Đo mức nợ bảo mật thật của hệ thống — không phải mua thêm một bản scan.
TrustLine rà soát kiến trúc trong phạm vi được ủy quyền, mô phỏng cách một tác nhân có động cơ sẽ đi qua hệ thống: logic nghiệp vụ, phân quyền, dữ liệu và các chuỗi khai thác có tác động thực. Engagement được điều phối bằng Rules of Engagement, điểm liên lạc và điều kiện dừng đã thống nhất.
Cấu hình cloud/hạ tầng liên quan khi được đưa vào phạm vi
Đầu ra
Bằng chứng dùng được cho cả lãnh đạo và engineering.
Executive summary
Tác động kinh doanh, attack path và thứ tự ưu tiên để ban lãnh đạo quyết định.
Technical findings
Điều kiện, bằng chứng tái hiện, tác động, phạm vi ảnh hưởng và hướng khắc phục.
Remediation workshop
Trao đổi trực tiếp với engineering về nguyên nhân gốc và phương án vá phù hợp.
Verification record
Xác minh trạng thái sau khắc phục trong cửa sổ và phạm vi đã thỏa thuận.
Quy trình
Từ scope đến close-out
01
Scoping
Chốt tài sản, role, tenant, môi trường, giới hạn và đầu ra.
02
Rules of Engagement
Thống nhất cửa sổ đánh giá, escalation, monitoring và điều kiện dừng.
03
Assessment
Kết hợp rà soát thủ công, tooling và peer review bằng chứng.
04
Reporting
Báo critical sớm; bàn giao báo cáo cho C-level và engineering.
05
Remediation & verification
Hỗ trợ ưu tiên vá và xác minh lại finding đủ điều kiện.
Guardrails
Kiểm thử có ủy quyền, giới hạn và escalation rõ.
NDA và phạm vi ủy quyền trước khi truy cập môi trường
Không đưa credential hoặc dữ liệu nhạy cảm vào email đầu tiên
Bằng chứng được tối thiểu hóa và xử lý theo NDA/Statement of Work
Tình trạng critical/high được báo sớm qua kênh đã thống nhất
Câu hỏi thường gặp
Điều buyer và engineering thường cần làm rõ
Đánh giá này khác vulnerability scan như thế nào?
Scanner hỗ trợ coverage và phát hiện mẫu lỗi phổ biến. Một đợt đánh giá thủ công (pentest) bổ sung tư duy con người để kiểm tra phân quyền, state, logic nghiệp vụ và chuỗi khai thác mà công cụ tự động thường không hiểu.
Có thể đánh giá trực tiếp trên production không?
Có thể khi rủi ro được kiểm soát bằng Rules of Engagement, test account/data, monitoring, rate limit, kênh khẩn cấp và điều kiện dừng. Không engagement nào được mô tả là rủi ro bằng 0.
Bao lâu nhận được báo cáo?
Timeline phụ thuộc số asset, role, tenant và độ sâu. TrustLine chốt lịch bàn giao sau scoping; finding critical/high đủ bằng chứng được báo sớm thay vì chờ báo cáo cuối.