قرارداد تست نفوذ قراردادی کاربردی است که مورد استفاده بسیاری از شرکتهای خصوصی و دولتی که دارای یک یا چند سامانه تحت وب هستند، قرار میگیرد. کارشناسان امنیت سایبری و متخصصان هک و امنیت، اشخاصی هستند که به طور تخصصی در زمینه امنیت و چگونگی محافظت از سامانههای تحت وب فعالیت میکنند. سامانههای تحت وب از بخشهای مهم ارگانها و سازمانهای مختلف هستند. از طرفی رشد روز افزون استارتاپها و فعالیت و کار از طریق اینترنت باعث شده است که ماهیت وجودی بسیاری از کسب و کارهای بزرگ نیز صرفا محدود به وب سایت آنها باشد. این سامانهها به دلیل شرایط و دسترسی گستردهای که ایجاد میکنند دارای اهمیت زیادی هستند، به طوری که اختلال در سامانههای مربوط به سازمانها و شرکتهای بزرگ، موجب بسیاری از مشکلات برای کاربران میشود. یک مثال ساده میزنیم:
احتمالا از خدمات اینترنتی و آنلاین بانک خود استفاده میکنید. اگر خدمات اینترنتی بانک برای یک روز یا حتی چند ساعت دچار مشکل شود، هم شما و هم بسیاری از اشخاصی که در بانک حساب دارند، با مشکلات زیادی رو به رو خواهند شد. علاوه بر این، این سامانهها حاوی اطلاعاتی محرمانه و مهم درباره کاربران و مدیران و صاحبان آنها هستند.
بی شک محافظت از این اطلاعات محرمانه بسیار مهم است. بدون شک این سامانهها اشخاصی را به عنوان کارشناسهای فناوری اطلاعات استخدام میکنند تا به سامانه نظارت داشته باشند. اما همیشه این احتمال وجود دارد سامانه مورد حمله هکرها یا جاسوسها و خرابکارهای اینترنتی قرار بگیرد. نوع حملات روز به روز تغییر میکند و بهترین راه مقابله با آن این است که بخشهای آسیب پذیر سامانه مشخص شوند. رسیدگی به نقاط ضعف میتواند سامانه را ایمن کند و شرایط بهتری ایجاد کند. نمونه قرارداد تست نفوذ ، قراردادی است که به این منظور مورد استفاده قرار میگیرد.
یک قرارداد است که میان صاحبان سامانههای تحت وب (سازمانها و شرکتهایی که دارای وب سایت و صفحات مجازی متعدد هستند) و کارشناس امنیت سایبری یا متخصصان هک و امنیت تنظیم میشود. براساس این قرارداد، کارشناس امنیت مسئولیت میگیرد که در بازه زمانی مشخصی به بررسی سامانه مورد نظر بپردازد و نقاط ضعف و قوت آن را مشخص کند.
در انتهای قرارداد، کارشناس امنیت باید گزارشی به مدیران یا صاحبان سامانه تحویل بدهد. این گزارش، یک بار به زبان برنامه نویسی و علمی و به صورت ویژه در اختیار کارشناسان IT سازمان مورد نظر قرار میگیرد و بار دیگر نیز به زبان ساده و قابل فهم به مالکان سامانه ارائه میشود. گزارشی که توسط متخصصین امنیت در حوزه سایبری تنظیم میشود، در واقع حاوی گزینههای دفاعی سازمانها برای مقابله با حملات سایبری و تهدیدات و خطرات احتمالی است.
این گزارش همچنین نقاط ضعف سامانه را هم مشخص میکند. در حقیقت کارشناس تست نفوذ یا متخصص امنیت، شخصی است که طبق قراردادی که با شما تنظیم کرده است، اجازه ورود به سامانه شما را کسب کرده و با بررسی آن، گزارشی درباره آسیب پذیری سامانه، نوع آسیب پذیری، مسیر آسیب پذیری، ورودی آسیب پذیری، آدرس اخطار و راهکارهای مرتبط و راه حلهای امنیتی به شما ارائه میدهد. این گزارش در سه سطح آسیب خطرناک و سطح بالا، آسیب پذیری سطح متوسط و آسیب پذیری سطح پایین ارائه میشود.
نمونه قرارداد تست نفوذ از نگاه قانون یک نوع قرارداد پیمانکاری است و براساس قانون مدنی تنظیم میشود. قرارداد پیمانکاری، از عقود نامعین قانون مدنی است. به این معنی که شروط و حدود خاصی برای نحوه اجرا یا تنظیم آن وجود ندارد. بنابراین لازم است که هر متن قرارداد با توجه به شروط طرفین، توافقات آنها و با توجه به قانون و عرف تنظیم شود. رعایت اصول قانونی در تنظیم قرارداد بسیار دارای اهمیت است. در این مورد، ماده 10 قانون مدنی در تایید قراردادهای خصوصی میگوید: مانعی برای تنظیم قرارداد وجود ندارد. اشخاص آزاد هستند انواع قراردادها را تنظیم کنند، به شرط آن که قرارداد مخالف صریح قانون و عرف نباشد. بنابراین با استناد به ماده 10 قانون مدنی، تنظیم نمونه قرارداد تست نفوذ صحیح است و ایرادی ندارد.
این قرارداد و به طور کلی قراردادهای پیمانکاری از جمله عقود لازم محسوب میشود. لازم بودن قرارداد تست نفوذ به این معنی است که هیچ سازمان یا شرکتی که مالک سامانه است یا کارشناس امنیت، نمیتوانند یک جانبه و بدون دلیل، قرارداد را فسخ کنند یا از انجام آن سر باز بزنند. در حقیقت طرفین قرارداد موظف هستند که در آن باقی بمانند و در جهت اجرای موضوع قرارداد بکوشند. لازم بودن نمونه قرارداد تست نفوذ را میتوانیم نوعی ضمانت برای حضور طرفین در قرارداد در نظر بگیریم که ویژگی مثبت قراردادهای پیمانکاری است.
فعالیت در فضای مجازی باعث رشد سامانهها و اپهای مختلف شده است. اشخاص در شبکههای اجتماعی متعددی اقدام به فعالیت میکنند که با رشد صفحاتشان، مساله محافظت از آنها هم به میان میآید. حوزه کاری کارشناس امنیت سایبری میتواند گسترده باشد. بنابراین امکان تنظیم انواع نمونه قرارداد تست نفوذ وجود دارد. در این زمینه بهترین قرارداد، قراردادی است که تمامی جوانب مربوط به حقوق طرفین را در نظر بگیرد.
از بخشهای مهمی که در نمونه قرارداد تست نفوذ یا در قرارداد دیگری به نام قرارداد محرمانگی اطلاعات باید به آن اشاره شود، عدم افشای اطلاعات است. البته همانطور که گفتیم امکان تنظیم قرارداد مجزا برای عدم افشای اطلاعات نیز وجود دارد ولی به طور معمول میتواند بخشی از قرارداد اصلی باشد. از آنجایی که کارشناس امنیت به تمامی اطلاعات محرمانه و بخشهای حساس دسترسی پیدا میکند، نقاط ضعف و قوت سامانه را شناسایی میکند و توانایی و مهارت زیادی در زمنیه هک و حملههای سایبری دارد، لذا به راحتی میتواند برای سامانه ایجاد مشکل کند یا با افشای اطلاعات اساسی سامانه، امکان مشکلات بیشماری را به وجود بیاورد. بنابراین لازم است که قرارداد عدم افشای اطلاعات میان طرفین امضا شود.
موضوع این قرارداد عبارت است از انجام کلیه اموری که مربوط به بررسی وضعیت امنیت سامانه کارفرما است. در این بخش از قرارداد لازم است که شرح کاملی از وظایفی که کارشناس امنیت به عهده خواهد گرفت، ارائه شود. به طور معمول وظیفه بازرسی کلی سامانه به کارشناس سپرده میشود.
قراراد حاضر دارای اسنادی است که در اختیار طرفین قرار میگیرد. قرارداد تنظیم شده یک سند معتبر قانونی است. علاوه بر آن، اطلاعاتی که درباره رمز عبور و اطلاعات اساسی سامانه در اختیار کارشناس امنیت سایبری قرار میگیرد نیز از جمله مدارک دارای اهمیت است. در نهایت، نتایج حاصل از فعالیت کارشناس امنیت سایبری نیز دارای اهمیت محرمانگی بسیاری است. کارشناس موظف است که اطلاعات به دست آمده را فقط در اختیار کارفرما و اشخاص مورد اعتماد او قرار دهد.
مدت زمان اجرای قرارداد با نظر و توافق طرفین مشخص میشود. کارشناس امنیت با توجه به تجربه و سابقهای که دارد، تعیین میکند که برای انجام قرارداد به چه بازه زمانی نیاز دارد. مدت تعیین شده، در متن قرارداد نوشته میشود. البته طرفین میتوانند بنا به شرایط و اتفاقات غیر منتظرهای که در روند کار پیش میآید، مدت را تمدید کنند. در مجموع، کارشناس امنیت سایبری موظف است در بازه زمانی تعیین شده، پروژه را تمام کرده و نتیجه را به اطلاع کارفرما برساند.
همانطور که در بخش مدت قرارداد تعیین میشود، کارشناس امنیت سایبری موظف است که در زمان تعیین شده، پروژه را به اتمام برساند و گزارش نهایی را به کارفرما ارائه کند. اگر کارشناس بدون دلیل موجه نتواند در بازه زمانی تعیین شده، قرارداد را انجام دهد، خطا کرده است. در این بخش از قرارداد برای هر روز خسارت دیرکرد، مبلغ معینی تعیین میشود. در انتها کارشناس امنیت در ازای هر روز دیرکرد ملزم به پرداخت خسارت خواهد بود. مبلغ خسارت یا از خود شخص اخذ خواهد شد یا از مبلغ حق الزحمه کاسته میشود.
از نکات مهم در قرارداد حاضر، تعیین میزان حق الزحمهای است که قرارداد است به کارشناس امنیت پرداخت شود. میزان حق الزحمه با توافق طرفین تعیین خواهد شد و مبلغ نهایی، در متن قرارداد نوشته میشود. بعد از تعیین میزان دقیق حق الزحمه، لازم است که نحوه پرداخت آن را نیز مشخص کنید. کارفرمایان در پروژههای پیمانکاری معمولا از شیوه پرداخت مرحلهای حق الزحمه استفاده میکنند. به این ترتیب که مراحلی برای پرداخت مشخص میشود. کارفرما میتواند مبلغی را در ابتدای کار و درصدی را در میانه پروژه و مابقی حق الزحمه را در انتهای قرارداد به کارشناس امنیت بپردازد. البته در این زمینه هم شرط اول، توافق طرفین قرارداد است.
برای تنظیم و نگارش قرارداد اختصاصی مدنظر خود، حتما از خدمات تنظیم قرارداد اختصاصی استفاده کنید. با ثبت درخواست در این بخش، مسئولیت نگارش قراردادی که در نظر دارید را به تیم حقوقی رکلا بسپارید.
علاوه براین، میتوانید از سرویس خدمات مشاوره حقوقی تلفنی نیز بهره ببرید.