Skip to content
Representative enterprise scenario

Một môi trường phần mềm bảo mật

Một nhà cung cấp phần mềm bảo mật phải kiểm chứng logic phát hiện, sự cô lập đa người thuê (multi-tenant) và các pipeline phát hành dưới sự giám sát kỹ lưỡng của khách hàng.

Phần mềm an ninh mạngSaaS đa người thuê (multi-tenant) với các gov cell chuyên biệt
Representative enterprise scenarioPhần mềm an ninh mạng

Phân phối an toàn cho các engine phát hiện và dịch vụ bảo mật đám mây

Tổng quan kịch bản
Ngành
Phần mềm an ninh mạng
Môi trường
SDLC an toàn, các phát hiện (detection) và sản phẩm bảo mật đa người thuê (multi-tenant)
Thách thức chính
Hồi quy âm thầm trong phát hiện và cô lập người thuê (tenant)
Năng lực của Zof
Security Testing và Remediation Fleets
Mô hình triển khai
SaaS đa người thuê (multi-tenant) với các gov cell chuyên biệt
Bối cảnh vận hành
Hồ sơ công ty ẩn danh

Một tổ chức phần mềm an ninh mạng cung cấp nội dung phát hiện, các control plane đám mây và tích hợp endpoint cho các khách hàng doanh nghiệp và khu vực công.

Môi trường vận hành

Các bản cập nhật phát hiện nhanh chóng, dịch vụ đa người thuê (multi-tenant) và yêu cầu SDLC an toàn nghiêm ngặt. Khách hàng yêu cầu bằng chứng về các thực hành kiểm chứng.

Thách thức về độ tin cậy

Các hồi quy phát hiện hiển hiện với khách hàng nhưng khó bắt được nếu chỉ dùng unit test. Lỗi cô lập người thuê (tenant) có mức độ nghiêm trọng cao nhưng hiếm gặp trong các bài kiểm thử tổng hợp (synthetic).

Vì sao kiểm thử truyền thống thất bại

Các bài tập red-team chỉ diễn ra định kỳ. Bộ kiểm thử CI không mô hình hóa topology của người thuê (tenant) hay các pipeline phát hiện một cách toàn diện.

Mô hình triển khai Zof
Mô hình triển khai Zof

Zof vận hành trong các gov cell theo khu vực với sự cô lập logic cho từng môi trường. Dữ liệu khách hàng trên môi trường sản xuất không bao giờ được sử dụng; các tenant tổng hợp (synthetic) mô phỏng lại topology.

Sử dụng System Graph

System Graph mã hóa các pipeline phát hiện, ranh giới người thuê (tenant) và phụ thuộc dịch vụ. Các tác tử nhắm vào các điểm nóng có bán kính ảnh hưởng (blast-radius) trên từng diff.

Sử dụng Testing Fleets

Testing Fleets chạy các tác tử bảo mật, API và cô lập đa người thuê (multi-tenant) trên mỗi đợt phát hành. Các bản cập nhật nội dung nhận được những fleet hồi quy tập trung.

Sử dụng Remediation Fleets

Remediation Fleets đề xuất bản vá cho các bài kiểm thử cô lập hoặc hợp đồng (contract) bị lỗi. Bộ phận kỹ thuật bảo mật phê duyệt việc merge; các đường khẩn cấp yêu cầu kiểm soát kép.

Quản trị và phê duyệt của con người

Chính sách SDLC an toàn định nghĩa các bộ tác tử bắt buộc. Nhật ký thay đổi hướng tới khách hàng tham chiếu các định danh lần chạy kiểm chứng.

Tích hợp

GitHub Enterprise, Buildkite, Slack và các công cụ quản lý lỗ hổng kết nối với hệ điều phối.

Kết quả và bài học
Kết quả tiêu biểu

Các tổ chức kỹ thuật cho biết thời gian rà soát hồi quy giảm từ vài ngày xuống còn vài giờ, xác định được những thay đổi quy trình rủi ro cao trước khi phát hành và tạo ra bằng chứng sẵn sàng cho kiểm toán cho mỗi lần chạy kiểm chứng, được chia sẻ với đội ngũ bảo mật của khách hàng.

Bài học cho lãnh đạo

Với các nhà cung cấp bảo mật, độ tin cậy chính là niềm tin; hãy kiểm chứng đồ thị hệ thống (system graph) của các phát hiện và người thuê (tenant), chứ không chỉ riêng từng module.

Thêm kịch bản doanh nghiệp khác

Bước tiếp theo

Củng cố việc phân phối an toàn bằng các fleet có quản trị

Xem cách Testing và Remediation Fleets phù hợp với SDL và mô hình người thuê (tenant) của bạn.

Kịch bản tiêu biểu này là một mô hình ngành ẩn danh được dùng để giải thích cách Zof AI có thể được triển khai trong các môi trường doanh nghiệp tương tự. Nó không xác định hay ngụ ý một mối quan hệ khách hàng cụ thể nào.
01Zof Console

Một bề mặt duy nhất cho trạng thái, vận hành và những gì cần chú ý tiếp theo.

Ngôi nhà đã xác thực mà các đội kỹ thuật, QA và SRE mở mỗi ngày: trạng thái chất lượng, các lần chạy đang diễn ra, độ phủ theo mô-đun, và điều cần chú ý tiếp theo.

KPI VẬN HÀNH

  • Lần chạy
  • Độ phủ
  • Rủi ro

Trực tiếp trên mọi môi trường mà bạn phát hành.

TRỤC CÔNG VIỆC

  • Đặc tả
  • Kiểm thử
  • Lịch trình

Từ đặc tả đến hồi quy theo lịch.

RÀO CHẮN BẢO VỆ

  • RBAC
  • SSO
  • kiểm toán

Mọi hành động đều quy về một con người cụ thể.

LIVE/console
Trung tâm điều khiển trang chủ Zof AI hiển thị 12 lần chạy với tỷ lệ đạt 94%, 3 vấn đề nghiêm trọng đang mở, độ phủ 84%, bốn thanh truy vết theo mô-đun, pipeline đặc tả, các lịch trình sắp tới và các hành động tiếp theo được đề xuất, kèm thanh bên các lần chạy đang hoạt động.
Home view · Checkout Service · Staging · captured live from the product.
  • 01 · RUNS · 24H

    94% pass

    12 runs across staging

  • 02 · COVERAGE

    84%

    Across four modules

  • 03 · ACTIVE RUNS

    3 running

    Live on this branch

  • 04 · NEXT ACTIONS

    Recommended

    Triage gaps, new spec

Kịch bản khắc phục cho phần mềm bảo mật | Zof AI