Yleiskuva ja opastus

Yleiskuva-osio on ensimmäinen sivu, jonka näet kirjautumisen jälkeen. Se antaa nopean tilannekuvan tilistäsi ja linkit keskeisiin alueisiin, kuten Verkkosivustot, Paketit, Skannaukset, Raportit, Ilmoitukset ja Vaatimustenmukaisuus.

Yleiskuva-hallintapaneeli tilin tilastoilla, viimeisimmillä ilmoituksilla, raporteilla ja alustapäivityksillä

Uudet käyttäjät voivat avata sisäänrakennetun opastuksen, joka käy läpi kolme ydinaskeletta: ensimmäisen verkkosivuston lisääminen, päätepistepakettien valitseminen ja tietoturvaraporttien tarkastelu. Jokainen vaihe sisältää lyhyet selitykset, konkreettiset esimerkit ja suorat linkit asiaankuuluviin hallintapaneelinäkymiin, joten et jää koskaan miettimään, mitä tehdä seuraavaksi.

Ajattele Yleiskuva-sivua komentokeskuksenasi: se vastaa yhdessä paikassa kysymyksiin mitä tapahtuu juuri nyt, minne minun kannattaa klikata seuraavaksi ja onko mitään yllätyksiä, joista minun pitäisi huolestua. Täältä voit tutkia omaan tahtiisi, seurata opastuspolkua tai siirtyä Vaatimustenmukaisuusen, kun olet valmis arvioimaan toimittajia.

Verkkosivustot – suojattavan hallinta

Verkkosivustot-sivu on paikka, jossa lisäät ja vahvistat verkkotunnusit, joita Grawlr skannaa. Yläreunassa näet, kuinka monta sivustoa käytät suhteessa pakettisi rajaan, joten tiedät aina kapasiteettisi.

Omat verkkosivustot -hallintapaneeli vahvistetuilla verkkotunnuseilla, tietoturvapisteillä ja skannausaikataululla

Käytä Lisää verkkosivusto -toimintoa antaaksesi ystävällisen nimen, täydellisen URL-osoitteen (mukaan lukien skeema) ja vahvistusmenetelmän (tiedoston lataus, DNS TXT -tietue tai META-tagi). Sivuston lisäämisen jälkeen hallintapaneeli opastaa sinut vahvistuksen läpi ja tarjoaa Vahvista- tai Vahvista kaikki -toiminnot omistajuuden ja skannausvalmiuden varmistamiseksi.

Jokainen vahvistusmenetelmä on suunniteltu eri tilanteeseen:

  • Tiedoston lataus – ihanteellinen, kun sinulla on FTP- tai käyttöönottopääsy verkkosivuston juureen.
  • DNS TXT -tietue – täydellinen, kun hallitset DNS:ää mutta et sovelluskoodia.
  • META-tagi – hyödyllinen, kun voit muokata malleja tai HTML-otsakkeita.

Vahvistuksen jälkeen jokainen sivustokortti näyttää vahvistustilan, viimeisimmän skannauksen tilan ja pikatoiminnot. Tässä hallitset tietoturvapintaasi portfoliona yhden sivuston sijaan.

Päätepistepaketit – mitä testataan

Päätepistepaketit-sivu hallitsee, mitä hyökkäysmalleja Grawlr toistaa verkkosivustojasi ja API-rajapintojasi vastaan. Käyttömerkki näyttää, kuinka monta pakettia olet valinnut ja kuinka monta muutosta voit vielä tehdä tässä kuussa tilaustasosi perusteella.

Pakettikatalogi pakettityypeillä, päätepistemäärillä ja suodattimilla

Voit tarkastella tällä hetkellä valittuja paketteja, avata Valitse paketit muuttaaksesi valintaasi ja suodattaa saatavilla olevia paketteja tyypin mukaan (Kuukausittainen, Alusta, Hyökkäystyyppi, Toimiala tai Aloitus). Aloitus- ja kuukausipaketit sopivat perustasoksi, kun taas Alusta- ja Hyökkäystyyppi-paketit mahdollistavat tarkemman testauksen tiettyjä teknologiapinoeja ja haavoittuvuusluokkia varten.

Tyypillinen strategia on:

  • Aloita Aloitus- tai Kuukausipaketilla laajaa kattavuutta varten.
  • Lisää Alusta-paketteja teknologioille, joita todella käytät (esimerkiksi WordPress tai Laravel).
  • Kerrostä Hyökkäystyyppi-paketteja, kun haluat syvempää fokusta injektioihin, autentikointivirtoihin tai muihin riskeihin.

Koska paketteja päivitetään uusien hyökkäysmallien ilmestyessä, saat ajantasaisen testikäyttäytymisen ilman, että sinun tarvitsee jatkuvasti säätää matalan tason sääntöjä itse.

Vaatimustenmukaisuuskumppanisivustot eivät peri tilisi oletuspaketteja Käytössä olevat paketit -näkymästä. Määritä paketit kumppanisivustokohtaisesti kumppanin tiedot -sivulla ja käytä Kopioi paketit -toimintoa, kun samalla kumppanilla on useita sivustoja, joiden tulisi jakaa sama kattavuus.

Tietoturvaskannaukset – testien suoritus ja suodatus

Tietoturvaskannaukset-sivu listaa kaikki automaattiset testit, joita Grawlr suorittaa tilillesi. Näet, mitkä skannaukset ovat käynnissä, mitkä ovat valmistuneet ja mitkä ovat mahdollisesti epäonnistuneet.

Tietoturvaskannaukset-hallintapaneeli suodattimilla, pisteillä ja skannaushistorialla

Käytä tilasuodattimia (Valmis, Käynnissä, Odottaa, Epäonnistunut, Peruttu), skannaustyyppisuodattimia (Ajastettu, Ensimmäinen) ja päivämääräalueen valitsinta rajataksesi näkymää. Kun jokin epäonnistuu, voit tarkastella virheen yksityiskohtia, korjata konfiguraatio-ongelmia, kuten offline-tilassa olevan verkkosivuston, ja ajaa skannauksen uudelleen. Valmistuneet skannaukset linkittyvät suoraan Raportit-osioon, jossa voit syventyä havaintoihin ja korjausohjeisiin.

Avaa valmistunut skannaus nähdäksesi tietoturvan vertailutason tarkistukset, kuten TLS:n, portit, otsakkeet ja niihin liittyvät signaalit. Altistumisen muutos -vertailu näyttää, paranivatko vai heikkenivätkö pisteet, estettyjen hyökkäysten määrä tai vertailutason signaalit edelliseen skannaukseen verrattuna. Myös kumppanisivustojen skannaukset näkyvät täällä, ja ne voidaan liittää vaatimustenmukaisuusmoduulissa kumppanin arviointitapaukseen.

Skannaukset-näkymä on paikka, jossa vastaat kysymyksiin kuten suoritettiinko ajastetut testimme oikeasti, mikä muuttui viime viikosta ja estääkö jokin epäonnistuminen tietoturvatyönkulkuamme. Se toimii käsi kädessä Ilmoitusten, Raporttien ja Vaatimustenmukaisuusn kanssa antaen sekä aikajanan että syväsukelluksen tuloksiin.

Vaatimustenmukaisuuskumppanit – kolmannen osapuolen riski

Vaatimustenmukaisuuskumppanit-osiossa hallitaan kolmansia osapuolia, joiden tietoturva- ja vaatimustenmukaisuusriskiä arvioidaan. Lisää kumppanin yritystiedot, kriittisyys, valvontatila ja valinnainen vakuutus skannausvaltuutuksesta. Avaa sitten kumppani liittääksesi verkkosivustoja, lähettääksesi kyselyitä, ladataksesi asiakirjoja ja tarkastellaksesi havaintoja.

Valvontatila ohjaa kapasiteettia: Active-kumppanit lasketaan valvontapaikkarajaan ja voivat saada ajastettuja skannauksia linkitetyillä sivustoilla; Prospect-kumppanit ovat sopimusta edeltävään kyselyarviointiin eivätkä kuluta valvontapaikkaa. Suodata tilan, kriittisyyden, organisaatioyksikön tai tunnisteen mukaan, tallenna uudelleenkäytettäviä näkymiä ja vie lista CSV- tai PDF-muodossa.

Kumppanisivustot kuuluvat vain kyseiselle kumppanille. Ne eivät näy Omat verkkosivustot -näkymässä eivätkä kuluta verkkosivustopaikkojasi. Skannaus perustuu kumppanitietueen skannausvaltuutukseen eikä verkkotunnuksen omistajuuden vahvistamiseen. Ensimmäinen käyttöönotto suorittaa alustavan HTTP 200- ja HTTPS-tarkistuksen. Ajastetut päätepisteskannaukset käyttävät sen jälkeen kyseiselle kumppanisivustolle määritettyjä paketteja.

Kumppanin tiedoissa voit seurata hyökkäyspinta-pisteitä, ladata suojattuja asiakirjoja (SOC 2, ISO 27001, DPA, vakuutus ym.), kirjata havaintoja ja työnkulkutehtäviä, kartoittaa kolmannen tai neljännen osapuolen suhteita sekä tarkastella yhdistelmäriskiä ajan myötä. Yleiskuva näyttää myös näyttöön perustuvat kontrollit ja ristiriitailmaisimet, kun kyselyväitteet eivät täsmää skannaus- tai perustason näyttöön.

Hallitse-valikko tukee tunnisteita, organisaatioyksiköitä (tytäryhtiöt), kojelaudan pienoisohjelmia, CSV-tuontia, jaettuja aineistoja yksiköiden välillä sekä vain-luku-TPRM-API-avaimia ulkoisille työkaluille.

Kyselylomakkeet – mallit, lähetykset ja tarkistus

Kyselylomakkeet-hubissa on kolme välilehteä: Grawlrin järjestelmämallit, omat kopiot (haaroitetut tai tyhjästä luodut) sekä kumppaneille lähetetyt instanssit. Järjestelmämalleja ei voi muokata paikallaan – käytä Esikatselua, Käytä mallia kopioidaksesi kirjastoosi tai Tyhjä PDF tulostettavaa tyhjää lomaketta varten.

Vaatimustenmukaisuuskyselylomakkeiden keskus malleilla, omilla kopioilla ja lähetetyillä instansseilla

Luo tyhjä malli tai muokkaa omaa kopiota rakentaaksesi osioita ja kysymyksiä (lyhyt teksti, pitkä teksti, kyllä/ei, yksi- tai monivalinta, päivämäärä, tiedoston lataus). Tallenna luonnos työskennellessäsi; Julkaise versio luo muuttumattoman tilannekuvan, joka voidaan lähettää. Jo lähetetyt kyselyt säilyttävät sen version, jolla ne lähetettiin.

Lähetä kyselyt kumppanitietueelta (verkkolinkki, tyhjä PDF tai molemmat). Toimittajat avaavat julkisen lomakkeen, tallentavat luonnoksia, liittävät todisteita tarvittaessa ja lähettävät vastaukset ennen voimassaolon päättymistä (oletus noin 30 päivää). Instanssin tiedoissa voit tarkistaa vastaukset, hyväksyä, pyytää muutoksia tai hylätä sekä ladata tai sähköpostittaa valmiin PDF:n.

Viitekehyksen paketteihin kuuluvat muun muassa Technical Security Vertailutaso, ISO 27001 Lite, GDPR Data Processor, NIS2, SIG Lite, SOC 2 ja muut toimittajakyselyt. Valinnaiset käännökset auttavat monikielisiä toimittajia; Kyllä/Ei-pistepainot syöttävät kyselyosan kumppanin riskipisteytykseen.

Vaatimustenmukaisuusraportit – vertailu ja trendit

Vaatimustenmukaisuusraportit tuottavat PDF-yhteenvedot kumppaniarvioinnin datasta. Valitse raporttityyppi, valitse kumppanit ja luo PDF. Aiemmin luodut raportit säilyvät tallennetussa listassa uudelleenlatausta varten.

Saatavilla olevat raporttityypit:

  • Skannausten vertailu – vähintään kahden kumppanin skannaustulokset rinnakkain.
  • Kyselyvastausten vertailu – vähintään kahden kumppanin kyselytulokset rinnakkain.
  • Yhdistetty tietoturvataso – useiden kumppanien skannaukset, kyselyvastaukset ja kumppanitiedot samassa raportissa.
  • Kumppanin riskikehitys – yhden kumppanin riskimittareiden muutokset ajan mittaan.

Käytä vertailuraportteja toimittajajoukon valinnassa tai tarkastelussa ja trendiraportteja, kun tarvitset historian yhdelle kriittiselle kumppanille. Raportoinnin on oltava käytössä tililläsi.

Integraatiot – chat, hälytykset ja työnkulut

Integraatiot yhdistävät Grawlr-tapahtumat työkaluihin, joita tiimisi jo käyttää, kuten Slack, Discord, Mattermost, Rocket.Chat, PagerDuty, Opsgenie, Datadog, Zendesk, Freshdesk ja n8n. Tilaustasosi rajoittaa, kuinka monta integraatiota voit ottaa käyttöön.

Integraatiot-sivu chatin, hälytysten ja työnkulkujen yhdistämiseen

Kun lisäät tai muokkaat integraatiota, valitse välitettävät tapahtumat: skannaustapahtumat, kuten käynnistyminen, onnistuminen ja epäonnistuminen, sekä vaatimustenmukaisuustapahtumat, kuten riskin muutos, kyselyn palautus ja asiakirjan vanheneminen. Integraatiot-sivun Ilmoitukset-sarake näyttää, mitkä tapahtumat ovat käytössä kussakin yhteydessä.

Näin tietoturva- ja kolmannen osapuolen riskisignaalit pysyvät samoissa kanavissa, joissa tiimisi jo vastaa, ilman päällekkäisiä postilaatikoita.

Ilmoitukset – pysy ajan tasalla tapahtumista

Ilmoitukset-sivu keskittää tilin ja tietoturvan tapahtumat: uudet skannaustulokset, tärkeät tietoturvahälytykset, tilausmuutokset ja muun keskeisen toiminnan työtilassasi.

Näet lukemattomien ja kaikkien ilmoitusten määrät yhdellä silmäyksellä, voit suodattaa kaikkiin, lukemattomiin, luettuihin tai kiireellisiin, merkitä kaikki viestit luetuiksi yhdellä toiminnolla ja avata linkitetyt skannausraportit suoraan asiaankuuluvista ilmoituksista. Käsittele tätä aktiviteettisaapuneet-kansionasi – jos jotain tärkeää tapahtuu, näet sen täällä ensin.

Tyypillisiä ilmoitustyyppejä ovat:

  • Skannaus valmistui uusilla havainnoilla.
  • Skannaus epäonnistui yhteys- tai konfiguraatio-ongelmien vuoksi.
  • Tilaus- tai laskutusmuutokset, jotka voivat vaikuttaa rajoihin.
  • Tärkeät alustapäivitykset, jotka voivat vaikuttaa tietoturva-asentoosi.

Lokien tai sähköpostiketjujen selaamisen sijaan voit käyttää Ilmoituksia yhtenä, tuotteen sisäisenä syötteenä siitä, mikä on juuri nyt tärkeintä.

Auditointilokit – täysi vastuullisuus

Auditointilokit kirjaavat, kuka teki mitä tililläsi ja milloin, mikä on olennaista vaatimustenmukaisuudelle, vianmääritykselle ja sisäisille tietoturvatarkastuksille. Jokainen merkityksellinen toiminto kojelaudalla tallennetaan aikaleiman ja toimijan kanssa.

Auditointilokit-näkymä käyttäjä-, sivusto-, laskutus- ja tietoturvatapahtumien suodattimilla

Suodattimien avulla voit keskittyä käyttäjä-, verkkosivusto-, laskutus- tai tietoturvatapahtumiin. Päivämäärävalitsimella voit tarkastella tiettyä ajanjaksoa. Paketistasi riippuen voit myös viedä lokit ulkoisiin vaatimustenmukaisuus- tai valvontatyökaluihin.

Yleisiä käyttötapauksia ovat sen selvittäminen, kuka muutti verkkosivuston asetusta ennen poikkeamatiä, auditorien vakuuttaminen siitä, että vain valtuutetut käyttäjät suorittivat arkaluonteisia toimia, tai Grawlrin tapahtumien korrelointi muiden lokien kanssa SIEM-järjestelmässäsi. Auditointilokit muuttavat ajatuksen "luulemme, että näin tapahtui" muotoon "voimme näyttää tarkalleen, mitä tapahtui ja milloin".

Tiiminhallinta – työskentely muiden kanssa

Tiimi-sivu on paikka, jossa kutsut kollegoja ja hallitset, kenellä on pääsy Grawlrin työtilasi eri osiin. Se on suunniteltu niin, että ei-tekniset sidosryhmät voivat turvallisesti tarkastella raportteja samalla, kun pienempi ydintiimi hallitsee skannauksia, verkkosivustoja, laskutusta ja vaatimustenmukaisuusa.

Tiiminhallinta-sivu jäsenten kutsumiseen ja roolien määrittämiseen

Täältä voit kutsua uusia jäseniä sähköpostitse ja määrittää rooleja (Omistaja, Ylläpitäjä, Jäsen, Katselija), nähdä odottavat kutsut ja lähettää ne uudelleen tai perua ne, muokata olemassa olevien jäsenten rooleja ja perustietoja sekä jäädyttää tilejä menettämättä niiden historiaa. Tämä auttaa sovittamaan käyttöoikeudet siihen, miten organisaatiosi todella toimii.

Tyypillinen malli on pitää yksi tai kaksi Omistajaa, muutama Ylläpitäjä päivittäisten tietoturvatoimintojen hallintaan, useita Jäseniä raporttien ja verkkosivustokonfiguraation parissa työskentelyyn sekä Katselijoita johdolle tai sidosryhmille, jotka tarvitsevat vain lukuoikeuden. Selkeät roolit vähentävät virheitä ja tekevät tietoturvavastuut näkyviksi.

Kun vaatimustenmukaisuusmoduuli on käytössä, kutsuille ja jäsenille voidaan määrittää erikseen oikeus tarkastella tai hallita vaatimustenmukaisuustietoja. Tarkasteluoikeus mahdollistaa kumppaneiden ja kyselyiden katselun. Hallintaoikeus mahdollistaa kyselyiden lähettämisen ja kumppanitietojen muuttamisen. Hallintaoikeuksien määrä riippuu paketista, mutta tarkasteluoikeuksia ei ole rajoitettu.