SAMA Cyber Security Framework Compliance
Le Framework de cybersécurité de la SAMA est obligatoire pour les institutions financières saoudiennes. Découvrez comment ImmuniWeb répond aux exigences de gestion des vulnérabilités et de tests d'intrusion.
Conformité au cadre de cybersécurité (1.0) de l'Autorité monétaire saoudienne (SAMA)
Qu’est-ce que le cadre de cybersécurité SAMA?
Le SAMA CSF établit le socle de cybersécurité pour les institutions financières saoudiennes. Il est structuré autour de domaines principaux – couvrant le leadership et la gouvernance, la gestion des risques et la conformité, les opérations et la technologie, ainsi que la cybersécurité des tiers – chacun incluant des sous-domaines et des contrôles.
Les contrôles sont évalués selon un modèle de maturité, et les organisations membres soumettent des auto-évaluations périodiques à la SAMA. Les examens de supervision exigent des preuves tangibles – notamment les résultats de tests d’intrusion – démontrant que les contrôles techniques sont effectivement opérationnels, et non pas simplement documentés.
Découvrez comment ImmuniWeb prend en charge la gestion des vulnérabilités et les tests d’intrusion du SAMA CSF pour les applications de votre institution. Demandez une démo · ou lancez un test gratuit de la Community Edition.
Qui doit se conformer au SAMA CSF?
Le CSF de la SAMA s’applique à toutes les Organisations Membre de la SAMA:
- Banques et assureurs relevant de la Banque centrale saoudienne.
- Entreprises financières et agences de crédit sous supervision de la SAMA.
- Infrastructure des marchés financiers et autres entités réglementées par la SAMA.
Les applications Web, mobiles et API exploitées par ces institutions relèvent des contrôles techniques du cadre.
Exigences clés du CSF SAMA en matière de sécurité des applications
Dans le domaine des opérations et de la technologie, plusieurs contrôles guident les travaux de sécurité des applications:
- Développement logiciel sécurisé:appliquer un cycle de vie de développement logiciel sécurisé pour les applications.
- Gestion des vulnérabilités: réaliser régulièrement des évaluations de vulnérabilités et remédier aux constats dans les délais attendus par la SAMA.
- Tests d’intrusion: réaliser régulièrement des tests d’intrusion structurés pour prouver l’efficacité des contrôles techniques — à distinguer des analyses de vulnérabilité.
Exigences de sécurité des applications du CSF SAMA en détail
Gestion des vulnérabilités et tests d’intrusion
La SAMA s'attend à ce que les établissements réalisent régulièrement des évaluations de vulnérabilité et des tests d’intrusion structurés, avec une remédiation des résultats critiques et hauts dans les délais impartis. Les révisions de supervision recherchent spécifiquement des preuves de tests d’intrusion, rendant essentielle la combinaison d’une analyse continue avec des tests d’intrusion manuels périodiques.
Développement logiciel sécurisé
Le cadre exige un cycle de vie de développement logiciel sécurisé. L’intégration de tests de sécurité dans le développement et les tests des applications avant leur mise en production garantit leur sécurité et fournit des preuves de maturité au regard du SAMA CSF.
Risques courants des applications Web et mobiles à remédier
Les vulnérabilités applicatives que le framework s'attend à ce que vous identifiiez correspondent étroitement au Top 10 de l'OWASP:
- Broken Access Control — les utilisateurs accédant à des données ou à des actions qu'ils ne devraient pas.
- Échecs cryptographiques — chiffrement faible ou absent exposant des données sensibles.
- Injection — Injection SQL, de commande ou autre via des entrées non validées.
- Insecure Design — des contrôles de sécurité manquants par conception, et non pas seulement par bug.
- Mauvaise configuration de sécurité — configuration par défaut, incomplète ou non sécurisée.
- Composants vulnérables et obsolètes — bibliothèques et frameworks non corrigés.
- Échecs d’identification et d’authentification — gestion faible des connexions, des sessions ou des identifiants.
- Échecs d'intégrité des logiciels et des données — mises à jour non fiables, pipelines CI/CD non sécurisés.
- Échecs de journalisation et de surveillance de la sécurité — les attaques passent inaperçues.
- Server-Side Request Forgery (SSRF) — le serveur est induit en erreur pour effectuer des requêtes malveillantes.
Pour les applications mobiles, le OWASP Mobile Top 10 constitue la référence équivalente (stockage de données non sécurisé, communication non sécurisée, cryptographie faible, etc.). Identifier fiablement ces problèmes nécessite de tester l'application en cours d'exécution, et non de se limiter à une revue de documentation.
Comment assurer la conformité au SAMA CSF avec ImmuniWeb
- Cartographiez vos actifs. Inventoriez les applications et API exposées sur Internet avec ImmuniWeb Discovery.
- Gérez les vulnérabilités avec le scan Neuron et la remédiation suivie.
- Tests d'intrusion des applications web et mobiles avec On-Demand et MobileSuite.
- Développement sécurisé avec Continuous dans CI/CD.
- Remediate within SLA using actionable, zero-false-positive reports.
- Préparez les preuves pour l'auto-évaluation annuelle SAMA et les révisions de supervision.
Comment ImmuniWeb vous aide à respecter la conformité SAMA CSF
ImmuniWeb soutient les attentes du SAMA CSF en matière de gestion des vulnérabilités, de tests d'intrusion et de développement sécurisé, grâce à des preuves prêtes à l'évaluation.
| Exigence | Ce que cela nécessite | Produits ImmuniWeb |
|---|---|---|
| Tests d’intrusion | Tests d’intrusion réguliers et structurés. | On-Demand, MobileSuite |
| Vulnerability management | Évaluations et remédiation régulières. | Neuron, Discovery |
| Développement sécurisé | Cycle de vie de développement sécurisé. | Continuous, On-Demand |
ImmuniWeb On-Demand et MobileSuite offrent des tests d’intrusion web et mobiles ; Neuron et Neuron Mobile fournissent des scans automatisés ; Continuous intègre les tests dans le CI/CD ; et Discovery cartographie votre surface d’attaque - produisant les preuves que les révisions de supervision SAMA attendent.
SAMA CSF vs cadres internationaux
Si vous respectez déjà des normes internationales, les mêmes tests ImmuniWeb les couvrent toutes:
| Framework | Perspective sécurité des applications | Comment ImmuniWeb s'aligne |
|---|---|---|
| SAMA CSF | Gestion des vulnérabilités + tests d’intrusion | Pentest Web/mobile, scanning, ASM |
| Saudi NCA ECC | National Essential Cybersecurity Controls | Les mêmes tests couvrent les deux |
| ISO/IEC 27001 | Annexe A: contrôles techniques | Tests comme preuve de contrôle |
| PCI DSS 4.0.1 | Exigences 6 et 11 | Pentest et analyse d'applications web |
Tests d'intrusion vs scans de sécurité
Les deux sont nécessaires. Le scan automatisé (DAST) offre une couverture large et fréquente et est idéal pour les tests continus dans le CI/CD ; le penetration testing manuel trouve les vulnérabilités de logique métier et complexes que les scanners manquent et produit la profondeur attendue par les auditeurs et les régulateurs. Combinez le scanning continu avec du penetration testing manuel périodique, et re-testez après des changements significatifs.
Liste de contrôle de conformité (Sécurité des applications)
- Inventaire des applications, API et actifs exposés à Internet
- Réalisation régulière d'évaluations de vulnérabilité
- Tests d'intrusion structurés effectués
- Constats critiques/élevés remédiés dans les délais impartis.
- Application d’un cycle de vie de développement logiciel sécurisé
- Objectifs de maturité atteints (généralement niveau 3 et supérieur)
- Preuve préparée pour l’auto-évaluation annuelle SAMA
Pourquoi la conformité au SAMA CSF est-elle importante?
The SAMA CSF is mandatory for Saudi financial institutions, and the Saudi Central Bank conducts supervisory reviews and can issue formal warnings, directives and corrective-action requirements. Institutions are expected to reach defined maturity levels and to evidence that controls actually work.
Les applications web, mobiles et API constituant une surface d'attaque majeure pour les institutions financières, les tests d'intrusion et la gestion des vulnérabilités démontrables figurent parmi les moyens les plus directs de démontrer les contrôles techniques du cadre.