כל אמצעי הבקרה שמנוהלים על ידי Google מיושמים באופן מלא ומאומתים באופן רציף. כדי לשמור על תאימות, הלקוח צריך להגדיר ולנהל אמצעי בקרה שדורשים פעולה מצד הלקוח. מידע נוסף זמין במאמר בנושא אחריות משותפת של STIG.
מטריצת תאימות ל-STIG
בטבלה הבאה מפורטים מזהי STIG, תיאורים, סטטוסים של אכיפה לפי אופרטור, דרישות האחריות של הלקוח ורמת החומרה:
| מזהה STIG | תיאור אמצעי הבקרה לאבטחה | נאכף כברירת מחדל | באחריות הלקוח | חוּמרה |
|---|---|---|---|---|
| V-214151 | הגישה לקבצי מסד נתונים צריכה להיות מוגבלת לתהליכים רלוונטיים ולמשתמשים מורשים עם הרשאות אדמין. | כן | לא | בינוני |
| V-214127 | צריך להשבית או להגביל את הגישה לקבצים חיצוניים שניתנים להרצה. | כן | לא | בינוני |
| V-214154 | צריך ליצור רשומות ביקורת כשמידע מסווג – למשל, רמות סיווג ורמות אבטחה – נמחק. | כן | לא | בינוני |
| V-214150 | כדי להגן על תוכן מסד הנתונים מפני העברת מידע לא מורשית ולא מכוונת, צריך לאכוף מדיניות להעברת נתונים. | לא | לא | בינוני |
| V-214074 | אובייקטים במסד הנתונים – כולל, בין היתר, טבלאות, אינדקסים, אחסון, פרוצדורות של טריגרים, פונקציות וקישורים לתוכנות חיצוניות ל-PostgreSQL – חייבים להיות בבעלות של גורמים במסד הנתונים ובמערכת לניהול מסדי נתונים (DBMS) שמורשים להיות בעלים. | כן | לא | בינוני |
| V-214076 | תוכנות מסדי נתונים, כולל קובצי ההגדרות של PostgreSQL, צריכות להיות מאוחסנות בספריות ייעודיות נפרדות ממערכת ההפעלה של המארח ומאפליקציות אחרות. | לא | לא | בינוני |
| V-214078 | ההרצה של מודולי תוכנה – כולל פונקציות ופרוצדורות הפעלה – עם הרשאות גבוהות צריכה להיות מוגבלת למקרים הכרחיים בלבד. | לא | לא | בינוני |
| V-214130 | אם משתמשים בסיסמאות לאימות, מערכת PostgreSQL חייבת לאחסן רק ייצוגים של סיסמאות שעברו גיבוב עם salt. | כן | לא | גבוהה |
| V-214056 | אם משתמשים בסיסמאות לאימות, מערכת PostgreSQL חייבת להעביר רק ייצוגים מוצפנים של סיסמאות. | כן | לא | גבוהה |
| V-214064 | ב-PostgreSQL ובאפליקציות שמשויכות אליו, השימוש בהרצת קוד דינמי צריך להיות שמור למצבים שבהם הוא נדרש. | לא | לא | בינוני |
| V-214065 | כשמשתמשים בהרצת קוד דינמי ב-PostgreSQL ובאפליקציות שמשויכות אליו, צריך לסרוק את נתוני הקלט כדי לזהות ערכים לא תקינים שעשויים להצביע על מתקפת הזרקת קוד. | לא | לא | בינוני |
| V-214066 | PostgreSQL צריך להקצות קיבולת אחסון של רשומות ביקורת בהתאם לדרישות האחסון של רשומות הביקורת שהוגדרו בארגון. | לא | כן | בינוני |
| V-214071 | מערכת PostgreSQL צריכה לאפשר רק למנהל אבטחת מערכות המידע (ISSM) – או לאנשים או לתפקידים שמונו על ידי ה-ISSM – לבחור אילו אירועים שניתן לבדוק אותם יבדקו. | לא | כן | בינוני |
| V-214129 | מערכת PostgreSQL צריכה לשייך למידע בתהליך סוגים של תוויות אבטחה שהוגדרו על ידי הארגון, עם ערכים של תוויות אבטחה שהוגדרו על ידי הארגון. | לא | כן | בינוני |
| V-214062 | מערכת PostgreSQL צריכה לשייך סוגים של תוויות אבטחה שהוגדרו על ידי הארגון, עם ערכים של תוויות אבטחה שהוגדרו על ידי הארגון, למידע באחסון. | לא | כן | בינוני |
| V-214058 | מערכת PostgreSQL צריכה לשייך סוגים של תוויות אבטחה שהוגדרו על ידי הארגון, עם ערכים של תוויות אבטחה שהוגדרו על ידי הארגון, למידע שמועבר. | לא | כן | בינוני |
| V-214147 | מערכת PostgreSQL צריכה לסיים באופן אוטומטי סשן של משתמש אחרי שמתקיימים תנאים שהוגדרו על ידי הארגון או אחרי הפעלת אירועים שמחייבים ניתוק של הסשן. | כן | לא | בינוני |
| V-214096 | מערכת PostgreSQL צריכה להיות מסוגלת ליצור רשומות ביקורת כשמאחזרים הרשאות וזכויות גישה. | כן | לא | בינוני |
| V-214101 | מערכת PostgreSQL צריכה להיות מסוגלת ליצור רשומות ביקורת כשניגשים לאובייקטים של אבטחה. | כן | לא | בינוני |
| V-214048 | צריך להגדיר את PostgreSQL כך שיאסור או יגביל את השימוש בפונקציות, ביציאות, בפרוטוקולים ובשירותים שהוגדרו בארגון, כפי שמוגדר ברשימת הבטחת הקטגוריות (CAL) ובבדיקות הפגיעות של ניהול יציאות, פרוטוקולים ושירותים (PPSM). | כן | לא | בינוני |
| V-214063 | מערכת PostgreSQL חייבת לבדוק את התוקף של כל נתוני הקלט, למעט אלה שהארגון ציין במפורש. | לא | לא | בינוני |
| V-214131 | מערכת PostgreSQL חייבת לאכוף הגבלות גישה שקשורות לשינויים בהגדרות של PostgreSQL או של מסד הנתונים. | כן | לא | בינוני |
| V-214057 | PostgreSQL חייב לאכוף הרשאות מאושרות לגישה לוגית למידע ולמשאבי מערכת בהתאם למדיניות בקרת הגישה הרלוונטית. | לא | לא | גבוהה |
| V-214136 | מערכת PostgreSQL חייבת לאכוף גישה מורשית לכל המפתחות הפרטיים של PKI שנשמרים ומשמשים את PostgreSQL. | כן | לא | גבוהה |
| V-214067 | מערכת PostgreSQL צריכה לאכוף מדיניות של בקרת גישה לפי שיקול דעת, כפי שהוגדרה על ידי בעל הנתונים, על נושאים ואובייקטים מוגדרים. | כן | לא | בינוני |
| V-214156 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת לכל גישה ישירה למסד הנתונים. | כן | לא | בינוני |
| V-214099 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת לכל הפעילויות עם הרשאות מיוחדות או לגישה אחרת ברמת המערכת. | כן | לא | בינוני |
| V-214088 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת שבהן מוצגות שעת ההתחלה ושעת הסיום של הגישה של המשתמש למסד הנתונים. | כן | לא | בינוני |
| V-214085 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשניגשים למידע שמסווג לפי קטגוריות – למשל, רמות סיווג ורמות אבטחה. | כן | לא | בינוני |
| V-214108 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמידע מסווג – למשל, רמות סיווג ורמות אבטחה – משתנה. | לא | כן | בינוני |
| V-214103 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשות כניסות וחיבורים בו-זמניים של אותו משתמש מתחנות עבודה שונות. | כן | לא | בינוני |
| V-214090 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמוסיפים הרשאות. | כן | לא | בינוני |
| V-214102 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמוחקים הרשאות. | כן | לא | בינוני |
| V-214105 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמשנים הרשאות וזכויות גישה. | כן | לא | בינוני |
| V-214093 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמוחקים אובייקטים של אבטחה. | כן | לא | בינוני |
| V-214107 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמשנים אובייקטים של אבטחה. | כן | לא | בינוני |
| V-214155 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתבצעות גישות מוצלחות לאובייקטים. | כן | לא | בינוני |
| V-214092 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתבצעות כניסות או חיבורים מוצלחים. | כן | לא | בינוני |
| V-214098 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשות גישות לא מוצלחות לאובייקטים. | כן | לא | בינוני |
| V-214100 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים לגשת למידע מסווג – למשל, רמות סיווג ורמות אבטחה. | כן | לא | בינוני |
| V-214086 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים לגשת לאובייקטים של אבטחה. | כן | לא | בינוני |
| V-214110 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים להוסיף הרשאות. | כן | לא | בינוני |
| V-214091 | PostgreSQL צריך ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים למחוק מידע מסווג – למשל, רמות סיווג או רמות אבטחה. | כן | לא | בינוני |
| V-214095 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים למחוק הרשאות. | כן | לא | בינוני |
| V-214104 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים למחיקת אובייקטים של אבטחה. | כן | לא | בינוני |
| V-214106 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים להפעיל פעילויות עם הרשאות או גישה אחרת ברמת המערכת. | כן | לא | בינוני |
| V-214097 | PostgreSQL צריך ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים לשנות מידע מסווג – למשל, רמות סיווג או רמות אבטחה. | כן | לא | בינוני |
| V-214109 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים לשנות הרשאות. | כן | לא | בינוני |
| V-214089 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים לשנות אובייקטים של אבטחה. | כן | לא | בינוני |
| V-214094 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשים ניסיונות לא מוצלחים לאחזר הרשאות. | כן | לא | בינוני |
| V-214087 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת כשמתרחשות כניסות לא מוצלחות או ניסיונות חיבור לא מוצלחים. | כן | לא | בינוני |
| V-214115 | PostgreSQL צריך ליצור חותמות זמן לרשומות ביקורת ולנתוני אפליקציות עם גרנולריות מינימלית של שנייה אחת. | כן | לא | בינוני |
| V-214139 | ב-PostgreSQL צריך ליישם מנגנונים קריפטוגרפיים שמונעים חשיפה לא מורשית של מידע שהוגדר על ידי הארגון, כשהוא במצב מנוחה ברכיבים של מערכת המידע שהוגדרה על ידי הארגון. | כן | לא | בינוני |
| V-214124 | מערכת PostgreSQL חייבת להטמיע מנגנונים קריפטוגרפיים כדי למנוע שינוי לא מורשה של מידע במצב מנוחה שהוגדר על ידי הארגון – כולל, לכל הפחות, פרטים אישיים מזהים (PII) ומידע מסווג – ברכיבים של מערכת המידע שהוגדרו על ידי הארגון. | כן | לא | בינוני |
| V-214117 | כדי ליצור ולאמת גיבובים קריפטוגרפיים, מערכת PostgreSQL צריכה להטמיע מודולים קריפטוגרפיים שאומתו על ידי NIST FIPS 140-2 או 140-3. | לא | לא | גבוהה |
| V-214119 | מערכת PostgreSQL חייבת להטמיע מודולים קריפטוגרפיים באימות NIST FIPS 140-2 או 140-3 כדי להגן על מידע לא מסווג שנדרשת לגביו סודיות והגנה קריפטוגרפית, בהתאם לדרישות של בעלי הנתונים. | לא | לא | גבוהה |
| V-214077 | ב-PostgreSQL צריך לכלול מידע נוסף ומפורט יותר שהארגון מגדיר ברשומות הביקורת של אירועי ביקורת שמזוהים לפי סוג, מיקום או נושא. | לא | כן | בינוני |
| V-214123 | מערכת PostgreSQL צריכה להתחיל את ביקורת הסשן בזמן ההפעלה. | כן | לא | בינוני |
| V-214052 | צריך לשלב את PostgreSQL עם מנגנון אימות וגישה ברמת הארגון, שמספק ניהול חשבונות ואוטומציה לכל המשתמשים, הקבוצות, התפקידים וכל הגורמים האחרים. | לא | לא | גבוהה |
| V-214140 | מערכת PostgreSQL צריכה לבטל את התוקף של מזהי סשנים כשהמשתמש יוצא מהחשבון או כשסשן מסתיים. | כן | לא | בינוני |
| V-214081 | ב-PostgreSQL, פונקציות אבטחה צריכות להיות מבודדות מפונקציות שאינן קשורות לאבטחה. | כן | לא | בינוני |
| V-214055 | ב-PostgreSQL צריך להגביל את ההרשאות לשינוי פונקציות וטריגרים, ולקשר לתוכנה חיצונית ל-PostgreSQL. | כן | לא | בינוני |
| V-214059 | ב-PostgreSQL צריך להגביל את מספר הסשנים בו-זמנית למספר שמוגדר על ידי הארגון לכל משתמש, לכל החשבונות ולכל סוגי החשבונות. | לא | לא | בינוני |
| V-214145 | מערכת PostgreSQL צריכה לשמור על האותנטיות של סשנים של תקשורת על ידי הגנה מפני מתקפות בנתיב שמנסות לנחש את הערכים של מזהי הסשנים. | כן | לא | בינוני |
| V-214113 | במהלך ההכנה להעברה, מערכת PostgreSQL צריכה לשמור על סודיות המידע ועל תקינותו. | כן | לא | בינוני |
| V-214073 | במהלך הקבלה, מערכת PostgreSQL חייבת לשמור על סודיות המידע ועל התקינות שלו. | כן | לא | בינוני |
| V-214149 | ב-PostgreSQL צריך למפות את הזהות שאומתה באמצעות PKI לחשבון משתמש משויך. | לא | לא | בינוני |
| V-214144 | PostgreSQL צריך להעביר נתוני ביקורת למערכת נפרדת לניהול יומנים. הנתונים צריכים להיות רציפים ובזמן אמת כמעט, במערכות עם חיבור לרשת למתקן האחסון. במערכות עצמאיות, ההעברה צריכה להתבצע מדי שבוע או בתדירות גבוהה יותר. | לא | כן | בינוני |
| V-214137 | מערכת PostgreSQL צריכה לקבל רק אישורים של ישויות קצה שהונפקו על ידי PKI או רשויות אישורים (CA) מאושרות של PKI, כדי ליצור את כל הסשנים המוצפנים. | לא | לא | בינוני |
| V-214148 | ב-PostgreSQL צריך למנוע ממשתמשים ללא הרשאות להפעיל פונקציות עם הרשאות, כולל השבתה, עקיפה או שינוי של אמצעי הגנה ואמצעי נגד שהוטמעו. | כן | לא | גבוהה |
| V-214116 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת שמכילות מספיק מידע כדי לזהות כל משתמש, נושא או תהליך שמשויכים לאירוע. | כן | לא | בינוני |
| V-214049 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת שמכילות מספיק מידע כדי לקבוע את התוצאה (הצלחה או כישלון) של האירועים. | כן | לא | בינוני |
| V-214125 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת שמכילות מספיק מידע כדי לקבוע את המקורות או את המקור של האירועים. | כן | לא | בינוני |
| V-214138 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת שמכילות מספיק מידע כדי לקבוע איזה סוג של אירועים התרחשו. | כן | לא | בינוני |
| V-214112 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת שמכילות מספיק מידע כדי לקבוע איפה התרחשו האירועים. | כן | לא | בינוני |
| V-214142 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת שמכילות חותמות זמן כדי לקבוע מתי האירועים התרחשו. | כן | לא | בינוני |
| V-214082 | מערכת PostgreSQL צריכה ליצור רשומות ביקורת לגבי האכיפה של הגבלות הגישה שקשורות לשינויים בתצורה של PostgreSQL או של מסדי נתונים. | כן | לא | בינוני |
| V-214121 | ב-PostgreSQL אסור לאפשר למשתמשים להתקין מודולים לוגיים – למשל פונקציות, פרוצדורות של טריגרים ותצוגות – בלי סטטוס הרשאה מפורש. | כן | לא | בינוני |
| V-214132 | מערכת PostgreSQL צריכה להגן מפני מצב שבו משתמש מכחיש באופן שקרי שביצע פעולות שהוגדרו על ידי הארגון. | כן | לא | בינוני |
| V-214152 | מערכת PostgreSQL צריכה להגן על הגדרות הביקורת שלה מפני שינויים לא מורשים. | כן | לא | בינוני |
| V-214141 | תכונות הביקורת של PostgreSQL צריכות להיות מוגנות מפני גישה לא מורשית. | כן | לא | בינוני |
| V-214143 | מערכת PostgreSQL צריכה להגן על תכונות הביקורת שלה מפני הסרה לא מורשית. | כן | לא | בינוני |
| V-214120 | PostgreSQL חייב להגן על הסודיות והשלמות של כל המידע במצב מנוחה. | כן | לא | גבוהה |
| V-214072 | מערכת PostgreSQL צריכה לספק התראה מיידית בזמן אמת לצוות התמיכה המתאים על כל הכשלים ביומן הביקורת. | לא | כן | בינוני |
| V-214114 | מערכת PostgreSQL צריכה לספק יכולת ליצור רשומות ביקורת לאירועים שניתנים לביקורת ומוגדרים על ידי הארגון בכל רכיבי ה-DBMS ומסד הנתונים. | לא | לא | בינוני |
| V-214053 | מערכת PostgreSQL צריכה לספק למשתמשים לא מורשים הודעות שגיאה עם מידע שדרוש לביצוע פעולות מתקנות, בלי לחשוף מידע שגורמים עוינים עלולים לנצל. | כן | לא | בינוני |
| V-214069 | מערכת PostgreSQL צריכה לתעד חותמות זמן ברשומות ביקורת ובנתוני אפליקציות, שאפשר למפות לזמן אוניברסלי מתואם (UTC, בעבר GMT). | כן | לא | בינוני |
| V-214135 | ב-PostgreSQL, המשתמשים צריכים לעבור אימות מחדש כשמתרחשים מצבים או נסיבות שהוגדרו בארגון ומחייבים אימות מחדש. | כן | לא | בינוני |
| V-214070 | מערכת PostgreSQL צריכה לחשוף הודעות שגיאה מפורטות רק ל-ISSO, ל-ISSM, ל-SA ול-DBA. | כן | לא | בינוני |
| V-214122 | ב-PostgreSQL, הפונקציונליות של המשתמשים – כולל שירותי ממשק משתמש – צריכה להיות נפרדת מהפונקציונליות של ניהול מסד הנתונים. | כן | לא | בינוני |
| V-214061 | ב-PostgreSQL צריך לזהות ולאמת באופן ייחודי משתמשים או תהליכים שלא שייכים לארגון, שפועלים בשם משתמשים שלא שייכים לארגון. | כן | לא | בינוני |
| V-214146 | מערכת PostgreSQL צריכה לזהות ולאמת באופן ייחודי משתמשים בארגון או תהליכים שפועלים בשם משתמשים בארגון. | כן | לא | בינוני |
| V-214153 | ב-PostgreSQL צריך להשתמש במודולים קריפטוגרפיים שאושרו על ידי NIST FIPS 140-2 או 140-3 לפעולות קריפטוגרפיות. | לא | לא | גבוהה |
| V-220321 | מערכת PostgreSQL חייבת להשתמש בהצפנה שאושרה על ידי NSA כדי להגן על מידע מסווג בהתאם לדרישות של בעלי הנתונים. | לא | לא | בינוני |
| V-214080 | ב-PostgreSQL צריך להשתמש בניהול מרכזי של התוכן שמתועד ברשומות הביקורת שנוצרות על ידי כל הרכיבים של PostgreSQL. | לא | לא | בינוני |
| V-214111 | כשמשתמשים באימות מבוסס-PKI ב-PostgreSQL, צריך לאמת את האישורים באמצעות אימות נתיב האישורים שתואם ל-RFC 5280. | לא | לא | בינוני |
| V-214054 | צריך להגביל את ההרשאות לשינוי מודולי תוכנה של PostgreSQL. | כן | לא | בינוני |
| V-214050 | צריך להתקין עדכוני תוכנה שרלוונטיים לאבטחה ב-PostgreSQL בפרק הזמן שנקבע על ידי מקור מוסמך – לדוגמה, IAVM, CTO, DTM ו-STIG. | כן | לא | גבוהה |
| V-214068 | צריך להגן על פרטי הביקורת שנוצרו על ידי PostgreSQL מפני מחיקה לא מורשית. | כן | לא | בינוני |
| V-214051 | צריך להגן על פרטי הביקורת שנוצרו על ידי PostgreSQL מפני שינויים לא מורשים. | כן | לא | בינוני |
| V-214083 | צריך להגן על נתוני הביקורת שנוצרים על ידי PostgreSQL מפני גישת קריאה לא מורשית. | כן | לא | בינוני |
| V-214157 | מערכת ניהול מסדי הנתונים צריכה להיות מוגדרת בפלטפורמה שיש בה התקנה של OpenSSL עם אישור NIST FIPS 140-2 או 140-3. | לא | לא | גבוהה |
| V-214075 | הגישה לחשבון ההתקנה של תוכנת PostgreSQL צריכה להיות מוגבלת למשתמשים מורשים. | לא | לא | גבוהה |
| V-214060 | התפקידים והקבוצות שמשמשים לשינוי מבנה מסד הנתונים – כולל, בין היתר, טבלאות, אינדקסים ואחסון – ומודולים לוגיים – לדוגמה, פונקציות, פרוצדורות הפעלה וקישורים לתוכנות חיצוניות ל-PostgreSQL – צריכים להיות מוגבלים למשתמשים מורשים. | כן | לא | בינוני |
| V-214133 | המערכת צריכה להציג אזהרה לצוות התמיכה המתאים כשהנפח המוקצה לאחסון רשומות ביקורת מגיע ל-75% מקיבולת האחסון המקסימלית של רשומות הביקורת. | לא | כן | בינוני |
| V-214128 | צריך להשבית רכיבים לא בשימוש של מסד נתונים שמשולבים ב-PostgreSQL ואי אפשר להסיר אותם. | לא | לא | בינוני |
| V-214126 | צריך להסיר רכיבים של מסד נתונים שלא נמצאים בשימוש, תוכנת PostgreSQL ואובייקטים של מסד נתונים. | כן | לא | בינוני |
| V-214079 | כשמתקבלים קלטים לא תקינים, מערכת PostgreSQL צריכה לפעול בצורה צפויה ומתועדת שמשקפת את המטרות של הארגון והמערכת. | כן | לא | בינוני |
| V-214084 | כשמחילים עדכונים על תוכנת PostgreSQL, צריך להסיר את כל רכיבי התוכנה שהוחלפו או שהפכו למיותרים. | לא | לא | בינוני |