Status opisu: podstawą jest projekt SCSA-DOK-01, wersja 0.9 z 10.09.2026. Ta strona przedstawia proces i zakres oceny. Wersję metodyki oraz warunki mające zastosowanie do konkretnego zlecenia potwierdza operator programu.
Siedem obszarów oceny
Usługi dostępne z Internetu
Analiza obejmuje inwentaryzację widocznych usług, informacje o wersjach oprogramowania i ich podatnościach, zakończenie wsparcia dla oprogramowania oraz ekspozycję interfejsów zdalnego dostępu, baz danych i paneli administracyjnych. Celem jest ustalenie, jakie zasoby są dostępne z zewnątrz i jakie udokumentowane słabości można im przypisać.
Kryptografia i TLS
W tym obszarze sprawdza się widoczną konfigurację protokołów szyfrowania, zestawy szyfrów, ważność certyfikatów, ich łańcuch zaufania i wykorzystanie HSTS. Sposób potwierdzenia konfiguracji zależy od wariantu badania i zakresu otrzymanego upoważnienia.
Bezpieczeństwo poczty
Ocena obejmuje mechanizmy SPF, DKIM i DMARC oraz rozwiązania dotyczące zabezpieczania transportu poczty, takie jak MTA-STS i TLS-RPT. Analiza dotyczy również możliwości podszywania się pod domenę organizacji.
DNS i domeny
Sprawdzane są między innymi DNSSEC, nieaktualne powiązania rekordów DNS z usługami, ryzyko przejęcia subdomen i informacje o terminach wygaśnięcia domen. Analiza może również obejmować domeny łudząco podobne, zarejestrowane przez osoby trzecie.
Ujawnione poświadczenia i dane
Metodyka przewiduje analizę danych o wyciekach związanych z domenami firmowymi, logach programów wykradających informacje, sekretach ujawnionych w publicznym kodzie oraz publicznie widocznych zasobnikach chmurowych. Znaczenie ma pochodzenie i aktualność informacji.
Badanie nie obejmuje sprawdzania, czy ujawnione hasło nadal działa, ani pobierania treści danych omyłkowo udostępnionych publicznie. Hasła i sekrety nie są przechowywane ani przekazywane w raporcie w postaci jawnej.
Aplikacje internetowe
Kontrole dotyczą obserwowalnych cech aplikacji, takich jak nagłówki bezpieczeństwa, wersje systemów zarządzania treścią i dodatków, ujawnianie informacji o oprogramowaniu oraz dostępność wrażliwych ścieżek. Nie obejmują wykorzystania podatności ani uzyskiwania dostępu do niepublicznych danych.
Reputacja i wskaźniki naruszenia bezpieczeństwa
Analityk sprawdza informacje z list reputacyjnych, dane o botnetach, sygnały hostowania phishingu lub złośliwego oprogramowania oraz wzmianki na stronach wycieków grup ransomware. Każdy sygnał wymaga oceny wiarygodności i prawidłowego przypisania do zasobu objętego zakresem.
Wariant badania określa sposób pozyskania dowodów
Projekt przewiduje trzy warianty oceny mogącej zakończyć się atestem. Wariant określa zakres prac i techniki badania. Poziom wyniku jest ustalany osobno, na podstawie zweryfikowanych ustaleń.
| Wariant | Sposób badania | Główne elementy zakresu |
|---|---|---|
| SCSA-1 | Badanie pasywne | Obszary opisane powyżej w zakresie możliwym do zbadania pasywnie; analityczna weryfikacja ustaleń i potwierdzenie zakresu z organizacją. |
| SCSA-2 | Badanie pasywne i aktywne nieinwazyjne | Dodatkowe bezpośrednie potwierdzenie ekspozycji usług, wersji i konfiguracji TLS, odpowiednie kontrole DNS i aplikacji oraz rozszerzona analiza wycieków i domen łudząco podobnych. |
| SCSA-3 | Badanie pasywne, aktywne nieinwazyjne i analiza ekspercka | Zakres SCSA-2 uzupełniony o ręczną weryfikację podatności bez ich wykorzystania, analizę zależności od usług podmiotów trzecich i ekspozycji kluczowych ról w źródłach zawodowych oraz omówienie wyników. |
Dokładny zakres, rezultaty, zasady ponownego badania i warunki handlowe wymagają potwierdzenia w zleceniu. Projekt metodyki nie podaje jednego limitu domen lub adresów IP obowiązującego we wszystkich ocenach.
Badanie pasywne i aktywne nieinwazyjne
Badanie pasywne wykorzystuje informacje publiczne lub licencjonowane zbiory danych. Mogą to być dane DNS, rejestry certyfikatów, WHOIS/RDAP, rejestry routingu, istniejące zbiory skanów Internetu, informacje reputacyjne i publikacje ocenianej organizacji. Ten tryb nie obejmuje ruchu wykraczającego poza zwykłe korzystanie z usług publicznych.
Badanie aktywne nieinwazyjne polega na bezpośrednim odpytywaniu systemów w uzgodnionym zakresie. Może obejmować identyfikację usług, ich wersji lub konfiguracji TLS. Wymaga pisemnego upoważnienia, które określa zasoby, czas badania, źródłowe adresy IP, osobę kontaktową i sposób natychmiastowego przerwania prac.
W przypadku usług chmurowych i hostingu trzeba potwierdzić, że oceniana organizacja może skutecznie upoważnić do badania wskazanego zasobu. W razie wątpliwości co do charakteru czynności metodyka nakazuje traktować ją jako aktywną.
Jak powstaje ustalenie
Sam sygnał z narzędzia nie przesądza o wyniku. Analityk sprawdza, czy informacja dotyczy zasobu w zatwierdzonym zakresie i czy posiada wystarczającą podstawę dowodową. Ocenia oddzielnie wiarygodność źródła i wiarygodność informacji.
Potwierdzone ustalenia mogą wpływać na wynik. Informacje, których nie można wystarczająco potwierdzić, są opisywane jako obserwacje z rekomendacją dalszej weryfikacji. Bezpośrednia kontrola, jeżeli dopuszcza ją wariant i upoważnienie, może pomóc potwierdzić obserwację.
Dla dowodu dokumentuje się czas pozyskania, źródło, zastosowane narzędzie i jego wersję, identyfikator analityka oraz skrót pozwalający kontrolować integralność materiału. Raport łączy ustalenia z ich podstawą dowodową.
Weryfikacja i decyzja
Weryfikator sprawdza klasyfikację i obliczenia, ale nie wykonuje tej samej oceny jako analityk. Decyzję o wydaniu atestu podejmuje odrębna osoba, która nie uczestniczyła w ocenie ani weryfikacji.
Wynik nie jest dowolnie poprawiany ręcznie. Zmiana klasyfikacji ustalenia wymaga udokumentowanego uzasadnienia i zaakceptowania przez weryfikatora. Zmiany reguł oceny są wprowadzane przez wersjonowanie metodyki, a atest wskazuje wersję zastosowaną w badaniu.
Projekt przewiduje poziomy A (Zaawansowany) i B (Podstawowy) oraz możliwość wyniku negatywnego. Numer wariantu SCSA-1, SCSA-2 lub SCSA-3 nie oznacza uzyskanego poziomu. Zakup bardziej rozbudowanego wariantu nie zapewnia lepszego wyniku.
Co otrzymują uczestnicy procesu
Oceniana organizacja otrzymuje pełny raport techniczny. Zawiera on podsumowanie dla kierownictwa, zakres i wyłączenia, wersję metodyki, wyniki obszarów, ustalenia z odniesieniami do dowodów, obserwacje, potwierdzone działania naprawcze, rekomendacje i ograniczenia.
Odbiorca usług otrzymuje kartę wyniku w zakresie przewidzianym dla jego roli i uzgodnionym w umowie. Nie otrzymuje automatycznie pełnego raportu technicznego ani pełnych identyfikatorów kont ujawnionych w wyciekach. Przy ocenie zleconej przez dostawcę krąg odbiorców karty wskazuje dostawca.
Po pozytywnej decyzji wydawany jest atest. Publikacja wpisu wymaga zgody ocenianej organizacji. Publiczny wpis służy sprawdzeniu tożsamości podmiotu, zakresu, dat, wariantu, poziomu, wersji metodyki i statusu atestu. Nie ujawnia szczegółów podatności ani pełnego raportu. Wyniki negatywne nie są publikowane.
Ocena portfela dostawców
Weryfikacja portfelowa służy odbiorcy usług, który chce analizować ryzyko związane z grupą dostawców. Projekt obejmuje w niej pasywną analizę ekspozycji usług, poczty, DNS i domen, wycieków oraz reputacji, z analityczną weryfikacją wyników.
Ponieważ dostawca nie uczestniczy w potwierdzaniu zakresu i procedurze właściwej dla uzyskania atestu, wynik ma charakter wewnętrzny. Nie jest atestem i nie trafia do publicznego rejestru. Oceniany dostawca może odrębnie przystąpić do procesu SCSA-1, SCSA-2 lub SCSA-3.
Granice badania
SCSA nie obejmuje całości bezpieczeństwa organizacji. Zewnętrzna obserwacja nie pozwala potwierdzić działania polityk i procedur, zarządzania ryzykiem, ciągłości działania, bezpieczeństwa osobowego i fizycznego ani zabezpieczeń sieci wewnętrznej. Nie potwierdza też skuteczności uwierzytelniania wieloskładnikowego w systemach wewnętrznych ani bezpieczeństwa wszystkich dostarczanych produktów i oprogramowania.
Zasoby podmiotów trzecich nie są automatycznie objęte oceną. Wariant SCSA-3 przewiduje analizę zależności od takich podmiotów, co nie oznacza wydania odrębnej oceny bezpieczeństwa każdego z nich.
Źródła danych mogą mieć opóźnienia i luki. Atest statyczny odnosi się do dnia badania, a atest monitorowany do stanu wynikającego z ostatniej kontroli monitoringu. Żaden z tych trybów nie gwarantuje braku podatności ani przyszłego incydentu.
Bezstronność i poufność
Przed przyjęciem zlecenia sprawdza się konflikt interesów. Metodyka opisuje rozdzielenie oceny, weryfikacji i zatwierdzenia oraz ograniczenia związane z wcześniejszym projektowaniem lub naprawą ocenianych zabezpieczeń przez operatora.
Wynagrodzenie nie może zależeć od wyniku oceny, a wynik nie może zależeć od zakupu usług dodatkowych. Rekomendacje w raporcie mają służyć usunięciu problemu bez wskazywania konkretnego wykonawcy naprawy.
Dostęp do dokumentacji mają osoby przypisane do oceny. Wymiana materiałów odbywa się kanałami zabezpieczonymi. Informacje o wyciekach przekazywane odbiorcy usług mają postać zagregowaną; szczegółowe identyfikatory kont są przeznaczone dla ocenianej organizacji, aby mogła podjąć reakcję.
Podstawa opisu: projekt SCSA-DOK-01, wersja 0.9 z 10.09.2026. Publiczny opis nie jest zatwierdzoną wersją metodyki 1.0. Warunki konkretnej oceny potwierdza operator programu.