Ga naar inhoud

Penetratietestbeleid

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)


Doel

Het penetratietestbeleid definieert hoe penetratie- en kwetsbaarheids­testen worden uitgevoerd binnen onze organisatie. Het doel is te waarborgen dat dergelijke tests worden uitgevoerd op een gecontroleerde, veilige en transparante wijze, en dat resultaten adequaat worden geëvalueerd en opgevolgd.

Scope

Van toepassing op alle systemen, netwerken en applicaties van Harborn, alsmede op door klanten geïnitieerde tests op Harborn-systemen.

Beleid

Frequentie en aanleidingen

  • Penetratietests worden minimaal eenmaal per jaar uitgevoerd;
  • Een test kan ook vereist zijn na grote architecturele of infrastructurele wijzigingen;
  • Omdat wij zelden zelf penetratietests initiëren, worden de meeste tests verwacht als klant-geïnitieerde tests.

Door klanten geïnitieerde tests

Wij staan toe dat klanten penetratietests uitvoeren op onze systemen, mits:

  • De test vooraf wordt aangekondigd;
  • Scope, tijdlijn en testmethodologie vooraf zijn overeengekomen;
  • Wij altijd een volledige, ongewijzigde kopie van het eindrapport ontvangen als er kwetsbaarheden worden gevonden.

Zelf-geïnitieerde tests

Als wij zelf een penetratietest uitbesteden (bijv. na een grote wijziging), dan moet de tester voldoen aan de competentievereisten voor beveiligingstesters zoals gedefinieerd in ons ISMS. Scope en uitvoering worden gedocumenteerd vóór aanvang van de test.

Responsible disclosure

Wij handhaven een openbaar Responsible Disclosure-beleid, beschikbaar op https://harborn.com/.well-known/security.txt. Beveiligingsonderzoekers en derde partijen kunnen dit gebruiken om kwetsbaarheden op een verantwoorde wijze te melden.

Rapportafhandeling

Penetratietestresultaten worden geclassificeerd als Vertrouwelijk en mogen alleen worden gedeeld met bevoegd personeel. We vragen dat rapporten het volgende bevatten:

  • De scope en methodologie van de test;
  • Een gedetailleerde beschrijving van de bevindingen;
  • De CVSS-score (v2 of v3) voor elke kwetsbaarheid;
  • Aanbevolen herstelstappen.

Resultaten worden beoordeeld. Ontbrekende informatie wordt aangevuld door de Security Officer en, waar van toepassing, de betreffende technisch lead.

Scoring

Kwetsbaarheden worden gescoord conform het Common Vulnerability Scoring System (CVSS), versie 2 of 3. Uitzonderingen op de CVSS-score (bijv. aanpassingen in de impactberekening) moeten expliciet worden overeengekomen met de penetratietester. Bij arbitrage kan een second opinion worden aangevraagd bij een andere onafhankelijke penetratietestorganisatie.

Behandeling van kwetsbaarheden

Kwetsbaarheden worden behandeld op basis van de CVSS-score als volgt:

Ernst CVSS v2 CVSS v3 Behandeling
Geen 0.0 Geen actie vereist
Laag 0.0–3.9 0.1–3.9 Toegevoegd aan de backlog voor de volgende versie
Gemiddeld 4.0–6.9 4.0–6.9 Toegevoegd aan de backlog voor de volgende versie
Hoog 7.0–10.0 7.0–8.9 Conform het incidentmanagementproces; moet worden opgelost binnen 1 week
Kritiek 9.0–10.0 Conform het incidentmanagementproces; moet direct worden opgelost

Gerelateerde beleidsregels

Uitzonderingen

Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.

Gerelateerde controls

Control Toepasselijkheid
A.8.8 Beheer van technische kwetsbaarheden Penetratietests identificeren en verhelpen kwetsbaarheden.
A.8.34 Bescherming van informatiesystemen tijdens audit en testen Tests moeten gecontroleerd en veilig worden uitgevoerd.
A.5.24 Planning en voorbereiding van informatiebeveiligingsincidentbeheer Penetratietests kunnen incidentmanagementprocessen activeren.
A.5.27 Leren van informatiebeveiligingsincidenten Resultaten worden gebruikt om controls te versterken.
A.5.36 Naleving van beleidsregels en normen Tests voldoen aan organisatorische standaarden.

Gerelateerde procedures