጸም በሚያስፈልግበት፣ Python ፍጥነት፣ ውሂብ እና ውህደቶች በሚያስፈልጉበት — እና ደህንነት በመጨረሻ ላይ ከመታከል ይልቅ በንድፍ ውስጥ ይሰራል። ርክክብ የምንጭ ኮድን፣ የማሰማሪያ ንብረቶችን፣ የAPI ውሎችን፣ የአርክቴክቸር ውሳኔዎችን፣ የአሰራር መመሪያዎችን (runbooks)፣ ንድፎችን፣ እና የእውቀት ሽግግርን ሊያካትት ይችላል፣ በውል በተያዘበት ጊዜም ከጅምር በኋላ የ30-ቀን ድጋፍ ጋር። ይህ ገላጭ ረቂቅ ነው፤ ትክክለኛው ወሰን እና የመቀበያ መስፈርቶች በስራ መግለጫ (Statement of Work) ውስጥ ይቀመጣሉ።