Πρότυπα & Μεθοδολογίες

Πρότυπα, Frameworks & Μεθοδολογίες

Οι αξιολογήσεις της Audax Cybersecurity βασίζονται σε διεθνώς αναγνωρισμένα frameworks, ανοιχτές βάσεις γνώσης, τεχνικούς οδηγούς και εφαρμοσμένες μεθοδολογίες κυβερνοασφάλειας.

Κάθε εύρημα τεκμηριώνεται με τεχνικά αποδεικτικά στοιχεία, αξιολογείται σε συνάρτηση με τον επιχειρησιακό του αντίκτυπο και συνοδεύεται από σαφή προτεραιοποίηση και εφαρμόσιμες οδηγίες αποκατάστασης. Έτσι, οι τεχνικές ομάδες και η Διοίκηση γνωρίζουν τι πρέπει να αντιμετωπιστεί πρώτο, ποιος κίνδυνος μειώνεται και γιατί.

OWASP

OWASP

Application Security Testing

Το OWASP — Open Worldwide Application Security Project αποτελεί μία από τις σημαντικότερες διεθνείς κοινότητες και πηγές αναφοράς για την ασφάλεια εφαρμογών.

Ανάλογα με το scope της αξιολόγησης, αξιοποιούμε οδηγούς και βάσεις αναφοράς όπως τα OWASP Web Security Testing Guide (WSTG), Mobile Application Security Testing Guide (MASTG), API Security Top 10 και Top 10 for Large Language Model Applications, ώστε τα Web, API, Mobile και AI/LLM Security Assessments να καλύπτουν με συστηματικό τρόπο τις σχετικές κατηγορίες κινδύνου.

Επίσημος ιστότοπος →
MITRE

MITRE ATT&CK

Adversary Behaviour & Detection Validation

Το MITRE ATT&CK είναι διεθνώς αναγνωρισμένη βάση γνώσης για τις τακτικές και τις τεχνικές που χρησιμοποιούν πραγματικοί αντίπαλοι.

Το αξιοποιούμε στο Adversary Emulation, στο Red Teaming, στο Purple Teaming και στο Detection Validation, χαρτογραφώντας τις τεχνικές που εφαρμόστηκαν ή αξιολογήθηκαν. Έτσι, οι δοκιμές συνδέονται με παρατηρημένες συμπεριφορές αντιπάλων και η κάλυψη των αμυντικών μηχανισμών μπορεί να αποτυπωθεί και να μετρηθεί.

Επίσημος ιστότοπος →
D3FEND

MITRE D3FEND · CWE · CAPEC

Αδυναμίες, μοτίβα επίθεσης και αμυντικά αντίμετρα

Χρησιμοποιούμε συμπληρωματικές βάσεις γνώσης για να συνδέουμε τις τεχνικές αδυναμίες με τα σχετικά μοτίβα επίθεσης και τις κατάλληλες αμυντικές τεχνικές:

  • Το CWE — Common Weakness Enumeration για την ταξινόμηση αδυναμιών λογισμικού
  • Το CAPEC — Common Attack Pattern Enumeration and Classification για την αποτύπωση επαναλαμβανόμενων μοτίβων επίθεσης
  • Το MITRE D3FEND ως knowledge graph τεχνικών κυβερνοάμυνας και αντίμετρων

Όπου εφαρμόζεται, τα ευρήματα αντιστοιχίζονται σε CWE και CAPEC, ενώ οι συστάσεις βελτίωσης μπορούν να συνδέονται με σχετικές τεχνικές του MITRE D3FEND.

Επίσημος ιστότοπος →
NIST

NIST

NIST Cybersecurity Framework 2.0 · SP 800-115

Το NIST Cybersecurity Framework (CSF) 2.0 παρέχει ένα ευέλικτο πλαίσιο διαχείρισης κυβερνοκινδύνου, οργανωμένο γύρω από τις λειτουργίες Govern, Identify, Protect, Detect, Respond και Recover.

Το NIST SP 800-115 παρέχει τεχνικές κατευθύνσεις για τον σχεδιασμό, την εκτέλεση και την τεκμηρίωση ελέγχων ασφάλειας. Αξιοποιούμε τις σχετικές αρχές ανάλογα με το scope της αξιολόγησης και συνδέουμε τα αποτελέσματα με τις λειτουργίες του CSF, όπου αυτό προσθέτει αξία στη διαχείριση κινδύνου και στην αναφορά προς τη Διοίκηση.

Επίσημος ιστότοπος →
CISA

CISA

Cross-Sector Cybersecurity Performance Goals

Τα CISA Cross-Sector Cybersecurity Performance Goals (CPGs) αποτελούν ένα σύνολο εθελοντικών, υψηλής προτεραιότητας πρακτικών που σχεδιάστηκαν για τη μείωση σημαντικών κινδύνων σε περιβάλλοντα IT και Operational Technology.

Τα αξιοποιούμε ως πρακτικό σημείο αναφοράς για την αναγνώριση βασικών κενών και την ιεράρχηση διορθωτικών ενεργειών, ιδιαίτερα σε οργανισμούς κρίσιμων υποδομών και βασικών υπηρεσιών.

Επίσημος ιστότοπος →
CIS

CIS

CIS Controls & CIS Benchmarks

Τα CIS Controls παρέχουν ένα ιεραρχημένο και εφαρμόσιμο σύνολο πρακτικών για τη βελτίωση της συνολικής στάσης ασφάλειας ενός οργανισμού.

Τα CIS Benchmarks περιλαμβάνουν συγκεκριμένες συστάσεις ασφαλούς παραμετροποίησης για λειτουργικά συστήματα, cloud υπηρεσίες, εφαρμογές και τεχνολογικές πλατφόρμες. Τα αξιοποιούμε σε εργασίες hardening, configuration review και δημιουργίας ασφαλών τεχνικών baselines.

Επίσημος ιστότοπος →
CSA

CSA

Cloud Controls Matrix

Το Cloud Controls Matrix (CCM) της Cloud Security Alliance είναι ένα vendor-neutral framework ελέγχων ασφάλειας και ιδιωτικότητας για περιβάλλοντα cloud.

Το αξιοποιούμε σε Cloud Security Assessments για AWS, Microsoft Azure και Google Cloud Platform, αντιστοιχίζοντας τα σχετικά ευρήματα σε αναγνωρισμένους cloud control objectives και στις ευθύνες των εμπλεκόμενων μερών του cloud οικοσυστήματος.

Επίσημος ιστότοπος →
OSSF

OpenSSF · SLSA · SBOM

Ασφάλεια εφοδιαστικής αλυσίδας λογισμικού

Για την αξιολόγηση της ασφάλειας του Software Supply Chain αξιοποιούμε πρακτικές και frameworks όπως:

  • OpenSSF Best Practices για την ασφάλεια έργων ανοιχτού λογισμικού
  • SLSA — Supply-chain Levels for Software Artifacts για την ακεραιότητα των build processes και την προέλευση των παραγόμενων artifacts
  • Software Bill of Materials (SBOM) για τη δομημένη καταγραφή των components και των εξαρτήσεων ενός λογισμικού

Οι παραπάνω προσεγγίσεις υποστηρίζουν την αξιολόγηση dependency risks, build integrity, provenance και ευπαθειών που προέρχονται από τρίτα ή open-source components.

Επίσημος ιστότοπος →

Θέλετε μια αξιολόγηση βασισμένη σε διεθνώς αναγνωρισμένα frameworks;

Η ομάδα της Audax Cybersecurity θα καθορίσει τη μεθοδολογία και τα πλαίσια αναφοράς που ανταποκρίνονται στο τεχνολογικό περιβάλλον, στους επιχειρησιακούς κινδύνους και στους στόχους της αξιολόγησής σας.

Ζητήστε αξιολόγηση
Ζητήστε δωρεάν αξιολόγηση