ISO/IEC 27001
ISO 27001 penetrační testy
Norma ISO/IEC 27001 slovní spojení „penetrační test“ nepoužívá — ale příloha A 8.8 vyžaduje řízení technických zranitelností a A 8.29 bezpečnostní testování. Auditoři obojí čtou jako požadavek na nezávislé a doložitelné testování.
Připravíme přesně ty artefakty, které certifikační nebo dozorový audit chce vidět, a napíšeme je tak, aby je posuzovatel pochopil bez tlumočníka.
DŮVĚŘUJÍ NÁM
ISO/IEC 27001
Kterých opatření se penetrační test týká
Ať míříte k první certifikaci, připravujete se na dozorový audit nebo odpovídáte na bezpečnostní dotazník zákazníka, opakuje se stejná skupina opatření z přílohy A. Penetrační test je pro každé z nich přímým důkazem.
Sami jsme certifikováni podle ISO 27001, takže balík důkazů, který vám předáme, má stejný tvar jako ten, který si vedeme interně.
Opatření přílohy A → co dodáváme
| Opatření | Co dodává Haxoris |
|---|---|
| A 8.8 — Řízení technických zranitelností | Identifikace, ověření a prioritizace zranitelností, které se ve vašich systémech reálně nacházejí — se závažností a zneužitelností doloženou důkazem, ne tvrzením skeneru. |
| A 8.29 — Bezpečnostní testování při vývoji a akceptaci | Testování aplikací a API podle OWASP ASVS a WSTG, naplánované tak, aby zapadlo do vašeho release cyklu a nebrzdilo ho. |
| A 8.25 / A 8.28 — Bezpečný životní cyklus vývoje a bezpečné kódování | Zjištění vystopovaná zpět ke vzoru v kódu nebo návrhu, který je způsobil, takže oprava odstraní celou třídu chyb, ne jeden výskyt. |
| A 5.7 — Zpravodajství o hrozbách | Testování vychází z technik, které se proti vašemu sektoru právě používají, ne z generického seznamu. |
| Kapitola 9.1 / 9.2 — Monitorování, měření a interní audit | Nezávislé měření účinnosti opatření, na které se váš program interního auditu může přímo odvolat. |
Certifikace, dozor a recertifikace
| Fáze | Co auditoři obvykle očekávají | Jak do toho zapadáme |
|---|---|---|
| První certifikace (etapa 1 a 2) | Důkaz, že řízení technických zranitelností reálně funguje, nejen že je zdokumentováno | Test v plném rozsahu plus záznam o nápravě, načasovaný pár týdnů před etapou 2. |
| Roční dozorový audit | Důkaz, že testování pokračovalo a že předchozí zjištění byla uzavřena | Roční retest s porovnáním vůči předchozímu projektu. |
| Recertifikace (3letý cyklus) | Doložitelný trend zlepšování napříč cyklem | Meziroční data o zjištěních, která ukazují, co se změnilo a co zůstalo opraveno. |
Certifikační orgány se v požadavcích liší. Pokud váš auditor formuloval konkrétní očekávání, pošlete nám je a test nascopujeme tak, aby jim vyhověl.
Řetězec důkazů, který auditor očekává
Posuzovatel hledá uzavřený cyklus, ne PDF. Dodáme každý jeho článek:
Rozsah a autorizace
Písemný rozsah navázaný na vaše Prohlášení o aplikovatelnosti, pravidla zapojení a podepsaná autorizace.
Zpráva z testu
Zjištění se závažností, dopadem na byznys, postupem reprodukce a důkazy, s křížovým odkazem na opatření přílohy A, kterých se týkají.
Záznam o nápravě
Každé zjištění s přiřazenou opravou, odpovědnou osobou a termínem — záznam, který spotřebuje váš proces nápravných opatření.
Retest a potvrzení
Bezplatný retest a písemné potvrzení o tom, co bylo vyřešeno — artefakt, který neshodu uzavírá.
Co dostanete
Každý projekt podle ISO 27001 standardně obsahuje:
Zprávu připravenou pro auditora včetně shrnutí pro management
Zjištění namapovaná na opatření přílohy A
Bezplatný retest po nasazení oprav
Písemné potvrzení o retestu do vašeho balíku důkazů
Debrief s vašimi vývojáři a vlastníkem ISMS
Testování testery s certifikacemi OSCP a CISSP
REFERENCE
Co o nás říkají naši klienti
ISO 27001 a penetrační testování — časté otázky
01 Vyžaduje ISO 27001 penetrační test?
Ne těmito slovy. Příloha A 8.8 vyžaduje řízení technických zranitelností a A 8.29 bezpečnostní testování při vývoji a akceptaci. V praxi auditoři nezávislý penetrační test uznávají jako nejsilnější dostupný důkaz pro obojí a mnohé certifikační orgány ho očekávají.
02 Kdy testovat vzhledem k auditu?
Ideálně pár týdnů před etapou 2, aby byl čas na nápravu a retest ještě před příchodem posuzovatele. Testování po auditu znamená přenést zjištění do zprávy; příliš brzké testování znamená zastaralé důkazy.
03 Mapujete zjištění na opatření přílohy A?
Ano, standardně. Každé zjištění uvádí opatření, kterých se týká, takže vlastník ISMS může zprávu zařadit ke správnému opatření, aniž by ji musel znovu číst.
04 Kolik stojí penetrační test pro ISO 27001?
Záleží na rozsahu. Základní test webové aplikace začíná přibližně od 2 000 €; širší rozsahy ISMS pokrývající více systémů stojí více. Typický projekt trvá 5 až 15 člověkodnů a po krátké konzultaci dáváme pevnou cenu.
05 Je samotný Haxoris certifikovaný?
Ano — Haxoris je certifikován podle ISO 27001 společností TÜV SÜD. Údaje o certifikátu rádi poskytneme na vyžádání a balík důkazů, který předáváme klientům, odpovídá tomu, který si vedeme pro vlastní audity.
06 Pomůžete nám i se samotnou nápravou?
Umíme poradit s nápravou a retest děláme zdarma, ale záměrně neprodáváme opravy, které sami doporučujeme. Testování a náprava u stejného dodavatele odstraňuje nezávislost, kterou auditor hledá.
Dejte důkazy pro ISO 27001 do pořádku
Řekněte nám, kde se v certifikačním cyklu nacházíte, a nascopujeme test, který vyprodukuje přesně to, co po vás auditor žádá. NIS2 penetrační testy · Analýza zranitelností · Red teaming
Rezervovat bezplatnou konzultaci k ISO 27001