კიბერუსაფრთხოება, პენტესტინგი და სისუსტეების სკანირება

საქართველოს ეროვნული ბანკის (სებ) მოთხოვნებისა და ინდუსტრიული სტანდარტების (NIST, ISO 27001, OWASP) შესაბამისად, „კიბერუსაფრთხოება, პენტესტინგი და სისუსტეების სკანირების“ მომსახურება მოიცავს როგორც ტექნიკურ-პრაქტიკულ, ისე დოკუმენტურ და ორგანიზაციულ კომპონენტებს.

აი, რას მოიცავს ეს მიმართულება დეტალურად:

1. შეღწევადობის ტესტირების (Pentesting) გეგმა და განხორციელება

  • გარე და შიდა პენტესტინგი (External & Internal Pentest): VASP-ის ვებ-აპლიკაციების, მობილური აპლიკაციების, API-ების, სერვერებისა და ქსელური ინფრასტრუქტურის იმიტირებული ჰაკერული შეტევა სისუსტეების აღმოსაჩენად.

  • კრიტიკული სისტემების ყოველწლიური ტესტირება (პუნქტი 10-ა): ყველა კრიტიკულ და მასთან დაკავშირებულ საინფორმაციო სისტემაზე (მაგ. კრიპტო-საფულეების მართვის სისტემები, ტრანზაქციების ბირთვი, KYC/AML ბაზები) ტესტირების ჩატარება წელიწადში ერთხელ.

  • არაკრიტიკული სისტემების 3-წლიანი როტაცია (პუნქტი 10-ბ): რისკზე დაფუძნებული გეგმის გაწერა იმ სისტემებისთვის, რომლებიც არ მიეკუთვნება კრიტიკულს, რათა მცირე რესურსების მქონე ინფრასტრუქტურაც 3 წელში ერთხელ მაინც გადამოწმდეს.

  • რიგგარეშე პენტესტი - მნიშვნელოვანი ცვლილებებისას (პუნქტი 11): ინფრასტრუქტურაში, არქიტექტურაში ან კრიტიკულ პროგრამულ უზრუნველყოფაში მსხვილი განახლების შეტანისას (Major Release/Update) ხელახალი შეღწევადობის ტესტირების ჩატარება.

2. სისუსტეების სკანირების პროტოკოლი (Vulnerability Assessment)

  • პერიოდული ავტომატიზებული სკანირება (პუნქტი 12): წელიწადში სულ მცირე ორჯერ (6 თვეში ერთხელ) ყველა იმ სისტემის სკანირება, რომელიც მიმდინარე წელს არ მოხვდა პენტესტირების არეალში.

  • ლიცენზირებული სკანერების გამოყენება: საერთაშორისოდ აღიარებული ინსტრუმენტების (მაგ. Nessus, Qualys, OpenVAS) დანერგვა და კონფიგურაცია, რომლებიც უზრუნველყოფენ ცნობილი ხარვეზების (CVE) დროულ იდენტიფიცირებას.

  • CVSS რისკების შეფასება და პრიორიტეტიზაცია: აღმოჩენილი სისუსტეების კლასიფიკაცია (Critical, High, Medium, Low) და მათი აღმოფხვრის (Remediation) სამოქმედო გეგმის შედგენა.

3. ტექნოლოგიური ინფრასტრუქტურის უსაფრთხოება და წვდომების მართვა (პუნქტი 7)

  • ავთენტიფიკაციისა და ავტორიზაციის დაცვა: პაროლების, მომხმარებლის სახელების, API Key-ების და 2FA/MFA ტოკენების უსაფრთხო შენახვისა და გადაცემის პროტოკოლების აუდიტი და დანერგვა.

  • მონაცემთა არასანქცირებული ცვლილებისგან დაცვა: სისტემების დაცვა გაყალბების, კოდის არასანქცირებული ინექციისა და პერსონალის დაუდევრობით გამოწვეული შეცდომებისგან.

  • სარეზერვო ასლების (Backup) უსაფრთხოება: Backup-ების შიფრაცია (Encryption), წვდომების შეზღუდვა და მონაცემთა უცვლელობის (Integrity) პერიოდული გადამოწმება.

4. კიბერინციდენტებზე რეაგირება და DRP (Disaster Recovery)

  • კიბერინციდენტებზე რეაგირების გეგმა (CIRP): ჰაკერული შეტევის, მონაცემთა გაჟონვის ან DDOS შეტევის დროს IT გუნდის, მენეჯმენტისა და უსაფრთხოების პერსონალის ნაბიჯ-ნაბიჯ სამოქმედო ინსტრუქცია.

  • სისტემების აღდგენის გეგმა (DRP): კრიტიკული IT ინფრასტრუქტურის უმოკლეს დროში აღდგენის ტექნიკური სცენარების შემუშავება და ტესტირება.