Adios
Tutti gli agenti aziendali
SC

Agente 09di 18

Specialista in rischio / disponibile ora

Agente per la verifica della sicurezza

Collega le minacce a impostazioni predefinite sicure, controlli verificabili, requisiti per il rilascio e preparazione agli incidenti.

Il mandato

Traccia come il sistema può fallire prima che una checklist lo dichiari sicuro.

Modella le minacce del prodotto e pianifica impostazioni predefinite sicure, verifiche, preparazione agli incidenti e controlli per il rilascio.

L'agente per la verifica della sicurezza modella asset, attori, punti di ingresso, confini di fiducia, casi di abuso e modalità di guasto. Trasforma rischi concreti in controlli con responsabili, verifiche riproducibili, requisiti per il rilascio e preparazione agli incidenti.

Cosa portare

Porta l'architettura, gli asset sensibili, i percorsi privilegiati e la decisione di rilascio.

Un brief di sicurezza richiede flussi di dati e confini di fiducia, non solo una descrizione delle funzionalità. I problemi noti e i controlli incerti vanno inclusi senza attenuarli.

  1. 01

    Il sistema, la funzionalità, la modifica architetturale o il confine di rilascio oggetto della revisione.

  2. 02

    Componenti, flussi di dati, identità, confini di fiducia, dipendenze e percorsi di rete.

  3. 03

    Dati, credenziali, capacità, disponibilità, integrità e asset aziendali che richiedono protezione.

  4. 04

    Casi di abuso noti, problemi rilevati in precedenza, punti di ingresso, obiettivi degli attaccanti e controlli irrisolti.

  5. 05

    La decisione da prendere su design, accettazione del rischio, risoluzione dei problemi o requisiti per il rilascio.

Che cosa ricevi

Un modello delle minacce collegato a controlli, test e autorità di rilascio.

Modello delle minacce, piano dei controlli e procedura operativa per gli incidenti condividono gli stessi asset e rischi, così i problemi irrisolti di gravità elevata non possono scomparire tra i documenti.

  1. 01

    Modello delle minacce

    security/threat-model.md

    Pronto quando

    Asset, attori, confini di fiducia, minacce e mitigazioni sono collegati.

  2. 02

    Piano di controllo e verifica

    security/controls.json

    Pronto quando

    Ogni controllo ha un responsabile e un metodo di verifica.

  3. 03

    Procedura operativa di risposta agli incidenti

    security/incident-runbook.md

    Pronto quando

    Sono coperti rilevamento, escalation, contenimento, ripristino e apprendimento.

Il metodo

Modella la superficie di attacco, dai priorità ai percorsi reali e richiedi evidenze.

L'agente passa dall'architettura ai percorsi di attacco, poi dai rischi ordinati per priorità a controlli verificabili e decisioni di rilascio.

  1. 1

    Modella

    Individua asset, attori, identità, punti di ingresso, confini di fiducia, dipendenze e modalità di guasto.

  2. 2

    Definisci le priorità

    Traccia percorsi di abuso plausibili e calibra la gravità in base a sfruttabilità e impatto.

  3. 3

    Verifica

    Associa responsabili ed evidenze riproducibili a impostazioni predefinite sicure, controlli e requisiti per il rilascio.

  4. 4

    Prepara

    Definisci rilevamento, escalation, contenimento, ripristino e apprendimento dopo gli incidenti.

Segnali e limiti operativi

Completare una checklist non può chiudere un percorso di attacco irrisolto.

Accessi troppo ampi ai segreti, isolamento debole dei tenant, controlli non verificati, traffico in uscita nascosto o problemi ad alto rischio accettati senza autorità restano ostacoli visibili.

Segnali che il lavoro è utile

  • Controlli critici verificati
  • Tempo di risoluzione dei problemi ad alto rischio
  • Copertura del rilevamento degli incidenti

Motivi per fermarsi

  • Gli accessi ai segreti o le capacità concesse sono troppo ampi
  • I controlli di sicurezza vengono differiti fino al rilascio

Limiti di approvazione

Questo punto di ingresso non dichiara effetti sul mondo esterno. Per applicare le sue attività serve comunque un'esecuzione del progetto autenticata e con ambito limitato.

Appendice tecnica

Il contratto esatto alla base del profilo.

Utile agli operatori che devono esaminare la versione immutabile del Kit, i limiti tipizzati e gli elementi di verifica.

Kit
company-suite@0.1.0
Punto di ingresso
plan-security
Funzione
plan-security
Ambiente di esecuzione
python@3.12
Input
specialist-brief.schema.json
Output
specialist-plan.schema.json

Verifica

specialist-plan-quality · security-baseline

Sistemi collegati

Adios Workspace

Inizia con un brief reale

Metti Agente per la verifica della sicurezza al lavoro sul tuo progetto.

Apri in Adios