// säkerhet · malmö, sverige

Säkerhet ni kan bevisa, inte bara lova

Vi förstärker mjukvaran ni bygger och driver, och hjälper er möta Cyber Resilience Act med bevis som överlever en revision, inte en efterlevnadsdeck.

defense in depthCRA ready
build
sigstoresbomscanpinned
cluster
opakyvernofalcotls
runtime
network policysecretsaudit
provenance
release notesvuln trackerrecall plan
evidence collected, ready for the auditor
CRAEU-regeln de flesta produkter kommer möta
SBOMgenererad och hållen aktuell, inte en engångsexport
0skräckslides i våra genomgångar
24/7runbook som faktiskt går att följa kl 03

// vad vi gör

Säkerhet som följer en riktig hotmodell

De flesta intrång är inte avancerade attacker, de är en missad patch, en bortglömd hemlighet eller en alltför tillåtande policy. Vi stänger de hålen och bevarar bevisen under resans gång.

01

Cyber Resilience Act-beredskap

CRA gäller produkter med digitala element som säljs inom EU, från firmware till SaaS. Vi kartlägger er produkt mot de väsentliga kraven, ser vad som redan finns och bygger en realistisk plan innan deadline kommer.

02

Genomgång av säkerhetsarkitektur

Vi läser koden, nätverket och identitetsmodellen och ger er en prioriterad lista på vad som ska fixas och vad som faktiskt är okej. Inga checklistshower, inga skräckslides.

03

Hotmodellering

Vi sitter med ert team, går igenom attackytan och skriver ner de hot som faktiskt spelar roll för er produkt, sedan bestämmer vi vilka kontroller som minskar risken på riktigt.

04

Säker leveranskedja för mjukvara

Signerade builds med Sigstore, SBOM:ar som faktiskt går att använda, skanning av beroenden i CI och en praktisk playbook för när en CVE dyker upp en fredagskväll.

05

Sårbarhetshantering

Inte varje CVE är en patch. Vi hjälper er bygga ett intag som skiljer brus från verklig exponering och en takt som håller er säkra utan att ni jagar varje advisory.

06

Incidenthantering

En tydlig runbook, testad i förväg, så att ni vet vem som gör vad och när man ska kalla på hjälp när något väl händer. Vi övar scenariot innan det är på riktigt.

// vägen

Från okänd exponering till bevis ni kan lämna över

  1. 01InventeraKartlägg er produkt, dess komponenter och deras härkomst.
  2. 02BedömJämför mot CRA:s väsentliga krav och er egen risk.
  3. 03FörstärkFixar de kontroller som flyttar nålen, i rätt ordning.
  4. 04BevisaSamla de uppgifter en revisor faktiskt vill se.
  5. 05UnderhållEn takt för skanning, patchning och ny bedömning.

// verktyg

Säkerhetsstacken vi jobbar med

leveranskedja
SigstoreSBOMTrivyGrypeCosign
policy och admission
OPAKyvernoFalcoNetworkPolicy
identitet
OIDCSPIFFE/SPIRESealed SecretsVault
runtime
KubernetesCiliumeBPFmTLS
observability
OpenTelemetryPrometheusLokiaudit logs
efterlevnad
CRANIS2GDPROWASP ASVS

// vår syn

Vad vi inte tror på

Säkerhet genom checklista. En lista med kontroller där ingen vet varför de finns är en belastning, inte ett försvar. Varje kontroll vi rekommenderar har ett hot bakom sig.

Skuldbelägga den som råkade ut för buggen. När en sårbarhet slinker igenom är fixen en bättre process, inte ett tuffare samtal. Vi bygger system som gör rätt sak till den enkla saken.

Efterlevnadsteater. CRA är ett lagkrav, men den ärliga tolkningen av den är bra ingenjörskonst. Vi siktar på resultatet, och pappersarbetet följer med.

// vanliga frågor

Vanliga frågor

Gäller Cyber Resilience Act oss?

Om ni säljer en produkt med digitala element inom EU så gäller den med stor sannolikhet er, eller gör det snart. Det inkluderar uppkopplad hårdvara, mjukvara och många SaaS-tjänster. Vi hjälper er ta reda på om er produkt omfattas innan ni investerar i hela programmet.

När träder CRA i kraft?

Förordningen har antagits och skyldigheterna fasas in under de kommande åren, med många rapporteringskrav tidigare än de fulla produktkraven. Vi följer tidplanen åt er och håller planen realistisk mot de datum som gäller er produkt.

Vi klarar redan säkerhetsscanningar. Varför behöver vi hjälp?

Att en scanner hittar ett problem är inte samma sak som att ni känner er risk. Efterlevnad under CRA handlar om bevis och process: härkomst, sårbarhetshantering och dokumentation. Vi bygger det en scanner inte ser.

Är ni ingenjörer eller efterlevnadskonsulter?

Ingenjörer. Vi skriver koden, bygger pipelines och driver plattformarna, så den bevisning vi hjälper er samla genereras av riktiga system, inte av ett frågeformulär som fylls i från minnet.

// så jobbar vi

01 in i teamet
ert team, era verktyg
02 leverera
första ändringen i prod vecka ett
03 stabilisera
tester, dokumentation, runbooks
04 lämna över
ert team äger det

// kontakt

Osäker på om CRA gäller er produkt?

Berätta vad ni bygger så säger vi var ni står.

kontor: Malmö · uppdrag i hela landet

Spamskyddat. Inga nyhetsbrev, någonsin.