顧客のペネトレーションテストポリシーIssue <!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } 目次 目的 ロールと責任 事前承認 セキュリティテストアクティビティの範囲 結果の送信 リリース 解決 関連リンク 目的 お客様は、自身の費用負担により、アプリケーションペネトレーションテストの実施を要求する場合があります。本書は、そのようなセキュリティテスト活動に適用されるポリシーについて説明します。 この Customer Penetration Testing Policy は、自身の ServiceNow インスタンスに対してセキュリティテスト活動を実施するすべての ServiceNow 顧客に適用されます。お客様は、自身のインスタンスへの潜在的な影響を防ぎ、特定されたセキュリティ検出事項を責任を持って ServiceNow に報告するために、このポリシーを理解し順守する必要があります。 本ポリシーで定められた条件の範囲内でテストを実施しなかった場合、ServiceNow は未承認の活動に対応するための措置を講じる場合があります。その対応には、送信元 IP からのトラフィックのブロックや法執行機関への通知が含まれますが、それらに限定されません。 このポリシーに付随するプロセスは以下で参照できます。 NowSupport リンク:カスタマーペネトレーションテストプロセスの概要 ロールと責任 ロール 責任 ServiceNow Global Security Support Center • Customer Penetration Test (CPT) 要求のレビューおよび承認• 提出された Security Finding (SF) のトリアージ• 確認された検出事項に対する Problem (PRB) レコードの作成 ServiceNow Customers • Customer Penetration Test を実施するための承認を要求する• 許可された活動範囲内でセキュリティテストを実施する• 手動で検証されたすべての Security Finding を報告する 事前承認 Scheduling デフォルトでは、各 ServiceNow 顧客アカウントには、暦年ごとに 1 回のペネトレーションテストが提供されます。追加のペネトレーションテストには追加費用が発生する場合があります。 ペネトレーションテストをスケジュールするには、お客様はペネトレーションテストのスケジュール要求を提出する必要があります。 注: ペネトレーションテストは、現在の日付から少なくとも 7 日前までにスケジュールする必要があります。提出後、お客様の要求に応じて、ServiceNow はその期間を短縮する場合があります。 Authorization Customer Penetration Test を実施するための認可は、いかなるセキュリティテスト活動を開始する前にも取得しなければなりません。 未承認のセキュリティテスト活動が検出された場合、ServiceNow はお客様インスタンスへの影響を防ぐための措置を講じる場合があります。その措置には、送信元 IP からのトラフィックのブロックや法執行機関への通知が含まれます。 セキュリティテストアクティビティの範囲 スコープ内アクティビティ 以下の活動は、承認されたテスト期間中に実施することが許可されています。 承認された対象のサブプロダクションインスタンスに対するアプリケーションレイヤーテスト公開ストアから入手可能な最新の ServiceNow モバイルアプリケーションに対する静的解析および動的解析手動テストを支援するための脆弱性スキャンツールの使用 スコープ外アクティビティ 以下の活動は、すべてのテスト活動において対象外です。 ネットワークレイヤーテスト。このようなテストは厳格に禁止されています。サービス妨害(DoS)テスト。このようなテストは厳格に禁止されています。以下を含む付随コンポーネントのテスト(ただし、これらに限定されません)。 Edge EncryptionPassword Reset Desktop AppODBC DriverServiceNow 所有のドメイン / アセット Integration Spokes / Connectors およびサードパーティ統合のテスト 注: お客様は自身のエンドポイントをテストできます。ただし、そのエンドポイントは ServiceNow の一部ではないため、ServiceNow は ServiceNow プラットフォームに関連しない Security Finding をレビューしません。 必要なテスト環境 リスクを最小化し、お客様のデータおよび運用のセキュリティを確保するため、ペネトレーションテストはサブプロダクションインスタンス(例: 開発、テスト、またはステージング環境)で実施する必要があります。本番インスタンスはテスト対象として認められておらず、Customer Penetration Test (CPT) リクエストフォームから意図的に除外されています。本番インスタンスでのテストは、意図せず業務プロセスを中断させたり、システムの不安定化を引き起こしたり、機密データの露出につながる可能性があります。 サブプロダクションインスタンスでのテストにより、お客様は以下を実施できます。 テストのために本番環境を安全に再現するエンドユーザーに影響を与えることなく検出事項を検証する修正または対策を本番環境へ反映する前に適用する CPT 提出フォームにはサブプロダクションインスタンスのみが表示されます。インスタンスが表示されない場合は、そのインスタンスがサブプロダクションインスタンスであり、適切に登録されていることを確認してください。 モバイルアプリケーションのテスト 本プログラムの対象範囲として、最新バージョンの ServiceNow アプリケーションに対するテストが許可されています。これらは以下で提供されています。 https://play.google.com/store/apps/details?id=com.servicenow.requestorhttps://play.google.com/store/apps/details?id=com.servicenow.fulfillerhttps://play.google.com/store/apps/details?id=com.servicenow.onboardinghttps://play.google.com/store/apps/details?id=com.servicenow.supporthttps://apps.apple.com/us/app/now-mobile/id1469616608https://apps.apple.com/us/app/servicenow-agent/id1446951408https://apps.apple.com/us/app/servicenow-onboarding/id1472486882https://apps.apple.com/us/app/now-support/id1504338471 以下のカテゴリの不具合は対象外であり、受け付けられません。 Certificate pinning の欠如難読化の欠如システムプロパティが設定されていない場合の Root / Jailbreak 検出ランタイムハッキングエクスプロイト、または Root 化された環境でのみ実行可能なエクスプロイト重大な影響が示されていないサードパーティモバイルアプリライブラリ / SDK の検出事項(InTune および Blackberry MAM ライブラリを含む)TLS により保護されている URL またはリクエストボディ内の機密データバイナリ内のパス情報の開示バイナリ内にハードコードされている、または復元可能な Google Maps、Firebase、および / または Crashlytics のキーアプリケーションの内部 / プライベートディレクトリ内に保存されているあらゆる種類の機密データバイナリ保護制御またはアンチデバッグ技術の欠如カスタム URL スキームまたはエクスポートされた Activity / Service / BroadcastReceive に送信された不正な Intent によるクラッシュ(これらを利用した機密データ漏えいは通常対象範囲に含まれます)Snapshot / Clipboard の漏えい これらの特定の問題は、ServiceNow によって以下のいずれかであると判断されています。 a) お客様のモビリティ管理ポリシーにおけるギャップを示すもの b) 一般的にリスクがほとんどない、またはまったくないとみなされるもの 最後に、ServiceNow モバイルアプリケーションを評価する際は、適切なエンタープライズモビリティ管理セキュリティポリシーの役割を考慮してください。ServiceNow は複数の MDM/MAM ベンダーをサポートしており、カスタマイズ可能なポリシーによって、管理対象デバイスおよび Bring Your Own Device (BYOD) シナリオの両方におけるリスクを軽減します。アプリケーションまたはデバイスの侵害を前提条件とする多くの問題は、お客様が対象とするすべてのモバイルアプリケーションのために、モビリティ管理戦略によって対処することが最適です。 結果の送信 レポート すべての有効なセキュリティ問題は、テスト期間終了後 30 日以内に、Security Finding (SF) レコードを通じて ServiceNow に報告する必要があります。 スキャナーによって生成された検出事項は、お客様が手動で再現し、関連するリスクについて評価する必要があります。検出事項が手動で再現された証拠が存在しない場合、スキャナーによって生成された検出事項はクローズされる場合があります。 複数の検出事項を含む単一のレポートは処理されません。 Security Finding は ServiceNow の機密情報を構成するものであり、お客様と ServiceNow の間で適用される契約に規定された秘密保持義務の対象となることにご注意ください。 Release<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } すべて Resolution<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } ServiceNow は、検出事項をレビューおよび検証するためのエンジニアを割り当てます。 報告された問題が ServiceNow によって確認された場合、Problem (PRB) レコードが作成され、Security Finding レコードに関連付けられます。必要に応じて、PRB のステータスは Security Finding レコード内でお客様に共有されます。 ServiceNow が修正を提供した場合、お客様はその修正を検証するための手動テストを実施することが認可されます。 お客様は、修正の検証中に自動化ツールを使用してはならず、再テスト中の完全スキャンは禁止されています。検証のための自動化ツールの使用は、そのツールが修正された特定の問題に対して単一のテストを実行するよう設定されている場合にのみ許可されます。修正の提供後に自動化ツールによって検出された検出事項は、すべてお客様によって手動で検証されなければなりません。 Related Links<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } KB0780787 :シミュレートされたテスト方法KB0687724 :負荷テスト:ポリシーと手順KB1119943 - カスタマーペネトレーションテストプロセスの概要