ቀይ፣ ወይንጠጅ እና ሰማያዊ ጅረቶች ወደ አንድ ምልክት ተሰባስበው — አጥቂ ደህንነት፣ ኦዲቶች እና የክስተት ምላሽ፣ የምንሰብረውን በሚያጠናክር የሶፍትዌር ልማት የተደገፉ።
በመሠረተ ልማትዎ፣ በድር መተግበሪያዎችዎ፣ በAPI-ዎችዎ እና በክላውድ አካባቢዎችዎ ላይ የእውነተኛ ዓለም ጥቃት ማስመሰል። ለንግድ ሊነበብ በሚችል የማስተካከያ መንገድ የተሟላ ሪፖርት። የOWASP እና PTES ስልቶች።
ሙሉ ወሰን ያለው የክስተት ምላሽ — ራንሰምዌር፣ የንግድ ኢሜይል ጥሰት (BEC)፣ የውሂብ ስርቆት እና የመለያ ቁጥጥር መያዝ። ቁጥጥር፣ የፎረንሲክ ማገገም፣ የዲክሪፕተር ጥናት እና ለኢንሹራንስ ዝግጁ ሪፖርት።
መነጋገር የሚፈልጉት ስለ አገልግሎቶቻችን?
ለመጠየቅ Enter ይጫኑ — ተዛማጅ መልስ ከላይ ይታያል። ተዛማጅ ከሌለ? ከታች ያሉትን የመገናኛ መንገዶች ይጠቀሙ።
ለመጠየቅ JavaScript ያስፈልጋል — ሙሉ የተደጋጋሚ ጥያቄዎች ዝርዝር ከታች ነው ↓
PWN-ALL አራት እርስ በርስ የተያያዙ አገልግሎቶችን ያቀርባል፦ ፔኔትሬሽን ቴስቲንግ እና የጥቃት ማስመሰል፤ የክስተት ምላሽ እና ዲጂታል ፎረንሲክስ፤ ደህንነቱ የተጠበቀ የRust እና Python ሶፍትዌር ምህንድስና፤ እና አቅራቢ-ገለልተኛ የደህንነት ምክር። እያንዳንዱ ተሳትፎ የተጻፈ ወሰን፣ ተጨባጭ የሚቀርቡ ውጤቶች እና የተስማማንባቸው የመቀበያ መስፈርቶች አሉት።
አዎ። PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C በ2024 የተመሰረተ የዱባይ፣ የተባበሩት አረብ ኤሚሬቶች ኩባንያ ሲሆን በዱባይ DET ፈቃድ ቁጥር 1324553 ስር ይሰራል። ኩባንያው እንዲሁም D-U-N-S 571235572 እና NCAGE 10G8W አስመዝግቧል።
በዋነኝነት ከድርጅቶች፣ ከመንግስት ተቋማት እና በዓለም ዙሪያ ካሉ ከፍተኛ ዋጋ ካላቸው መድረኮች ጋር እንሰራለን። ተሳትፎዎች በተለያዩ የዳኝነት ክልሎች ላይ በርቀት ሊከናወኑ ይችላሉ፣ ግንኙነትም በ20+ ቋንቋዎች ይገኛል፤ ማንኛውም ከቦታ ጋር የተያያዘ ሕጋዊ፣ የማስረጃ ወይም የውሂብ አያያዝ መስፈርት በወሰን ማጣራት ወቅት ይስማማል።
አዎ። ስሱ ዝርዝሮች ከመጋራታቸው በፊት NDA መፈረም እንችላለን፣ እና Signal፣ በPGP የተመሰጠረ ኢሜይል ወይም ደንበኛው ያጸደቀውን ሌላ መንገድ እንጠቀማለን። የደንበኛ መረጃ ተደራሽነት ለተሳትፎው በተስማማንባቸው ቁጥጥሮች ስር በማወቅ-አስፈላጊነት መርህ ይያዛል።
የሚፈልጉትን ውጤት፣ የሚመለከተውን አገልግሎት ወይም ንብረት፣ አጣዳፊነት፣ የጊዜ ገደቦችን እና ማንኛውንም የአሰራር ወይም የቁጥጥር ገደብ በመግለጽ ይጀምሩ፤ NDA እና ደህንነቱ የተጠበቀ መንገድ ከመዘጋጀታቸው በፊት ሚስጥሮችን አይላኩ። ከዚያም ወሰን፣ የተገለሉ ነገሮች፣ ፈቃድ፣ የተሳትፎ ደንቦች፣ የሚቀርቡ ውጤቶች፣ የመቀበያ መስፈርቶች፣ የመገናኛ አድራሻዎች እና የጊዜ ሰሌዳ በጽሁፍ እናረጋግጣለን።
የታቀዱ ፔኔትሬሽን ቴስቶች በተለምዶ ወሰኑ ከተወሰነ እና የጽሁፍ ፈቃድ ከተሰጠ በኋላ በ3–5 የስራ ቀናት ውስጥ መጀመር ይችላሉ፣ በአሁኑ ጊዜ ባለው ተገኝነት መሰረት። ንቁ ክስተቶች የተለየ 24/7 የምላሽ ሂደት ስለሚጠቀሙ፣ አደጋ ወዲያውኑ በስልክ ወይም ደህንነቱ በተጠበቀ የመልእክት መንገድ መነሳት አለበት።
ዋጋ አወሳሰን በንብረቶች፣ በጥልቀት፣ በጊዜ ገደቦች፣ በስጋት፣ በማስረጃ መስፈርቶች እና በሚቀርቡ ውጤቶች ላይ የተመሰረተ ነው። ወሰኑ ከተወሰነ በኋላ የተጻፈ ሀሳብ ያገኛሉ፤ በግልጽ ለተብራራ ስራ ቋሚ-ዋጋ አማራጮች ይገኛሉ፣ የክፍያ ውሎች በውሉ ውስጥ ይቀመጣሉ፣ እና ለትላልቅ ፕሮጀክቶች የባንክ ዋስትና ሊወያይ ይችላል።
የተፈቀዱ ወሰኖች የድር መተግበሪያዎችን፣ API-ዎችን፣ ውጫዊ እና ውስጣዊ አውታረ መረቦችን፣ Active Directory-ን፣ የክላውድ አካባቢዎችን እና የሞባይል መተግበሪያዎችን ሊያካትቱ ይችላሉ። ሰፋ ያሉ የRed Team ተሳትፎዎች እነዚያ ተግባራት በግልጽ ሲፈቀዱ ማንነትን፣ ሰዎችን እና አካላዊ ቁጥጥሮችን ሊፈትኑ ይችላሉ።
አይደለም። የራስ-ሰር መሳሪያዎች ሽፋንን ሊደግፉ ይችላሉ፣ ነገር ግን ተሳትፎው የጥቃት መንገዶችን በሚያዘጋጁ፣ የንግድ ሎጂክን በሚፈትኑ፣ የመበዝበዝ ችሎታን በሚያረጋግጡ እና ተጨባጭ ተጽዕኖን በሚገመግሙ ባለሙያዎች ይመራል። ውጤቱ ማስረጃ እና በቅድሚያ የተደረደረ የማስተካከያ ስራ እንጂ ያልተረጋገጠ የቅኝት መሳሪያ ውጤት አይደለም።
ምርመራ የOWASP እና PTES-ተኮር አሰራሮችን በአምስት ደረጃዎች ይከተላል፦ ወሰን ማጣራት እና የተሳትፎ ደንቦች፣ የስለላ እና የጥቃት-ወለል ካርታ ማዘጋጀት፣ ደህንነቱ የተጠበቀ ብዝበዛ፣ ባለ ሁለት-ደረጃ ሪፖርት እና ድጋሚ መመርመር። ትክክለኛዎቹ የፍተሻ ጉዳዮች ከተስማማንባቸው ንብረቶች እና የስጋት ሞዴል ጋር ይጣጣማሉ።
በጽሁፍ ፈቃድ እና በተስማማንባቸው የተሳትፎ ደንቦች የተሸፈኑ ንብረቶችን ብቻ እንፈትናለን። ደንበኛው ስርዓቶቹን ባለቤት መሆን ወይም ከሚመለከተው ባለቤት ወይም አቅራቢ ፈቃድ ማግኘት አለበት፤ የሶስተኛ ወገን ንብረቶች፣ ማህበራዊ ምህንድስና፣ አካላዊ መዳረሻ እና አጥፊ ተግባራት በተለይ ካልተፈቀዱ በስተቀር ከወሰን ውጭ ይቆያሉ።
ስራው መስተጓጎልን ለመቀነስ የተነደፈ ነው፣ ነገር ግን ምርመራ ፈጽሞ ከስጋት ነጻ ሊሆን አይችልም። የጥቃት ጊዜ መስኮቶች፣ የፍጥነት ገደቦች፣ የወሳኝ-ስርዓት ማግለሎች፣ የማሳወቂያ አድራሻዎች፣ የማቆሚያ ሁኔታዎች እና የመመለሻ እቅዶች አስቀድሞ ይስማማሉ፣ አጥፊ ፍተሻዎችም ያለ ግልጽ ፈቃድ አይካሄዱም።
ቆይታው በወሰን፣ በመዳረሻ፣ በውስብስብነት እና በድጋሚ መመርመር ፍላጎቶች ላይ የተመሰረተ ነው። የአገልግሎት ገጹ ለድር እና API ምርመራ ሁለት ሳምንታት ገደማ፣ ለአውታረ መረብ ምርመራ ሶስት ሳምንታት፣ እና ለRed Team ልምምድ ስድስት ሳምንታት የሚያመለክቱ የመነሻ ነጥቦችን ይሰጣል፤ ሀሳቡ ትክክለኛውን የጊዜ ሰሌዳ ያቀርባል።
ለአመራሩ የስራ አስፈፃሚ ማጠቃለያ እንዲሁም ለመሐንዲሶች ማስረጃን፣ የተጎዱ ንብረቶችን፣ ተጨባጭ ተጽዕኖን፣ የክብደት ደረጃን እና በቅድሚያ የተደረደረ የማስተካከያ መመሪያን ጨምሮ ቴክኒካዊ ግኝቶችን ያገኛሉ። የመጨረሻው ወሰን እንዲሁም በውስጥ ባለድርሻ አካላት የሚያስፈልጉ የማብራሪያ ስብሰባዎችን፣ የማስተካከያ ወርክሾፖችን ወይም የማስረጃ ቅርጸቶችን ሊገልጽ ይችላል።
አዎ፣ የተስማማንባቸው የተስተካከሉ ግኝቶች ድጋሚ መመርመር በመደበኛው የፔኔትሬሽን ቴስቲንግ የስራ ፍሰት ውስጥ ይካተታል። ሀሳቡ የድጋሚ ምርመራ ጊዜ መስኮቱን፣ ብቁ የሆኑ ግኝቶችን፣ የሚያስፈልገውን መዳረሻ እና የተረጋገጡ ማስተካከያዎች በመጨረሻው ሪፖርት ላይ እንዴት እንደሚንጸባረቁ ይመዘግባል።
አይደለም። ፔኔትሬሽን ቴስት በጊዜ የተገደበ የተፈቀደው ወሰን ግምገማ ሲሆን ምንም ተጋላጭነት አለመኖሩን ማረጋገጥ አይችልም። እርግጠኛ አለመሆንን ይቀንሳል እና በማስረጃ ላይ የተመሰረቱ ቅድሚያ የሚሰጣቸውን ነገሮች ይሰጥዎታል፣ ነገር ግን ደህንነት አሁንም በማስተካከያ፣ በአሰራር፣ በክትትል እና በወደፊት ለውጦች ላይ የተመካ ነው።
አዎ። የ24/7 የክስተት-ምላሽ አገልግሎት መቆጣጠርን፣ ማስረጃ መጠበቅን፣ የፎረንሲክ ወሰን ማጣራትን፣ ማጥፋትን፣ ማገገምን እና ከክስተት በኋላ ማጠናከርን ያከናውናል። ንቁ ክስተት ካለ ወዲያውኑ ይደውሉ ወይም Signal ይጠቀሙ፣ ስሱ ማስረጃንም ባልተፈቀደ መንገድ ከመላክ ይቆጠቡ።
አይደለም። የDFIR አገልግሎት እንዲሁም የውሂብ ስርቆትን እና ያለ ኢንክሪፕሽን የሚደረግ ማስፈራሪያን፣ የንግድ ኢሜይል ጥሰትን እና የክፍያ ማጭበርበርን፣ የመለያ ቁጥጥር መያዝን፣ የMicrosoft 365 ወይም Google Workspace እና የክላውድ ጥሰትን፣ የውስጥ ሰው ጉዳዮችን፣ እና የተጠለፉ የድር መተግበሪያዎችን ወይም ሰርቨሮችን ያስተናግዳል።
የተጎዱ ሆስቶችን ሳያጠፉ ከአውታረ መረቡ ይለዩ፣ ተለዋዋጭ ማስረጃን ይጠብቁ፣ ባክአፖችን ከተጨማሪ መዳረሻ ይከላከሉ፣ ተግባራትን ይመዝግቡ እና የምላሽ ድልድይ ይክፈቱ። የክስተት መሪው እና የእርስዎ የሕግ ወይም የኢንሹራንስ ባለድርሻ አካላት በእቅድ ላይ ከመስማማታቸው በፊት በሰፊው እንደገና አያስነሱ፣ አያጥፉ (wipe)፣ ወደ ነበሩበት አይመልሱ፣ ዲክሪፕት አያድርጉ ወይም አይደራደሩ።
የክስተት አገልግሎቱ የ24/7 የምላሽ ድልድይ ያንቀሳቅሳል። የተገለጸው የአገልግሎት ደረጃው ከመጀመሪያው ጥሪ አንስቶ ተንታኝ የጋራ ድልድይ እስከሚቀላቀልበት ጊዜ ድረስ ከ60 ደቂቃ በታች ሲሆን፣ የመጀመሪያ የመቆጣጠሪያ መመሪያም በምደባ (triage) ወቅት ይጀምራል፤ ትክክለኛው የመቆጣጠሪያ ጊዜ በመዳረሻ፣ በክስተቱ ወሰን እና በደንበኛው ተግባራትን የመፈጸም ችሎታ ላይ የተመሰረተ ነው።
ብዙውን ጊዜ አዎ፣ ምንም እንኳን ማጥፋት እንደ በማህደረ ትውስታ ውስጥ የሚቀመጡ ቁልፎች፣ የተከተቱ ሂደቶች እና ንቁ ግንኙነቶች ያሉ ተለዋዋጭ ማስረጃዎችን ሊያጠፋ ቢችልም። ስርዓቶቹን መልሰው አያብሩ፤ አሁን ያሉበትን ሁኔታ ይጠብቁ እና cold-triage እና ሌሎች የማስረጃ ምንጮች እንዲታቀዱ የምላሽ ቡድኑን ያግኙ።
አይደለም። ማገገም በራንሰምዌር ቤተሰብ፣ በሚገኙ ቁልፎች ወይም ዲክሪፕተሮች፣ በማስረጃ ጥራት፣ በባክአፕ ትክክለኝነት፣ በስርዓት ሁኔታ፣ በሕጋዊ ገደቦች እና ከጥሰት በኋላ ምን ያህል እንቅስቃሴ እንደተከሰተ ላይ የተመሰረተ ነው። ንጹህ ባክአፖችን፣ እንደገና መገንባትን፣ የዲክሪፕተር ጥናትን እና የቁልፍ-ማገገሚያ አማራጮችን እንገመግማለን፣ ከዚያም ምን ሊመለስ እንደሚችል እና እንደማይችል እንገልጻለን።
ክፍያ የመጀመሪያ ምላሽ መሆን የለበትም እና ማገገምን ወይም የተሰረቀ ውሂብ መሰረዙን አያረጋግጥም። የማገገሚያ አማራጮች እና ማስረጃ በመጀመሪያ መገምገም አለባቸው፤ ማንኛውም ከአጥቂው (operator) ጋር የሚደረግ ግንኙነት ወይም የክፍያ ውሳኔ ደንበኛውን፣ የሕግ አማካሪን፣ ተፈጻሚ በሚሆንበት ጊዜ ኢንሹራንስ አቅራቢውን እና የማዕቀብ ማጣራትን ማካተት አለበት።
እንደ ወሰኑ፣ የሚቀርቡ ውጤቶች የማስረጃ እና የጥበቃ-ሰንሰለት መዝገብ፣ የምላሽ የጊዜ ሰሌዳ፣ የስር-መንስኤ እና የመጀመሪያ-መዳረሻ ግኝቶች፣ የጎን-እንቅስቃሴ እና የውሂብ ማውጣት (exfiltration) ትንተና፣ የጥሰት ጠቋሚዎች (IOC)፣ የማገገሚያ ቅድሚያዎች፣ እና ከማጠናከሪያ እቅድ ጋር ለኢንሹራንስ ወይም ለተቆጣጣሪ ዝግጁ የሆነ ሪፖርት ሊያካትቱ ይችላሉ። መደምደሚያዎች በተጠበቀው ማስረጃ እና በተጠበቀው የጥበቃ ሂደት የተገደቡ ሆነው ይቆያሉ።
ደህንነታቸው የተጠበቁ የRust እና Python ባክኤንዶች፣ API-ዎች፣ የውሂብ ስርዓቶች፣ አውቶሜሽን፣ የAI ውህደቶች፣ ፍልሰቶች እና ለደህንነት ወሳኝ የሆኑ የምርት አገልግሎቶችን እንገነባለን። ተመሳሳዩ የምህንድስና አገልግሎት እንዲሁም ለክስተት የተለዩ የፎረንሲክ ሰብሳቢዎችን፣ ተንታኞችን (parsers)፣ የጊዜ ሰሌዳ ገንቢዎችን፣ የIOC ወይም YARA ስካነሮችን፣ እና የዲክሪፕተር ወይም የቁልፍ-ማገገሚያ የጥናት መሳሪያዎችን ይፈጥራል።
Rust የማህደረ ትውስታ ደህንነት፣ ተጓዳኝነት (concurrency)፣ ሊገመት የሚችል አፈጻጸም እና ዝቅተኛ-ደረጃ ቁጥጥር በሚያስፈልጉበት ቦታ ይጠቀማል፤ Python የአቅርቦት ፍጥነት፣ ውሂብ፣ የማሽን ትምህርት፣ ማስተባበር (orchestration) እና ውህደቶች በሚያስፈልጉበት ቦታ ይጠቀማል። የአርክቴክቸር ስራ አንድን ሙሉ ስርዓት ወደ አንድ ስታክ ከማስገደድ ይልቅ ቋንቋውን በእያንዳንዱ ክፍል መሰረት ይመድባል።
የአቅርቦት ሞዴሉ በምርምር (discovery)፣ በአርክቴክቸር፣ በትግበራ፣ በማጠናከር እና በማስረከብ ደረጃዎች ያልፋል፣ ለፕሮጀክቱ የተስማማንባቸው የመቀበያ እና የአፈጻጸም ፍተሻዎችም አብረው ይኖራሉ። ማስረከብ የምንጭ ኮድ፣ የማሰማሪያ ንብረቶች፣ የAPI ውሎች፣ የአርክቴክቸር ውሳኔዎች፣ runbook-ዎች፣ ንድፎች፣ የእውቀት ሽግግር እና በውል ሲስማማ የ30-ቀን ከጅምር በኋላ ድጋፍ ሊያካትት ይችላል።
ምክር የደህንነት አርክቴክቸርን፣ በንግድ ላይ ያተኮረ የስጋት ግምገማን፣ የGDPR ዝግጁነትን፣ የኦዲት ዝግጅትን፣ ፖሊሲዎችን እና የክስተት-ምላሽ ሂደቶችን፣ ደህንነቱ የተጠበቀ-ልማት ውህደትን እና በሚና ላይ የተመሰረተ ስልጠናን ይሸፍናል። የተለመዱ ውጤቶች በቅድሚያ የተደረደሩ ግኝቶችን፣ ባለቤቶች ያሉት የስጋት መዝገብ፣ የማጠናከሪያ ፍኖተ ካርታ፣ runbook-ዎችን እና ለኦዲት ዝግጁ የሆነ የማስረጃ ጥቅል ያካትታሉ።
አይደለም። የተገዛዥነት ዝግጁነት ቴክኒካዊ እና የአሰራር ድጋፍ እንጂ የሕግ ምክር ወይም የማረጋገጫ ዋስትና አይደለም፤ የፎረንሲክ ግኝቶች በተጠበቀ ማስረጃ ላይ የተመኩ ናቸው፤ ማገገም በክስተት ሁኔታዎች ላይ የተመካ ነው፤ የደህንነት ምርመራም የተጋላጭነቶች አለመኖርን ማረጋገጥ አይችልም። እያንዳንዱ ሀሳብ ከPWN-ALL ቁጥጥር ውጭ የሆኑ ውጤቶችን ሳይቀጥር ሊለካ የሚችል ስራ እና የመቀበያ መስፈርቶች ይገልጻል።
PWN-ALL የDark-Web እና የመረጃ መፍሰስ መከታተያ (Leak Monitor)፣ የBotGuard ቦት መለያ እና የተጋላጭነት ቅኝት ማዕከል (Vulnerability Scan Hub) እንደ ተለያዩ ምርቶች ያቀርባል። እንዲሁም እንደ ሃሺንግ፣ ቁልፍ ማመንጨት፣ ስቴጋኖግራፊ፣ የራንሰምዌር መለያ እና የፋይል ወይም የፎረንሲክ እይታ ላሉ ተግባራት 20+ ነጻ በአሳሽ ላይ የተመሰረቱ መሳሪያዎችን ይሰጣል፤ በደንበኛ-በኩል (client-side) ተብለው የተለዩት መሳሪያዎች የተሰሩበትን ውሂብ ሳይሰቅሉ በአሳሹ ውስጥ በአካባቢው ይሰራሉ።
የተጎዳውን መለያ የይለፍ ቃል ከተጠለፈው መሳሪያ ሳይሆን ንጹህ መሆኑ ከሚታወቅ መሳሪያ ላይ ዳግም ያስጀምሩ፣ ከሁሉም ንቁ ክፍለ-ጊዜዎች (sessions) ይውጡ እና ይሰርዟቸው፣ ማንኛውንም የመተግበሪያ የይለፍ ቃላት ወይም የተገናኙ-መተግበሪያ ተደራሽነትን ያስወግዱ፣ እና ባለ-ብዙ ደረጃ ማረጋገጫን (multi-factor authentication) ያብሩ። የመልእክት ሳጥኑን ከመግቢያ እና ከኦዲት ምዝገባዎች ጋር ይጠብቁ እና የተደበቁ ማስተላለፊያ ወይም የመልእክት-ሳጥን ደንቦችን ይፈትሹ፣ ነገር ግን መልእክቶችን፣ ደንቦችን ወይም መለያውን አይሰርዙ፣ ምክንያቱም እነሱ ማስረጃ ናቸው። ጥሰቱ አሁንም ንቁ ከሆነ ወይም ማንኛውም የገንዘብ እንቅስቃሴ የተሳተፈ ከሆነ፣ በቻት ከመጠበቅ ይልቅ የ24/7 መስመሩን ለማግኘት ይደውሉ ወይም Signal ይጠቀሙ። የDFIR አገልግሎት Microsoft 365ን፣ Google Workspaceን እና የመለያ-መያዝ ጉዳዮችን ከመቆጣጠር አንስቶ እስከ ዋና መንስኤ እና ማጠናከር ድረስ ከጫፍ እስከ ጫፍ ያስተናግዳል።
ይህ ንቁ የንግድ ኢሜይል ጥሰት (business email compromise) እና የክፍያ-ማጭበርበር ክስተት ነው፣ ስለዚህ ፍጥነት ወሳኝ ነው — ዝውውሩን ለማስመለስ ወይም ለማስቆም ባንክዎን እና ተቀባዩን ባንክ ወዲያውኑ ያነጋግሩ፣ እና ለሚመለከታቸው ባለስልጣናት ያሳውቁ። በተለይ ገንዘቡ አሁንም እየተንቀሳቀሰ ሊሆን በሚችልበት ወቅት፣ በቻት ከመጠበቅ ይልቅ በ24/7 መስመሩ ላይ ለእኛ ያሳውቁ። ከዚያ የDFIR አገልግሎታችን የመልእክት ሳጥኑ ወይም መለያው እንዴት እንደተደረሰ፣ የደረሰኝ ወይም የባንክ ዝርዝሮች መቀየራቸውን፣ እና ሌላ ምን እንደተነካ ይመረምራል፣ ማስረጃውንም ለባንክዎ፣ ለኢንሹራንስ ሰጪዎ እና ለማንኛውም ተቆጣጣሪ ይጠብቃል። ኢሜይሎቹን እና የመለያ ምዝገባዎቹን ሳይነኩ ይያዙ እና የፎረንሲክ ምስሉ የተሟላ ሆኖ እንዲቆይ ማንኛውንም ነገር ከመሰረዝ ይቆጠቡ።
ይህ ያለ ምስጠራ የተፈጸመ የውሂብ ስርቆት እና ማስፈራሪያ ነው፣ እና ምንም ራንሰምዌር ባይሰማራም እንኳ በቀጥታ በDFIR አገልግሎት ስር ይወድቃል። ቅድሚያ የሚሰጠው ማስረጃ መጠበቅ፣ በትክክል ምን እንደተደረሰ እና እንደተወሰደ ወሰኑን ማጣራት፣ የተደራሽነት መንገዱን መቆጣጠር፣ እና ማንም ለጥቃት አድራሹ ምላሽ ከመስጠቱ በፊት የይገባኛል ጥያቄውን መረዳት ነው። የክስተት መሪው እና የሕግ እና የኢንሹራንስ ባለድርሻ አካላትዎ በአቀራረብ ላይ ከመስማማታቸው በፊት አይክፈሉ፣ አይደራደሩ ወይም ለጥያቄው ምላሽ አይስጡ። በ24/7 መስመሩ ላይ ያሳውቁ፣ እና የማስፈራሪያ መልእክቶቹን ይፋ በሆነ ወይም ባልተፈቀደ መንገድ ሳይሆን ደህንነቱ በተጠበቀ መንገድ ያጋሩ።
ጠቋሚዎች ወይም ጥርጣሬ ኖሮዎት ግን የተረጋገጠ ክስተት በሌለበት ጊዜ፣ የDFIR አገልግሎት የአሁኑ ወይም ያለፈ ሰርጎ-መግባት፣ ቀጣይነት ያለው ተደራሽነት ወይም ያልተፈቀደ የውሂብ ተደራሽነት ማስረጃ መኖሩን ለመወሰን ምዝገባዎችዎን፣ የጫፍ መሳሪያዎችዎን (endpoints)፣ እና የደመና እና የማንነት ውሂብዎን መገምገም ይችላል። ከዚያም የጥሰት ምልክቶች መኖራቸውን እና ቀጥሎ ምን ማድረግ እንዳለበት ሪፖርት ያደርጋል፣ እና ግልጽ ተንኮል-አዘል እንቅስቃሴ ከተገኘ ወደ ሙሉ የክስተት-ምላሽ ተሳትፎ ከመቆጣጠር እና ፎረንሲክ ጋር ይሸጋገራል። ያ ወሰን ማጣራት በሂደት ላይ እያለ፣ ጥያቄውን ለመመለስ የሚያስፈልገውን ማስረጃ ሊያጠፋ ስለሚችል ነባር ምዝገባዎችን ይጠብቁ እና ስርዓቶችን ዳግም ከማምረት (reimaging) ወይም ከማጽዳት ይቆጠቡ። ጥቃት በንቃት ሲከሰት እየተመለከቱ ከሆነ፣ በቻት ከመጠበቅ ይልቅ ወዲያውኑ የ24/7 መስመራችንን ይደውሉ ወይም በSignal ያግኙን።
እያንዳንዱ ምላሽ አፋጣኙ ስጋት ከተያዘ በኋላ ከክስተት በኋላ ማጠናከርን ያካትታል። የቡድኑ የዋና-መንስኤ እና የመጀመሪያ-ተደራሽነት ግኝቶችን በመጠቀም፣ ጥቃት አድራሹ የተጠቀመባቸውን የተለዩ ክፍተቶች የሚዘጋ እና ለድግግሞሽ ያሉ መንገዶችን የሚቀንስ ቅድሚያ የተሰጠው የማጠናከሪያ እቅድ ይሰጥዎታል። ለጠለቀ፣ ቀጣይነት ላለው ስራ፣ የማማከር አገልግሎቱ ያንን ባለቤቶች ወዳሉት የስጋት መዝገብ፣ ወደተሻሻሉ ፖሊሲዎች እና የክስተት-ምላሽ የአሰራር መመሪያዎች (runbooks)፣ እና ለተለያዩ ሚናዎች ወደተዘጋጀ ስልጠና ሊቀይረው ይችላል፣ የምህንድስና አገልግሎቱ ደግሞ ጥገናዎቹ የሚፈልጉትን ማንኛውንም መሳሪያ ሊገነባ ይችላል። ማጠናከር ስጋትን ይቀንሳል እና የመቋቋም አቅምን ያሻሽላል፣ ነገር ግን ማንኛውም አቅራቢ ወደፊት ክስተት የማይቻል መሆኑን ማረጋገጥ አይችልም።
አገልግሎትን መመለስ አስፈላጊ ነው፣ ነገር ግን ጥቃት አድራሹ እንዴት እንደገባ፣ አሁንም እዚያ መኖሩን፣ ወይም ምን ውሂብ እንደተደረሰ አይነግርዎትም፣ እና መመለስ የሦስቱንም ማስረጃ ሊደመስስ ይችላል። የመጀመሪያ-ተደራሽነት መንገዱ እና ማንኛውም ቀጣይነት ያለው ተደራሽነት ካልተገኘ እና ካልተዘጋ፣ ተመሳሳዩ ሰርጎ-መግባት ከማገገም በኋላ ሊደገም ይችላል። የDFIR ቡድን ዋና መንስኤን እንዲያጣራ፣ የቀረ ተደራሽነት እንዳለ እንዲፈትሽ፣ እና ምን እንደተወሰደ እንዲያረጋግጥ ማድረግ ተገቢ ነው፣ ከዚያም ያነጣጠረ ማጠናከር መተግበር — እና ማንኛውንም የቀሩ ምዝገባዎችን፣ ምስሎችን ወይም የተጎዱ ሚዲያዎችን ከመጣል ይልቅ ይጠብቁ። ስጋቱ ሙሉ በሙሉ መሄዱን እርግጠኛ ካልሆኑ፣ እንደ ንቁ አድርገው ይያዙት እና በ24/7 መስመሩ ላይ ያሳውቁ።
ነባር ስርዓቶች በቀጥታ በወሰን ውስጥ ናቸው፤ የምህንድስና አገልግሎቱ አዲስ ግንባታዎችን ብቻ ሳይሆን ፍልሰቶችን፣ ማጠናከርን እና ለደህንነት ወሳኝ የሆኑ የምርት አገልግሎቶችን በመደበኛነት ይረከባል። ተሳትፎ የሚጀምረው ማንኛውም ነገር ከመቀየሩ በፊት የአሁኑ ኮድ፣ ውሂብ እና የመተማመኛ ወሰኖች በትክክል እንዴት እንደሚሰሩ ለማረጋገጥ በግኝት ምዕራፍ ነው፣ ተከትሎም አርክቴክቸር፣ ትግበራ እና የተለየ የማጠናከሪያ ደረጃ ይመጣል። ዋናው ፍላጎት የነባር የመተግበሪያ ኮድ የደህንነት ምዘና በሚሆንበት ጊዜ፣ ያ በመተግበሪያ የሰርጎ-ገብ ሙከራ እና በማማከር አገልግሎቱ ደህንነታዊ-ልማት ውህደት በኩል ይቀርባል፣ እና ትክክለኛው ጥምረት በመጀመሪያው ውይይት ወቅት ወሰኑ ይለያል።
የተወረሱ፣ በከፊል የተገነቡ ወይም የቆሙ ስርዓቶች ሊረከቡ ይችላሉ፣ ነገር ግን ስራው አሁንም የሚጀምረው ማንኛውም አቀራረብ ከመወሰኑ በፊት እውነተኛውን የአሁን ሁኔታ፣ ምን እንዳለ፣ ምን እንደሚሰራ፣ እና ስጋቶቹ እና ክፍተቶቹ የት እንዳሉ በሚያረጋግጥ የግኝት ምዕራፍ ነው። ከዚያ መደበኛው ሞዴል በአርክቴክቸር፣ በትግበራ፣ በማጠናከር እና በርክክብ በኩል ይተገበራል፣ እያንዳንዱም ሁሉንም ነገር ለመጠገን በሚደረግ ክፍት-ፍጻሜ ቃል ሳይሆን በተስማማንበት የመቀበያ መስፈርቶች በተጻፈ የስራ መግለጫ (Statement of Work) ይመራል። በተጨባጭ ምን ሊሳካ እንደሚችል፣ እና በምን ቅደም ተከተል፣ የአሁኑ ሁኔታ ከተረዳ በኋላ ይቀመጣል።
የAI እና የLLM ውህደት የRust እና Python የምህንድስና አገልግሎት ግልጽ አካል ነው፣ በተስማማንባቸው የደህንነት እና የመቀበያ ሙከራዎች በተመሳሳዩ የግኝት፣ የአርክቴክቸር፣ የትግበራ እና የማጠናከር ፍሰት ውስጥ ደህንነቱ-በንድፍ ተገንብቷል። ለLLM ባህሪያት የተለዩ ስጋቶች፣ ለምሳሌ ያልታመነ ግብዓት ወደ ሞዴሉ መድረስ፣ ስሱ ውሂብ መጋለጥ፣ ሞዴሉ ምን እንዲደርስ እንደተፈቀደለት፣ እና የአላግባብ መጠቀም ወይም ከቁጥጥር-ውጭ-ወጪ ቁጥጥሮች፣ በወሰን ውስጥ ተለይተው በኋላ ላይ ከመለጠፍ ይልቅ የዚያ ስራ አካል ሆነው ይፈታሉ። እንደ ማንኛውም የደህንነት ስራ፣ ተሳትፎው አንድ ስርዓት አላግባብ ሊውል አይችልም ብሎ ከማረጋገጥ ይልቅ ሊለኩ የሚችሉ ቁጥጥሮችን እና የመቀበያ መስፈርቶችን ይገልጻል።
በራቁት የኮድ ማስረከቢያ ብቻ አይተዉም — ርክክቡ በአካባቢዎ ውስጥ ተሰማርቶ እንዲሰራ ተደርጎ የተገነባ ነው፣ እና የማሰማሪያ ንብረቶችን፣ የAPI ውሎችን፣ የአርክቴክቸር ውሳኔዎችን፣ የአሰራር መመሪያዎችን (runbooks)፣ ንድፎችን፣ እና የእውቀት ሽግግርን ሊያካትት ይችላል፣ በውል በተያዘበት ጊዜም ከጅምር በኋላ የ30-ቀን ድጋፍ ጋር። ስራው ለደህንነት ወሳኝ የሆነ የምርት አጠቃቀምን ስለሚያነጣጥር፣ ከርክክብ በፊት የተለየ የማጠናከሪያ ደረጃ ይመጣል። ማሰማራቱን በትክክል ማን እንደሚያከናውን እና እንደሚያንቀሳቅስ በእያንዳንዱ ተሳትፎ በስራ መግለጫ (Statement of Work) ውስጥ ይስማማል።
አንድ ቡድን ሶፍትዌር አስቀድሞ በሚገነባበት መንገድ ውስጥ ደህንነትን ማካተት በማማከር አገልግሎቱ ደህንነታዊ-ልማት ውህደት በኩል ይቀርባል፣ ይህም አማካሪ ነው፦ ደህንነት በነባሩ የስራ ፍሰትዎ ውስጥ የት እንደሚገባ መገምገም፣ በውስጡ የሚገቡትን ፍተሻዎች እና ጥበቃዎች መግለጽ፣ እና ለገንቢዎች ለተለያዩ ሚናዎች የተዘጋጀ መመሪያ መስጠት። ያ ሂደት ብጁ አውቶሜሽን ወይም መሳሪያ መገንባት በሚፈልግበት ጊዜ፣ ለምሳሌ ብጁ ስካነሮች ወይም ፍተሻዎች፣ የምህንድስና አገልግሎቱ በተለየ ወሰን ስር ሊተገብረው ይችላል። የማማከር ወገኑ ሂደቱን ያማክራል እና ይገልጻል እንጂ ራሱ ሶፍትዌር አይገነባም፣ ስለዚህ መገንባት ያለበት ማንኛውም ነገር እንደ የምህንድስና ውጤት ወሰኑ ይለያል።
Rust እና Python ዋናዎቹ ናቸው፦ Rust የማህደረ-ትውስታ ደህንነት፣ ተጓዳኝነት (concurrency) እና ሊገመት የሚችል አፈጻጸም በሚያስፈልግበት፣ Python ደግሞ የማድረስ ፍጥነት፣ ውሂብ፣ ማሽን መማር (machine learning) እና ውህደቶች በሚያስፈልጉበት። የአርክቴክቸር ስራ አንድን ሙሉ ስርዓት ወደ አንድ ቁልል (stack) ከመግፋት ይልቅ ቋንቋውን ለእያንዳንዱ ክፍል ይመድባል፣ እና ነባር ስርዓቶች እና ፍልሰቶች በወሰን ውስጥ ናቸው፣ ስለዚህ ተስማሚነቱ በወሰን-ማጣራት ወቅት ከመስፈርቶችዎ ይወሰናል።
ማማከር GDPR ዝግጁነትን እና የኦዲት ዝግጅትን ያካትታል፦ የክፍተት ምዘና፣ ለመዝጋት የሚያስፈልጉ ቁጥጥሮች እና ፖሊሲዎች፣ እና ለኦዲት-ዝግጁ የሆነ የማስረጃ ጥቅል፣ ከአቅራቢ-ገለልተኛ ሆኖ ይቀርባል። ይህ የዝግጁነት እና የዝግጅት ድጋፍ ነው እንጂ የሕግ ምክር አይደለም፣ እና በራሱ ተገዛዥነትን ወይም ማረጋገጫን (certification) አያረጋግጥም — እነዚያ በስራዎችዎ እና በሚገመግመው አካል ላይ የተመኩ ናቸው። ውጤቶቹ ቅድሚያ የተሰጣቸው ግኝቶች፣ ባለቤቶች ያሉት የስጋት መዝገብ፣ እና ሊተገብሩት የሚችሉት የማጠናከሪያ የመንገድ ካርታ ናቸው።
ለተለያዩ ሚናዎች የተዘጋጀ የደህንነት ስልጠና የማማከር አገልግሎቱ አካል ነው፣ በቁልልዎ (stack)፣ በስጋቶችዎ እና በሚፈልጉት ሚናዎች ዙሪያ የተቀረጸ። ብዙውን ጊዜ ከአካባቢው አማካሪ ስራ ጋር ይጣመራል — ደህንነታዊ-ልማት ውህደት፣ ፖሊሲዎች፣ እና የክስተት-ምላሽ ሂደቶች — ስለዚህ ስልጠናው ቡድኖችዎ በትክክል እንዴት እንደሚገነቡ እና እንደሚሰሩ ያንጸባርቃል። እንደ ሁሉም ማማከር፣ ወሰኑ እና ውጤቶቹ አስቀድመው ይስማማሉ።
የደህንነት አርክቴክቸርን፣ ወይም የቀረበ የስርዓት ንድፍን ከመውጣቱ በፊት መገምገም የአማካሪ አገልግሎቱ ዋና አካል ነው። ንድፉን ከንግድ ስጋቶችዎ እና ከአሰራር ገደቦችዎ አኳያ እንገመግማለን፣ ከዚያም ቅድሚያ የተሰጣቸው ግኝቶችን፣ የማጠናከሪያ የመንገድ ካርታን፣ እና ጠቃሚ በሚሆንበት ጊዜ የአሰራር መመሪያዎችን (runbooks) እና ስም የተሰጣቸው ባለቤቶች ያሉት የስጋት መዝገብን እንመልሳለን። አገልግሎቱ ከአቅራቢ-ገለልተኛ ስለሆነ፣ ምክሮች በሌላ መልኩ ልንሸጠው ከምንችለው ማንኛውም ምርት ይልቅ ስጋትዎን ይከተላሉ።
ልዩነቱ ወሰን ነው፦ ማማከር ስጋትን የሚገመግም፣ አርክቴክቸርን የሚገመግም፣ እና ለኦዲት የሚያዘጋጅዎ ከአቅራቢ-ገለልተኛ የአማካሪ ስራ ነው፣ ነገር ግን ሶፍትዌር አይገነባም እና የአስቸኳይ ጊዜ የክስተት ምላሽ አያስኬድም። ኮድ እንዲጻፍ ወይም ስርዓት እንዲገነባ ከፈለጉ፣ ያ ደህንነቱ የተጠበቀ የሶፍትዌር ምህንድስና አገልግሎት ነው፤ ጥቃት በቀጥታ እየተከሰተ ከሆነ፣ ያ የ24/7 የክስተት-ምላሽ ሂደት ነው፤ እና ተጋላጭነቶች ተገኝተው በፈቃድ ስር በደህንነት እንዲበዘበዙ ከፈለጉ፣ ያ የሰርጎ-ገብ ሙከራ ነው። በሚፈልጉት ውጤት ላይ በመመስረት ወደ ትክክለኛው አገልግሎት እንመራዎታለን፣ ወይም እናጣምራቸዋለን።
በኢሜይል (PGP ይገኛል)፣ በSignal፣ በTelegram በt.me/pwn_all፣ በWhatsApp፣ ወይም በስልክ በ+971 58 594 6337 ሊያገኙን ይችላሉ፣ እና ለንቁ ክስተቶች የ24/7 መስመር ይገኛል። ለማንኛውም ስሱ ጉዳይ Signalን ወይም በPGP የተመሰጠረ ኢሜይልን እንመክራለን፣ እና NDA እና ደህንነቱ የተጠበቀ መንገድ ከመዘጋጀታቸው በፊት ሚስጥሮችን ወይም መለያ መረጃዎችን እንዳይልኩ እንጠይቃለን። ቀጥታ ክስተት ካለዎት፣ በቻት ከመጠበቅ ይልቅ ወዲያውኑ ይደውሉ ወይም Signal ይጠቀሙ።
የመረጃዎ ተደራሽነት ማንኛውም ስሱ ዝርዝሮች ከመጋራታቸው በፊት NDA እና ደህንነቱ የተጠበቀ መንገድ በተዘጋጀበት፣ ለተሳትፎው በተስማማንባቸው ቁጥጥሮች ስር በማወቅ-አስፈላጊነት መርህ ይያዛል። የተለዩት የአያያዝ፣ የማከማቻ እና የማቆያ ውሎች ለሁሉም-የሚሆን ነባሪ ሳይሆኑ የዚያ ስምምነት አካል ሆነው ይቀመጣሉ፣ እና እነዚያ ከመዘጋጀታቸው በፊት ሚስጥሮችን እንዳይልኩ እንጠይቃለን። ለማንኛውም ስሱ ጉዳይ፣ Signal ወይም በPGP የተመሰጠረ ኢሜይል የሚመከሩ መንገዶች ናቸው።
የታተመ ማስረጃችን በጣቢያው ላይ በማጣቀሻዎች ክፍል ውስጥ የሚታዩት የተፈረሙ የማጣቀሻ ደብዳቤዎች ናቸው፣ እነሱንም በቀጥታ እንዲገመግሙ እንጋብዝዎታለን። ሚስጥራዊነት ቅድሚያ ስለሚሰጠው፣ ከዚያ ውጪ የተለዩ ደንበኞችን ወይም ክስተቶችን አንገልጽም፣ እና ማንኛውም ተጨማሪ ዝርዝር ሊጋራ የሚችለው በሚመለከተው ደንበኛ ፈቃድ እና በNDA ስር ብቻ ነው። እንዲሁም አንድ የተለመደ ተሳትፎ እንዴት እንደሚካሄድ በስልክ ጥሪ ላይ ገላጭ የሆኑ፣ ስም-ያልተሰጣቸው ምሳሌዎችን ማለፍ እንችላለን።
አይደለም፣ ድረ-ገጹ እና ይህ ቻት መረጃ-ሰጪ ናቸው እንጂ ውል አይደሉም። እያንዳንዱ ተሳትፎ ወሰንን፣ ማግለያዎችን፣ ፈቃድን፣ የተሳትፎ ደንቦችን፣ የሚቀርቡ ውጤቶችን፣ የመቀበያ መስፈርቶችን፣ የመገናኛዎችን እና የጊዜ ሰሌዳን በሚያስቀምጥ በተፈረመ የስራ መግለጫ (Statement of Work) ይመራል፣ ዋጋም ከወሰን-ማጣራት በኋላ በተጻፈ ሀሳብ ውስጥ ይረጋገጣል። NDA እና ደህንነቱ የተጠበቀ መንገድ እስኪዘጋጅ ድረስ ምንም ስሱ ነገር መለዋወጥ አያስፈልገውም።
የተለመደ የድር ወይም የAPI ተሳትፎ በወሰን-ማጣራት፣ በተሳትፎ ደንቦች እና በተጻፈ ፈቃድ ይከፈታል፣ ከዚያም በቅኝት እና በጥቃት-ገጽ ካርታ ማዘጋጀት፣ በተስማሙባቸው ኢላማዎች ደህንነቱ በተጠበቀ ብዝበዛ፣ በሁለት-ደረጃ ሪፖርት ማድረግ፣ እና በተስተካከሉ ግኝቶች ላይ ዳግም-ምርመራ ውስጥ ያልፋል። ባለሙያዎቹ ጥሬ የስካነር ውጤት ከመመለስ ይልቅ የጥቃት መንገዶችን በካርታ ያስቀምጣሉ እና ብዝበዛነትን በእጅ ያረጋግጣሉ፣ ስለዚህ ለአመራሩ የስራ አመራር ማጠቃለያ፣ ከማስረጃ እና ከክብደት ጋር ቴክኒካዊ ግኝቶች፣ እና ቅድሚያ የተሰጠው የማስተካከያ መመሪያ ይቀበላሉ። የአገልግሎት ገጹ ለድር እና ለAPI ስራ ወደ ሁለት ሳምንት ገደማ ጠቋሚ መነሻ ነጥብ ይሰጣል፣ ትክክለኛው የጊዜ ሰሌዳ እና ብቁ የሆነው የዳግም-ምርመራ ወሰን በሀሳቡ ውስጥ ይቀመጣል። ይህ ገላጭ ረቂቅ ነው፤ ትክክለኛዎቹ የፈተና ጉዳዮች ከተፈቀዱት ንብረቶች እና ከስጋት ሞዴል ጋር ይጣጣማሉ።
የተለመደ ጉዳይ በ24/7 ድልድይ ላይ በመቆጣጠር እና በማስረጃ መጠበቅ ይከፈታል፣ ከዚያም ዋና መንስኤን፣ የመጀመሪያ ተደራሽነትን፣ የጎን እንቅስቃሴን፣ እና ምን ውሂብ እንደተወሰደ ለማረጋገጥ የፎረንሲክ ወሰን-ማጣራት። ማገገም ማስረጃው ከሚደግፈው ይታቀዳል — ንጹህ ባክአፖች፣ እንደገና መገንባቶች፣ እና አግባብ ባለበት የዲክሪፕተር ጥናት እና የቁልፍ-ማገገሚያ አማራጮች — ደንበኛው፣ የሕግ አማካሪ እና ኢንሹራንስ ሰጪው በማንኛውም የክፍያ ወይም የድርድር ውሳኔ ውስጥ ተሳታፊ ሆነው። የማስረጃ ቁጥጥር ሰንሰለት (chain-of-custody) መዝገብ፣ የምላሽ የጊዜ ሰሌዳ፣ የጥሰት ጠቋሚዎችን (indicators of compromise)፣ የማገገም ቅድሚያዎችን፣ እና ለኢንሹራንስ ሰጪ- ወይም ለተቆጣጣሪ-ዝግጁ የሆነ ሪፖርት ከማጠናከሪያ እቅድ ጋር ይቀበላሉ። ይህ ገላጭ ረቂቅ ነው፤ ሊመለስ የሚችለው በራንሰምዌር ቤተሰብ፣ በቁልፎች፣ በባክአፖች እና በማስረጃ ላይ የተመካ ነው፣ እና ምንም ነገር ዋስትና የለውም።
የተለመደ ግንባታ በግኝት፣ በአርክቴክቸር፣ በትግበራ፣ በማጠናከር እና በርክክብ ውስጥ ያልፋል፣ የመቀበያ እና የአፈጻጸም ሙከራዎችም ለፕሮጀክቱ አስቀድመው ተስማምተው። ቋንቋው ለእያንዳንዱ ክፍል ይመረጣል — Rust ደህንነት እና አፈጻጸም በሚያስፈልግበት፣ Python ፍጥነት፣ ውሂብ እና ውህደቶች በሚያስፈልጉበት — እና ደህንነት በመጨረሻ ላይ ከመታከል ይልቅ በንድፍ ውስጥ ይሰራል። ርክክብ የምንጭ ኮድን፣ የማሰማሪያ ንብረቶችን፣ የAPI ውሎችን፣ የአርክቴክቸር ውሳኔዎችን፣ የአሰራር መመሪያዎችን (runbooks)፣ ንድፎችን፣ እና የእውቀት ሽግግርን ሊያካትት ይችላል፣ በውል በተያዘበት ጊዜም ከጅምር በኋላ የ30-ቀን ድጋፍ ጋር። ይህ ገላጭ ረቂቅ ነው፤ ትክክለኛው ወሰን እና የመቀበያ መስፈርቶች በስራ መግለጫ (Statement of Work) ውስጥ ይቀመጣሉ።