Lokalny rejestr decyzji i dowodów

Nie wpisuj sekretów, danych osobowych, danych produkcyjnych ani nieujawnionych szczegółów podatności. Odpowiedzi pozostają w tej przeglądarce do chwili eksportu.

Oceniono: 0/60Luki: 0Blokery: 11
  1. Zakres i nadzór

    Określ systemy, środowiska, organizacje i dane objęte oceną.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  2. Zakres i nadzór · blokujący

    Wskaż rolę odpowiedzialną za akceptację dowodów i ryzyka rezydualnego.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  3. Zakres i nadzór

    Zapisz metodę oceny, datę graniczną dowodów i warunek kolejnego przeglądu.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  4. Architektura i przepływy danych

    Utrzymuj aktualny diagram kontekstu systemu i przepływu danych.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  5. Architektura i przepływy danych · blokujący

    Oznacz granice zaufania, usługi zewnętrzne i ścieżki uprzywilejowane.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  6. Architektura i przepływy danych

    Prześledź jeden wrażliwy proces przez storage, logi, kolejki i integracje.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  7. Tenancy i izolacja

    Wymień wszystkie granice zakresu tenanta i organizacji używane przez aplikację.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  8. Tenancy i izolacja · blokujący

    Przedstaw testy izolacji odczytu i zapisu między tenantami i organizacjami.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  9. Tenancy i izolacja

    Oceń propagację zakresu w zapytaniach niestandardowych, workerach i eksportach.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  10. Tożsamość i sesje

    Udokumentuj oddzielnie tożsamości administratorów, pracowników, klientów i usług.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  11. Tożsamość i sesje · blokujący

    Oceń czas sesji, unieważnianie, odzyskiwanie i ponowne uwierzytelnianie uprzywilejowane.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  12. Tożsamość i sesje

    Przetestuj cykl konta, zaproszenia i odebranie dostępu.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  13. Autoryzacja i RBAC

    Przypisz każdej roli minimalne wymagane uprawnienia funkcji.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  14. Autoryzacja i RBAC · blokujący

    Przetestuj wildcardy i odmowy w UI, API, komendach i workerach.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  15. Autoryzacja i RBAC

    Oceń, kto może zmieniać role, uprawnienia ACL i członkostwo w organizacji.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  16. Bezpieczeństwo wejścia i API

    Zinwentaryzuj endpointy publiczne, uwierzytelnione i uprzywilejowane.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  17. Bezpieczeństwo wejścia i API · blokujący

    Przedstaw dowody walidacji, autoryzacji i limitowania dla wejść.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  18. Bezpieczeństwo wejścia i API

    Przetestuj pliki, URL, przekierowania i webhooki pod kątem nadużyć.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  19. Szyfrowanie i zarządzanie kluczami

    Sklasyfikuj dane wymagające szyfrowania w tranzycie i spoczynku.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  20. Szyfrowanie i zarządzanie kluczami · blokujący

    Udokumentuj przechowywanie, dostęp, rotację, unieważnianie i odzyskiwanie kluczy.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  21. Szyfrowanie i zarządzanie kluczami

    Zweryfikuj pola szyfrowane w odczytach, wyszukiwaniu, eksportach i kopiach.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  22. Zarządzanie sekretami

    Zinwentaryzuj sekrety aplikacji, bazy, dostawców i podpisywania.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  23. Zarządzanie sekretami · blokujący

    Potwierdź wykluczenie sekretów ze źródeł, logów, eksportów i bundle klienta.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  24. Zarządzanie sekretami

    Udokumentuj rotację i awaryjne unieważnianie każdej klasy sekretów produkcyjnych.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  25. Logowanie i dowody audytowe

    Zdefiniuj zdarzenia istotne dla bezpieczeństwa i wymagane pola kontekstu.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  26. Logowanie i dowody audytowe · blokujący

    Zweryfikuj, że logi nie zawierają sekretów ani zbędnych danych osobowych.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  27. Logowanie i dowody audytowe

    Przetestuj dostęp, retencję, integralność i pobieranie danych audytowych.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  28. Prywatność i cykl życia danych

    Zmapuj cele, podstawy prawne, kategorie danych i podmioty przetwarzające.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  29. Prywatność i cykl życia danych · blokujący

    Przetestuj retencję, usuwanie, eksport i korektę danych.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  30. Prywatność i cykl życia danych

    Zapisz decyzje dotyczące prywatności pól niestandardowych, AI i integracji.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  31. Kod niestandardowy i bezpieczny SDLC

    Zdefiniuj bramki przeglądu i testów dla zmian wrażliwych.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  32. Kod niestandardowy i bezpieczny SDLC

    Prześledź jeden moduł niestandardowy od wymagania przez analizę zagrożeń do testów.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  33. Kod niestandardowy i bezpieczny SDLC

    Udokumentuj rozdział obowiązków dla kodu, wdrożenia i akceptacji.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  34. Zależności i aktualizacje

    Zinwentaryzuj zależności bezpośrednie, pośrednie, kontenery i runtime.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  35. Zależności i aktualizacje

    Określ triage podatności, terminy poprawek i odpowiedzialność za wyjątki.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  36. Zależności i aktualizacje

    Przećwicz aktualizacje frameworka i zależności z modułami niestandardowymi.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  37. Integracje i webhooki

    Zinwentaryzuj dane dostępowe, endpointy, zakresy i systemy referencyjne.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  38. Integracje i webhooki

    Zweryfikuj podpisywanie, ochronę przed replay, idempotencję, ponowienia i uzgodnienie.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  39. Integracje i webhooki

    Określ bezpieczne zachowanie przy awarii dostawcy, duplikacie i częściowym dostarczeniu.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  40. Infrastruktura i sieć

    Udokumentuj topologię produkcji, ruch wejściowy, wyjściowy i dostęp administracyjny.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  41. Infrastruktura i sieć

    Zweryfikuj brak niezamierzonej ekspozycji bazy, Redis, wyszukiwania i workerów.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  42. Infrastruktura i sieć

    Zapisz kontrole hardeningu, poprawek i driftu konfiguracji.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  43. Kopie i odtwarzanie

    Określ zakres kopii, retencję, szyfrowanie, RPO i RTO.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  44. Kopie i odtwarzanie

    Przedstaw datowany test odtworzenia obejmujący załączniki i usługi zależne.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  45. Kopie i odtwarzanie

    Udokumentuj uprawnienia do odtwarzania, komunikację i zachowanie dowodów.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  46. Monitoring i reakcja na incydenty

    Zdefiniuj alerty dla uwierzytelniania, autoryzacji, dostępu do danych i błędów dostarczania.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  47. Monitoring i reakcja na incydenty

    Wskaż dyżur i eskalację dla każdego krytycznego alertu.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  48. Monitoring i reakcja na incydenty

    Przeprowadź i zapisz ćwiczenie incydentu od wykrycia do odtworzenia.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  49. Podatności i poprawki

    Określ zasady przyjmowania i oceny zgłoszeń oraz wyników skanerów.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  50. Podatności i poprawki

    Zapisz właścicieli napraw, terminy, retesty i wyjątki.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  51. Podatności i poprawki

    Zweryfikuj procedury awaryjnej poprawki i rollbacku.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  52. Dostawcy i podmioty przetwarzające

    Zinwentaryzuj dostawców hostingu, modeli, e-mail, płatności, storage i wsparcia.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  53. Dostawcy i podmioty przetwarzające

    Zapisz wpływ na dane, region, podprocesorów, dostęp i wyjście.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  54. Dostawcy i podmioty przetwarzające

    Oceń dowody umowne i techniczne przed zatwierdzeniem dostawcy.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  55. Dowody weryfikacji

    Powiąż zagrożenia i deklarowane kontrole z testami lub dowodami przeglądu.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  56. Dowody weryfikacji

    Niezależnie oceń ryzykowny kod niestandardowy i konfigurację.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  57. Dowody weryfikacji

    Śledź nieudane testy, ograniczenia i naprawy do zamknięcia.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  58. Wyjątki, ryzyko rezydualne i akceptacja

    Wymień nierozwiązane luki, ich wpływ biznesowy i kontrole kompensujące.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  59. Wyjątki, ryzyko rezydualne i akceptacja

    Wskaż rolę uprawnioną do akceptacji każdego ryzyka rezydualnego.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.

  60. Wyjątki, ryzyko rezydualne i akceptacja · blokujący

    Zapisz datę decyzji, wygaśnięcie lub warunek przeglądu i skutek dla uruchomienia.

    Oczekiwany dowód: Zapisz bezpieczne odwołanie do polityki, diagramu, testu, raportu lub zgłoszenia.