Definujte robustné požiadavky na bezpečnosť aplikácií pokrývajúce bezpečný vývoj, ochranu údajov a súlad pre všetky aplikácie organizácie.
Táto politika stanovuje povinné bezpečnostné požiadavky pre všetky aplikácie organizácie a zabezpečuje bezpečný návrh, vývoj a prevádzku v súlade s globálnymi normami.
Vzťahuje sa na všetky interne vyvíjané, od tretích strán a SaaS aplikácie vo všetkých prostrediach a tímoch.
Vynucuje kontroly, testovanie a validáciu od plánovania až po obdobie po nasadení s cieľom zmierniť zraniteľnosti.
Zosúlaďuje sa s globálnymi normami, ako sú ISO 27001, GDPR, NIS2 a DORA, pre uistenie a pripravenosť na audit.
Definuje bezpečnostné zodpovednosti pre vývoj, prevádzku, produkt a zainteresované strany tretích strán.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah a pravidlá spolupráce
Povinné bezpečnostné funkcie a kontroly
Požiadavky na bezpečné API a integrácie
Zosúladenie autentifikácie a riadenia prístupu
Metodika testovania bezpečnosti kódu
Proces výnimiek a ošetrenia rizík
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
2532
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
2532
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Stanovuje základ ochrany systémov a údajov, v rámci ktorého sa vyžadujú kontroly na úrovni aplikácií na prevenciu neoprávneného prístupu, úniku údajov a zneužitia.
Definuje štandardy správy identít a relácií, ktoré musia vynucovať všetky aplikácie, vrátane silnej autentifikácie, zásady minimálnych oprávnení a požiadaviek na revíziu prístupových práv.
Reguluje presun aplikačného kódu a konfigurácií do produkčného prostredia a zabezpečuje, že neautorizované/neplánované zmeny alebo netestované zmeny sú blokované.
Vyžaduje, aby aplikácie implementovali ochranu údajov už od návrhu a zabezpečili zákonné nakladanie s údajmi, šifrovanie a uchovávanie osobných a citlivých údajov vo všetkých prostrediach.
Poskytuje širší rámec pre zabudovanie bezpečnosti do životných cyklov vývoja systémov, pričom táto politika definuje konkrétne požiadavky a technologické kontrolné opatrenia, ktoré sa majú implementovať v aplikačnej vrstve.
Vyžaduje štruktúrované riešenie incidentov informačnej bezpečnosti v aplikáciách vrátane zraniteľností identifikovaných po nasadení alebo počas penetračného testovania a opisuje postupy eskalácie, zamedzenia šírenia a obnovy.
Efektívna správa bezpečnosti vyžaduje viac než len slová; vyžaduje jasnosť, zodpovednosť a štruktúru, ktorá sa škáluje spolu s vašou organizáciou. Všeobecné šablóny často zlyhávajú a vytvárajú nejednoznačnosť prostredníctvom dlhých odsekov a nedefinovaných rolí. Táto politika je navrhnutá ako prevádzková chrbtica vášho bezpečnostného programu. Priraďujeme zodpovednosti ku konkrétnym rolám, ktoré sa nachádzajú v modernom podniku, vrátane CISO, tímov IT a informačnej bezpečnosti a relevantných výborov, čím zabezpečujeme jasnú zodpovednosť. Každá požiadavka je jedinečne očíslovaná doložka (napr. 5.1.1, 5.1.2). Táto atómová štruktúra uľahčuje implementáciu politiky, auditovanie voči konkrétnym kontrolám a bezpečné prispôsobenie bez narušenia integrity dokumentu, čím sa z nej stáva dynamický, vykonateľný rámec namiesto statického dokumentu.
Formálne pracovné postupy žiadosti o výnimku s kompenzačnými kontrolami, analýzou rizík a povinným sledovaním v registri rizík.
Opisuje presné požiadavky na autentifikáciu, validáciu vstupov, auditné logovanie a šifrovanie prispôsobené každému typu aplikácie.
Vyžaduje SAST, DAST, SCA, penetračné testy a auditné stopy pre každú kritickú alebo externe vystavenú aplikáciu.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.