La sécurité devrait faire partie de l'architecture et des opérations d'un système — pas une case à cocher ajoutée avant le lancement.
Demander une Revue de Sécurité et RésilienceLa sécurité ajoutée juste avant le lancement ne capture généralement que ce qu'une checklist couvre — elle capture rarement la décision de contrôle d'accès prise huit mois plus tôt, ou le secret encore présent dans un fichier de configuration issu d'un premier prototype. Nous intégrons la sécurité dans l'architecture dès le départ : durcissement de l'infrastructure, identité et contrôle d'accès, gestion des secrets, et revue des dépendances et de la chaîne d'approvisionnement, en tant que partie intégrante de la conception du système, pas un audit séparé à la fin. La résilience reçoit le même traitement — la stratégie de sauvegarde, la reprise après sinistre et la préparation aux incidents sont planifiées avant d'en avoir besoin, pas improvisées pendant une panne. Nous nous tenons déjà à ce standard aujourd'hui sur l'infrastructure que nous exploitons pour nos clients ; l'Ingénierie de Sécurité et Résilience rend cette même discipline disponible en engagement direct pour des systèmes que nous n'avons pas nécessairement construits nous-mêmes.
Nous examinons l'architecture, le contrôle d'accès et les dépendances actuels pour l'exposition réelle.
Nous comblons les lacunes — infrastructure, secrets, identité et dépendances.
Nous construisons les plans de sauvegarde, de reprise après sinistre et de réponse aux incidents.
Nous exécutons les plans d'incident et de reprise avant d'en avoir réellement besoin.
Nous maintenons la posture de sécurité à jour à mesure que le système et ses dépendances évoluent.
Nos produits et services logiciels sont conformes aux normes de qualité les plus élevées.
Nous ne faisons jamais de compromis sur nos croyances, nos valeurs et nos principes dans les situations difficiles. Nous faisons ce qui est juste, pas ce qui est facile.
Nous parlons et agissons avec honnêteté. Nous croyons que l'honnêteté crée la confiance, et que la confiance est le fondement de toute relation durable.
Non — c'est disponible en engagement direct pour des systèmes construits par d'autres équipes ou prestataires.
Nous ne revendiquons pas de certifications que nous ne détenons pas — nous sommes une équipe d'ingénierie qui applique la discipline de sécurité à l'architecture et aux opérations, pas un auditeur de conformité.
Par des exercices de reprise contrôlés d'abord dans des environnements hors production, puis des tests au périmètre précis en production là où c'est approprié.
L'évaluation part de ce qui existe déjà — nous construisons sur les mesures existantes, nous ne les remplaçons pas entièrement.