18.3
IG2 IG3

معالجة نتائج اختبار الاختراق

مجموعة الضابط: 18. اختبار الاختراق
نوع الأصل: الشبكة
وظيفة الأمان: حماية

الوصف

معالجة نتائج اختبار الاختراق بناءً على سياسة المؤسسة لنطاق ونوع المعالجة.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

استغلال ثغرة معروفة بعد نتيجة اختبار اختراق غير معالجة

السرية

يستغل مهاجم ثغرة تم تحديدها في اختبار اختراق لكنها لم تُعالج أبداً لأنه لا توجد عملية لتتبع وتحديد أولويات معالجة نتائج الاختبار.

تخفيض أولوية نتيجة حرجة بدون سياسة معالجة

السلامة

يتم تخفيض أولوية نتيجة اختبار اختراق حرجة من قبل فريق تطوير يركز على الميزات لأنه لا توجد سياسة مؤسسية تفرض جداول زمنية للمعالجة بناءً على خطورة النتيجة.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود عملية معالجة لنتائج اختبار الاختراق

بدون نطاق معالجة وسياسة أولوية محددين، لا تتم معالجة نتائج اختبار الاختراق بشكل منهجي، تاركة الثغرات المحددة قابلة للاستغلال لفترة طويلة بعد الاكتشاف.

اختبارات الاختراق تُنتج تقارير بدون مساءلة

يعني غياب متطلبات المعالجة أن تقارير اختبار الاختراق تصبح وثائق رفوف، مع الاعتراف بالنتائج لكن دون تعيينها أو تتبعها أو التحقق من إصلاحها.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً

قوالب السياسات ذات الصلة