Penetratietestbeleid
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Het penetratietestbeleid definieert hoe penetratie- en kwetsbaarheidstesten worden uitgevoerd binnen onze organisatie. Het doel is te waarborgen dat dergelijke tests worden uitgevoerd op een gecontroleerde, veilige en transparante wijze, en dat resultaten adequaat worden geëvalueerd en opgevolgd.
Scope
Van toepassing op alle systemen, netwerken en applicaties van Harborn, alsmede op door klanten geïnitieerde tests op Harborn-systemen.
Beleid
Frequentie en aanleidingen
- Penetratietests worden minimaal eenmaal per jaar uitgevoerd;
- Een test kan ook vereist zijn na grote architecturele of infrastructurele wijzigingen;
- Omdat wij zelden zelf penetratietests initiëren, worden de meeste tests verwacht als klant-geïnitieerde tests.
Door klanten geïnitieerde tests
Wij staan toe dat klanten penetratietests uitvoeren op onze systemen, mits:
- De test vooraf wordt aangekondigd;
- Scope, tijdlijn en testmethodologie vooraf zijn overeengekomen;
- Wij altijd een volledige, ongewijzigde kopie van het eindrapport ontvangen als er kwetsbaarheden worden gevonden.
Zelf-geïnitieerde tests
Als wij zelf een penetratietest uitbesteden (bijv. na een grote wijziging), dan moet de tester voldoen aan de competentievereisten voor beveiligingstesters zoals gedefinieerd in ons ISMS. Scope en uitvoering worden gedocumenteerd vóór aanvang van de test.
Responsible disclosure
Wij handhaven een openbaar Responsible Disclosure-beleid, beschikbaar op https://harborn.com/.well-known/security.txt. Beveiligingsonderzoekers en derde partijen kunnen dit gebruiken om kwetsbaarheden op een verantwoorde wijze te melden.
Rapportafhandeling
Penetratietestresultaten worden geclassificeerd als Vertrouwelijk en mogen alleen worden gedeeld met bevoegd personeel. We vragen dat rapporten het volgende bevatten:
- De scope en methodologie van de test;
- Een gedetailleerde beschrijving van de bevindingen;
- De CVSS-score (v2 of v3) voor elke kwetsbaarheid;
- Aanbevolen herstelstappen.
Resultaten worden beoordeeld. Ontbrekende informatie wordt aangevuld door de Security Officer en, waar van toepassing, de betreffende technisch lead.
Scoring
Kwetsbaarheden worden gescoord conform het Common Vulnerability Scoring System (CVSS), versie 2 of 3. Uitzonderingen op de CVSS-score (bijv. aanpassingen in de impactberekening) moeten expliciet worden overeengekomen met de penetratietester. Bij arbitrage kan een second opinion worden aangevraagd bij een andere onafhankelijke penetratietestorganisatie.
Behandeling van kwetsbaarheden
Kwetsbaarheden worden behandeld op basis van de CVSS-score als volgt:
| Ernst | CVSS v2 | CVSS v3 | Behandeling |
|---|---|---|---|
| Geen | — | 0.0 | Geen actie vereist |
| Laag | 0.0–3.9 | 0.1–3.9 | Toegevoegd aan de backlog voor de volgende versie |
| Gemiddeld | 4.0–6.9 | 4.0–6.9 | Toegevoegd aan de backlog voor de volgende versie |
| Hoog | 7.0–10.0 | 7.0–8.9 | Conform het incidentmanagementproces; moet worden opgelost binnen 1 week |
| Kritiek | — | 9.0–10.0 | Conform het incidentmanagementproces; moet direct worden opgelost |
Gerelateerde beleidsregels
- Informatiebeveiligingsbeleid
- Beleid voor veilige ontwikkeling
- Beleid voor veilige engineering
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.8.8 Beheer van technische kwetsbaarheden | Penetratietests identificeren en verhelpen kwetsbaarheden. |
| A.8.34 Bescherming van informatiesystemen tijdens audit en testen | Tests moeten gecontroleerd en veilig worden uitgevoerd. |
| A.5.24 Planning en voorbereiding van informatiebeveiligingsincidentbeheer | Penetratietests kunnen incidentmanagementprocessen activeren. |
| A.5.27 Leren van informatiebeveiligingsincidenten | Resultaten worden gebruikt om controls te versterken. |
| A.5.36 Naleving van beleidsregels en normen | Tests voldoen aan organisatorische standaarden. |