END / END-05
継続的な脆弱性およびパッチ管理
脆弱性を発見し、露出度と影響度に基づいて優先順位付けを行い、修正をスケジュールして、完了を確認するという定期的なサイクルを確立します。スキャンによって観測結果が得られ、管理によって所有権と徹底したフォローアップが追加されます。.

役立つとき
的確な回答
定義されたニーズに対して.
フォローアップなしのスキャンレポート、不明な資産、管理されていないパッチの遅延、または重要な問題が解決まで追跡される必要がある状況など、どのような状況でも報告書をスキャンします。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 在庫
- 可能な限り認証済みのコレクション
- 誤検知の検証
- コンテクストに基づく優先順位付け
- パッチキャンペーン
- 例外
- 再スキャン
- チームレベルの指標
成果物
- 経営方針
- 範囲と適用範囲
- 脆弱性登録
- 割り当てられたチケット
- 修復スケジュール
- 確認の証拠
- エイジング・アンド・レジデンシャルリスク・ダッシュボード
検収証拠
資産と所有者が特定され、優先順位が承認され、修正が検証され、例外は有効期限付きで承認され、指標によりオープン、修正済み、および検証不可能な課題が区別されます。.
配達
仕事の進め方.
アプローチ
インベントリのバージョンとアプリケーションの管理;ポリシーの定義;代表的なグループでのテスト;デプロイ;適用範囲と例外の確認;メンテナンスの管理。.
前提条件と責任
Customer: インベントリ、デプロイツール、サポート、アプリケーションオーナー、Windows。Provider: ポリシーと統合(含まれる場合のみアラート処理)。.
スコープ要因
デバイス、OS、互換性、既存のツール、ポリシー、および展開の手間。サブスクリプション、日々の管理、SOCのカバレッジは別料金です。.
確認のための質問
各資産の所有者は誰ですか?パッチの適用は誰が決めるのですか?脆弱性は実際の曝露や重要なアプリケーションと関連していますか?
重要な境界線
技術的な厳格さは単独では十分ではありません。スキャンにより資産が欠落したり、一部のシステムが停止したりする可能性があります。スコープ、権限、および予防措置は承認されなければなりません。.
サポート対象外のシステム、除外事項、および運用上のギャップが明確に示されます。回帰テスト、フォールバック、およびレスポンスの所有権は、デリバリーの一部となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
中規模の企業が毎月何千件ものフィードバックを受け取っています。 プロジェクト:グループの根本原因を特定し、露出した資産を特定して作業パッケージを割り当てます。 ターゲットの成果:完了したチケット件数とリスクの完全な削減を等価視することなく、実行可能なバックログと完了の証拠を確保します。.
シナリオ 02
プロバイダーはメンテナンスウィンドウが限られたサーバーをホストしています。 プロジェクト:リスクベースのスケジューリング、導入前のテスト、および中間措置。 ターゲットの成果:妥協点が文書化される;遅延されたパッチは引き続き表示され、所有者に割り当てられる。.
技術と参照コンテキスト
例:脆弱性スキャナ、変更追跡に接続されたインベントリおよびパッチツール;資格審査を経て選定された製品。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
