policy Enterprise

Saugumo testavimo ir raudonosios komandos politika

Nustatykite struktūrizuotą saugumo testavimo ir raudonosios komandos programą, kad identifikuotumėte pažeidžiamumus, užtikrintumėte atitiktį NIS2 ir sustiprintumėte kibernetinio saugumo atsparumą.

Apžvalga

Saugumo testavimo ir raudonosios komandos politika pateikia struktūrizuotą požiūrį į reguliarius pažeidžiamumų ir įsiskverbimo testus, taip pat raudonosios komandos pratybas. Ja siekiama atskleisti ir pašalinti trūkumus kritinėse sistemose, užtikrinti atitiktį NIS2 ir kitiems reglamentams bei remti nuolatinį tobulinimą per ataskaitų teikimą, mokymus ir periodinę peržiūrą.

Struktūrizuotas saugumo testavimas

Apibrėžia reguliarius pažeidžiamumų vertinimus, įsiskverbimo testus ir raudonosios komandos pratybas visoms kritinėms sistemoms.

NIS2 ir reglamentavimo suderinimas

Atitinka NIS2 21 straipsnio 2 dalies f punktą ir ES reglamentus, įforminant nuolatinius kibernetinio saugumo veiksmingumo vertinimus.

Išsami valdysena

Išsamiai aprašo autorizavimo, ataskaitų teikimo ir taisomųjų veiksmų procesus, užtikrinančius atskaitomybę ir atitiktį.

Nuolatinio tobulinimo akcentas

Įtraukia iš testų gautas pamokas į rizikos valdymą ir reagavimą į incidentus, siekiant nuolatinio saugumo gerinimo.

Skaityti visą apžvalgą
Saugumo testavimo ir raudonosios komandos politika (P40) nustato išsamią sistemą nuolatiniam organizacijos kibernetinio saugumo priemonių vertinimui ir kontrolės validavimui. Pagrindinis tikslas – užtikrinti atitiktį reglamentams, tokiems kaip NIS2 21 straipsnio 2 dalies f punktas, kuriame reikalaujama formalių ir struktūrizuotų procesų kibernetinio saugumo rizikos valdymo veiklų veiksmingumui įvertinti. Įvedant reguliarius pažeidžiamumų skenavimus, metinius įsiskverbimo testus kritinėms sistemoms ir periodines raudonosios komandos simuliacijas, politika užtikrina proaktyvų trūkumų identifikavimą, kurių standartinės operacinės kontrolės priemonės gali neaptikti. Politikos taikymo sritis yra plati ir apima visas kritines informacines sistemas, taikomąsias programas ir palaikančią infrastruktūrą organizacijoje. Svarbu tai, kad ji taip pat apima fizinio saugumo aspektus, tokius kaip socialinė inžinerija ir fiziniai įsiskverbimo testai, kai tai aktualu, siekiant holistinio požiūrio į organizacijos apsaugą. Visos vidaus saugumo komandos, išorinės testavimo įmonės ir atitinkami sistemos savininkai ar taikomųjų programų savininkai privalo laikytis jos reikalavimų. Testavimo veiklos yra kruopščiai reguliuojamos, reikalaujant autorizavimo ir laikymosi apibrėžtų taisyklių, kad būtų išvengta sutrikimų ir užtikrintas saugumas. Vaidmenys ir atsakomybės aiškiai aprašyti, siekiant išlaikyti atskaitomybę ir supaprastinti procesus. Saugumo testavimo koordinatorius, paskirtas vyriausiojo informacijos saugumo pareigūno (CISO), prižiūri visų saugumo testavimo veiklų planavimą, vykdymą ir ataskaitų teikimą. Vidaus komandos bendradarbiauja tiek gynybos, tiek testavimo vaidmenyse, o raudonosios komandos nariai arba įsiskverbimo testuotojai (vidiniai arba trečiųjų šalių paslaugų teikėjai) vykdo kontroliuojamus atakų scenarijus pagal sutartus parametrus. Sistemos savininkas užtikrina savalaikį identifikuotų problemų šalinimą, o vadovybė integruoja išvadas į platesnius rizikos valdymo ir atitikties ataskaitų teikimo procesus. Politikoje didelis dėmesys skiriamas detaliai valdysenai: prieš kiekvieną testą apibrėžiama taikymo sritis ir įsitraukimo taisyklės, taikomos griežtos autorizavimo procedūros ir vykdomas nuoseklus ataskaitų teikimas. Pabrėžiama saugaus duomenų tvarkymo svarba, reikalaujant, kad bet kokie pasiekti realūs duomenys būtų laikomi konfidencialiais, o ataskaitose būtų pateikiamos tik anonimizuotos detalės. Trūkumų šalinimas yra privalomas ir sekamas, o pakartotinis testavimas atliekamas siekiant patikrinti pataisymus. Politika taip pat taikoma tiekėjų ir trečiųjų šalių sistemoms, kai tai aktualu, užtikrinant suderinimą visoje tiekimo grandinėje. Nuolatinis tobulinimas yra svarbi tema: pasikartojančių išvadų pamokos turi daryti įtaką politikai, konfigūracijos standartams ir reagavimo į incidentus planams. IT, kūrimo ir vadovybės personalui privalomos mokymo programos, siekiant didinti informuotumą, stiprinti operacinę drausmę ir išlaikyti budrumą prieš kylančias grėsmes. Visos testavimo veiklos registruojamos žurnaluose ir periodiškai audituojamos, siekiant patvirtinti veiksmingumą, reglamentavimo pareigų įvykdymą ir savalaikį taisomųjų veiksmų uždarymą. Peržiūros planuojamos kasmet arba po didelių incidentų, užtikrinant, kad politika išliktų aktuali dinamiškoje grėsmių aplinkoje.

Politikos diagrama

Saugumo testavimo ir raudonosios komandos politikos diagrama, iliustruojanti suplanuotus pažeidžiamumų skenavimus, metinius įsiskverbimo testus, scenarijais pagrįstas raudonosios komandos pratybas, autorizavimo žingsnius, detalų ataskaitų teikimą ir nuolatinio tobulinimo grįžtamąjį ryšį į rizikos valdymą ir reagavimą į incidentus.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Testavimo metodika (pažeidžiamumai, PT, RT)

Autorizavimo ir ataskaitų teikimo procedūros

Trūkumų šalinimo ir patikrinimo reikalavimai

Mokymų ir informuotumo priemonės

Trečiųjų šalių ir tiekėjų testavimas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Susijusios politikos

Audito ir atitikties stebėsenos politika

Nepriklausoma testavimo programos veiksmingumo priežiūra.

Rizikos valdymo politika

Testavimo rezultatai lemia rizikos įvertinimą ir rizikos tvarkymą.

Žurnalinimo ir stebėsenos politika

Pratybų metu patvirtina aptikimo aprėptį.

Saugaus kūrimo politika

Integruoja testų išvadas į sistemų kūrimo gyvavimo ciklo kontrolės priemones.

Taikomųjų programų saugumo reikalavimų politika

Užtikrina, kad reikalavimai atspindėtų testų pamokas.

Reagavimo į incidentus politika

Raudonosios komandos scenarijai patikslina veiksmų planus ir reagavimą.

Įrodymų rinkimo ir kriminalistikos politika

Testavimo metu saugiai renka artefaktus.

Verslo tęstinumo ir atkūrimo po katastrofos politika

Pratybos patikrina atsparumą atakos sąlygomis.

Apie Clarysec politikas - Saugumo testavimo ir raudonosios komandos politika

Efektyvi saugumo valdysena reikalauja daugiau nei tik žodžių; ji reikalauja aiškumo, atskaitomybės ir struktūros, kuri plečiasi kartu su organizacija. Bendriniai šablonai dažnai nepasiteisina, sukurdami dviprasmybes dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Atsakomybes priskiriame konkretiems vaidmenims, būdingiems šiuolaikinei įmonei, įskaitant vyriausiąjį informacijos saugumo pareigūną (CISO), IT ir informacijos saugumo komandas ir atitinkamus komitetus, užtikrinant aiškią atskaitomybę. Kiekvienas reikalavimas yra unikaliai sunumeruota nuostata (pvz., 5.1.1, 5.1.2). Ši atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepaveikiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.

Apibrėžti vaidmenys ir atskaitomybė

Priskiria aiškias atsakomybes saugumo testavimo koordinatoriui, saugumo komandoms ir sistemos savininkui už planavimą, autorizavimą ir saugumo testų trūkumų šalinimą.

Tvirta dokumentacija ir audito pėdsakas

Numato detalius žurnalus, testų ataskaitas ir peržiūras, supaprastinant auditus ir reglamentavimo įrodymus apie testavimo veiklas ir rezultatus.

Kontroliuojami fiziniai ir socialinės inžinerijos testai

Saugiai įtraukia patalpų ir personalo saugumo vertinimus, koordinuojant su žmogiškaisiais ištekliais ir fiziniu saugumu, siekiant minimalių sutrikimų.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Rizika Atitiktis Auditas ir atitiktis Aukščiausioji vadovybė

🏷️ Teminė aprėptis

Saugumo testavimas Incidentų valdymas Pažeidžiamumų valdymas Nuolatinis tobulinimas Rizikos valdymas
€79

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Security Testing and Red-Teaming Policy

Produkto informacija

Tipas: policy
Kategorija: Enterprise
Standartai: 7