Public sector

政企单位的难处
常常不在检测本身

多头监管、上报材料、数据流向、突发状况,这些没有工具能替你做。Cavo 把它们做成了服务

01
检查通知来自好几个部门

网安、网信、数据主管部门各查各的,要求分散、口径不一,光是应付检查就占掉半个技术团队。

合规对口托管

各方要求收敛成一张待办清单,通知我们盯、材料我们备,你确认签字就好。

02
汇报要的不是漏洞列表

上级想看的是趋势和结论,一份几百行的告警导出没法放进汇报材料。

基线与趋势

每次体检与上次对比,新增、消失、仍在各多少一目了然,安全状态变成一条可以汇报的曲线。

03
数据到底出没出网,说不清

信创替代与数据合规检查都会问同一个问题:数据出没出网、出没出域。系统一多,自己也答不上来。

数据边界核查

逐项核查对外连接与第三方依赖,输出数据流向清单,信创环境同样适用。

04
出状况时找不到人

买过的设备和平台还在跑,但真出现可疑迹象时,没有一个号码保证有人接。

响应承诺

托管客户工作日 4 小时内有人接手,先保全证据、看清事实,再和你一起决定处置。

Liaison

一张清单,代替四份通知。

检查、上报、整改分散在不同部门,口径也不一致。托管期内,这些统一收口到一张待办清单上。

我们负责
盯通知:各口径要求汇总成一条待办,注明来源与时限
备材料:自查报告、整改说明、佐证截图按格式准备好
跟进度:整改项排期、复测、闭环,逾期前提醒
留痕迹:每次往来归档,下次检查直接调取
你负责
确认范围与口径
在需要签字的地方签字
决定整改项什么时候动手

对外身份与责任始终在你方。我们出材料、出结论,不代替你做决定。

Data boundary

数据出没出网,答得上来。

数据边界核查逐项核对对外连接与第三方依赖,输出一份可以直接放进汇报材料的数据流向清单。

对外连接

系统主动发起的外部请求逐条列明:目的地、用途、是否必要、能否收敛。

第三方依赖

前端脚本、SDK、云服务与统计组件,哪些会带走数据、带走什么,一并写清。

信创环境

国产化替代后的组件同样纳入核查,不因为换了栈就默认安全。

Compliance

等保:把分修上去的那部分

测评机构负责打分,出具结论的是持证机构,这一点我们不越位。差距分析、整改清单、复测陪跑,这些没有人做,分就上不去。

流程是:测评前先做一次差距分析,把缺口按投入产出排序;整改期间陪跑到位;再对接持证测评机构。

托管客户的服务承诺
工作日 4 小时内有人接手可疑迹象
周期巡检与上次基线对比,出具趋势
在用组件的新披露漏洞主动告知
报告统一 FM 编号,可归档可追溯

材料我们备,进度我们盯