policy Enterprise

Testandmete ja testkeskkonna poliitika

Põhjalik poliitika testandmete ja keskkondade turvaliseks haldamiseks, konfidentsiaalsuse kaitsmiseks ja õigusnormidele vastavuse tagamiseks.

Ülevaade

See poliitika nõuab testandmete ja testkeskkondade turvalist käitlemist ja haldamist, tagades andmete konfidentsiaalsuse, õigusnormidele vastavuse, juurdepääsukontrolli ja operatiivse tervikluse kõigis tarkvara testimise tegevustes.

Kaitse tundlikke andmeid

Nõuab reaalsete andmete anonümiseerimist või maskeerimist, vältides volitamata kasutamist testkeskkondades.

Eraldatud keskkonnad

Nõuab test- ja tootmiskeskkonna loogilist ja füüsilist eraldamist, et vältida saastumist.

Rollipõhine juurdepääs

Nõuab rollipõhist juurdepääsukontrolli (RBAC), logimist ja kvartalipõhiseid ülevaatusi, et kontrollida ja seirata juurdepääsu testsüsteemidele.

Loe täielikku ülevaadet
Testandmete ja testkeskkonna poliitika (P29) sätestab põhjalikud nõuded testandmete ja mitte-tootmiskeskkondade turvaliseks ja nõuetele vastavaks haldamiseks kogu tarkvaraarenduse ja testimise elutsükli jooksul. Selle peamine eesmärk on kaitsta nii testandmete kui ka keskkondade konfidentsiaalsust, terviklust ja operatiivset turvalisust, ennetades volitamata juurdepääsu, andmeleket ning riski saastata tootmissüsteeme ebapiisavalt juhitud testimistegevuste tõttu. See poliitika on laia kohaldamisalaga ning kehtib kõigi keskkondade, andmete, tööriistade ja protsesside kohta, mida kasutatakse mis tahes liiki testimisel (funktsionaalne, regressioon-, jõudlus- või turbetestimine) ning sõltumata sellest, kas testimine toimub kohapeal, pilves või kolmanda osapoole platvormide kaudu. Kõik kaasatud isikud, sh sisekasutajad, töövõtjad või tarnijad, peavad järgima selle poliitika nõudeid. Selgesõnalised kontrollimeetmed keelavad reaalsete, tundlike või reguleeritud isikuandmete (nt PII või kaardiomaniku teave) kasutamise, välja arvatud juhul, kui andmed on anonümiseeritud, pseudonümiseeritud või Infoturbejuht (CISO) on need selge põhjenduse ja kompenseerivate kontrollimeetmete alusel eraldi heaks kiitnud. Lisaks on test- ja tootmissüsteemide vaheline võrgu- ja juurdepääsu eraldamine kohustuslik ning seda jõustatakse eraldi autentimise, võrgu segmenteerimise ja isoleerimise ning piiratud tulemüürireeglite kaudu. Krüpteerimine, sünteetiliste andmete genereerimine või tugev andmete maskeerimine on nõutav alati, kui on vaja realistlikke testandmeid. Ranged rollipõhised juurdepääsukontrolli (RBAC) meetmed reguleerivad juurdepääsu kõigile testkeskkondadele. Juurdepääs peab olema logitud, auditeeritav ning kvartalipõhiselt üle vaadatud ning ligipääsuõigused tuleb viivitamata tühistada pärast projekti lõppu. Keskkonnad peavad vastama turvaliste ehitiste baastasemetele, sh seadmete kõvendamine, regulaarselt uuendatav tarkvara, lõppseadmete kaitse ning ranged piirangud kaughaldusele. Aktiivne seire ja sündmuste logimine on kriitilised poliitika rikkumiste tuvastamiseks, näiteks volitamata IP-vahemikest pärinev juurdepääs või heakskiitmata autentimistunnuste kasutamine. Varunduspraktikad peavad olema kooskõlas Varundamise ja taastamise poliitika (P15) nõuetega, tagades, et testandmete säilitamine on minimeeritud ning tootmistsüklitest nõuetekohaselt eraldatud. Erandite haldus toimub rangelt: kõrvalekallete taotlused peavad sisaldama ärilist põhjendust, riskide maandamise kontrollimeetmete kirjeldust ning Infoturbejuhi (CISO) selgesõnalist heakskiitu ja vajaduse korral ka andmekaitseametniku ning õigusnõustaja heakskiitu. Iga antud erand logitakse, see läbib perioodilise iga-aastase kordusvalideerimise ning selle suhtes rakendatakse tõhustatud seiret ja rangemaid kontrollimeetmeid. Infoturbe meeskond viib regulaarselt läbi ülevaatusi ja auditeid, kaasates QA, DevOpsi ja teisi sidusrühmi, et tagada püsiv vastavus; samuti on määratletud automaatsed päästikud vahehindamiseks pärast olulisi intsidente või regulatiivseid muudatusi. Tihedalt integreerituna seotud organisatsiooniliste poliitikatega, sh muudatuste juhtimine (P5), andmete klassifitseerimine (P13), andmete säilitamise poliitika (P14), krüptograafia kontrollimeetmed (P18), logimis- ja seirepoliitika (P22) ning Intsidentidele reageerimise poliitika (P30), on see poliitika kooskõlas ka juhtivate standardite ja regulatsioonidega. Nende hulka kuuluvad ISO/IEC 27001:2022, nõuded turvalistele testkeskkondadele ja andmetele (ISO/IEC 27002 kontrollid 8.28–8.29), NIST SP 800-53 (SA-11, SC-28, SC-32), ELi GDPR (artiklid 5, 25, 32), ELi NIS2, ELi DORA ja COBIT 2019. Rikkumised võivad kaasa tuua distsiplinaarmeetmed, lepingu lõpetamise või regulatiivsed teatamiskohustused, rõhutades poliitika kriitilisust turvalisuse ja vastavuse tagamisel.

Poliitika diagramm

Testandmete ja testkeskkonna poliitika diagramm, mis illustreerib turvalist juurdepääsuõiguste andmist, loogilist eraldamist tootmiskeskkonnast, andmete maskeerimist ja sünteetiliste andmete genereerimist, CI/CD torustike kontrollimeetmeid, tarnijahaldust, seiret ja erandite käsitlemist.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise reeglid

Testandmete klassifitseerimine ja kontrollimeetmed

Nõuded turvaliseks anonümiseerimiseks ja maskeerimiseks

Keskkondade eraldamine ja juurdepääsukontroll

Testandmete varundamine ja säilitamine

Seire, erandid ja jõustamise protseduurid

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
52532
EU NIS2
EU DORA
9
COBIT 2019

Seotud poliitikad

Auditi ja vastavuse seire poliitika

Võimaldab poliitika järgimise valideerimist ja kontrollide tagamist pidevalt.

Infoturbepoliitika

Kehtestab üldised turvalisuse põhimõtted, mis juhivad testandmete kaitset ja keskkondade haldamist.

Muudatuste juhtimise poliitika

Kohaldub testkeskkondade ja juurutusprotseduuride loomisele, ajakohastamisele ja kasutusest kõrvaldamisele ning CI/CD torustike haldamisele.

Andmete klassifitseerimise ja märgistamise poliitika

Juhib testandmete valikut ja tundlikkusest lähtuvat kontrollimeetmete jõustamist.

Andmete säilitamise ja kõrvaldamise poliitika

Määratleb säilitustähtajad ja turvalise kõrvaldamise nõuded testandmekogumitele.

Varundamise ja taastamise poliitika

Nõuab varunduspraktikaid ja varukoopiate valideerimist testkeskkondade jaoks.

Krüptograafiliste kontrollimeetmete poliitika

Määrab kohustuslikud krüpteerimisstandardid puhkeolekus ja edastamisel testplatvormides.

Logimis- ja seirepoliitika

Reguleerib nähtavust ja anomaaliate tuvastussüsteemide kasutamist testkeskkonna tegevuste jaoks.

Intsidentidele reageerimise poliitika

Määratleb eskaleerimise ja parandusmeetmed rikkumiste või intsidentide korral, mis hõlmavad testsüsteeme.

Claryseci poliitikate kohta - Testandmete ja testkeskkonna poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes esinevatele konkreetsetele rollidele, sh Infoturbejuht (CISO), IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, auditeeritavaks konkreetsete kontrollimeetmete suhtes ning turvaliselt kohandatavaks ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Tugevad tarnijakontrollid

Nõuab tarnija hoolsuskontrolli, konfidentsiaalsuslepinguid (NDA-d) ja selgesõnalisi õigusi igasuguseks kolmandate isikute juurdepääsuks testandmetele või keskkondadele.

Turvaline tööriistaahela integratsioon

Integreerib kontrollimeetmed CI/CD torustikesse, tagades, et testjuurutusi ei saa ekslikult tootmiskeskkonda juurutada.

Põhjalik auditijälg

Nõuab täielikku logimist, intsidendijärgset ülevaatust ja versioonihaldust kõigi testkeskkonna ja andmete muudatuste jaoks.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus risk vastavus siseaudit

🏷️ Temaatiline katvus

andmekäitlus turbetestimine vastavuse juhtimine riskijuhtimine juurdepääsukontroll
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Test Data and Test Environment Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7