policy Enterprise

Testavimo duomenų ir testavimo aplinkos politika

Išsami politika, skirta saugiam testavimo duomenų ir aplinkų valdymui, užtikrinant konfidencialumą ir atitiktį reglamentavimo reikalavimams.

Apžvalga

Ši politika įpareigoja saugų testavimo duomenų ir aplinkų tvarkymą bei valdymą, užtikrinant konfidencialumą, atitiktį reglamentavimo reikalavimams, prieigos kontrolę ir operacinį vientisumą visų programinės įrangos testavimo veiklų metu.

Apsaugokite jautrius duomenis

Užtikrina anonimizavimą arba duomenų maskavimą naudojant produkcinius duomenis, užkertant kelią nesankcionuotam naudojimui testavimo aplinkose.

Atskirtos aplinkos

Reikalauja loginio ir fizinio atskyrimo tarp testavimo ir gamybos aplinkų, kad būtų išvengta užteršimo.

Vaidmenimis pagrįsta prieiga

Įpareigoja vaidmenimis pagrįstą prieigos kontrolę (RBAC), žurnalinimą ir ketvirtines prieigos peržiūras, kad būtų valdoma ir stebima prieiga prie testavimo sistemų.

Skaityti visą apžvalgą
Testavimo duomenų ir testavimo aplinkos politika (P29) nustato išsamius reikalavimus saugiam, atitiktį užtikrinančiam testavimo duomenų ir neprodukcinės aplinkos valdymui per visą programinės įrangos kūrimo ir testavimo gyvavimo ciklą. Pagrindinis tikslas – apsaugoti konfidencialumą, vientisumą ir operacinį saugumą tiek testavimo duomenų, tiek aplinkų, užkertant kelią nesankcionuotai prieigai, duomenų nutekėjimui ir rizikai užteršti gamybos sistemas dėl netinkamai valdomų testavimo veiklų. Ši politika taikoma plačiai: visoms aplinkoms, duomenims, įrankiams ir procesams, naudojamiems bet kokio tipo testavimui – funkciniam, regresiniam, našumo ar saugumo – ir nepriklausomai nuo to, ar testavimas vykdomas vietoje, debesijoje ar per trečiųjų šalių platformas. Visi dalyvaujantys asmenys, įskaitant vidinius naudotojus, rangovus ar tiekėjus, privalo laikytis šios politikos nuostatų. Aiškios kontrolės priemonės draudžia naudoti produkcinius duomenis, jautrius ar reglamentuojamus asmens duomenis (pvz., PII ar kortelių turėtojų informaciją), nebent jie būtų anonimizuoti, pseudonimizuoti arba konkrečiai patvirtinti vyriausiojo informacijos saugumo pareigūno (CISO), pateikiant aiškų pagrindimą ir taikant kompensacines kontrolės priemones. Be to, tinklo ir prieigos atskyrimas tarp testavimo ir gamybos sistemų yra privalomas, užtikrinamas atskiru autentifikavimu, tinklo segmentavimu ir ribojančiomis ugniasienės taisyklėmis. Šifravimas, sintetinių duomenų generavimas arba patikimas duomenų maskavimas yra privalomi, kai reikalingi realistiški testavimo duomenys. Griežta vaidmenimis pagrįsta prieigos kontrolė (RBAC) valdo prieigą prie visų testavimo aplinkų. Prieiga turi būti registruojama, audituojama ir kas ketvirtį peržiūrima, o pasibaigus projektui – taikomas nedelstinas prieigos atšaukimas. Aplinkos turi atitikti saugaus diegimo bazinius lygius, įskaitant įrenginių saugumo stiprinimą, reguliariai atnaujinamą programinę įrangą, galinių įrenginių apsaugą ir griežtus nuotolinio administravimo apribojimus. Automatinė stebėsena ir įvykių žurnalinimas yra būtini, kad būtų aptikti politikos pažeidimai, pvz., prieiga iš neleistinų IP diapazonų ar nepagrįstas kredencialų naudojimas. Atsarginių kopijų praktikos turi atitikti Atsarginių kopijų ir atkūrimo politiką (P15), užtikrinant, kad testavimo duomenų saugojimas būtų minimizuotas ir tinkamai atskirtas nuo gamybos ciklų. Išimčių valdymas vykdomas griežtai: prašymai dėl nukrypimų turi turėti verslo pagrindimą, nurodyti rizikos mažinimo kontrolės priemones ir būti aiškiai patvirtinti vyriausiojo informacijos saugumo pareigūno (CISO) ir, jei taikoma, duomenų apsaugos pareigūno bei teisininko. Kiekviena suteikta išimtis registruojama, periodiškai atliekamas kasmetinis pakartotinis patvirtinimas, ir jai taikoma sustiprinta stebėsena bei griežtesnės kontrolės priemonės. Reguliarios peržiūros ir auditai, kuriuos atlieka informacijos saugos komanda, įtraukiant QA, DevOps ir kitus suinteresuotuosius asmenis, užtikrina nuolatinę atitiktį, o reikšmingi incidentai ar reglamentavimo pokyčiai suaktyvina tarpines politikos peržiūras. Glaudžiai integruota su susijusiomis organizacijos politikomis, įskaitant pokyčių valdymą (P5), duomenų klasifikavimą (P13), duomenų saugojimo politiką (P14), kriptografines kontrolės priemones (P18), žurnalinimo ir stebėsenos politiką (P22) ir reagavimo į incidentus politiką (P30), ši politika taip pat suderinta su pagrindiniais standartais ir reglamentais. Tai apima ISO/IEC 27001:2022, saugių testavimo aplinkų ir duomenų reikalavimus (ISO/IEC 27002 kontrolės 8.28–8.29), NIST SP 800-53 (SA-11, SC-28, SC-32), ES BDAR (5, 25, 32 straipsniai), ES NIS2, ES DORA ir COBIT 2019. Pažeidimai gali lemti drausmines priemones, sutarties nutraukimą arba pareigą teikti ataskaitas, pabrėžiant šios politikos kritiškumą saugumui ir atitikčiai.

Politikos diagrama

Testavimo duomenų ir testavimo aplinkos politikos diagrama, iliustruojanti saugų prieigos suteikimą, loginį atskyrimą nuo gamybos aplinkos, duomenų maskavimą ir sintetinių duomenų generavimą, CI/CD konvejerių kontrolės priemones, tiekėjų valdymą, stebėseną ir išimčių tvarkymą.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Testavimo duomenų klasifikavimas ir kontrolės priemonės

Saugaus anonimizavimo ir duomenų maskavimo reikalavimai

Aplinkų atskyrimas ir prieigos kontrolė

Testavimo duomenų atsarginės kopijos ir saugojimas

Stebėsena, išimtys ir vykdymo užtikrinimo procedūros

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
52532
EU NIS2
EU DORA
9
COBIT 2019

Susijusios politikos

Audito ir atitikties stebėsenos politika

Leidžia validuoti politikos laikymąsi ir užtikrinti nuolatinį kontrolės užtikrinimą.

P01 Informacijos saugumo politika

Nustato bendruosius saugumo principus, kurie valdo testavimo duomenų apsaugą ir aplinkų valdymą.

P05 Pakeitimų valdymo politika

Taikoma testavimo aplinkų kūrimui, atnaujinimui ir išėmimo iš eksploatacijos reikalavimams, taip pat CI/CD konvejeriams.

Duomenų klasifikavimo ir ženklinimo politika

Nukreipia testavimo duomenų parinkimą ir kontrolės priemonių taikymą pagal duomenų klasifikavimą.

Duomenų saugojimo ir šalinimo politika

Apibrėžia saugojimo terminus ir saugaus šalinimo reikalavimus testavimo duomenų rinkiniams.

Atsarginių kopijų ir atkūrimo politika

Įpareigoja atsarginių kopijų praktikas ir turto atkūrimą bei validavimą testavimo aplinkoms.

Kriptografinių kontrolės priemonių politika

Nurodo privalomus šifravimo standartus duomenims saugojimo metu ir perdavimo metu testavimo platformose.

Žurnalinimo ir stebėsenos politika

Valdo matomumą ir anomalijų aptikimo sistemas testavimo aplinkos veikloms.

Reagavimo į incidentus politika

Apibrėžia eskalavimą ir taisomuosius veiksmus pažeidimams ar incidentams, susijusiems su testavimo sistemomis.

Apie Clarysec politikas - Testavimo duomenų ir testavimo aplinkos politika

Efektyvi saugumo valdysena reikalauja daugiau nei tik žodžių – ji reikalauja aiškumo, atskaitomybės ir struktūros, kuri gali augti kartu su organizacija. Bendriniai šablonai dažnai nepasiteisina, nes sukuria dviprasmybių dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Atsakomybes priskiriame konkretiems vaidmenims, būdingiems šiuolaikinei įmonei, įskaitant vyriausiąjį informacijos saugumo pareigūną (CISO), IT ir saugumo komandas ir atitinkamus komitetus, užtikrinant aiškią atskaitomybę. Kiekvienas reikalavimas pateikiamas kaip unikaliai sunumeruota nuostata (pvz., 5.1.1, 5.1.2). Ši atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepažeidžiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.

Stiprios tiekėjų kontrolės priemonės

Užtikrina tiekėjų rizikos vertinimą, konfidencialumo sutartis (NDA) ir aiškius leidimus bet kokiai trečiųjų šalių prieigai prie testavimo duomenų ar aplinkų.

Saugus įrankių grandinės integravimas

Integruoja kontrolės priemones į CI/CD konvejerius, užtikrinant, kad testavimo diegimai negalėtų būti klaidingai įdiegti į gamybos aplinką.

Išsamus audito pėdsakas

Reikalauja pilno žurnalinimo, peržiūros po incidento ir versijavimo visiems testavimo aplinkos ir duomenų pakeitimams.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Rizika Atitiktis Auditas

🏷️ Teminė aprėptis

Duomenų tvarkymas saugumo testavimas atitikties valdymas rizikos valdymas Prieigos kontrolė
€49

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Test Data and Test Environment Policy

Produkto informacija

Tipas: policy
Kategorija: Enterprise
Standartai: 7