امنیتي اړتیا باید سیسټم او خطر تشریح کړي
«سافټویر باید خوندي وي» نه په عیني ډول ډیزاین، بیه یا منل کېدای شي. سوداګریزه موخه، معلوماتي ډولونه، کاروونکي، ممتاز فعالیتونه، ځایونه، ادغامونه، انټرنېټي لاسرسی، د خدمت وابستګي، uptime او د رغونې تمې مشخصې کړئ.
هېڅ چکلېست یا تست نه شي ثابتولی چې سافټویر هېڅ vulnerability نه لري. موخه متناسبې لارې، د هوکړه شوو کنټرولونو تایید، د موندنو حل او مسؤل عملیات دي.
۱. امنیتي او معلوماتي مسؤلیتونه وټاکئ
- سوداګریز او معلوماتي مالک
- د لاسرسي تاییدوونکي او ممتاز اډمینان
- د پراختیا، review او release مسؤل
- د کوربهتوب، patch، monitoring او بیکاپ مالک
- د incident، اړیکې او escalation تماس
- د بهرني خدمت او ادغام مالکان
cloud provider، سافټویر عرضه کوونکی او مشتری جلا لایه کنټرولولی شي؛ قرارداد باید حدود روښانه کړي.
۲. هویت، لاسرسی او حساس فعالیت تعریف کړئ
د کاروونکي هویت، authentication، د حساب رغونه، رول، صلاحیت، د تایید حد، د دندو جلاوالی، session او ممتاز لاسرسی مشخص کړئ. لوړ خطر فعالیت د بیا احراز، دوهګوني کنټرول، خبرتیا یا اضافي log اړتیا لرلی شي.
۳. د معلوماتو ساتنه او ژوند دوره مستنده کړئ
مجاز استعمال، طبقه، د ذخیرې ځای، لېږد، export، ساتنه، حذف، بیکاپ او وتل ولیکئ. encryption او د key یا credential مسؤل وټاکئ. encryption یوازې ډېر صلاحیت یا ناامن export نه حل کوي.
۴. خوندي پراختیا او release وغواړئ
- کنټرول شوی source repository او مجاز contributor
- د مهم code، config او infrastructure بدلون review
- د پراختیا، تست او اصلي چاپېریال جلاوالی
- د secret، dependency او build artifact اداره
- له سیسټم او خطر سره برابر امنیتي تست
- ثبت شوی release، تایید، rollback او defect treatment
د scanner راپور یوازې یو شواهد دی؛ د ټولو سوداګریزو منطقونو، لاسرسي او عملیاتي خطرونو د تست ثبوت نه دی.
۵. verification او منل تعریف کړئ
اړتیاوې د authentication، authorization، validation، session، حساس معاملې، فایل، API، log، config، بیکاپ او restoration لپاره په تست کېدونکو پایلو بدلې کړئ. د تست ژورتیا، چاپېریال، معلومات، د موندنې شدت، اصلاح، retest او د منلو مسؤل وټاکئ.
۶. کوربهتوب، رغونه او دوام یوځای طرحه کړئ
cloud، private hosting، on-premise یا hybrid د معلوماتو حساسیت، اتصال، داخلي ظرفیت، فزیکي امنیت، patch، monitoring، بیکاپ، recovery، وده او لګښت له مخې پرتله کړئ. بیکاپ باید حدود، تکرار، ساتنه، حفاظت، مالک او د restoration تست ولري.
۷. log، monitoring او incident چمتو کړئ
مهمې پېښې، log لاسرسی، د وخت همغږي، ساتنه، د alert مالک او escalation وټاکئ. incident پلان باید triage، مهار، شواهد، restoration، اړیکه، اړین خبر، د علت کتنه او راتلونکی اقدام پوښي.
د ځواب وخت یوازې هغه وخت ژمنه ده چې د خدمت ساعتونه، شدت، وابستګي او سنجش په تایید شوي SLA کې وي.
۸. ادغامونه او dependency وڅېړئ
د هر API، identity provider، payment service، وسیله یا بهرني پلېټفارم لپاره authentication، مجاز معلومات، validation، حجم، خطا، retry، reconciliation، monitoring، version بدلون او د ملاتړ مالک ثبت کړئ.
۹. ساتنه، بدلون او وتل پلان کړئ
امنیت تر نشر وروسته دوام کوي. ملاتړ شوې نسخه، patch، dependency، vulnerability راپور، د بدلون تایید، regression، د لاسرسي کتنه، restoration تست او د خدمت راپور وټاکئ. د وتلو پلان باید export، حذف، credential، domain، infrastructure، source یا licence، اسناد او پرانیستې موندنې پوښي.
هغه شواهد چې پېرودونکی یې غوښتلی شي
- د مسؤلیت matrix او د معمارۍ یا data flow لنډیز
- د اړتیا او verification تعقیب
- د release او change control ثبت
- د لاسرسي ماډل او ممتاز رولونه
- د بیکاپ او restoration تست شواهد
- د موندنو لست له مالک او treatment سره
- د incident او ملاتړ escalation کړنلاره
شواهد باید اوسني، اړوند او په مناسب محرمیت شریک شي. یوازې د سند نوم د عملي کېدو ثبوت نه دی.
د دې لارښود اصلي سرچینې
چکلېست د NIST SP 800-218 SSDF، د CISA Secure by Demand لارښود او د OWASP ASVS معیار سره پرتله شوی. دا مرجع چوکاټونه دي او د عرضه کوونکي یا محصول تصدیق یا مطابقت نه ثابتوي.