Išsami politika, skirta saugiam testavimo duomenų ir aplinkų valdymui, užtikrinant konfidencialumą ir atitiktį reglamentavimo reikalavimams.
Ši politika įpareigoja saugų testavimo duomenų ir aplinkų tvarkymą bei valdymą, užtikrinant konfidencialumą, atitiktį reglamentavimo reikalavimams, prieigos kontrolę ir operacinį vientisumą visų programinės įrangos testavimo veiklų metu.
Užtikrina anonimizavimą arba duomenų maskavimą naudojant produkcinius duomenis, užkertant kelią nesankcionuotam naudojimui testavimo aplinkose.
Reikalauja loginio ir fizinio atskyrimo tarp testavimo ir gamybos aplinkų, kad būtų išvengta užteršimo.
Įpareigoja vaidmenimis pagrįstą prieigos kontrolę (RBAC), žurnalinimą ir ketvirtines prieigos peržiūras, kad būtų valdoma ir stebima prieiga prie testavimo sistemų.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir įsitraukimo taisyklės
Testavimo duomenų klasifikavimas ir kontrolės priemonės
Saugaus anonimizavimo ir duomenų maskavimo reikalavimai
Aplinkų atskyrimas ir prieigos kontrolė
Testavimo duomenų atsarginės kopijos ir saugojimas
Stebėsena, išimtys ir vykdymo užtikrinimo procedūros
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
Leidžia validuoti politikos laikymąsi ir užtikrinti nuolatinį kontrolės užtikrinimą.
Nustato bendruosius saugumo principus, kurie valdo testavimo duomenų apsaugą ir aplinkų valdymą.
Taikoma testavimo aplinkų kūrimui, atnaujinimui ir išėmimo iš eksploatacijos reikalavimams, taip pat CI/CD konvejeriams.
Nukreipia testavimo duomenų parinkimą ir kontrolės priemonių taikymą pagal duomenų klasifikavimą.
Apibrėžia saugojimo terminus ir saugaus šalinimo reikalavimus testavimo duomenų rinkiniams.
Įpareigoja atsarginių kopijų praktikas ir turto atkūrimą bei validavimą testavimo aplinkoms.
Nurodo privalomus šifravimo standartus duomenims saugojimo metu ir perdavimo metu testavimo platformose.
Valdo matomumą ir anomalijų aptikimo sistemas testavimo aplinkos veikloms.
Apibrėžia eskalavimą ir taisomuosius veiksmus pažeidimams ar incidentams, susijusiems su testavimo sistemomis.
Efektyvi saugumo valdysena reikalauja daugiau nei tik žodžių – ji reikalauja aiškumo, atskaitomybės ir struktūros, kuri gali augti kartu su organizacija. Bendriniai šablonai dažnai nepasiteisina, nes sukuria dviprasmybių dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Atsakomybes priskiriame konkretiems vaidmenims, būdingiems šiuolaikinei įmonei, įskaitant vyriausiąjį informacijos saugumo pareigūną (CISO), IT ir saugumo komandas ir atitinkamus komitetus, užtikrinant aiškią atskaitomybę. Kiekvienas reikalavimas pateikiamas kaip unikaliai sunumeruota nuostata (pvz., 5.1.1, 5.1.2). Ši atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepažeidžiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.
Užtikrina tiekėjų rizikos vertinimą, konfidencialumo sutartis (NDA) ir aiškius leidimus bet kokiai trečiųjų šalių prieigai prie testavimo duomenų ar aplinkų.
Integruoja kontrolės priemones į CI/CD konvejerius, užtikrinant, kad testavimo diegimai negalėtų būti klaidingai įdiegti į gamybos aplinką.
Reikalauja pilno žurnalinimo, peržiūros po incidento ir versijavimo visiems testavimo aplinkos ir duomenų pakeitimams.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.