ISO/IEC 27001

ISO 27001 penetrační testy

Norma ISO/IEC 27001 slovní spojení „penetrační test“ nepoužívá — ale příloha A 8.8 vyžaduje řízení technických zranitelností a A 8.29 bezpečnostní testování. Auditoři obojí čtou jako požadavek na nezávislé a doložitelné testování.

Připravíme přesně ty artefakty, které certifikační nebo dozorový audit chce vidět, a napíšeme je tak, aby je posuzovatel pochopil bez tlumočníka.

DŮVĚŘUJÍ NÁM

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

ISO/IEC 27001

Kterých opatření se penetrační test týká

Ať míříte k první certifikaci, připravujete se na dozorový audit nebo odpovídáte na bezpečnostní dotazník zákazníka, opakuje se stejná skupina opatření z přílohy A. Penetrační test je pro každé z nich přímým důkazem.

Sami jsme certifikováni podle ISO 27001, takže balík důkazů, který vám předáme, má stejný tvar jako ten, který si vedeme interně.

Opatření přílohy A → co dodáváme

OpatřeníCo dodává Haxoris
A 8.8 — Řízení technických zranitelnostíIdentifikace, ověření a prioritizace zranitelností, které se ve vašich systémech reálně nacházejí — se závažností a zneužitelností doloženou důkazem, ne tvrzením skeneru.
A 8.29 — Bezpečnostní testování při vývoji a akceptaciTestování aplikací a API podle OWASP ASVS a WSTG, naplánované tak, aby zapadlo do vašeho release cyklu a nebrzdilo ho.
A 8.25 / A 8.28 — Bezpečný životní cyklus vývoje a bezpečné kódováníZjištění vystopovaná zpět ke vzoru v kódu nebo návrhu, který je způsobil, takže oprava odstraní celou třídu chyb, ne jeden výskyt.
A 5.7 — Zpravodajství o hrozbáchTestování vychází z technik, které se proti vašemu sektoru právě používají, ne z generického seznamu.
Kapitola 9.1 / 9.2 — Monitorování, měření a interní auditNezávislé měření účinnosti opatření, na které se váš program interního auditu může přímo odvolat.

Certifikace, dozor a recertifikace

FázeCo auditoři obvykle očekávajíJak do toho zapadáme
První certifikace (etapa 1 a 2)Důkaz, že řízení technických zranitelností reálně funguje, nejen že je zdokumentovánoTest v plném rozsahu plus záznam o nápravě, načasovaný pár týdnů před etapou 2.
Roční dozorový auditDůkaz, že testování pokračovalo a že předchozí zjištění byla uzavřenaRoční retest s porovnáním vůči předchozímu projektu.
Recertifikace (3letý cyklus)Doložitelný trend zlepšování napříč cyklemMeziroční data o zjištěních, která ukazují, co se změnilo a co zůstalo opraveno.

Certifikační orgány se v požadavcích liší. Pokud váš auditor formuloval konkrétní očekávání, pošlete nám je a test nascopujeme tak, aby jim vyhověl.

Řetězec důkazů, který auditor očekává

Posuzovatel hledá uzavřený cyklus, ne PDF. Dodáme každý jeho článek:

1

Rozsah a autorizace

Písemný rozsah navázaný na vaše Prohlášení o aplikovatelnosti, pravidla zapojení a podepsaná autorizace.

2

Zpráva z testu

Zjištění se závažností, dopadem na byznys, postupem reprodukce a důkazy, s křížovým odkazem na opatření přílohy A, kterých se týkají.

3

Záznam o nápravě

Každé zjištění s přiřazenou opravou, odpovědnou osobou a termínem — záznam, který spotřebuje váš proces nápravných opatření.

4

Retest a potvrzení

Bezplatný retest a písemné potvrzení o tom, co bylo vyřešeno — artefakt, který neshodu uzavírá.

Co dostanete

Každý projekt podle ISO 27001 standardně obsahuje:

Zprávu připravenou pro auditora včetně shrnutí pro management

Zjištění namapovaná na opatření přílohy A

Bezplatný retest po nasazení oprav

Písemné potvrzení o retestu do vašeho balíku důkazů

Debrief s vašimi vývojáři a vlastníkem ISMS

Testování testery s certifikacemi OSCP a CISSP

REFERENCE

Co o nás říkají naši klienti

ISO 27001 a penetrační testování — časté otázky

01 Vyžaduje ISO 27001 penetrační test?

Ne těmito slovy. Příloha A 8.8 vyžaduje řízení technických zranitelností a A 8.29 bezpečnostní testování při vývoji a akceptaci. V praxi auditoři nezávislý penetrační test uznávají jako nejsilnější dostupný důkaz pro obojí a mnohé certifikační orgány ho očekávají.

02 Kdy testovat vzhledem k auditu?

Ideálně pár týdnů před etapou 2, aby byl čas na nápravu a retest ještě před příchodem posuzovatele. Testování po auditu znamená přenést zjištění do zprávy; příliš brzké testování znamená zastaralé důkazy.

03 Mapujete zjištění na opatření přílohy A?

Ano, standardně. Každé zjištění uvádí opatření, kterých se týká, takže vlastník ISMS může zprávu zařadit ke správnému opatření, aniž by ji musel znovu číst.

04 Kolik stojí penetrační test pro ISO 27001?

Záleží na rozsahu. Základní test webové aplikace začíná přibližně od 2 000 €; širší rozsahy ISMS pokrývající více systémů stojí více. Typický projekt trvá 5 až 15 člověkodnů a po krátké konzultaci dáváme pevnou cenu.

05 Je samotný Haxoris certifikovaný?

Ano — Haxoris je certifikován podle ISO 27001 společností TÜV SÜD. Údaje o certifikátu rádi poskytneme na vyžádání a balík důkazů, který předáváme klientům, odpovídá tomu, který si vedeme pro vlastní audity.

06 Pomůžete nám i se samotnou nápravou?

Umíme poradit s nápravou a retest děláme zdarma, ale záměrně neprodáváme opravy, které sami doporučujeme. Testování a náprava u stejného dodavatele odstraňuje nezávislost, kterou auditor hledá.

Dejte důkazy pro ISO 27001 do pořádku

Řekněte nám, kde se v certifikačním cyklu nacházíte, a nascopujeme test, který vyprodukuje přesně to, co po vás auditor žádá. NIS2 penetrační testy · Analýza zranitelností · Red teaming

Rezervovat bezplatnou konzultaci k ISO 27001