В соответствии с требованиями Национального банка Грузии (НБГ) и отраслевыми стандартами (NIST, ISO 27001, OWASP), услуга «Кибербезопасность, пентестинг и сканирование уязвимостей» включает как технико-практические, так и документальные и организационные компоненты.
Вот что включает в себя данное направление подробно:
План и проведение тестирования на проникновение (Pentesting)
Внешний и внутренний пентест (External & Internal Pentest): Имитация хакерских атак на веб-приложения, мобильные приложения, API, сервера и сетевую инфраструктуру VASP для выявления уязвимостей.
Ежегодное тестирование критических систем (Пункт 10-а): Проведение тестирования не реже одного раза в год для всех критически важных и связанных с ними информационных систем (например, систем управления криптокошельками, транзакционного ядра, баз данных KYC/AML).
3-летняя ротация некритических систем (Пункт 10-б): Разработка плана на основе рисков для систем, не относящихся к критическим, чтобы даже инфраструктура с небольшими ресурсами проверялась минимум раз в 3 года.
Внеочередной пентест при существенных изменениях (Пункт 11): Проведение повторного тестирования на проникновение при внесении крупных обновлений (Major Release/Update) в инфраструктуру, архитектуру или критическое программное обеспечение.
Протокол сканирования уязвимостей (Vulnerability Assessment)
Периодическое автоматизированное сканирование (Пункт 12): Сканирование не реже двух раз в год (раз в 6 месяцев) всех систем, которые не попали в периметр пентестинга в текущем году.
Использование лицензионных сканеров: Внедрение и настройка международно признанных инструментов (например, Nessus, Qualys, OpenVAS), обеспечивающих своевременное выявление известных уязвимостей (CVE).
Оценка рисков CVSS и приоритизация: Классификация обнаруженных уязвимостей (Critical, High, Medium, Low) и составление плана действий по их устранению (Remediation).
Безопасность технологической инфраструктуры и управление доступом (Пункт 7)
Защита аутентификации и авторизации: Аудит и внедрение протоколов безопасного хранения и передачи паролей, имен пользователей, API-ключей и токенов 2FA/MFA.
Защита данных от несанкционированного изменения: Защита систем от фальсификации, несанкционированных инъекций кода и ошибок, вызванных халатностью персонала.
Безопасность резервных копий (Backup): Шифрование (Encryption) резервных копий, ограничение доступа и периодическая проверка неизменяемости и целостности данных (Integrity).
Реагирование на киберинциденты и DRP (Disaster Recovery)
План реагирования на киберинциденты (CIRP): Пошаговые инструкции для ИТ-команды, руководства и персонала по безопасности на случай хакерской атаки, утечки данных или DDoS-атаки.
План восстановления систем (DRP): Разработка и тестирование технических сценариев восстановления критически важной ИТ-инфраструктуры в кратчайшие сроки.
