顧客ペネトレーションテストポリシーIssue <!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } table { border: solid #042D42 2px; } .section-table td { vertical-align: bottom; padding: 0; border: none; } .gssc-kb-list > li::marker { color: #87ED78; } td, th { vertical-align: top; padding: 6px; } th { color: #87ED78; background-color: #042D42; } h1, h2, h3, h4, h5, h6, p, span, li { font-family: Century Gothic, Verdana, Helvetica, Arial, sans-serif; } 目次 目的 ロールと責任 事前承認 セキュリティテストアクティビティの範囲 結果の送信 リリース 解決 関連リンク 目的 お客様は、お客様の費用負担でアプリケーションのペネトレーションテストの実施を要求できます。このドキュメントでは、このようなセキュリティテストアクティビティに適用されるポリシーについて説明します。 この顧客ペネトレーションテストポリシーは、ServiceNow インスタンスに対してセキュリティテストアクティビティを実行するすべての ServiceNow 顧客に適用されます。お客様は、インスタンスへの潜在的な影響を防ぐために、このポリシーを理解して遵守し、特定された Security Findings を適切に ServiceNow に報告する必要があります。 このポリシーで定められたパラメーター内でテストを実行しない場合、ServiceNow が不正なアクティビティに対応する措置を取る可能性があります。このような対応には、送信元IPからのトラフィックのブロックや法執行機関への通知が含まれますが、これらに限定されません。 このポリシーに付随するプロセスは、こちらから入手できます。 NowSupport リンク - Customer Penetration Testing Process Overview ロールと責任 ロール 責任 ServiceNow グローバルセキュリティサポートセンター 顧客ペネトレーションテスト (CPT) 要求のレビューと承認送信された Security Findings (SF) のトリアージ確認された検出結果について Problem (PRB) レコードを作成する ServiceNow Customers 顧客ペネトレーションテストを実行するための認証の要求許可されたアクティビティの範囲内でセキュリティテストを実行する手動で検証されたすべての Security Findings を報告 事前承認 スケジューリング デフォルトでは、個々の ServiceNow 顧客アカウントごとに、暦年に 1 回のペネトレーションテストがプロビジョニングされます。さらにペネトレーションテストを行うと、追加コストが発生する場合があります。 ペネトレーションテストをスケジュールするには、顧客はペネトレーションテストをスケジュールする要求を送信する必要があります。 ペネトレーションテストは、現在の日付から少なくとも 7 日間のリードタイムでスケジュールする必要があります。送信後、ServiceNow は顧客の要求に応じてリードタイムをより早く調整する場合があります。 認証 セキュリティテストアクティビティを開始する前に、顧客ペネトレーションテストを実行するための承認を取得する必要があります。 不正なセキュリティテストアクティビティが検出された場合、ServiceNow はお客様のインスタンスへの影響を防ぐための措置を講じることがあります。このような措置には、送信元IPからのトラフィックのブロック、法執行機関への通知などが含まれます。 セキュリティテストアクティビティの範囲 スコープ内のアクティビティ 承認されたテスト期間中に、次のアクティビティの実行が許可されます。 承認されたターゲット準本番インスタンスのアプリケーション層テスト公開ストアからの最新の ServiceNow モバイルアプリケーションの静的および動的分析手動テストをガイドするための脆弱性スキャンツールの使用 スコープ外のアクティビティ 次のアクティビティは、すべてのテストアクティビティのスコープ外です。 ネットワーク層のテスト。このようなテストは固く禁じられていますサービス拒否 (DoS) テスト。このような検査は固く禁じられています。以下を含むがこれらに限定されない補助コンポーネントのテスト Edge EncryptionPassword Reset Desktop AppODBC DriverServiceNow Owned Domains/Assets 統合スポーク/コネクタとサードパーティ統合のテスト。 なお、お客様はご自身のエンドポイントをテストできます。ただし、エンドポイントは ServiceNow の一部ではないため、ServiceNow プラットフォームに関連しないセキュリティ検索結果はレビューされません。 必要なテスト環境 リスクを最小限に抑え、顧客データと運用のセキュリティを確保するには、準本番インスタンス (開発、テスト、ステージング環境など) でペネトレーションテストを実行する必要があります。本番インスタンスはテストの対象ではなく、顧客ペネトレーションテスト (CPT) 要求フォームから意図的に除外されます。本番インスタンスでテストを行うと、意図せずビジネスプロセスが中断したり、システムが不安定になったり、機密データが公開されたりする可能性があります。 準本番インスタンスでテストすると、お客様は次のことが可能になります。 テストのために本番環境を安全に複製するエンドユーザーに影響を与えずに結果を検証本番環境に昇格する前に修正または修復を適用する 準本番インスタンスのみが CPT 送信フォームに表示されます。インスタンスが表示されない場合は、それが準本番インスタンスであり、適切に登録されていることを確認します。 モバイルアプリケーションのテスト ServiceNow アプリケーションの最新バージョンは、このプログラムのスコープ内として許可されます。これらはこちらから入手できます。 https://play.google.com/store/apps/details?id=com.servicenow.requestor https://play.google.com/store/apps/details?id=com.servicenow.fulfiller https://play.google.com/store/apps/details?id=com.servicenow.onboarding https://play.google.com/store/apps/details?id=com.servicenow.support https://apps.apple.com/us/app/now-mobile/id1469616608 https://apps.apple.com/us/app/servicenow-agent/id1446951408 https://apps.apple.com/us/app/servicenow-onboarding/id1472486882 https://apps.apple.com/us/app/now-support/id1504338471 次のカテゴリのバグは範囲外であり、受け入れられません。 証明書のピンニングの欠如難読化の欠如システムプロパティが設定されていない場合のルート化/ジェイルブレイクの検出ランタイムハッキングエクスプロイト。ルート化された環境でのみ実行可能なエクスプロイト重大な影響を示さないサードパーティ製モバイルアプリライブラリ/SDK に関する検出結果 (InTune と Blackberry MAM ライブラリを含む)TLS で保護されている場合の URL/要求本文の機密データバイナリでのパスの開示Google Maps、Firebase、または Crashlytics のバイナリでハードコードされたキー/回復可能なキーアプリの内部/プライベート ディレクトリ内に保存されているあらゆる種類の機密データバイナリ保護コントロールまたはアンチデバッグテクニックの欠如カスタム URL スキームに送信された不正なインテントまたはエクスポートされたアクティビティ/サービス/BroadcastReceive によるクラッシュ (機密データの漏洩を目的としたエクスプロイトは一般的に範囲内)スナップショット/クリップボードの漏洩 これらの特定の問題は、ServiceNow によって特定されています。 a) お客様のモビリティ管理ポリシーのギャップを示す、または b)一般的にリスクがほとんどまたはまったくないことがわかっています。 最後に、ServiceNow モバイルアプリを評価する際は、適切なエンタープライズモビリティ管理セキュリティポリシーの役割を検討してください。ServiceNow は複数の MDM/MAM ベンダーをサポートしており、カスタマイズ可能なポリシーにより、管理対象デバイスと個人所有デバイスの持ち込み (BYOD) の両方のシナリオのリスクを軽減します。アプリやデバイスを危険にさらすための前提条件を含む多くの問題は、顧客が関心を持つすべてのモバイルアプリの利益のために、モビリティ管理戦略を通じて最も軽減されます。 結果の送信 レポート作成 すべての有効なセキュリティ問題は、テスト期間の終了後 30 日以内にSecurity Finding (SF) レコードを介して ServiceNow に報告する必要があります。 スキャナーで生成された Security Findings は、お客様が手動で再現し、関連するリスクを評価する必要があります。検出結果が手動で再現されたという証拠がない場合、スキャナーで生成された検出結果はクローズされることがあります。 複数の検出結果を含む単一のレポートは処理されません。 Security Findings は ServiceNow の機密情報であり、お客様と ServiceNow との該当契約に規定されている秘密保持義務の対象となることにご注意ください。 Release<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } All (すべて) Resolution<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } ServiceNow は、検出結果をレビューおよび検証するエンジニアを割り当てます。 報告された問題が ServiceNow によって確認されると、問題 (PRB) レコードが開き、Security Finding レコードに関連付けられます。PRB のステータスは、必要に応じてSecurity Finding レコードで顧客と共有されます。 ServiceNow から修正が提供されている場合、顧客は修正を検証するための手動テストを実行できます。 修正の検証中は自動ツールを使用しないでください。再テスト中は完全なスキャンは禁止されています。検証のための自動ツールの使用は、修正された特定の問題に対して 1 つのテストを実行するようにツールが構成されている場合にのみ許可されます。修正が提供された後に自動ツールによって検出された Security Findingsは、お客様が手動で検証する必要があります。 Related Links<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } KB0780787 - Simulated Testing MethodsKB0687724 - Load Testing - Policy and ProceduresKB1119943 - Customer Penetration Testing Process Overview