policy Enterprise

Rakenduse turvanõuete poliitika

Määratlege tugevad rakenduse turvanõuded, mis hõlmavad turvalist arendamist, andmekaitset ja vastavust kõigi organisatsiooni rakenduste jaoks.

Ülevaade

See poliitika kehtestab kohustuslikud turvanõuded kõigile organisatsiooni rakendustele, tagades turvalise kavandamise, arendamise ja käitamise kooskõlas ülemaailmsete standarditega.

Põhjalik katvus

Kehtib kõigi ettevõttesiseselt arendatud, väljast hangitud, kolmanda osapoole ja SaaS-rakenduste kohta kõigis keskkondades ja meeskondades.

Elutsükli turvalisuse integreerimine

Jõustab kontrollimeetmed, testimise ja valideerimise alates planeerimisest kuni juurutusjärgse etapini, et maandada haavatavusi.

Juhtimine ja vastavus

Ühtlustub ülemaailmsete standarditega nagu ISO 27001, GDPR, NIS2 ja DORA, et tagada kindlus ja auditivalmidus.

Selged rollid ja aruandekohustus

Määratleb turbevastutused arenduse, operatsioonide, toote ja kolmandate osapoolte sidusrühmade jaoks.

Loe täielikku ülevaadet
Rakenduse turvanõuete poliitika (P25) annab organisatsioonile tervikliku mandaadi lõimida tugevad turbekontrollid rakenduse elutsükli igasse etappi. Selle peamine eesmärk on jõustada kohustuslikud rakendusekihi turvanõuded kogu tarkvarale, mida organisatsioon arendab, hangib, integreerib või juurutab. Poliitika kehtib mitte ainult ettevõttesiseselt arendatud lahendustele, vaid ka SaaS-ile, eritellimusel loodud ja väljast hangitud tööriistadele. See lai kohaldamisala tagab, et iga tehnoloogiline vara, mis toetab kriitilisi äriprotsesse, kliendijuurdepääsu või reguleeritud andmete töötlemist, on kaitstud kooskõlas turvalise arendamise põhimõtete, õiguslike nõuete ja organisatsiooni riskipositsiooniga. Kohaldamisala mõttes hõlmab poliitika rakendusi kõigis keskkondades, sh arendus-, testimis-, eelproduktsioonikeskkonnas, tootmiskeskkonnas ja katastroofitaastekeskkonnas, sõltumata sellest, kas need on kohapeal, privaatses andmekeskuses või pilves. Vastutavate osapoolte ring on samuti terviklik: alates infoturbejuhist, kes omab poliitikat ja ühtlustab selle organisatsiooni strateegiaga, kuni rakenduse turbejuhtide ja DevSecOps-juhtideni, kes vastutavad turbekontrollide määratlemise ja kontrollide valideerimise eest, ning arendajate, inseneride, tooteomanike, IT-operatsioonide meeskondade ja kolmanda osapoole tarnijate või tarkvaratarnijateni. Iga rühm peab nõudeid järgima, tagades aruandekohustuse ja vastavuse ahela. Poliitika peamised eesmärgid hõlmavad baastaseme funktsionaalsete ja mittefunktsionaalsete turvanõuete määratlemist; turvaliste autentimis-, autoriseerimis- ja juurdepääsukontrolli mehhanismide jõustamist; kaitsete integreerimist, nagu sisendi valideerimine, väljundi kodeerimine ning tugev veahaldus ja sessioonihaldus; ning erilise tähelepanu pööramist API-turbele, kolmanda osapoole komponentidele ja välistele integratsioonidele. Andmekaitset käsitletakse kohustusliku krüpteerimise, andmete klassifitseerimise ja määratletud säilitamisprotokollide kaudu, koos range keeluga kasutada krüpteerimata autentimistunnuseid või tundlikke andmeid. Poliitika näeb ette ka regulaarse turbetestimise, sh staatilise ja dünaamilise analüüsi, koodi läbivaatuse, sissetungimistestimise ja seire, et tagada haavatavuste varajane tuvastamine ja maandamine. Määratletud on tugev juhtimisraamistik, mis nõuab dokumenteeritud turbevalideerimist planeerimise või hankimise etapis kõigi uute rakenduste puhul, nõuete lisamist lepingutesse ja teenustaseme lepingutesse (SLA-d) ning struktureeritud riskipõhist erandite käsitlemist. Nõutav on turvaliste tehnoloogiate kasutamine (sh SAST, DAST, IAST ja SCA), iga-aastane sissetungimistestimine kõrge riskiga rakenduste puhul ning RASP-i või WAF-i kasutamine, kui see on riskiga põhjendatud. Kõik erandid tuleb ametlikult taotleda koos riskianalüüsi, kompenseerivate kontrollimeetmete, parandusplaani ja täieliku dokumentatsiooniga. Nõuete eiramine või kontrollimeetmetest möödahiilimine võib kaasa tuua rakenduste eemaldamise, juurdepääsu peatamise või eskaleerimise personali (HR), õigus- ja vastavus- või tarnijariski juhtimise suunas. Poliitika vaadatakse läbi vähemalt kord aastas või vastusena turbeintsidentidele, regulatiivsetele muudatustele või olulistele muutustele arenduspraktikates ning kõik muudatused alluvad versioonihaldussüsteemile ja jaotamisele asjakohastele meeskondadele. Lõpuks on dokument kaardistatud seotud poliitikate komplektiga, nagu P01 infoturbepoliitika, juurdepääsukontrolli poliitika, P05 muudatuste halduse poliitika, andmekaitsepoliitikad, turvalise arendamise poliitika ja intsidentidele reageerimise poliitika (P30), tagades kihilise ja järjepideva lähenemise ettevõtte riskile ja vastavusele.

Poliitika diagramm

Diagramm, mis illustreerib poliitikapõhiseid rakenduse turbeprotsesse alates nõuete määratlemisest, turvalisest rakendamisest ja testimisest kuni erandite käsitlemise, juurutuse valideerimise ja vastavuse pideva seireni.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise reeglid

Kohustuslikud turbefunktsioonid ja kontrollimeetmed

Turvalise API ja integratsiooni nõuded

Autentimise ja juurdepääsukontrolli ühtlustamine

Koodi turbetestimise metoodika

Erandite ja riski käsitlemise protsess

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
2532
EU NIS2
EU DORA
911
COBIT 2019
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
2532
EU NIS2
EU DORA
911
COBIT 2019

Seotud poliitikad

Infoturbepoliitika

Kehtestab aluse süsteemide ja andmete kaitsmiseks, mille raames on rakenduse taseme kontrollimeetmed nõutavad, et vältida volitamata juurdepääsu, andmeleket ja ärakasutamist.

Juurdepääsukontrolli poliitika

Määratleb identiteedi- ja sessioonihalduse standardid, mida kõik rakendused peavad jõustama, sh tugev autentimine, vähimate privileegide põhimõte ja juurdepääsuõiguste ülevaatamise nõuded.

Muudatuste juhtimise poliitika

Reguleerib rakenduse koodi ja konfiguratsiooniseadete viimist tootmiskeskkonda, tagades, et autoriseerimata/plaanivälised muudatused või testimata muudatused blokeeritakse.

Andmekaitse ja privaatsuse poliitika

Nõuab, et rakendused rakendaksid andmekaitset ja andmete minimeerimist ning tagaksid isikuandmete ja tundlike andmete seadusliku käitlemise, krüpteerimise ja säilitamise kõigis keskkondades.

Turvalise arendamise poliitika

Annab laiema raamistiku turvalisuse lõimimiseks SDLC-sse, millest käesolev poliitika määratleb konkreetsed nõuded ja tehnilised kontrollimeetmed, mida tuleb rakendusekihis rakendada.

Intsidentidele reageerimise poliitika

Nõuab rakenduse turbeintsidentide struktureeritud käsitlemist, sh juurutusjärgselt või sissetungimistestimise käigus tuvastatud haavatavused, ning kirjeldab eskaleerimise, ohjeldamise ja taaste protseduure.

Claryseci poliitikate kohta - Rakenduse turvanõuete poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused konkreetsetele rollidele, mida leidub kaasaegses ettevõttes, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud säte (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, võimaldab auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Sisseehitatud erandite haldus

Ametlikud eranditaotluse töövood koos kompenseerivate kontrollimeetmete, riskianalüüsi ja kohustusliku riskiregistri jälgimisega.

Tehniliste kontrollimeetmete detailsus

Kirjeldab täpseid nõudeid autentimise, sisendi valideerimise, logimis- ja seirepoliitika ning krüpteerimise kohta, mis on kohandatud iga rakendusetüübi jaoks.

Kohustuslik koodi- ja turbetestimine

Nõuab SAST-i, DAST-i, SCA-d, sissetungimisteste ja auditijälge iga kriitilise või välisjuurdepääsuga rakenduse jaoks.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus arendus

🏷️ Temaatiline katvus

turvaline arendamine rakenduse turvanõuded vastavuse juhtimine riskijuhtimine turbetestimine andmekaitse
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Application Security Requirements Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 14