აი, რას მოიცავს ეს მიმართულება დეტალურად:
1. შეღწევადობის ტესტირების (Pentesting) გეგმა და განხორციელება
გარე და შიდა პენტესტინგი (External & Internal Pentest): VASP-ის ვებ-აპლიკაციების, მობილური აპლიკაციების, API-ების, სერვერებისა და ქსელური ინფრასტრუქტურის იმიტირებული ჰაკერული შეტევა სისუსტეების აღმოსაჩენად.
კრიტიკული სისტემების ყოველწლიური ტესტირება (პუნქტი 10-ა): ყველა კრიტიკულ და მასთან დაკავშირებულ საინფორმაციო სისტემაზე (მაგ. კრიპტო-საფულეების მართვის სისტემები, ტრანზაქციების ბირთვი, KYC/AML ბაზები) ტესტირების ჩატარება წელიწადში ერთხელ.
არაკრიტიკული სისტემების 3-წლიანი როტაცია (პუნქტი 10-ბ): რისკზე დაფუძნებული გეგმის გაწერა იმ სისტემებისთვის, რომლებიც არ მიეკუთვნება კრიტიკულს, რათა მცირე რესურსების მქონე ინფრასტრუქტურაც 3 წელში ერთხელ მაინც გადამოწმდეს.
რიგგარეშე პენტესტი - მნიშვნელოვანი ცვლილებებისას (პუნქტი 11): ინფრასტრუქტურაში, არქიტექტურაში ან კრიტიკულ პროგრამულ უზრუნველყოფაში მსხვილი განახლების შეტანისას (Major Release/Update) ხელახალი შეღწევადობის ტესტირების ჩატარება.
2. სისუსტეების სკანირების პროტოკოლი (Vulnerability Assessment)
პერიოდული ავტომატიზებული სკანირება (პუნქტი 12): წელიწადში სულ მცირე ორჯერ (6 თვეში ერთხელ) ყველა იმ სისტემის სკანირება, რომელიც მიმდინარე წელს არ მოხვდა პენტესტირების არეალში.
ლიცენზირებული სკანერების გამოყენება: საერთაშორისოდ აღიარებული ინსტრუმენტების (მაგ. Nessus, Qualys, OpenVAS) დანერგვა და კონფიგურაცია, რომლებიც უზრუნველყოფენ ცნობილი ხარვეზების (CVE) დროულ იდენტიფიცირებას.
CVSS რისკების შეფასება და პრიორიტეტიზაცია: აღმოჩენილი სისუსტეების კლასიფიკაცია (Critical, High, Medium, Low) და მათი აღმოფხვრის (Remediation) სამოქმედო გეგმის შედგენა.
3. ტექნოლოგიური ინფრასტრუქტურის უსაფრთხოება და წვდომების მართვა (პუნქტი 7)
ავთენტიფიკაციისა და ავტორიზაციის დაცვა: პაროლების, მომხმარებლის სახელების, API Key-ების და 2FA/MFA ტოკენების უსაფრთხო შენახვისა და გადაცემის პროტოკოლების აუდიტი და დანერგვა.
მონაცემთა არასანქცირებული ცვლილებისგან დაცვა: სისტემების დაცვა გაყალბების, კოდის არასანქცირებული ინექციისა და პერსონალის დაუდევრობით გამოწვეული შეცდომებისგან.
სარეზერვო ასლების (Backup) უსაფრთხოება: Backup-ების შიფრაცია (Encryption), წვდომების შეზღუდვა და მონაცემთა უცვლელობის (Integrity) პერიოდული გადამოწმება.
4. კიბერინციდენტებზე რეაგირება და DRP (Disaster Recovery)
კიბერინციდენტებზე რეაგირების გეგმა (CIRP): ჰაკერული შეტევის, მონაცემთა გაჟონვის ან DDOS შეტევის დროს IT გუნდის, მენეჯმენტისა და უსაფრთხოების პერსონალის ნაბიჯ-ნაბიჯ სამოქმედო ინსტრუქცია.
სისტემების აღდგენის გეგმა (DRP): კრიტიკული IT ინფრასტრუქტურის უმოკლეს დროში აღდგენის ტექნიკური სცენარების შემუშავება და ტესტირება.
