Консалтинг по кибербезопасности в Дубае
Консалтинг по кибербезопасности в Дубае для компаний, которые открывают, расширяют или консолидируют операции в ОАЭ, и которым нужна защита, выдерживающая и реальный ландшафт угроз, и реального регулятора. Наши консультанты — инженеры, которые сами строят системы, которые проверяют, и работают из нашего офиса в дубайском районе Meydan.
Коротко. Krasper Technologies оказывает консалтинг по кибербезопасности в Дубае для компаний, работающих в ОАЭ. Работа охватывает определение регуляторного периметра по стандартам информационной безопасности ОАЭ (NESA), Регламенту информационной безопасности DESC и закону ОАЭ о защите персональных данных, а также моделирование угроз, архитектуру нулевого доверия, реагирование на инциденты и техническую экспертизу сделок. Оценка разрывов занимает четыре-шесть недель, полный обзор уровня защищённости — восемь-двенадцать, работа ведётся из офиса в Meydan, а данные оценки остаются на инфраструктуре внутри ОАЭ.
С чего начинается консалтинг по кибербезопасности в Дубае
Четыре ситуации составляют большую часть нашей работы в Дубае.
Готовы защитить
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.
Группа со штаб-квартирой в другой стране открывает юрлицо в Дубае и за одну ночь получает новый регуляторный периметр. Мы определяем, какие режимы действительно обязательны для этого лица, какие носят договорный, а не законодательный характер, и что должно существовать до первого аудита со стороны клиента.
Контракты с государственными и полугосударственными структурами Дубая втягивают поставщиков в Регламент информационной безопасности DESC. Мы проводим оценку разрывов, пишем недостающий набор политик и готовим пакет доказательств, который запросит заказчик.
Компрометация деловой переписки и выдача себя за руководителя — два самых частых сценария атак в регионе. Мы берём на себя локализацию, криминалистику и структурные изменения, которые останавливают вторую попытку.
Могут ли нагрузки покидать ОАЭ и на каких условиях — вопрос архитектуры прежде, чем вопрос права. Мы моделируем варианты с учётом PDPL, отраслевых правил и ваших договорных обязательств.
Что входит в работу
STRIDE и PASTA по вашей реальной архитектуре, а не по типовому чек-листу. Результат — ранжированный бэклог с владельцами.
Идентификация, сегментация, состояние устройств и минимальные привилегии, спроектированные так, чтобы их могла внедрить та команда, которая у вас есть.
Оценка разрывов по каждому контролю относительно стандартов информационной безопасности ОАЭ, начиная с always applicable набора и уровня P1.
Архитектура политик, внедрение контролей и сбор доказательств для организаций, обслуживающих государственные структуры Дубая. См. наш справочник по DESC ISR.
Плейбуки, штабные учения, маршруты эскалации и абонентское реагирование, чтобы первый час не был импровизацией.
Оценка безопасности объекта покупки или поставщика, написанная для инвестиционного комитета, а не для SOC.
Мы не перепродаём продукты. Наши рекомендации не связаны с маржой вендора, и всё, что мы проектируем, разворачивается на инфраструктуре под вашим контролем, включая полностью изолированные контуры.
Как идёт проект
Какие режимы обязательны для вас, какие носят договорный характер и что заказчик или регулятор действительно попросит показать.
Ревью архитектуры, тестирование контролей и интервью. Выводы подкреплены доказательствами, а не декларациями.
Приоритизированный план с оценкой трудозатрат, последовательностью и остаточным риском каждой отсрочки.
Мы остаёмся строить, а не только советовать. Передача включает рабочие инструкции и внутреннее обучение.
Пошаговая дорожная карта кибербезопасности для Дубая
Что следует делать компании, открывающейся или расширяющейся в Дубае, и в каком порядке. Последовательность важнее календаря.
-
Недели 1–2: регуляторный периметр
Установите, какие режимы обязательны для юрлица, а какие носят договорный характер. Компании на материковой части, в DIFC и ADGM подчиняются разным режимам, и ошибка здесь дорого обходится.
-
Недели 3–4: инвентаризация активов и данных
Системы, потоки данных, юрисдикции и владельцы. Любой последующий контроль опирается на знание того, что у вас работает и где лежат данные.
-
Недели 5–8: укрепление идентификации и доступа
Многофакторная аутентификация везде, привилегированный доступ отделён от повседневных учётных записей, процесс приёма-перевода-увольнения реально исполняется, а не описан на бумаге.
-
Недели 9–12: технический базис
Сегментация сети, журналирование и мониторинг со сроками хранения, которые выдержат проверку, и резервные копии, из которых вы действительно восстанавливались.
-
Недели 13–20: реагирование на инциденты и доказательства управления
Плейбуки, маршруты эскалации, штабные учения, оформленные политики, реестр рисков с поимёнными владельцами и оценка поставщиков.
-
Недели 21–24: формальная оценка
Оценка разрывов относительно обязательного стандарта с формированием пакета доказательств, который попросят показать регулятор или заказчик.
Консалтинг по кибербезопасности в Дубае: частые вопросы
Какова пошаговая дорожная карта кибербезопасности для компаний, которые открывают или расширяют бизнес в Дубае?
Определите, какие режимы обязательны для вашего дубайского юрлица, закройте always applicable контроли и уровень P1 стандартов информационной безопасности ОАЭ, затем добавьте сверху отраслевые и договорные требования. Дорожная карта состоит из шести шагов примерно за полгода:
- Недели 1–2, регуляторный периметр. Установите, какие режимы обязательны, а какие договорные. Компании на материковой части, в DIFC и ADGM подчиняются разным режимам, и ошибка на этом шаге дорого обходится.
- Недели 3–4, инвентаризация активов и данных. Системы, потоки данных, юрисдикции и владельцы. Любой последующий контроль опирается на знание того, что у вас работает и где лежат данные.
- Недели 5–8, укрепление идентификации и доступа. Многофакторная аутентификация везде, привилегированный доступ отделён от повседневных учётных записей, процесс приёма-перевода-увольнения реально исполняется, а не описан на бумаге.
- Недели 9–12, технический базис. Сегментация сети, журналирование и мониторинг со сроками хранения, которые выдержат проверку, и резервные копии, из которых вы действительно восстанавливались.
- Недели 13–20, реагирование на инциденты и доказательства управления. Плейбуки, маршруты эскалации, штабные учения, оформленные политики, реестр рисков с поимёнными владельцами и оценка поставщиков.
- Недели 21–24, формальная оценка. Оценка разрывов относительно обязательного стандарта с формированием пакета доказательств, который попросят показать регулятор или заказчик.
Последовательность важнее календаря. Попытка построить мониторинг, криптографию или реагирование до появления инвентаризации активов означает, что эти контроли придётся пересобирать заново.
Нужно ли нам соответствие NESA, если мы частная компания в Дубае?
Зависит от отрасли и от того, кто ваши заказчики. Регламент информационной безопасности ОАЭ нацелен на организации критических отраслей и государственные цепочки поставок, но стандарты стали фактическим ориентиром корпоративной безопасности в стране. У частных компаний, участвующих в государственных и полугосударственных тендерах, регулярно запрашивают подтверждение соответствия, даже когда регламент не обязывает их напрямую. Полный перечень контролей приведён на нашей справочной странице UAE IA (NESA).
Чем DESC ISR отличается от ISO 27001?
ISO 27001 — международный сертифицируемый стандарт системы управления информационной безопасностью. Регламент информационной безопасности DESC — дубайское требование, распространяющееся на государственные структуры эмирата и на организации, которые обрабатывают их данные или оказывают им услуги. ISO 27001 даёт систему управления; ISR говорит, что Дубай ожидает внутри неё. Уже проделанная работа по ISO 27001 обычно засчитывается, но не заменяет набор контролей ISR.
Сколько длится консалтинговый проект по кибербезопасности в Дубае?
Точечная оценка разрывов по одному стандарту занимает четыре-шесть недель. Полный обзор уровня защищённости с дорожной картой устранения — восемь-двенадцать недель. Поддержка внедрения зависит от того, сколько нужно построить, а не описать, и обычно занимает три-девять месяцев параллельно с работой вашей команды.
Можете ли вы работать так, чтобы наши данные оставались в ОАЭ?
Да. Всё, что мы проектируем, по умолчанию self-hosted, поэтому данные оценки, журналы и доказательства могут оставаться на инфраструктуре внутри ОАЭ на всём протяжении проекта. Мы также работаем в полностью изолированных средах, где инструментам оценки вообще не разрешён выход в интернет.
Работаете ли вы с компаниями в свободных зонах, а не только на материковой части Дубая?
Да, и это различие важнее, чем ожидает большинство групп. Материковое юрлицо подчиняется федеральному режиму, тогда как компании в DIFC и ADGM применяют собственный закон о защите данных и отвечают перед собственным надзорным органом. Администрации свободных зон также публикуют свои требования к технологиям и аутсорсингу. Мы определяем применимый режим для каждого юрлица до начала работ по контролям, потому что ошибки периметра дорого исправлять потом.
Можете ли вы работать вместе с нашим действующим MSSP или SOC-провайдером?
Регулярно. Мы оцениваем ту услугу, которую вы фактически получаете, относительно подписанного договора, и это часто вскрывает пробелы в покрытии журналов, настройке оповещений и эскалации, которых не видела ни одна из сторон. Если провайдер работает хорошо, мы так и говорим и переносим фокус в другое место. Мы не перепродаём мониторинг, поэтому у нас нет коммерческого мотива рекомендовать его замену.
Работают ли ваши консультанты на площадке в Дубае?
Да. Мы работаем из офиса в дубайском Meydan, и этапы с большим числом интервью — определение периметра и воркшопы — обычно проводятся на площадке. Оценка и подготовка документации выполняются удалённо по системам под вашим контролем, что снижает стоимость и не переносит ваши данные туда, где вы этого не одобрили.
Что нужно от нас для старта?
Обзор архитектуры, перечень юрлиц и юрисдикций в периметре, существующий набор политик и реестр рисков, а также имя одного человека с правом принимать решения. Этого достаточно для определения объёма. Детальный сбор доказательств начинается после этого, чтобы никто неделями не собирал документы, которые окажутся ненужными.
Что говорят клиенты о консалтинге
На первой неделе они определили, какие регламенты действительно обязательны для нашего дубайского юрлица, и это срезало половину объёма, к которому нас готовили. В дорожной карте у каждого пункта был владелец, поэтому ничего не осталось без ответственного.
До проекта мы получили три противоречивых ответа про DESC ISR. Оценка разрывов вернулась с доказательствами за каждым выводом, и заказчик принял план устранения без второго круга вопросов.
После инцидента они остались, чтобы перестроить процесс подтверждения платежей, а не просто написать отчёт. Вторая попытка против нас провалилась на первом же контроле, который они внедрили.
На чём основана эта страница
- UAE Information Assurance Regulation v1.1, Управление по регулированию телекоммуникаций и цифрового правительства, tdra.gov.ae. Идентификаторы контролей воспроизведены на нашей справочной странице UAE IA (NESA).
- Information Security Regulation, Дубайский центр электронной безопасности, desc.gov.ae. Изложен на нашей справочной странице DESC ISR.
- Федеральный декрет-закон № 45 от 2021 года о защите персональных данных, u.ae. Изложен на нашей справочной странице UAE PDPL.
Читать дальше
Архитектура политик, реестр рисков и отчётность совету директоров, сопоставленные один раз со всеми обязательными для вас стандартами. Управление ИБ в ОАЭ.
Независимая оценка разрывов и техническое тестирование контролей, с доказательствами по каждому выводу. Аудит информационной безопасности в Дубае.
Список always applicable контролей и уровень P1, воспроизведённые из регламента с идентификаторами. Справочник по стандартам информационной безопасности ОАЭ.