Кибербезопасность, тестирование на проникновение и сканирование уязвимостей

В соответствии с требованиями Национального банка Грузии (НБГ) и отраслевыми стандартами (NIST, ISO 27001, OWASP), услуга «Кибербезопасность, пентестинг и сканирование уязвимостей» включает как технико-практические, так и документальные и организационные компоненты.

Вот что включает в себя данное направление подробно:

  1. План и проведение тестирования на проникновение (Pentesting)

    • Внешний и внутренний пентест (External & Internal Pentest): Имитация хакерских атак на веб-приложения, мобильные приложения, API, сервера и сетевую инфраструктуру VASP для выявления уязвимостей.

    • Ежегодное тестирование критических систем (Пункт 10-а): Проведение тестирования не реже одного раза в год для всех критически важных и связанных с ними информационных систем (например, систем управления криптокошельками, транзакционного ядра, баз данных KYC/AML).

    • 3-летняя ротация некритических систем (Пункт 10-б): Разработка плана на основе рисков для систем, не относящихся к критическим, чтобы даже инфраструктура с небольшими ресурсами проверялась минимум раз в 3 года.

    • Внеочередной пентест при существенных изменениях (Пункт 11): Проведение повторного тестирования на проникновение при внесении крупных обновлений (Major Release/Update) в инфраструктуру, архитектуру или критическое программное обеспечение.

  2. Протокол сканирования уязвимостей (Vulnerability Assessment)

    • Периодическое автоматизированное сканирование (Пункт 12): Сканирование не реже двух раз в год (раз в 6 месяцев) всех систем, которые не попали в периметр пентестинга в текущем году.

    • Использование лицензионных сканеров: Внедрение и настройка международно признанных инструментов (например, Nessus, Qualys, OpenVAS), обеспечивающих своевременное выявление известных уязвимостей (CVE).

    • Оценка рисков CVSS и приоритизация: Классификация обнаруженных уязвимостей (Critical, High, Medium, Low) и составление плана действий по их устранению (Remediation).

  3. Безопасность технологической инфраструктуры и управление доступом (Пункт 7)

    • Защита аутентификации и авторизации: Аудит и внедрение протоколов безопасного хранения и передачи паролей, имен пользователей, API-ключей и токенов 2FA/MFA.

    • Защита данных от несанкционированного изменения: Защита систем от фальсификации, несанкционированных инъекций кода и ошибок, вызванных халатностью персонала.

    • Безопасность резервных копий (Backup): Шифрование (Encryption) резервных копий, ограничение доступа и периодическая проверка неизменяемости и целостности данных (Integrity).

  4. Реагирование на киберинциденты и DRP (Disaster Recovery)

    • План реагирования на киберинциденты (CIRP): Пошаговые инструкции для ИТ-команды, руководства и персонала по безопасности на случай хакерской атаки, утечки данных или DDoS-атаки.

    • План восстановления систем (DRP): Разработка и тестирование технических сценариев восстановления критически важной ИТ-инфраструктуры в кратчайшие сроки.