A.18.2.3 Beoordeling van technische naleving
Norm
Rationale | Deze maatregel borgt dat Aangeslotenen hun software, applicaties en infrastructuur met regelmaat laten toetsen op (bekende) kwetsbaarheden. |
---|---|
Implementatie | Tenminste jaarlijks moeten whitebox applicatiepenetratietesten worden uitgevoerd op de externe koppelvlakken door een externe, onafhankelijke organisatie. Voor toetreding heeft deze minimaal al Ć©Ć©n keer plaatsgevonden en moeten de hoog en middel risicobevindingen op externe Zorgeloos Vastgoed koppelvlakken zijn opgelost. Voor penetratietesten die worden uitgevoerd na toetreding dient een adequaat actieplan opgesteld te worden voor minimaal de hoge en midden risicobevindingen ten aanzien van de Zorgeloos Vastgoed-dienstverlening. Dit actieplan wordt gedeeld met de beheerorganisatie van Zorgeloos Vastgoed. De corrigerende maatregelen worden tijdig doorgevoerd. |
Toelichting | Een whitebox penetratietest houdt in dat de penetratietester zoveel mogelijk inzicht heeft in de applicatie. Dit kan onder meer inhouden:
Het is niet nodig om een penetratietest uit te voeren op de gehele architectuur en/of alle programmacode. Het gaat met name om de beveiliging van de gegevens die over internet worden uitgewisseld, de focus moet dus liggen op de beveiliging van de externe koppelvlakken. Een app of een web portaal is ook een extern koppelvlak. |
ISO 27001 | A.18.2.3 Beoordeling van technische naleving |
Beoordeling
Auditmethode | Stel op basis van de meest recente rapportages vast of er wordt voldaan aan de jaarlijkse whitebox applicatiepenetratietesten op de externe koppelvlakken conform de architectuur en specificaties van Zorgeloos Vastgoed (en louter binnen de scope van het afsprakenstelsel). |
---|---|
Verificatie |
|
Rollen
SLD |
|
---|---|
SLC |
|
BH | Ā |
BO |
|
SLD = Softwareleverancier Dienstverlener, SLC = Softwareleverancier Consument, BH = Bronhouder, BO = Beheerorganisatie