Systémy, na ktorých stojí vaše podnikanie.
Navrhujeme a staviame softvér, na ktorý sa vaša firma spolieha, a bezpečnosť riešime už pri návrhu, nie ako opravu po spustení. Ten istý tím, ktorý systém postaví, ho vie aj napadnúť, takže slabé miesta vychádzajú najavo u nás, nie u vašich zákazníkov.
Čo znamená stavať bezpečne
Softvér na mieru znamená, že program vznikne podľa vášho procesu, nie že svoj proces ohnete podľa programu. Má zmysel vtedy, keď to, ako pracujete, je vaša výhoda, alebo keď hotové riešenie pokrýva len časť problému a zvyšok deň čo deň dolepujete tabuľkami, e-mailami a prepisovaním údajov ručne.
Bezpečnosť je pri tom požiadavka ako každá iná, nie doplnok na koniec. Kto sa kam dostane, kde ležia citlivé údaje, čo sa stane pri zneužití prihlásenia, to sú otázky, ktoré patria do návrhu. Dolepiť ich neskôr znamená prestavovať, a to je vždy drahšie než ich vyriešiť hneď.
Nie vždy je odpoveďou stavať. Často je lacnejšie a rýchlejšie kúpiť hotový nástroj alebo dva prepojiť, a keď je to tak, povieme vám to rovno, aj keď to znamená menšiu zákazku. Keď dáva zmysel stavať, preberáme celé: návrh, vývoj, nasadenie aj odovzdanie. Kód máte od začiatku u seba.
Kde bezpečnosť vstupuje do vývoja
Nie je to jeden krok na konci. Sú to štyri miesta v priebehu práce, na ktorých sa rozhoduje, či systém obstojí.
- 01
V návrhu: modelovanie hrozieb
Skôr než sa píše kód, prejdeme, čo má systém chrániť, kto by sa k tomu chcel dostať a čo sa stane, keď sa mu to podarí. Z toho vyjde návrh, ktorý s útokom počíta, namiesto toho, aby ho neskôr riešil záplatou.
- 02
V základoch: prístupy a údaje
Prihlasovanie, práva, oddelenie údajov jednotlivých zákazníkov, šifrovanie a záznam o tom, kto čo urobil. Toto sú miesta, kde vzniká väčšina reálnych škôd, takže ich staviame ako prvé, nie ako poslednú položku pred spustením.
- 03
Pri každej zmene
Každá zmena prejde kontrolou kódu a automatickými testami. Cudzie knižnice sledujeme a aktualizujeme, lebo väčšina zraniteľností dnes nepríde z vášho kódu, ale z toho, čo je v ňom použité.
- 04
Pred spustením
Kým ide niečo do prevádzky, sami sa doň pokúsime dostať. Čo obstojí, spúšťame; čo neobstojí, opravíme predtým, než sa to môže dotknúť vás alebo vašich zákazníkov.
Toto všetko je súčasťou ceny vývoja a nikdy to nedoúčtovávame. Samostatný penetračný test, bezpečnostný audit alebo red team sú odborná služba navyše: patria pod kybernetickú bezpečnosť a účtujú sa zvlášť. Odporučíme ich tam, kde systém pracuje s citlivými údajmi, peniazmi alebo kde to vyžaduje regulácia.
Rôzne tvary tej istej práce
Väčšina projektov je kombináciou dvoch či troch z nich. Podľa toho, čo vás dnes najviac zdržuje.
Aplikácie a portály
Aplikácie, zákaznícke portály a dashboardy, ktoré bežia v prehliadači, bez inštalácie a dostupné odkiaľkoľvek. Staviame ich tak, aby obstáli pri reálnej návštevnosti aj pri reálnom útoku, a ostali udržateľné dlho po spustení.
Interné nástroje
Softvér, ktorý nahradí tabuľku, na ktorej potajme stojí celá firma: administrácia, schvaľovanie, workflow a prehľady, spravené presne na to, ako váš tím naozaj pracuje, a s právami, ktoré dávajú zmysel.
API a integrácie
Prepojenie systémov, ktoré už používate, účtovníctvo, sklad, CRM, e-shop, aby dáta tiekli raz, a nie sa medzi nimi prepisovali ručne. Rozhrania verziujeme, dokumentujeme a overujeme, kto na ne smie siahnuť.
Automatizácia
Opakované ručné kroky, presúvanie dát, generovanie reportov, sledovanie stavov, prevezme softvér: podľa plánu, spoľahlivo a so záznamom o tom, čo sa stalo a kto to spustil.
Produkty a SaaS
Ak softvér predávate vlastným zákazníkom, postavíme časti, ktoré rozhodnú, či produkt na predplatné prežije: prihlasovanie, oddelenie dát jednotlivých zákazníkov, platby a prevádzku. Multi-tenancy je pritom bezpečnostná úloha, nie len technická.
Postaviť, upraviť, alebo kúpiť?
Prvá otázka pri každom zadaní a zároveň najúprimnejšia. Nie na každý problém je odpoveďou nový softvér. Prejdeme ju s vami skôr, než sa niečo začne stavať.
| Prístup | Čo to znamená | Náklady | Kedy dáva zmysel |
|---|---|---|---|
Kúpiť hotové | Nasadenie a nastavenie existujúceho nástroja | Najnižšie | Keď je váš proces štandardný a na trhu už existuje nástroj, ktorý ho pokrýva. Netreba stavať nič. |
Upraviť a prepojiť | Hotové nástroje doplnené a pospájané na mieru | Stredné | Keď väčšinu pokryje hotové riešenie a chýba len časť, alebo treba prepojiť viac systémov do jedného toku. |
Postaviť na mieru | Softvér navrhnutý presne na váš proces | Najvyššie | Keď je spôsob, akým pracujete, vaša konkurenčná výhoda, alebo keď by vás hotové riešenie stálo viac obchádzok, než koľko ušetrí. |
Nemáme obľúbenú cestu. Máme len otázky: čo presne vás dnes zdržuje, koľko toho hotové nástroje naozaj pokryjú, čo z toho je výhoda, ktorú netreba dávať z rúk, a aké údaje bude systém držať. Odpovede rozhodnú, či vôbec treba niečo stavať.
Ako to prebieha
Staviame po častiach, aby ste po každej etape videli výsledok a mohli sa rozhodnúť, či pokračovať, nie aby ste čakali pol roka na jedno veľké odovzdanie.
Rozsah, riziká a cena
Ujasníme si, čo má softvér robiť, čo nahrádza, kde sa napojí a s akými údajmi bude pracovať. Padne tu aj rozhodnutie postaviť, upraviť či kúpiť, otvorene a s vyčíslenou cenou.
Návrh a model hrozieb
Skôr než sa píše finálny kód, ukážeme klikací návrh alebo úzky prototyp a spolu s ním model hrozieb. Lacná chvíľa na to zistiť, či sme si rozumeli, aj na to zachytiť dieru, kým je ešte na papieri.
Vývoj po častiach
Staviame v kúskoch, ktoré majú zmysel samy o sebe. Po každom vidíte pokrok a viete povedať, čo doladiť, kým je to ešte lacné. Každá zmena prejde kontrolou.
Preverenie a spustenie
Pred spustením systém sami preveríme. Potom nasadenie do prevádzky, prenos dát zo starého riešenia, zaškolenie a dokumentácia. Kód aj prístupy sú vaše.
Podpora a rozvoj
Po spustení sledovanie, aktualizácie závislostí, opravy a ďalšie funkcie podľa toho, čo sa v praxi ukáže ako potrebné. Alebo vám to odovzdáme úplne, ak si to chcete viesť sami.
Časté otázky
To, na čo sa nás pýtajú firmy a produktové tímy.
Čo znamená, že staviate bezpečne? Nerobí to každý?
Znamená to, že bezpečnosť je zadanie od prvého dňa, nie kontrola na konci. Modelujeme hrozby ešte v návrhu, prístupy a oddelenie údajov staviame ako prvé, každá zmena prejde kontrolou a pred spustením sa do systému sami pokúsime dostať. Bežnejší postup je postaviť najprv funkcie a bezpečnosť riešiť, až keď niekto niečo nájde. Vtedy sa už neopravuje, ale prestavuje.
Je bezpečnosť v cene?
Bezpečné postupy áno, sú prirodzenou súčasťou toho, ako softvér staviame, a nikdy ich nedoúčtovávame. Samostatný penetračný test, audit alebo red team je odborná služba navyše a účtuje sa zvlášť; odporučíme ho tam, kde systém pracuje s citlivými údajmi, peniazmi alebo kde to vyžaduje regulácia.
Robíte aj bežné webové stránky?
Pod voidsolutions nie. Prezentačné weby, landing pages a SEO robíme pod značkou LumaWeb, ktorá je na to postavená aj cenovo. Sem patria systémy, na ktorých vaša firma stojí: aplikácie, portály, SaaS, integrácie a automatizácia. Ak si nie ste istí, do ktorej kategórie váš projekt spadá, napíšte nám a povieme vám to rovno.
Viete prevziať projekt, ktorý začal niekto iný?
Väčšinou áno. Začneme previerkou: architektúra, stav kódu, ako je to nasadené, čo drží pohromade a kde sú bezpečnostné diery. Potom vám úprimne povieme, či sa oplatí pokračovať, prerobiť časť, alebo začať odznova. Nie je výnimka, že odporučíme nechať to tak.
Ako dlho to trvá a koľko to stojí?
Závisí od rozsahu a povieme vám to po úvodnom rozhovore. Prvú použiteľnú verziu sa snažíme dostať do prevádzky v týždňoch, nie mesiacoch. Účtujeme radšej po etapách než jedným veľkým číslom: najprv rozsah a návrh, potom prvá verzia, potom rozvoj. Po každej etape viete, kde ste, a viete sa rozhodnúť, či pokračovať.
Komu patrí kód a nezostaneme na vás závislí?
Kód je váš od začiatku a používame rozšírené technológie, na ktoré sa dajú zohnať ľudia. Dokumentáciu píšeme s tým, že ju raz môže čítať niekto iný. Ak sa naša spolupráca skončí, softvér by si to nemal všimnúť.
Povedzte nám, čo staviate.
Nový systém, náhrada tabuliek, napojenie systémov alebo druhý názor na to, čo sa oplatí stavať, napíšte nám pár riadkov a ozveme sa do jedného pracovného dňa.