Siam Thanat Hack Co., Ltd.

ข้อกำหนด Penetration Testing สำหรับสมาชิก NDID

NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้ สมาชิกระบบ NDID ทั้ง Relying Party (RP), Identity Provider (IdP) และ Authoritative Source (AS)
ความถี่ในการทดสอบ อย่างน้อยปีละ 1 ครั้ง ก่อนยื่นขอเชื่อมต่อหรือต่ออายุใบรับรองสมาชิก
ขอบเขตการทดสอบ NDID Proxy Node, HSM Key Storage, OAuth2 และ OIDC Endpoints, Encryption Gateway
ความเสี่ยงหากไม่ปฏิบัติตาม ถูกระงับสิทธิการเชื่อมต่อโครงข่าย NDID และไม่สามารถยืนยันตัวตนลูกค้าข้ามองค์กรได้

การเตรียมหลักฐานก่อนส่งผลประเมินให้ NDID

เกณฑ์ onboarding อาจแตกต่างตามบทบาทสมาชิกและ package ที่ได้รับ จึงต้องให้ Criteria ล่าสุดของ NDID เป็นเอกสารควบคุมสำหรับ scope, ผู้ทดสอบ และรูปแบบรายงาน.

ภาพอินโฟกราฟิกอธิบาย: การเตรียมหลักฐานก่อนส่งผลประเมินให้ NDID
ภาพสรุป: การเตรียมหลักฐานก่อนส่งผลประเมินให้ NDID
  • กำหนดขอบเขตให้ชัดว่าเป็นระบบของสมาชิกที่เชื่อมต่อ NDID Platform ไม่ขยายไปยัง NDID Node เว้นแต่เกณฑ์ที่ได้รับระบุไว้.
  • ยืนยันคุณสมบัติและความเป็นอิสระของผู้ทดสอบตาม Criteria ที่ NDID ยอมรับ พร้อมจัดเตรียมหลักฐานใบรับรองเมื่อกำหนด.
  • ทดสอบ Web, Mobile, API, Network และ Operating System ที่เกี่ยวข้อง โดยอ้างอิงวิธีทดสอบที่ package ระบุ เช่น OSSTMM, NIST SP 800-115 หรือ OWASP.
  • จัดการ Critical, High และ Medium ตามเกณฑ์ บันทึกเหตุผลสำหรับความเสี่ยงต่ำเมื่อใช้ได้ และแนบ Final Report กับผล Retest ตามขั้นตอน onboarding.

NATIONAL DIGITAL ID

NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน

สิ่งที่สมาชิกต้องเตรียมสำหรับ Security Assessment

  • ทดสอบระบบ Application, Web, Network layer และ Operating System ของสมาชิกที่เกี่ยวข้องกับระบบที่เชื่อมต่อกับ NDID Platform โดยไม่รวม NDID Node เว้นแต่เกณฑ์ที่ได้รับระบุเป็นอย่างอื่น
  • เกณฑ์ onboarding ที่ผู้ใช้ให้มาระบุให้ใช้ผู้ทดสอบจากนิติบุคคลภายนอก และแนบหลักฐานคุณสมบัติผู้ทดสอบ เช่น GPEN, eCPPT, OSCP หรือใบรับรองอื่นตามรายการที่ NDID ยอมรับสำหรับบทบาทนั้น
  • แนวทางทดสอบอ้างอิง OSSTMM หรือ NIST SP 800-115 ร่วมกับ OWASP Web/Mobile Testing Guide หรือใช้ PTES/ISSAF ตามเกณฑ์ฉบับที่ NDID ส่งให้สมาชิก
  • Critical, High และ Medium ต้องได้รับการแก้ไข ส่วน Low ต้องแก้ไขหรือบันทึกเหตุผล พร้อม Retest ช่องโหว่ที่แก้ไขแล้ว
  • จัดส่ง Final Penetration Test Report และใบรับรองผู้ทดสอบให้ NDID พิจารณา โดยเกณฑ์ที่ให้มาระบุความถี่อย่างน้อยปีละครั้งและหลัง Significant Change
ยืนยัน Criteria ล่าสุด

รายละเอียดอาจแตกต่างตามบทบาทสมาชิกและ onboarding package ข้อความนี้สรุปจากเกณฑ์ที่ผู้ใช้ให้มา ไม่ใช่เอกสารสาธารณะฉบับควบคุม สมาชิกควรใช้ Criteria ล่าสุดที่ได้รับจาก NDID เป็นหลัก

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
NDID Security Standard 2.0 ข้อกำหนดความมั่นคงปลอดภัยสำหรับสมาชิก Relying Party (RP) NDID Proxy Node, Application Integration, Webhook Endpoints อย่างน้อยปีละ 1 ครั้ง
NDID IdP และ AS Rules ข้อกำหนดสำหรับ Identity Provider (IdP) และ Authoritative Source (AS) HSM Key Storage, OAuth2 และ OIDC Endpoints, Encryption Gateway อย่างน้อยปีละ 1 ครั้ง ก่อนยื่นขอต่ออายุสมาชิก

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

เอกสารต้นทางฉบับทางการ

ดูข้อมูลมาตรฐานและการเป็นสมาชิกแพลตฟอร์ม NDID ได้ที่เว็บไซต์ทางการ

ไปยังแหล่งทางการ