18.3
IG2 IG3

Remediasi Temuan Pengujian Penetrasi

Kelompok Kontrol: 18. Pengujian Penetrasi
Jenis Aset: Jaringan
Fungsi Keamanan: Lindungi

Deskripsi

Remediasi temuan pengujian penetrasi berdasarkan kebijakan perusahaan untuk ruang lingkup dan prioritas remediasi.

Daftar Periksa Implementasi

1
Tinjau persyaratan pengamanan terhadap kondisi saat ini
2
Kembangkan rencana implementasi dengan jadwal dan tonggak pencapaian
3
Implementasikan kontrol dan prosedur yang diperlukan
4
Verifikasi implementasi melalui pengujian dan audit
5
Dokumentasikan implementasi dan perbarui prosedur operasional

Ancaman & Kerentanan (CIS RAM)

Skenario Ancaman

Kerentanan yang Diketahui Dieksploitasi Setelah Temuan Pentest yang Tidak Diremediasi

Confidentiality

Penyerang mengeksploitasi kerentanan yang diidentifikasi dalam pengujian penetrasi tetapi tidak pernah diremediasi karena tidak ada proses untuk melacak dan memprioritaskan remediasi temuan pentest.

Temuan Kritis Diprioritaskan Rendah Tanpa Kebijakan Remediasi

Integrity

Temuan pengujian penetrasi kritis diprioritaskan rendah oleh tim pengembangan yang fokus pada fitur karena tidak ada kebijakan organisasi yang mewajibkan jadwal remediasi berdasarkan keparahan temuan.

Kerentanan (Saat Pengamanan Tidak Ada)

Tidak Ada Proses Remediasi untuk Temuan Pengujian Penetrasi

Tanpa cakupan remediasi dan kebijakan prioritas yang ditetapkan, temuan pengujian penetrasi tidak ditangani secara sistematis, meninggalkan kerentanan yang teridentifikasi dapat dieksploitasi lama setelah penemuan.

Pengujian Penetrasi Menghasilkan Laporan Tanpa Akuntabilitas

Ketiadaan persyaratan remediasi berarti laporan pengujian penetrasi menjadi dokumentasi yang diabaikan, dengan temuan diakui tetapi tidak pernah ditugaskan, dilacak, atau diverifikasi telah diperbaiki.

Persyaratan Bukti

Jenis Item Bukti Frekuensi Pengumpulan
Dokumen Dokumen kebijakan yang mengatur (terkini, disetujui, dikomunikasikan) Ditinjau setiap tahun