ტესტის ჩატარების წესი და პერიოდულობა დადგინდა - დეტალები ბრძანებით განისაზღვრა
06-12-2022
დაკოპირებულია
-
+
პირველი და მეორე კატეგორიების კრიტიკული ინფორმაციული სისტემების სუბიექტებისთვის პენეტრაციის (შეღწევადობის) ტესტის ჩატარების წესისა და პერიოდულობის დადგენის შესახებ ბრძანება გამოქვეყნდა.
პენეტრაციის ტესტის საგანი და მისი ჩატარების ფარგლები:
პენეტრაციის ტესტის ჩატარება შესაძლოა განხორციელდეს ორგანიზაციის საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის შემდეგ ნაწილებზე:
ა) კომპიუტერული ქსელი და ქსელური მოწყობილობები; ბ) სერვერული მოწყობილობები; გ) ოპერაციული სისტემები; დ) ინდუსტრიული კონტროლისა და ავტომატიზაციის სისტემები; ე) საბოლოო მომხმარებლები; ვ) აპლიკაციები, მათ შორის მობილური მოწყობილობებისთვის განკუთვნილი პროგრამული პლატფორმები; ზ) მონაცემთა ბაზები; თ) ორგანიზაციის ფიზიკური უსაფრთხოების უზრუნველმყოფი მოწყობილობები.
პენეტრაციის ტესტი შესაძლოა ჩატარდეს ორგანიზაციის როგორც გარე პერიმეტრზე, ისე შიდა ქსელში არსებულ რესურსებზე. ორგანიზაციისა და სააგენტოს შეთანხმებით შესაძლებელია პენეტრაციის ტესტის ჩატარების საგნის ან/და პერიმეტრის შერჩევა.
პენეტრაციის ტესტი ტარდება მინიმუმ 3 წელში ერთხელ, გარდა იმ შემთხვევისა, როდესაც უშუალოდ პენეტრაციის ჩატარების თარიღი ემთხვევა ორგანიზაციის უშუალოდ პენეტრაციის ტესტს დაქვემდებარებული საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის, მათ შორის პროგრამული უზრუნველყოფის პროგრამების განახლების ან/და დამატებითი კონტროლების დანერგვის პერიოდს. ასეთ შემთხვევაში პენეტრაციის ტესტი ტარდება ინფრასტრუქტურის განახლების ან/და დამატებითი კონტროლების დანერგვიდან არაუგვიანეს 2 თვის ვადაში.