Siam Thanat Hack Co., Ltd.

ข้อกำหนด Penetration Testing สำหรับสมาชิก NDID

NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน

การเตรียมหลักฐานก่อนส่งผลประเมินให้ NDID

เกณฑ์ onboarding อาจแตกต่างตามบทบาทสมาชิกและ package ที่ได้รับ จึงต้องให้ Criteria ล่าสุดของ NDID เป็นเอกสารควบคุมสำหรับ scope, ผู้ทดสอบ และรูปแบบรายงาน.

ภาพอินโฟกราฟิกอธิบาย: การเตรียมหลักฐานก่อนส่งผลประเมินให้ NDID
ภาพสรุป: การเตรียมหลักฐานก่อนส่งผลประเมินให้ NDID
  • กำหนดขอบเขตให้ชัดว่าเป็นระบบของสมาชิกที่เชื่อมต่อ NDID Platform ไม่ขยายไปยัง NDID Node เว้นแต่เกณฑ์ที่ได้รับระบุไว้.
  • ยืนยันคุณสมบัติและความเป็นอิสระของผู้ทดสอบตาม Criteria ที่ NDID ยอมรับ พร้อมจัดเตรียมหลักฐานใบรับรองเมื่อกำหนด.
  • ทดสอบ Web, Mobile, API, Network และ Operating System ที่เกี่ยวข้อง โดยอ้างอิงวิธีทดสอบที่ package ระบุ เช่น OSSTMM, NIST SP 800-115 หรือ OWASP.
  • จัดการ Critical, High และ Medium ตามเกณฑ์ บันทึกเหตุผลสำหรับความเสี่ยงต่ำเมื่อใช้ได้ และแนบ Final Report กับผล Retest ตามขั้นตอน onboarding.

NATIONAL DIGITAL ID

NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน

สิ่งที่สมาชิกต้องเตรียมสำหรับ Security Assessment

  • ทดสอบระบบ Application, Web, Network layer และ Operating System ของสมาชิกที่เกี่ยวข้องกับระบบที่เชื่อมต่อกับ NDID Platform โดยไม่รวม NDID Node เว้นแต่เกณฑ์ที่ได้รับระบุเป็นอย่างอื่น
  • เกณฑ์ onboarding ที่ผู้ใช้ให้มาระบุให้ใช้ผู้ทดสอบจากนิติบุคคลภายนอก และแนบหลักฐานคุณสมบัติผู้ทดสอบ เช่น GPEN, eCPPT, OSCP หรือใบรับรองอื่นตามรายการที่ NDID ยอมรับสำหรับบทบาทนั้น
  • แนวทางทดสอบอ้างอิง OSSTMM หรือ NIST SP 800-115 ร่วมกับ OWASP Web/Mobile Testing Guide หรือใช้ PTES/ISSAF ตามเกณฑ์ฉบับที่ NDID ส่งให้สมาชิก
  • Critical, High และ Medium ต้องได้รับการแก้ไข ส่วน Low ต้องแก้ไขหรือบันทึกเหตุผล พร้อม Retest ช่องโหว่ที่แก้ไขแล้ว
  • จัดส่ง Final Penetration Test Report และใบรับรองผู้ทดสอบให้ NDID พิจารณา โดยเกณฑ์ที่ให้มาระบุความถี่อย่างน้อยปีละครั้งและหลัง Significant Change
ยืนยัน Criteria ล่าสุด

รายละเอียดอาจแตกต่างตามบทบาทสมาชิกและ onboarding package ข้อความนี้สรุปจากเกณฑ์ที่ผู้ใช้ให้มา ไม่ใช่เอกสารสาธารณะฉบับควบคุม สมาชิกควรใช้ Criteria ล่าสุดที่ได้รับจาก NDID เป็นหลัก

เอกสารต้นทางฉบับทางการ

ดูข้อมูลมาตรฐานและการเป็นสมาชิกแพลตฟอร์ม NDID ได้ที่เว็บไซต์ทางการ

ไปยังแหล่งทางการ