Lokalny rejestr decyzji i dowodów
Nie wpisuj sekretów, danych osobowych, danych produkcyjnych ani nieujawnionych szczegółów podatności. Odpowiedzi pozostają w tej przeglądarce do chwili eksportu.
Zakres i nadzór
Określ systemy, środowiska, organizacje i dane objęte oceną.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Zakres i nadzór · blokujący
Wskaż rolę odpowiedzialną za akceptację dowodów i ryzyka rezydualnego.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Zakres i nadzór
Zapisz metodę oceny, datę graniczną dowodów i warunek kolejnego przeglądu.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Architektura i przepływy danych
Utrzymuj aktualny diagram kontekstu systemu i przepływu danych.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Architektura i przepływy danych · blokujący
Oznacz granice zaufania, usługi zewnętrzne i ścieżki uprzywilejowane.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Architektura i przepływy danych
Prześledź jeden wrażliwy proces przez storage, logi, kolejki i integracje.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Tenancy i izolacja
Wymień wszystkie granice zakresu tenanta i organizacji używane przez aplikację.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Tenancy i izolacja · blokujący
Przedstaw testy izolacji odczytu i zapisu między tenantami i organizacjami.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Tenancy i izolacja
Oceń propagację zakresu w zapytaniach niestandardowych, workerach i eksportach.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Tożsamość i sesje
Udokumentuj oddzielnie tożsamości administratorów, pracowników, klientów i usług.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Tożsamość i sesje · blokujący
Oceń czas sesji, unieważnianie, odzyskiwanie i ponowne uwierzytelnianie uprzywilejowane.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Tożsamość i sesje
Przetestuj cykl konta, zaproszenia i odebranie dostępu.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Autoryzacja i RBAC
Przypisz każdej roli minimalne wymagane uprawnienia funkcji.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Autoryzacja i RBAC · blokujący
Przetestuj wildcardy i odmowy w UI, API, komendach i workerach.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Autoryzacja i RBAC
Oceń, kto może zmieniać role, uprawnienia ACL i członkostwo w organizacji.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Bezpieczeństwo wejścia i API
Zinwentaryzuj endpointy publiczne, uwierzytelnione i uprzywilejowane.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Bezpieczeństwo wejścia i API · blokujący
Przedstaw dowody walidacji, autoryzacji i limitowania dla wejść.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Bezpieczeństwo wejścia i API
Przetestuj pliki, URL, przekierowania i webhooki pod kątem nadużyć.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Szyfrowanie i zarządzanie kluczami
Sklasyfikuj dane wymagające szyfrowania w tranzycie i spoczynku.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Szyfrowanie i zarządzanie kluczami · blokujący
Udokumentuj przechowywanie, dostęp, rotację, unieważnianie i odzyskiwanie kluczy.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Szyfrowanie i zarządzanie kluczami
Zweryfikuj pola szyfrowane w odczytach, wyszukiwaniu, eksportach i kopiach.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Zarządzanie sekretami
Zinwentaryzuj sekrety aplikacji, bazy, dostawców i podpisywania.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Zarządzanie sekretami · blokujący
Potwierdź wykluczenie sekretów ze źródeł, logów, eksportów i bundle klienta.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Zarządzanie sekretami
Udokumentuj rotację i awaryjne unieważnianie każdej klasy sekretów produkcyjnych.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Logowanie i dowody audytowe
Zdefiniuj zdarzenia istotne dla bezpieczeństwa i wymagane pola kontekstu.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Logowanie i dowody audytowe · blokujący
Zweryfikuj, że logi nie zawierają sekretów ani zbędnych danych osobowych.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Logowanie i dowody audytowe
Przetestuj dostęp, retencję, integralność i pobieranie danych audytowych.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Prywatność i cykl życia danych
Zmapuj cele, podstawy prawne, kategorie danych i podmioty przetwarzające.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Prywatność i cykl życia danych · blokujący
Przetestuj retencję, usuwanie, eksport i korektę danych.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Prywatność i cykl życia danych
Zapisz decyzje dotyczące prywatności pól niestandardowych, AI i integracji.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Kod niestandardowy i bezpieczny SDLC
Zdefiniuj bramki przeglądu i testów dla zmian wrażliwych.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Kod niestandardowy i bezpieczny SDLC
Prześledź jeden moduł niestandardowy od wymagania przez analizę zagrożeń do testów.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Kod niestandardowy i bezpieczny SDLC
Udokumentuj rozdział obowiązków dla kodu, wdrożenia i akceptacji.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Zależności i aktualizacje
Zinwentaryzuj zależności bezpośrednie, pośrednie, kontenery i runtime.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Zależności i aktualizacje
Określ triage podatności, terminy poprawek i odpowiedzialność za wyjątki.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Zależności i aktualizacje
Przećwicz aktualizacje frameworka i zależności z modułami niestandardowymi.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Integracje i webhooki
Zinwentaryzuj dane dostępowe, endpointy, zakresy i systemy referencyjne.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Integracje i webhooki
Zweryfikuj podpisywanie, ochronę przed replay, idempotencję, ponowienia i uzgodnienie.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Integracje i webhooki
Określ bezpieczne zachowanie przy awarii dostawcy, duplikacie i częściowym dostarczeniu.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Infrastruktura i sieć
Udokumentuj topologię produkcji, ruch wejściowy, wyjściowy i dostęp administracyjny.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Infrastruktura i sieć
Zweryfikuj brak niezamierzonej ekspozycji bazy, Redis, wyszukiwania i workerów.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Infrastruktura i sieć
Zapisz kontrole hardeningu, poprawek i driftu konfiguracji.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Kopie i odtwarzanie
Określ zakres kopii, retencję, szyfrowanie, RPO i RTO.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Kopie i odtwarzanie
Przedstaw datowany test odtworzenia obejmujący załączniki i usługi zależne.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Kopie i odtwarzanie
Udokumentuj uprawnienia do odtwarzania, komunikację i zachowanie dowodów.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Monitoring i reakcja na incydenty
Zdefiniuj alerty dla uwierzytelniania, autoryzacji, dostępu do danych i błędów dostarczania.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Monitoring i reakcja na incydenty
Wskaż dyżur i eskalację dla każdego krytycznego alertu.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Monitoring i reakcja na incydenty
Przeprowadź i zapisz ćwiczenie incydentu od wykrycia do odtworzenia.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Podatności i poprawki
Określ zasady przyjmowania i oceny zgłoszeń oraz wyników skanerów.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Podatności i poprawki
Zapisz właścicieli napraw, terminy, retesty i wyjątki.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Podatności i poprawki
Zweryfikuj procedury awaryjnej poprawki i rollbacku.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Dostawcy i podmioty przetwarzające
Zinwentaryzuj dostawców hostingu, modeli, e-mail, płatności, storage i wsparcia.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Dostawcy i podmioty przetwarzające
Zapisz wpływ na dane, region, podprocesorów, dostęp i wyjście.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Dostawcy i podmioty przetwarzające
Oceń dowody umowne i techniczne przed zatwierdzeniem dostawcy.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Dowody weryfikacji
Powiąż zagrożenia i deklarowane kontrole z testami lub dowodami przeglądu.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Dowody weryfikacji
Niezależnie oceń ryzykowny kod niestandardowy i konfigurację.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Dowody weryfikacji
Śledź nieudane testy, ograniczenia i naprawy do zamknięcia.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Wyjątki, ryzyko rezydualne i akceptacja
Wymień nierozwiązane luki, ich wpływ biznesowy i kontrole kompensujące.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Wyjątki, ryzyko rezydualne i akceptacja
Wskaż rolę uprawnioną do akceptacji każdego ryzyka rezydualnego.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.
Wyjątki, ryzyko rezydualne i akceptacja · blokujący
Zapisz datę decyzji, wygaśnięcie lub warunek przeglądu i skutek dla uruchomienia.
Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.