Määratlege tugevad rakenduse turvanõuded, mis hõlmavad turvalist arendamist, andmekaitset ja vastavust kõigi organisatsiooni rakenduste jaoks.
See poliitika kehtestab kohustuslikud turvanõuded kõigile organisatsiooni rakendustele, tagades turvalise kavandamise, arendamise ja käitamise kooskõlas ülemaailmsete standarditega.
Kehtib kõigi ettevõttesiseselt arendatud, väljast hangitud, kolmanda osapoole ja SaaS-rakenduste kohta kõigis keskkondades ja meeskondades.
Jõustab kontrollimeetmed, testimise ja valideerimise alates planeerimisest kuni juurutusjärgse etapini, et maandada haavatavusi.
Ühtlustub ülemaailmsete standarditega nagu ISO 27001, GDPR, NIS2 ja DORA, et tagada kindlus ja auditivalmidus.
Määratleb turbevastutused arenduse, operatsioonide, toote ja kolmandate osapoolte sidusrühmade jaoks.
Klõpsake diagrammil, et vaadata seda täissuuruses
Kohaldamisala ja kaasamise reeglid
Kohustuslikud turbefunktsioonid ja kontrollimeetmed
Turvalise API ja integratsiooni nõuded
Autentimise ja juurdepääsukontrolli ühtlustamine
Koodi turbetestimise metoodika
Erandite ja riski käsitlemise protsess
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
| Raamistik | Kaetud klauslid / Kontrollid |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
2532
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
2532
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Kehtestab aluse süsteemide ja andmete kaitsmiseks, mille raames on rakenduse taseme kontrollimeetmed nõutavad, et vältida volitamata juurdepääsu, andmeleket ja ärakasutamist.
Määratleb identiteedi- ja sessioonihalduse standardid, mida kõik rakendused peavad jõustama, sh tugev autentimine, vähimate privileegide põhimõte ja juurdepääsuõiguste ülevaatamise nõuded.
Reguleerib rakenduse koodi ja konfiguratsiooniseadete viimist tootmiskeskkonda, tagades, et autoriseerimata/plaanivälised muudatused või testimata muudatused blokeeritakse.
Nõuab, et rakendused rakendaksid andmekaitset ja andmete minimeerimist ning tagaksid isikuandmete ja tundlike andmete seadusliku käitlemise, krüpteerimise ja säilitamise kõigis keskkondades.
Annab laiema raamistiku turvalisuse lõimimiseks SDLC-sse, millest käesolev poliitika määratleb konkreetsed nõuded ja tehnilised kontrollimeetmed, mida tuleb rakendusekihis rakendada.
Nõuab rakenduse turbeintsidentide struktureeritud käsitlemist, sh juurutusjärgselt või sissetungimistestimise käigus tuvastatud haavatavused, ning kirjeldab eskaleerimise, ohjeldamise ja taaste protseduure.
Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused konkreetsetele rollidele, mida leidub kaasaegses ettevõttes, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud säte (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, võimaldab auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.
Ametlikud eranditaotluse töövood koos kompenseerivate kontrollimeetmete, riskianalüüsi ja kohustusliku riskiregistri jälgimisega.
Kirjeldab täpseid nõudeid autentimise, sisendi valideerimise, logimis- ja seirepoliitika ning krüpteerimise kohta, mis on kohandatud iga rakendusetüübi jaoks.
Nõuab SAST-i, DAST-i, SCA-d, sissetungimisteste ja auditijälge iga kriitilise või välisjuurdepääsuga rakenduse jaoks.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.