Il mandato
Traccia come il sistema può fallire prima che una checklist lo dichiari sicuro.
Modella le minacce del prodotto e pianifica impostazioni predefinite sicure, verifiche, preparazione agli incidenti e controlli per il rilascio.
L'agente per la verifica della sicurezza modella asset, attori, punti di ingresso, confini di fiducia, casi di abuso e modalità di guasto. Trasforma rischi concreti in controlli con responsabili, verifiche riproducibili, requisiti per il rilascio e preparazione agli incidenti.
Cosa portare
Porta l'architettura, gli asset sensibili, i percorsi privilegiati e la decisione di rilascio.
Un brief di sicurezza richiede flussi di dati e confini di fiducia, non solo una descrizione delle funzionalità. I problemi noti e i controlli incerti vanno inclusi senza attenuarli.
- 01
Il sistema, la funzionalità, la modifica architetturale o il confine di rilascio oggetto della revisione.
- 02
Componenti, flussi di dati, identità, confini di fiducia, dipendenze e percorsi di rete.
- 03
Dati, credenziali, capacità, disponibilità, integrità e asset aziendali che richiedono protezione.
- 04
Casi di abuso noti, problemi rilevati in precedenza, punti di ingresso, obiettivi degli attaccanti e controlli irrisolti.
- 05
La decisione da prendere su design, accettazione del rischio, risoluzione dei problemi o requisiti per il rilascio.
Che cosa ricevi
Un modello delle minacce collegato a controlli, test e autorità di rilascio.
Modello delle minacce, piano dei controlli e procedura operativa per gli incidenti condividono gli stessi asset e rischi, così i problemi irrisolti di gravità elevata non possono scomparire tra i documenti.
- 01
Modello delle minacce
security/threat-model.mdPronto quando
Asset, attori, confini di fiducia, minacce e mitigazioni sono collegati.
- 02
Piano di controllo e verifica
security/controls.jsonPronto quando
Ogni controllo ha un responsabile e un metodo di verifica.
- 03
Procedura operativa di risposta agli incidenti
security/incident-runbook.mdPronto quando
Sono coperti rilevamento, escalation, contenimento, ripristino e apprendimento.
Il metodo
Modella la superficie di attacco, dai priorità ai percorsi reali e richiedi evidenze.
L'agente passa dall'architettura ai percorsi di attacco, poi dai rischi ordinati per priorità a controlli verificabili e decisioni di rilascio.
- 1
Modella
Individua asset, attori, identità, punti di ingresso, confini di fiducia, dipendenze e modalità di guasto.
- 2
Definisci le priorità
Traccia percorsi di abuso plausibili e calibra la gravità in base a sfruttabilità e impatto.
- 3
Verifica
Associa responsabili ed evidenze riproducibili a impostazioni predefinite sicure, controlli e requisiti per il rilascio.
- 4
Prepara
Definisci rilevamento, escalation, contenimento, ripristino e apprendimento dopo gli incidenti.
Segnali e limiti operativi
Completare una checklist non può chiudere un percorso di attacco irrisolto.
Accessi troppo ampi ai segreti, isolamento debole dei tenant, controlli non verificati, traffico in uscita nascosto o problemi ad alto rischio accettati senza autorità restano ostacoli visibili.
Segnali che il lavoro è utile
- Controlli critici verificati
- Tempo di risoluzione dei problemi ad alto rischio
- Copertura del rilevamento degli incidenti
Motivi per fermarsi
- Gli accessi ai segreti o le capacità concesse sono troppo ampi
- I controlli di sicurezza vengono differiti fino al rilascio
Limiti di approvazione
Questo punto di ingresso non dichiara effetti sul mondo esterno. Per applicare le sue attività serve comunque un'esecuzione del progetto autenticata e con ambito limitato.
Appendice tecnica
Il contratto esatto alla base del profilo.
Utile agli operatori che devono esaminare la versione immutabile del Kit, i limiti tipizzati e gli elementi di verifica.
- Kit
- company-suite@0.1.0
- Punto di ingresso
- plan-security
- Funzione
- plan-security
- Ambiente di esecuzione
- python@3.12
- Input
- specialist-brief.schema.json
- Output
- specialist-plan.schema.json
Verifica
specialist-plan-quality · security-baseline
Sistemi collegati
Adios Workspace