چه زمانی ارزیابی On-Site مناسبتر است؟
در بعضی سازمانها دسترسی Remote محدود است، دادههای امنیتی نباید از شبکه خارج شوند یا تیم زیرساخت ترجیح میدهد Scope و تغییرات در حضور کارشناسان خودش کنترل شود. در این شرایط Assessment در محل میتواند نسبت به مدل کاملاً Remote شفافتر باشد.
فازهای پیشنهادی
داراییها، VLANها، Domain، سیستمعاملها، تجهیزات شبکه، محدودیت Credential و Window عملیاتی مشخص میشوند.
دادههای لازم جمعآوری و کنترلهای پیکربندی، Asset و Vulnerability در Scope توافقشده بررسی میشوند.
Findingها با مالک سرویس بررسی میشوند تا False Context، Exception و وابستگیهای عملیاتی روشن شوند.
یافتهها بر اساس Priority، قابلیت اصلاح و ریسک تغییر به Action Plan تبدیل میشوند.
پس از اصلاح، Assessment تکرار میشود تا کاهش ریسک بر اساس Evidence تأیید گردد.
Deliverableها
- خلاصه مدیریتی Scope و ریسکهای اصلی
- فهرست Findingها با شواهد فنی
- تفکیک Configuration Risk، Vulnerability و Asset Risk
- Remediation Plan و موارد نیازمند Maintenance
- گزارش Verification در صورت اجرای فاز اصلاح
مرز پروژه
Assessment باید قبل از شروع مشخص کند چه چیزی داخل Scope و چه چیزی خارج از Scope است. تست نفوذ، بازبینی کد، ارزیابی Active Directory عمیق یا تستهای تهاجمی در صورت نیاز باید بهعنوان Workstream مستقل تعریف شوند؛ آنها را نباید بهطور مبهم زیر عنوان Hardening قرار داد.