SAMA Cyber Security Framework Compliance
Das SAMA Cyber Security Framework ist für saudische Finanzinstitute verbindlich. Erfahren Sie, wie ImmuniWeb die Anforderungen an Vulnerability Management und Penetration Testing unterstützt.
Saudi-Arabische Währungsbehörde (SAMA) Cybersicherheitsrahmen (1.0) Compliance
Was ist das SAMA Cyber Security Framework?
Das SAMA CSF legt die Cybersicherheits-Grundstandards für saudische Finanzinstitute fest. Es ist in Hauptdomänen gegliedert – darunter Führung und Governance, Risikomanagement und Compliance, Betrieb und Technologie sowie Cybersicherheit bei Drittanbietern –, die jeweils Subdomänen und Kontrollen umfassen.
Die Kontrollen werden anhand eines Reifegradmodells bewertet, und die Member Organizations reichen periodische Selbstbewertungen bei der SAMA ein. Bei den Supervisory reviews wird nachweisbarer Nachweis – einschließlich Penetration testing results – erwartet, dass die technischen Controls funktionieren und nicht nur dokumentiert sind.
Erfahren Sie, wie ImmuniWeb Schwachstellenmanagement und Penetrationstests gemäß dem SAMA CSF unterstützt – für die Anwendungen, die Ihre Institution betreibt. Fordern Sie eine Demo an · oder führen Sie einen kostenlosen Test der Community Edition durch.
Who Must Comply with SAMA CSF?
Das SAMA CSF gilt für alle SAMA-Mitgliedsorganisationen:
- Banken und Versicherer, die der Aufsicht der saudischen Zentralbank unterliegen.
- Finanzunternehmen und Kreditauskunfteien unter SAMA-Aufsicht.
- Finanzmarktinfrastruktur und andere von der SAMA regulierte Einrichtungen.
Die von diesen Institutionen betriebenen Web-, Mobil- und API-Anwendungen unterliegen den technischen Controls des Frameworks.
Wichtige SAMA-CSF-Anforderungen an die Anwendungssicherheit
Im Bereich Betrieb und Technologie bestimmen mehrere Kontrollen die Arbeiten zur Anwendungssicherheit:
- Secure software development: Wenden Sie einen Secure Software Development Life Cycle für Anwendungen an.
- Schwachstellenmanagement: Führen Sie regelmäßige Schwachstellenbewertungen durch und beheben Sie die Befunde innerhalb der von SAMA erwarteten Fristen.
- Penetrationstests: Führen Sie regelmäßige, strukturierte Penetrationstests durch, als Nachweis dafür, dass die technischen Kontrollen wirksam sind – im Unterschied zum Vulnerability Scanning.
SAMA CSF-Anwendungssicherheitsanforderungen im Detail
Schwachstellenmanagement und Penetrationstests
Die SAMA erwartet von den Instituten, dass sie regelmäßige Schwachstellenanalysen und strukturierte Penetrationstests durchführen und kritische sowie hohe Befunde innerhalb der vorgesehenen Fristen beheben. Bei aufsichtsrechtlichen Überprüfungen wird gezielt nach Nachweisen für Penetrationstests gesucht; daher ist die Kombination aus kontinuierlichem Scanning und regelmäßigen manuellen Penetrationstests von entscheidender Bedeutung.
Sichere Softwareentwicklung
Der Rahmenwerk erwartet einen sicheren Software-Entwicklungslebenszyklus. Die Einbettung von Security Testing in die Entwicklung und das Testen von Anwendungen vor der Veröffentlichung hält sie sicher und liefert maturity evidence gegen den SAMA CSF.
Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind
The application vulnerabilities the framework expects you to find map closely to the OWASP Top 10:
- Zugriffsfehlsteuerung — Nutzer erreichen Daten oder Aktionen, auf die sie keinen Zugriff haben sollten.
- Kryptografische Fehler – schwache oder fehlende Verschlüsselung, die sensible Daten offenlegt.
- Injektion — SQL-, Befehls- oder sonstige Injektionen durch nicht validierte Eingaben.
- Insecure Design — fehlende Sicherheitskontrollen durch Design, nicht nur durch Bugs.
- Security Misconfiguration — Standard-, unvollständige oder unsichere Konfiguration.
- Vulnerable & Outdated Components — nicht gepatchte Bibliotheken und Frameworks.
- Identification & Authentication Failures — schwache Login-, Session- oder Credential-Handhabung.
- Software- und Datenintegritätsfehler — nicht vertrauenswürdige Updates, unsichere CI/CD-Pipelines.
- Sicherheitsprotokollierungs- und -überwachungsmängel — Angriffe bleiben unentdeckt.
- Server-Side Request Forgery (SSRF) — der Server wird dazu gebracht, bösartige Anfragen zu stellen.
Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.
So unterstützen Sie die SAMA CSF Compliance mit ImmuniWeb
- Kartieren Sie Ihre Assets. Erfassen Sie internetexponierte Apps und APIs mit ImmuniWeb Discovery.
- Verwalten Sie Schwachstellen mit Neuron-Scans und nachverfolgter Remediation.
- Penetrationstests für Web- und mobile Anwendungen mit On-Demand und MobileSuite.
- Sichere Entwicklung mit Continuous in CI/CD.
- Remediate within SLA using actionable, zero-false-positive reports.
- Bereiten Sie Nachweise für die jährliche SAMA-Selbstbewertung und die aufsichtsrechtlichen Überprüfungen vor.
So unterstützt ImmuniWeb Sie bei der Einhaltung der SAMA CSF
ImmuniWeb unterstützt die Erwartungen des SAMA CSF an Schwachstellenmanagement, Penetrationstests und sichere Entwicklung mit prüffähigen Nachweisen.
| Anforderung | Was erforderlich ist | ImmuniWeb-Produkte |
|---|---|---|
| Penetrationstest | Regelmäßige, strukturierte Penetrationstests. | On-Demand, MobileSuite |
| Schwachstellenmanagement | Regelmäßige Bewertungen und Behebung. | Neuron, Discovery |
| Sichere Entwicklung | Sicherer Softwareentwicklungslebenszyklus. | Kontinuierlich, On-Demand |
ImmuniWeb On-Demand und MobileSuite liefern Web- und Mobile Penetrationstests; Neuron und Neuron Mobile bieten automatisiertes Scanning; Continuous integriert Tests in CI/CD; und Discovery kartiert Ihre Attack Surface – und erstellt die Evidenz, die SAMA-Aufsichtsüberprüfungen erwarten.
SAMA CSF im Vergleich zu internationalen Rahmenwerken
Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:
| Framework | Aspekt der Anwendungssicherheit | Wie ImmuniWeb abbildet |
|---|---|---|
| SAMA CSF | Schwachstellenmanagement + Penetrationstests | Web-/Mobile-Pentests, Scanning, ASM |
| Saudi NCA ECC | National Essential Cybersecurity Controls | Dieselben Tests decken beide ab |
| ISO/IEC 27001 | Anhang A technische Kontrollen | Tests als Kontrollnachweis |
| PCI DSS 4.0.1 | Req 6 & Req 11 | Web-App-Pentest + Scanning |
Penetrationstests vs. Security Scanning
Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.
Compliance-Checkliste (Anwendungssicherheit)
- Bestandsaufnahme von internetzugänglichen Apps, APIs und Assets
- Regelmäßige Schwachstellenanalysen durchgeführt
- Strukturierte Penetrationstests durchgeführt
- Kritische/hohe Befunde werden innerhalb der erwarteten Fristen behoben.
- Secure Software Development Life Cycle angewendet
- Reifegradziele erfüllt (in der Regel Stufe 3 und höher)
- Nachweise für die jährliche SAMA-Selbstbewertung
Warum die Einhaltung des SAMA CSF wichtig ist
Das SAMA CSF ist für saudische Finanzinstitute verbindlich, und die Saudi Arabian Monetary Authority führt aufsichtsrechtliche Überprüfungen durch und kann formelle Verwarnungen, Anweisungen und Korrekturmaßnahmen auferlegen. Von den Instituten wird erwartet, dass sie definierte Reifegrade erreichen und nachweisen, dass die Kontrollen tatsächlich wirksam sind.
Da Web-, Mobile- und API-Anwendungen eine primäre Angriffsfläche für Finanzinstitute darstellen, gehören nachweisbare Penetrationstests und Schwachstellenmanagement zu den direktesten Möglichkeiten, die technischen Kontrollen des Frameworks nachzuweisen.