Vzpostavite strukturiran program varnostnega testiranja in red-teaminga za identifikacijo ranljivosti, izpolnjevanje skladnosti z NIS2 in krepitev odpornosti kibernetske varnosti.
Politika varnostnega testiranja in red-teaminga zagotavlja strukturiran pristop za redno testiranje ranljivosti in penetracijsko testiranje ter vaje rdeče ekipe. Namenjena je odkrivanju in sanaciji vrzeli v kritičnih sistemih, zagotavljanju skladnosti z NIS2 in drugimi predpisi ter podpori nenehnemu izboljševanju prek poročanja, usposabljanja in periodičnega pregleda.
Opredeljuje redne ocene ranljivosti, penetracijske teste in vaje rdeče ekipe za vse kritične informacijske sisteme.
Izpolnjuje NIS2 člen 21(2)(f) in predpise EU s formalizacijo stalnih vrednotenj učinkovitosti kibernetske varnosti.
Podrobno opisuje postopke odobritve, poročanja in sanacije, ki zagotavljajo odgovornost in skladnost.
Vključuje pridobljene izkušnje iz testov v obvladovanje tveganj in odziv na incidente za stalno izboljševanje varnosti.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Metodologija testiranja (ranljivosti, PT, RT)
Postopki odobritve in poročanja
Zahteve za sanacijo in preverjanje
Ukrepi usposabljanja in ozaveščanja
Testiranje tretjih oseb in dobaviteljev
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
Neodvisen nadzor učinkovitosti programa testiranja.
Izhodi testiranja usmerjajo vrednotenje tveganja in obravnavo tveganja.
Validira pokritost zaznavanja med vajami.
Integrira ugotovitve testov v kontrole življenjskih ciklov razvoja sistemov.
Zagotavlja, da zahteve odražajo pridobljene izkušnje iz testiranja.
Scenariji rdeče ekipe izboljšujejo playbooke in odziv.
Varno zbira artefakte med testiranjem.
Vaje preverjajo odpornost pod napadom.
Učinkovito upravljanje varnosti zahteva več kot le besede; zahteva jasnost, odgovornost in strukturo, ki se prilagaja rasti organizacije. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo specifičnim vlogam, ki jih najdemo v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), ekipami IT in informacijske varnosti ter ustreznimi odbori, kar zagotavlja jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo politike, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na integriteto dokumenta, s čimer se politika iz statičnega dokumenta spremeni v dinamičen, izvedljiv okvir.
Dodeljuje jasne odgovornosti koordinatorju varnostnega testiranja, varnostnim ekipam in lastniku sistema za načrtovanje, odobritev in sanacijo varnostnih testov.
Zahteva podrobne dnevnike, poročila o testih in preglede, kar poenostavi presoje in regulatorno dokazovanje aktivnosti testiranja in rezultatov.
Varno vključuje ocenjevanja varnosti objektov in osebja, usklajena s človeškimi viri (HR) in fizično varnostjo za minimalne motnje.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.