سياسة اختبار الاختراق

Control 18
الإجراءات الوقائية المعنية: 18.1 18.2 18.3 18.4 18.5

1. الغرض

وضع متطلبات لإجراء اختبارات الاختراق لتقييم فعالية الضوابط الأمنية لـ [ORGANIZATION] وتحديد الثغرات قبل أن يتمكن الخصوم من استغلالها.

2. النطاق

تنطبق هذه السياسة على جميع أنشطة اختبار الاختراق التي تُجرى على أنظمة وشبكات وتطبيقات [ORGANIZATION] والأمن المادي، سواء أُجريت من قبل فرق داخلية أو مزودي خدمات خارجيين.

3. السياسة

3.1 متطلبات الاختبار

3.1.1

يجب على [ORGANIZATION] إجراء اختبار اختراق على الأقل [CUSTOMIZE: annually/bi-annually] وبعد التغييرات الجوهرية في البنية التحتية أو التطبيقات.

3.1.2

يجب أن يشمل نطاق اختبار الاختراق: اختبار اختراق الشبكة الخارجية واختبار اختراق الشبكة الداخلية واختبار اختراق تطبيقات الويب لجميع التطبيقات المواجهة للإنترنت وتقييم الشبكة اللاسلكية واختبار الهندسة الاجتماعية (التصيد والتصيد الصوتي والمادي).

3.1.3

يجب تحديد والحفاظ على برنامج اختبار الاختراق بما في ذلك: النطاق والتكرار والمنهجية وقواعد الاشتباك ومتطلبات الإبلاغ.

3.1.4

يجب أن تتوافق منهجية الاختبار مع أطر عمل معترف بها مثل PTES أو دليل اختبار OWASP أو NIST SP 800-115.

3.2 مؤهلات المختبرين

3.2.1

يجب أن يُجرى اختبار الاختراق من قبل متخصصين مؤهلين حاصلين على شهادات ذات صلة (مثل OSCP أو GPEN أو CEH أو CREST) أو خبرة مكافئة مثبتة.

3.2.2

يجب أن تحمل شركات اختبار الاختراق الخارجية تأمين مسؤولية مهنية بمبلغ لا يقل عن [CUSTOMIZE: $1M/$5M].

3.2.3

لبيئات IG3: يجب إجراء اختبار اختراق واحد على الأقل [CUSTOMIZE: annual] من قبل شركة خارجية مستقلة (ليست نفس الشركة التي تقدم خدمات أمنية أخرى لـ [ORGANIZATION]).

3.3 قواعد الاشتباك

3.3.1

يجب أن يخضع كل اختبار اختراق لوثيقة قواعد الاشتباك (RoE) الموقعة التي تحدد: النطاق المصرح به (الأنظمة والشبكات والتطبيقات) والأنشطة المحظورة ونوافذ الاختبار وجهات الاتصال في حالات الطوارئ ومتطلبات التعامل مع البيانات للنتائج والحماية القانونية للمختبرين.

3.3.2

يجب جدولة الاختبار الذي قد يسبب تعطيل الخدمة خلال [CUSTOMIZE: maintenance windows/off-peak hours] مع إخطار أصحاب المصلحة المناسبين.

3.3.3

يجب الإبلاغ عن الثغرات الحرجة المكتشفة أثناء الاختبار إلى [CUSTOMIZE: CISO/IT Security] فوراً، وعدم الاحتفاظ بها للتقرير النهائي.

3.4 المعالجة والتحقق

3.4.1

يجب معالجة نتائج اختبار الاختراق وفقاً لاتفاقيات مستوى الخدمة الخاصة بسياسة إدارة الثغرات.

3.4.2

يجب التحقق من معالجة النتائج الحرجة والعالية من خلال إعادة الاختبار خلال [CUSTOMIZE: 30/60] يوماً من الإبلاغ عن المعالجة.

3.4.3

يجب تصنيف تقارير اختبار الاختراق كسرية وتوزيعها فقط على المستلمين المصرح لهم.

4. الامتثال

4.1

الامتثال لهذه السياسة إلزامي لجميع الموظفين ضمن نطاقها. سيتم مراقبة الامتثال من خلال عمليات التدقيق الدورية والضوابط الآلية ومراجعة الإدارة.

4.2

يجب توثيق الاستثناءات من هذه السياسة مع مبرر عمل، والحصول على موافقة [CUSTOMIZE: CISO/فريق الأمن]، ومراجعتها سنوياً على الأقل.

5. الإنفاذ

5.1

قد تؤدي مخالفات هذه السياسة إلى إجراء تأديبي يصل إلى إنهاء التوظيف أو العقد، وقد تؤدي إلى عقوبات مدنية أو جنائية في حال مخالفة القانون المعمول به.

5.2

تحتفظ [ORGANIZATION] بالحق في تدقيق الامتثال لهذه السياسة في أي وقت، بإشعار أو بدونه.

6. المراجعة والتنقيح

6.1

تُراجع هذه السياسة سنوياً على الأقل من قبل [CUSTOMIZE: CISO/مالك السياسة] وتُحدث حسب الحاجة لتعكس التغييرات في مشهد التهديدات أو المتطلبات التنظيمية أو الهيكل التنظيمي.

6.2

يجب توثيق جميع المراجعات برقم الإصدار والتاريخ والمؤلف ووصف التغييرات.

اعتماد السياسة

اعتمد من قبل

[CUSTOMIZE]

المسمى الوظيفي

[CUSTOMIZE]

التاريخ

[CUSTOMIZE]

التحكم في المستند

الإصدار: [CUSTOMIZE: 1.0]
تاريخ السريان: [CUSTOMIZE]
آخر مراجعة: [CUSTOMIZE]
المراجعة القادمة: [CUSTOMIZE]
التصنيف: داخلي