ข้อกำหนด Penetration Testing สำหรับสมาชิก NDID
NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน
การเตรียมหลักฐานก่อนส่งผลประเมินให้ NDID
เกณฑ์ onboarding อาจแตกต่างตามบทบาทสมาชิกและ package ที่ได้รับ จึงต้องให้ Criteria ล่าสุดของ NDID เป็นเอกสารควบคุมสำหรับ scope, ผู้ทดสอบ และรูปแบบรายงาน.

- กำหนดขอบเขตให้ชัดว่าเป็นระบบของสมาชิกที่เชื่อมต่อ NDID Platform ไม่ขยายไปยัง NDID Node เว้นแต่เกณฑ์ที่ได้รับระบุไว้.
- ยืนยันคุณสมบัติและความเป็นอิสระของผู้ทดสอบตาม Criteria ที่ NDID ยอมรับ พร้อมจัดเตรียมหลักฐานใบรับรองเมื่อกำหนด.
- ทดสอบ Web, Mobile, API, Network และ Operating System ที่เกี่ยวข้อง โดยอ้างอิงวิธีทดสอบที่ package ระบุ เช่น OSSTMM, NIST SP 800-115 หรือ OWASP.
- จัดการ Critical, High และ Medium ตามเกณฑ์ บันทึกเหตุผลสำหรับความเสี่ยงต่ำเมื่อใช้ได้ และแนบ Final Report กับผล Retest ตามขั้นตอน onboarding.
NATIONAL DIGITAL ID
NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน
สิ่งที่สมาชิกต้องเตรียมสำหรับ Security Assessment
- ทดสอบระบบ Application, Web, Network layer และ Operating System ของสมาชิกที่เกี่ยวข้องกับระบบที่เชื่อมต่อกับ NDID Platform โดยไม่รวม NDID Node เว้นแต่เกณฑ์ที่ได้รับระบุเป็นอย่างอื่น
- เกณฑ์ onboarding ที่ผู้ใช้ให้มาระบุให้ใช้ผู้ทดสอบจากนิติบุคคลภายนอก และแนบหลักฐานคุณสมบัติผู้ทดสอบ เช่น GPEN, eCPPT, OSCP หรือใบรับรองอื่นตามรายการที่ NDID ยอมรับสำหรับบทบาทนั้น
- แนวทางทดสอบอ้างอิง OSSTMM หรือ NIST SP 800-115 ร่วมกับ OWASP Web/Mobile Testing Guide หรือใช้ PTES/ISSAF ตามเกณฑ์ฉบับที่ NDID ส่งให้สมาชิก
- Critical, High และ Medium ต้องได้รับการแก้ไข ส่วน Low ต้องแก้ไขหรือบันทึกเหตุผล พร้อม Retest ช่องโหว่ที่แก้ไขแล้ว
- จัดส่ง Final Penetration Test Report และใบรับรองผู้ทดสอบให้ NDID พิจารณา โดยเกณฑ์ที่ให้มาระบุความถี่อย่างน้อยปีละครั้งและหลัง Significant Change
ยืนยัน Criteria ล่าสุด
รายละเอียดอาจแตกต่างตามบทบาทสมาชิกและ onboarding package ข้อความนี้สรุปจากเกณฑ์ที่ผู้ใช้ให้มา ไม่ใช่เอกสารสาธารณะฉบับควบคุม สมาชิกควรใช้ Criteria ล่าสุดที่ได้รับจาก NDID เป็นหลัก
