policy Enterprise

Politika testnih podataka i testnog okruženja

Sveobuhvatna politika za sigurno upravljanje testnim podacima i okruženjima, zaštitu povjerljivosti i osiguravanje usklađenosti s propisima.

Pregled

Ova politika propisuje sigurno postupanje s testnim podacima i upravljanje testnim podacima i okruženjima, osiguravajući povjerljivost podataka, usklađenost s propisima, kontrolu pristupa i operativnu cjelovitost tijekom svih aktivnosti testiranja softvera.

Zaštitite osjetljive podatke

Provodi anonimizaciju ili maskiranje produkcijskih podataka, sprječavajući neovlaštenu uporabu u testnim okruženjima.

Odvojena okruženja

Zahtijeva logičko i fizičko razdvajanje između testnog i produkcijskog okruženja kako bi se spriječila kontaminacija.

Kontrola pristupa na temelju uloga (RBAC)

Propisuje kontrolu pristupa na temelju uloga (RBAC), revizijsko bilježenje i tromjesečne preglede pristupa radi kontrole i praćenja pristupa testnim sustavima.

Pročitaj cijeli pregled
Politika testnih podataka i testnog okruženja (P29) utvrđuje sveobuhvatne zahtjeve za sigurno, usklađeno upravljanje testnim podacima i neprodukcijskim okruženjima tijekom životnog ciklusa razvoja i testiranja softvera. Njezina je primarna svrha zaštititi povjerljivost, cjelovitost i operativnu sigurnost testnih podataka i okruženja, sprječavajući neovlašteni pristup, povredu podataka i rizik kontaminacije produkcijskih sustava zbog neadekvatno upravljanih aktivnosti testiranja. Ova politika ima širok opseg te se primjenjuje na sva okruženja, podatke, alate i procese koji se koriste u bilo kojoj vrsti testiranja, bilo funkcionalnom, regresijskom, izvedbenom ili sigurnosnom, i bez obzira provodi li se u vlastitim prostorijama, u oblaku ili putem platformi trećih strana. Svo osoblje uključeno u aktivnosti, uključujući interne korisnike, izvođače ili dobavljače, podliježe njezinim odredbama. Izričite kontrole zabranjuju uporabu produkcijskih, osjetljivih ili reguliranih osobnih podataka (kao što su PII ili podaci o karticama) osim ako su anonimizirani, pseudonimizirani ili posebno odobreni od strane glavnog službenika za informacijsku sigurnost (CISO) uz jasno obrazloženje i kompenzacijske kontrole. Dodatno, segmentacija mreže i razdvajanje pristupa između testnih i produkcijskih sustava obvezni su, uz provedbu putem odvojene autentifikacije, particioniranja mreže i ograničenih pravila vatrozida. Šifriranje, generiranje sintetičkih podataka ili robusno maskiranje podataka obvezni su kada su potrebni realistični testni podaci. Stroge kontrole pristupa na temelju uloga (RBAC) upravljaju pristupom svim testnim okruženjima. Pristup mora biti evidentiran, revizibilan i podložan tromjesečnim pregledima pristupa, uz trenutačno ukidanje pristupa nakon završetka projekta. Okruženja moraju slijediti polazne osnove sigurne izgradnje, uključujući otvrdnjavanje operacijskih sustava, redovito ažurirani softver, zaštitu krajnjih točaka i stroga ograničenja daljinske administracije. Automatizirani nadzor i revizijsko bilježenje ključni su za otkrivanje kršenja politike, kao što su pristup iz neovlaštenih IP raspona ili uporaba neodobrenih vjerodajnica. Prakse sigurnosnog kopiranja moraju biti usklađene s Politikom sigurnosnog kopiranja i vraćanja (P15), osiguravajući da je zadržavanje testnih podataka minimizirano i pravilno odvojeno od produkcijskih ciklusa. Upravljanje iznimkama provodi se strogo: zahtjevi za odstupanja moraju sadržavati poslovno obrazloženje, naznaku kontrole za ublažavanje rizika te izričito odobrenje od strane glavnog službenika za informacijsku sigurnost (CISO) i, ako je relevantno, službenika za zaštitu podataka i pravnog savjetnika. Svaka odobrena iznimka evidentira se, periodično se provodi godišnja ponovna validacija te podliježe pojačanom praćenju i strožim kontrolama. Redoviti pregledi i revizije od strane tima za informacijsku sigurnost, uz doprinos QA, DevOps-a i drugih dionika, osiguravaju trajnu usklađenost, uz definirane okidače za izvanrednu procjenu politike nakon značajnih incidenata ili regulatornih promjena. Tijesno integrirana s povezanim organizacijskim politikama, uključujući upravljanje promjenama (P5), klasifikaciju podataka (P13), Politiku zadržavanja podataka (P14), kriptografske kontrole (P18), Politiku bilježenja i praćenja (P22) i Politiku odgovora na incidente (P30), ova je politika također usklađena s vodećim standardima i propisima. To uključuje ISO/IEC 27001:2022, zahtjeve za sigurna testna okruženja i podatke (ISO/IEC 27002 kontrole 8.28–8.29), NIST SP 800-53 (SA-11, SC-28, SC-32), EU GDPR (članci 5, 25, 32), EU NIS2, EU DORA i COBIT 2019. Kršenja mogu rezultirati disciplinskim mjerama, raskidom ugovora ili regulatornim izvješćivanjem, naglašavajući kritičnost politike za sigurnost i usklađenost.

Dijagram politike

Dijagram Politike testnih podataka i testnog okruženja koji prikazuje sigurnu dodjelu pristupa, logičko razdvajanje od produkcijskog okruženja, maskiranje podataka i generiranje sintetičkih podataka, kontrole CI/CD cjevovoda, upravljanje dobavljačima, praćenje i postupanje s iznimkama.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i pravila angažmana

Klasifikacija testnih podataka i kontrole

Zahtjevi za sigurnu anonimizaciju i maskiranje

Razdvajanje okruženja i kontrola pristupa

Sigurnosno kopiranje i zadržavanje testnih podataka

Praćenje, iznimke i postupci provedbe

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
52532
EU NIS2
EU DORA
9
COBIT 2019

Povezane politike

Politika praćenja revizije i usklađenosti

Omogućuje validaciju pridržavanja politike i kontinuirano osiguranje.

Politika informacijske sigurnosti

Uspostavlja krovna načela sigurnosti koja upravljaju zaštitom testnih podataka i upravljanjem okruženjima.

Politika upravljanja promjenama

Primjenjuje se na izradu, ažuriranje i stavljanje izvan pogona testnih okruženja i CI/CD cjevovoda.

Politika klasifikacije i označavanja podataka

Usmjerava odabir testnih podataka i provedbu kontrola na temelju osjetljivosti.

Politika zadržavanja podataka i zbrinjavanja

Definira rokove zadržavanja i zahtjeve za sigurno zbrinjavanje testnih skupova podataka.

Politika sigurnosnog kopiranja i vraćanja

Propisuje prakse sigurnosnog kopiranja i validaciju sigurnosnih kopija za testna okruženja.

Politika kriptografskih kontrola

Navodi obvezne standarde šifriranja za podatke u mirovanju i tijekom prijenosa unutar testnih platformi.

Politika bilježenja i praćenja

Upravlja vidljivošću i sustavima za otkrivanje anomalija za aktivnosti u testnim okruženjima.

Politika odgovora na incidente (P30)

Definira eskalaciju i korektivne radnje za povrede ili incidente koji uključuju testne sustave.

O Clarysec politikama - Politika testnih podataka i testnog okruženja

Učinkovito upravljanje sigurnošću zahtijeva više od samih riječi; zahtijeva jasnoću, odgovornost i strukturu koja se može skalirati s vašom organizacijom. Generički predlošci često ne uspijevaju, stvarajući nejasnoće kroz duge odlomke i nedefinirane uloge. Ova je politika osmišljena kao operativna okosnica vašeg sigurnosnog programa. Dodjeljujemo odgovornosti specifičnim ulogama koje se nalaze u modernom poduzeću, uključujući glavnog službenika za informacijsku sigurnost (CISO), IT i sigurnosne timove te relevantne odbore, osiguravajući jasnu odgovornost. Svaki je zahtjev jedinstveno numerirana odredba (npr. 5.1.1, 5.1.2). Ova atomska struktura čini politiku jednostavnom za implementaciju, reviziju prema specifičnim kontrolama i sigurno prilagođavanje bez utjecaja na cjelovitost dokumenta, pretvarajući je iz statičnog dokumenta u dinamičan, provediv okvir.

Snažne kontrole dobavljača

Provodi procjenu rizika dobavljača, ugovor o povjerljivosti i izričita dopuštenja za svaki pristup trećih strana testnim podacima ili okruženjima.

Integracija sigurnog lanca alata

Integrira kontrole u CI/CD cjevovode, osiguravajući da se testne izgradnje ne mogu pogrešno uvesti u produkcijsko okruženje.

Sveobuhvatan revizijski trag

Zahtijeva potpuno revizijsko bilježenje, naknadni pregled incidenta i upravljanje verzijama za sve promjene testnog okruženja i podataka.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT sigurnost rizik usklađenost revizija

🏷️ Tematska pokrivenost

postupanje s podacima sigurnosno testiranje upravljanje usklađenošću upravljanje rizicima kontrola pristupa
€49

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Test Data and Test Environment Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: Enterprise
Standardi: 7