Krasper Technologies

Консалтинг по кибербезопасности в Дубае

Консалтинг по кибербезопасности в Дубае для компаний, которые открывают, расширяют или консолидируют операции в ОАЭ и которым нужно, чтобы состояние безопасности выдержало и реальный ландшафт угроз, и реального регулятора. Наши консультанты — инженеры, которые строят системы, которые оценивают, и работают из нашего офиса в Meydan, Дубай.

Последняя проверка

Объём работ, результаты и стоимость

До начала работ согласуйте предмет оценки, необходимые доказательства и результаты, которые вы получите.

Объём оценки и результаты
ЭтапЧто согласуемЧто вы получаете
Объём работОрганизации, нормативные рамки, площадки, системы и ограничения доступа.Письменный объём работ, исключения, список запрашиваемых доказательств и график.
ОценкаАнализ документов, интервью и технические проверки, включённые в проект.Замечания со ссылками на доказательства, рисками, мерами контроля и приоритетами устранения.
Устранение и повторная проверкаКакие исправления выполняет ваша команда, где нужна помощь инженеров и включена ли повторная проверка.План действий с ответственными и критериями приёмки; результаты повторных проверок, если они заказаны.

От чего зависит стоимость?

Основные факторы — число организаций и нормативных рамок, выборка систем и площадок, глубина технических проверок, готовность доказательств и ограничения доступа. Реализация и повторные проверки оговариваются отдельно, чтобы оценку пробелов не путали с программой устранения.

Предоставьте обзор архитектуры, применимые нормативные рамки или требования заказчика и целевой срок. На этой основе согласуем фиксированный объём работ и предложение с допущениями, исключениями и порядком расчёта изменений.

Коротко. Krasper Technologies оказывает консалтинг по кибербезопасности в Дубае для компаний, работающих в ОАЭ. Работа охватывает регуляторный скоупинг по UAE Information Assurance Standards (NESA), DESC Information Security Regulation и UAE PDPL, плюс моделирование угроз, архитектуру нулевого доверия, подготовку к инцидентам и техническую due diligence. Gap-анализ занимает четыре-шесть недель, полный обзор состояния — восемь-двенадцать; работа ведётся из офиса в Meydan, данные оценки остаются на инфраструктуре внутри ОАЭ.

188
контролей в стандартах информационной безопасности ОАЭ, в 15 семействах
39
контролей уровня P1: внедряются первыми и никогда не сокращаются
2021
Федеральный декрет-закон ОАЭ № 45, закон о защите персональных данных
ISR
регламент DESC, обязательный для государственных структур Дубая и их поставщиков
Проекты

С чего начинается консалтинг по кибербезопасности в Дубае

Четыре ситуации составляют большую часть нашей работы в Дубае.

Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.

01
Выход на рынок ОАЭ

Группа со штаб-квартирой в другой стране открывает юрлицо в Дубае и за одну ночь получает новый регуляторный периметр. Мы определяем, какие режимы действительно обязательны для этого лица, какие носят договорный, а не законодательный характер, и что должно существовать до первого аудита со стороны клиента.

02
Участие в государственных тендерах

Контракты с государственными и полугосударственными структурами Дубая втягивают поставщиков в Регламент информационной безопасности DESC. Мы проводим оценку разрывов, пишем недостающий набор политик и готовим пакет доказательств, который запросит заказчик.

03
После инцидента

Компрометация деловой почты и выдача себя за руководство — два самых частых сценария в регионе. После того как ваши специалисты закроют инцидент, мы работаем над структурными изменениями, которые остановят вторую попытку.

04
Решения об облаке и размещении данных

Могут ли нагрузки покидать ОАЭ и на каких условиях — вопрос архитектуры прежде, чем вопрос права. Мы моделируем варианты с учётом PDPL, отраслевых правил и ваших договорных обязательств.

Объём

Что входит в работу

Моделирование угроз

STRIDE и PASTA по вашей реальной архитектуре, а не по типовому чек-листу. Результат — ранжированный бэклог с владельцами.

Архитектура нулевого доверия

Идентификация, сегментация, состояние устройств и минимальные привилегии, спроектированные так, чтобы их могла внедрить та команда, которая у вас есть.

Готовность к UAE IA (NESA)

Оценка разрывов по каждому контролю относительно стандартов информационной безопасности ОАЭ, начиная с always applicable набора и уровня P1.

Готовность к DESC ISR

Архитектура политик, внедрение контролей и сбор доказательств для организаций, обслуживающих государственные структуры Дубая. См. наш справочник по DESC ISR.

Готовность к инцидентам

Playbook-и, настольные учения, пути эскалации и права принятия решений, чтобы первый час не был импровизацией.

Техническая экспертиза сделок

Оценка безопасности объекта покупки или поставщика, написанная для инвестиционного комитета, а не для SOC.

Мы не перепродаём продукты. Наши рекомендации не связаны с маржой вендора, и всё, что мы проектируем, разворачивается на инфраструктуре под вашим контролем, включая полностью изолированные контуры.

Метод

Как идёт проект

Неделя 1
Определение периметра и регуляторная карта

Какие режимы обязательны для вас, какие носят договорный характер и что заказчик или регулятор действительно попросит показать.

Недели 2–4
Оценка

Ревью архитектуры, тестирование контролей и интервью. Выводы подкреплены доказательствами, а не декларациями.

Неделя 5
Дорожная карта

Приоритизированный план с оценкой трудозатрат, последовательностью и остаточным риском каждой отсрочки.

Далее
Поддержка внедрения

Мы остаёмся, чтобы направлять реализацию, а не только советовать. Передача включает runbook-и и документацию.

Пошаговая дорожная карта кибербезопасности для Дубая

Что следует делать компании, открывающейся или расширяющейся в Дубае, и в каком порядке. Последовательность важнее календаря.

  1. Недели 1–2: регуляторный периметр

    Установите, какие режимы обязательны для юрлица, а какие носят договорный характер. Компании на материковой части, в DIFC и ADGM подчиняются разным режимам, и ошибка здесь дорого обходится.

  2. Недели 3–4: инвентаризация активов и данных

    Системы, потоки данных, юрисдикции и владельцы. Любой последующий контроль опирается на знание того, что у вас работает и где лежат данные.

  3. Недели 5–8: укрепление идентификации и доступа

    Многофакторная аутентификация везде, привилегированный доступ отделён от повседневных учётных записей, процесс приёма-перевода-увольнения реально исполняется, а не описан на бумаге.

  4. Недели 9–12: технический базис

    Сегментация сети, журналирование и мониторинг со сроками хранения, которые выдержат проверку, и резервные копии, из которых вы действительно восстанавливались.

  5. Недели 13–20: реагирование на инциденты и доказательства управления

    Плейбуки, маршруты эскалации, штабные учения, оформленные политики, реестр рисков с поимёнными владельцами и оценка поставщиков.

  6. Недели 21–24: формальная оценка

    Оценка разрывов относительно обязательного стандарта с формированием пакета доказательств, который попросят показать регулятор или заказчик.

Консалтинг по кибербезопасности в Дубае: частые вопросы

Какова пошаговая дорожная карта кибербезопасности для компаний, которые открывают или расширяют бизнес в Дубае?

Определите, какие режимы обязательны для вашего дубайского юрлица, закройте always applicable контроли и уровень P1 стандартов информационной безопасности ОАЭ, затем добавьте сверху отраслевые и договорные требования. Дорожная карта состоит из шести шагов примерно за полгода:

  1. Недели 1–2, регуляторный периметр. Установите, какие режимы обязательны, а какие договорные. Компании на материковой части, в DIFC и ADGM подчиняются разным режимам, и ошибка на этом шаге дорого обходится.
  2. Недели 3–4, инвентаризация активов и данных. Системы, потоки данных, юрисдикции и владельцы. Любой последующий контроль опирается на знание того, что у вас работает и где лежат данные.
  3. Недели 5–8, укрепление идентификации и доступа. Многофакторная аутентификация везде, привилегированный доступ отделён от повседневных учётных записей, процесс приёма-перевода-увольнения реально исполняется, а не описан на бумаге.
  4. Недели 9–12, технический базис. Сегментация сети, журналирование и мониторинг со сроками хранения, которые выдержат проверку, и резервные копии, из которых вы действительно восстанавливались.
  5. Недели 13–20, реагирование на инциденты и доказательства управления. Плейбуки, маршруты эскалации, штабные учения, оформленные политики, реестр рисков с поимёнными владельцами и оценка поставщиков.
  6. Недели 21–24, формальная оценка. Оценка разрывов относительно обязательного стандарта с формированием пакета доказательств, который попросят показать регулятор или заказчик.

Последовательность важнее календаря. Попытка построить мониторинг, криптографию или реагирование до появления инвентаризации активов означает, что эти контроли придётся пересобирать заново.

Нужно ли нам соответствие NESA, если мы частная компания в Дубае?

Зависит от отрасли и от того, кто ваши заказчики. Регламент информационной безопасности ОАЭ нацелен на организации критических отраслей и государственные цепочки поставок, но стандарты стали фактическим ориентиром корпоративной безопасности в стране. У частных компаний, участвующих в государственных и полугосударственных тендерах, регулярно запрашивают подтверждение соответствия, даже когда регламент не обязывает их напрямую. Полный перечень контролей приведён на нашей справочной странице UAE IA (NESA).

Чем DESC ISR отличается от ISO 27001?

ISO 27001 — международный сертифицируемый стандарт системы управления информационной безопасностью. Регламент информационной безопасности DESC — дубайское требование, распространяющееся на государственные структуры эмирата и на организации, которые обрабатывают их данные или оказывают им услуги. ISO 27001 даёт систему управления; ISR говорит, что Дубай ожидает внутри неё. Уже проделанная работа по ISO 27001 обычно засчитывается, но не заменяет набор контролей ISR.

Сколько длится консалтинговый проект по кибербезопасности в Дубае?

Точечный gap-анализ по одному фреймворку занимает четыре-шесть недель. Полный обзор состояния с дорожной картой устранения — восемь-двенадцать недель. Поддержка внедрения зависит от того, сколько вашей команде нужно построить, а не задокументировать, и обычно длится три-девять месяцев рядом с ней.

Можете ли вы работать так, чтобы наши данные оставались в ОАЭ?

Да. Всё, что мы проектируем, по умолчанию self-hosted, поэтому данные оценки, журналы и доказательства могут оставаться на инфраструктуре внутри ОАЭ на всём протяжении проекта. Мы также работаем в полностью изолированных средах, где инструментам оценки вообще не разрешён выход в интернет.

Работаете ли вы с компаниями в свободных зонах, а не только на материковой части Дубая?

Да, и это различие важнее, чем ожидает большинство групп. Материковое юрлицо подчиняется федеральному режиму, тогда как компании в DIFC и ADGM применяют собственный закон о защите данных и отвечают перед собственным надзорным органом. Администрации свободных зон также публикуют свои требования к технологиям и аутсорсингу. Мы определяем применимый режим для каждого юрлица до начала работ по контролям, потому что ошибки периметра дорого исправлять потом.

Можете ли вы работать вместе с нашим действующим MSSP или SOC-провайдером?

Регулярно. Мы оцениваем ту услугу, которую вы фактически получаете, относительно подписанного договора, и это часто вскрывает пробелы в покрытии журналов, настройке оповещений и эскалации, которых не видела ни одна из сторон. Если провайдер работает хорошо, мы так и говорим и переносим фокус в другое место. Мы не перепродаём мониторинг, поэтому у нас нет коммерческого мотива рекомендовать его замену.

Работают ли ваши консультанты на площадке в Дубае?

Да. Мы работаем из офиса в дубайском Meydan, и этапы с большим числом интервью — определение периметра и воркшопы — обычно проводятся на площадке. Оценка и подготовка документации выполняются удалённо по системам под вашим контролем, что снижает стоимость и не переносит ваши данные туда, где вы этого не одобрили.

Что нужно от нас для старта?

Обзор архитектуры, перечень юрлиц и юрисдикций в периметре, существующий набор политик и реестр рисков, а также имя одного человека с правом принимать решения. Этого достаточно для определения объёма. Детальный сбор доказательств начинается после этого, чтобы никто неделями не собирал документы, которые окажутся ненужными.

Источники

На чём основана эта страница

По теме

Читать дальше

Управление

Архитектура политик, реестр рисков и отчётность совету директоров, сопоставленные один раз со всеми обязательными для вас стандартами. Управление ИБ в ОАЭ.

Оценка

Независимый gap-анализ и техническая проверка контролей, каждая находка с доказательством. Оценка информационной безопасности в Дубае.

Справочник UAE IA (NESA)

Список always applicable контролей и уровень P1, воспроизведённые из регламента с идентификаторами. Справочник по стандартам информационной безопасности ОАЭ.