Πρότυπα & Μεθοδολογίες

Πρότυπα, Frameworks & Μεθοδολογίες

Οι αξιολογήσεις της Audax Cybersecurity βασίζονται σε διεθνώς αναγνωρισμένα frameworks, δημόσια διαθέσιμες βάσεις γνώσης, τεχνικά πρότυπα και καθιερωμένες μεθοδολογίες κυβερνοασφάλειας.

Κάθε εύρημα τεκμηριώνεται με τεχνικά αποδεικτικά στοιχεία, αξιολογείται σε συνάρτηση με τον επιχειρησιακό του αντίκτυπο και συνοδεύεται από σαφή προτεραιοποίηση και εφαρμόσιμες οδηγίες αποκατάστασης.

Έτσι, οι τεχνικές ομάδες και η Διοίκηση γνωρίζουν τι πρέπει να αντιμετωπιστεί πρώτο, ποιος κίνδυνος μειώνεται και γιατί.

OWASP

OWASP

Application Security Testing

Το OWASP — Open Worldwide Application Security Project αποτελεί μία από τις σημαντικότερες διεθνείς κοινότητες και πηγές αναφοράς για την ασφάλεια εφαρμογών.

Ανάλογα με το scope της αξιολόγησης, αξιοποιούμε οδηγούς, πρότυπα και βάσεις αναφοράς όπως τα OWASP Web Security Testing Guide (WSTG), Application Security Verification Standard (ASVS), Mobile Application Security Testing Guide (MASTG), Mobile Application Security Verification Standard (MASVS), API Security Top 10 και τις κατευθύνσεις του OWASP GenAI Security Project / Top 10 for LLM Applications.

Οι παραπάνω πηγές αξιοποιούνται ώστε τα Web, API, Mobile και AI/LLM Security Assessments να καλύπτουν συστηματικά τις σχετικές κατηγορίες κινδύνου και να βασίζονται σε καθιερωμένες πρακτικές ελέγχου.

Επίσημος ιστότοπος →
MITRE

MITRE ATT&CK

Adversary Behaviour & Detection Validation

Το MITRE ATT&CK αποτελεί διεθνώς αναγνωρισμένη βάση γνώσης για τις τακτικές και τις τεχνικές που χρησιμοποιούν πραγματικοί αντίπαλοι.

Το αξιοποιούμε στο Adversary Emulation, στο Red Teaming, στο Purple Teaming και στο Detection Validation, χαρτογραφώντας τις τεχνικές που εφαρμόστηκαν ή αξιολογήθηκαν.

Έτσι, οι δοκιμές συνδέονται με παρατηρημένες συμπεριφορές αντιπάλων και η κάλυψη των αμυντικών μηχανισμών μπορεί να αποτυπωθεί, να αξιολογηθεί και να μετρηθεί.

Επίσημος ιστότοπος →
D3FEND

MITRE D3FEND · CWE · CAPEC

Αδυναμίες, μοτίβα επίθεσης και αμυντικά αντίμετρα

Χρησιμοποιούμε συμπληρωματικές βάσεις γνώσης για να συνδέουμε τις τεχνικές αδυναμίες με σχετικά μοτίβα επίθεσης και κατάλληλες αμυντικές τεχνικές.

  • Το CWE — Common Weakness Enumeration για την ταξινόμηση αδυναμιών λογισμικού
  • Το CAPEC — Common Attack Pattern Enumeration and Classification για την αποτύπωση επαναλαμβανόμενων μοτίβων επίθεσης
  • Το MITRE D3FEND ως knowledge graph τεχνικών κυβερνοάμυνας και αμυντικών αντίμετρων

Όπου εφαρμόζεται, τα ευρήματα αντιστοιχίζονται σε CWE και CAPEC, ενώ οι συστάσεις βελτίωσης μπορούν να συνδέονται με σχετικές τεχνικές του MITRE D3FEND.

Με αυτόν τον τρόπο, ένα τεχνικό εύρημα δεν παρουσιάζεται απομονωμένα, αλλά συνδέεται με τον τρόπο με τον οποίο μπορεί να αξιοποιηθεί από έναν αντίπαλο και με τα αντίμετρα που μπορούν να μειώσουν τον αντίστοιχο κίνδυνο.

Επίσημος ιστότοπος →
NIST

NIST

NIST Cybersecurity Framework 2.0 · SP 800-115

Το NIST Cybersecurity Framework (CSF) 2.0 παρέχει ένα ευέλικτο πλαίσιο διαχείρισης κυβερνοκινδύνου, οργανωμένο γύρω από τις λειτουργίες Govern, Identify, Protect, Detect, Respond και Recover.

Το NIST SP 800-115 παρέχει τεχνικές κατευθύνσεις για τον σχεδιασμό και τη διεξαγωγή security testing και assessments, την ανάλυση των αποτελεσμάτων και την ανάπτυξη ενεργειών μείωσης του κινδύνου.

Αξιοποιούμε τις σχετικές αρχές ανάλογα με το scope της αξιολόγησης και, όπου προσθέτει επιχειρησιακή αξία, συνδέουμε τα αποτελέσματα με τις λειτουργίες του NIST CSF 2.0.

Έτσι, τα τεχνικά ευρήματα μπορούν να ενταχθούν σε ένα ευρύτερο πλαίσιο διαχείρισης κυβερνοκινδύνου και να παρουσιαστούν με τρόπο κατανοητό τόσο στις τεχνικές ομάδες όσο και στη Διοίκηση.

Επίσημος ιστότοπος →
CISA

CISA

Cross-Sector Cybersecurity Performance Goals 2.0

Τα CISA Cross-Sector Cybersecurity Performance Goals (CPGs) 2.0 αποτελούν ένα σύνολο προτεραιοποιημένων και μετρήσιμων πρακτικών κυβερνοασφάλειας για τη μείωση ουσιωδών κινδύνων σε περιβάλλοντα Information Technology (IT) και Operational Technology (OT).

Τα αξιοποιούμε ως πρακτικό σημείο αναφοράς για την αναγνώριση βασικών κενών ασφαλείας και την ιεράρχηση διορθωτικών ενεργειών.

Η προσέγγιση αυτή είναι ιδιαίτερα χρήσιμη σε οργανισμούς κρίσιμων υποδομών, βασικές και σημαντικές οντότητες, καθώς και σε περιβάλλοντα όπου απαιτείται σαφής προτεραιοποίηση ενεργειών για τη βελτίωση του cyber resilience.

Επίσημος ιστότοπος →
CIS

CIS Controls v8.1 & CIS Benchmarks

Security Controls & Secure Configuration

Τα CIS Controls v8.1 παρέχουν ένα ιεραρχημένο και εφαρμόσιμο σύνολο πρακτικών για τη βελτίωση της συνολικής στάσης κυβερνοασφάλειας ενός οργανισμού.

Τα CIS Benchmarks περιλαμβάνουν συγκεκριμένες συστάσεις ασφαλούς παραμετροποίησης για λειτουργικά συστήματα, cloud υπηρεσίες, εφαρμογές, databases, network devices και τεχνολογικές πλατφόρμες.

Τα αξιοποιούμε σε εργασίες security hardening, configuration review, cloud security assessment και δημιουργίας ασφαλών τεχνικών baselines.

Η χρήση συγκεκριμένων benchmarks επιτρέπει την αντικειμενικότερη αποτύπωση αποκλίσεων από αναγνωρισμένες πρακτικές ασφαλούς παραμετροποίησης και τη δημιουργία σαφών remediation actions.

Επίσημος ιστότοπος →
CSA

Cloud Security Alliance

Cloud Controls Matrix v4.1 · AI Controls Matrix

Το Cloud Controls Matrix (CCM) v4.1 της Cloud Security Alliance αποτελεί ένα vendor-neutral framework ελέγχων ασφάλειας και ιδιωτικότητας για περιβάλλοντα cloud.

Το αξιοποιούμε σε Cloud Security Assessments για Amazon Web Services (AWS), Microsoft Azure και Google Cloud Platform (GCP), αντιστοιχίζοντας όπου απαιτείται τα σχετικά ευρήματα σε αναγνωρισμένους cloud control objectives και στις ευθύνες των εμπλεκόμενων μερών του cloud οικοσυστήματος.

Για περιβάλλοντα που ενσωματώνουν Artificial Intelligence, Machine Learning και Generative AI, μπορούν επίσης να αξιοποιούνται οι κατευθύνσεις του CSA AI Controls Matrix, ανάλογα με το scope και τη φύση της αξιολόγησης.

Η συνδυαστική χρήση των παραπάνω πλαισίων βοηθά στην αξιολόγηση τόσο της τεχνικής ασφάλειας της cloud υποδομής όσο και των νέων κινδύνων που εισάγουν AI-enabled workloads και υπηρεσίες.

Επίσημος ιστότοπος →
RISK

CVSS · EPSS · CISA KEV

Vulnerability Severity & Exploitability

Η πραγματική προτεραιοποίηση μιας ευπάθειας δεν πρέπει να βασίζεται αποκλειστικά σε έναν αριθμητικό δείκτη σοβαρότητας.

Για την αξιολόγηση και την προτεραιοποίηση τεχνικών ευρημάτων μπορούμε, ανάλογα με το engagement, να λαμβάνουμε υπόψη πηγές και μηχανισμούς όπως:

  • CVSS — Common Vulnerability Scoring System, για την αποτύπωση της τεχνικής σοβαρότητας μιας ευπάθειας
  • EPSS — Exploit Prediction Scoring System, για την εκτίμηση της πιθανότητας εκμετάλλευσης μιας γνωστής ευπάθειας
  • CISA Known Exploited Vulnerabilities (KEV) Catalog, για την αναγνώριση ευπαθειών για τις οποίες υπάρχει τεκμηριωμένη ενεργή εκμετάλλευση

Η Audax δεν βασίζει την προτεραιοποίηση αποκλειστικά στο CVSS score. Συνδυάζουμε την τεχνική σοβαρότητα με την πραγματική έκθεση του asset, την πιθανότητα ή ένδειξη εκμετάλλευσης, τη θέση του συστήματος στο περιβάλλον, τα διαθέσιμα attack paths και τον επιχειρησιακό αντίκτυπο ενός πιθανού συμβάντος.

Έτσι, ένα εύρημα με υψηλό CVSS δεν θεωρείται αυτομάτως σημαντικότερο από μια ευπάθεια χαμηλότερης βαθμολογίας που βρίσκεται σε εκτεθειμένο κρίσιμο σύστημα και μπορεί να αξιοποιηθεί άμεσα από έναν πραγματικό αντίπαλο.

OSSF

OpenSSF · SLSA · SBOM

Ασφάλεια εφοδιαστικής αλυσίδας λογισμικού

Για την αξιολόγηση της ασφάλειας του Software Supply Chain αξιοποιούμε πρακτικές, frameworks και μηχανισμούς διαφάνειας όπως:

  • τις κατευθύνσεις και τα security initiatives του OpenSSF — Open Source Security Foundation
  • το SLSA — Supply-chain Levels for Software Artifacts για την αξιολόγηση της ακεραιότητας των build processes, της provenance και της προστασίας των παραγόμενων artifacts
  • το Software Bill of Materials (SBOM) για τη δομημένη αποτύπωση των components, libraries και dependencies που περιλαμβάνονται σε ένα λογισμικό

Οι παραπάνω προσεγγίσεις χρησιμοποιούνται, όπου εφαρμόζεται, για την αξιολόγηση κινδύνων από dependencies και third-party components, της ακεραιότητας του software build pipeline, της provenance των artifacts και της έκθεσης σε γνωστές ευπάθειες της εφοδιαστικής αλυσίδας λογισμικού.

Η αξιολόγηση δεν περιορίζεται μόνο στον τελικό κώδικα μιας εφαρμογής, αλλά μπορεί να επεκτείνεται στις εξαρτήσεις, στα build systems, στα repositories, στα CI/CD pipelines και στους μηχανισμούς μέσω των οποίων παράγεται και διανέμεται το λογισμικό.

Επίσημος ιστότοπος →

Δεν εφαρμόζουμε ένα framework σε κάθε οργανισμό με τον ίδιο τρόπο

Τα frameworks αποτελούν εργαλεία αναφοράς — όχι έτοιμες συνταγές.

Κάθε οργανισμός έχει διαφορετική τεχνολογική υποδομή, διαφορετικά κρίσιμα assets, διαφορετικό threat profile και διαφορετικές επιχειρησιακές απαιτήσεις.

Για τον λόγο αυτό, η Audax Cybersecurity επιλέγει και συνδυάζει τις κατάλληλες μεθοδολογίες, τεχνικές και βάσεις αναφοράς ανάλογα με το αντικείμενο και τους στόχους κάθε engagement.

Σκοπός δεν είναι η δημιουργία μιας ακόμη λίστας από controls ή findings. Σκοπός είναι να εντοπιστούν οι αδυναμίες που μπορούν πραγματικά να επηρεάσουν τον οργανισμό, να αποδειχθεί ο κίνδυνος με τεχνικά στοιχεία και να δοθεί μια σαφής, εφαρμόσιμη σειρά ενεργειών για τη μείωσή του.

Μετρήστε την ασφάλειά σας με αναγνωρισμένα πρότυπα — όχι με υποθέσεις

Η ομάδα της Audax Cybersecurity σχεδιάζει κάθε αξιολόγηση με βάση το τεχνολογικό περιβάλλον, το threat profile και τους επιχειρησιακούς στόχους του οργανισμού σας. Τα κατάλληλα frameworks, πρότυπα και τεχνικές μεθοδολογίες επιλέγονται ανά engagement, ώστε τα αποτελέσματα να είναι τεχνικά τεκμηριωμένα, μετρήσιμα και άμεσα αξιοποιήσιμα από τις τεχνικές ομάδες και τη Διοίκηση.

Ζητήστε αξιολόγηση
Ζητήστε δωρεάν αξιολόγηση