EESTI INFOTURBESTANDARD
E-ITS läbistustestimine
Eesti infoturbestandard nõuab, et turvameetmed oleksid mitte ainult kirjeldatud, vaid ka tõendatult toimivad. Läbistustest on kõige otsesem viis see tõend luua.
Me ei ole E-ITSi audiitor ega müü auditit. Me teeme tehnilise testi ja kirjutame aruande nii, et sinu audiitor saab seda tõendina kasutada ilma tõlkimata.
NAD USALDAVAD MEID
E-ITS
Mis on E-ITS ja keda see puudutab
Eesti infoturbestandard (E-ITS) on riskipõhine infoturbe raamistik, mille haldab Riigi Infosüsteemi Amet (RIA). See jõustus 2023. aastal ja asendas ISKE, mis oli kasutusel aastatel 2003–2023. E-ITS on üles ehitatud kooskõlas rahvusvahelise standardiga ISO/IEC 27001.
Standardi rakendamine on kohustuslik kõigile avalikku ülesannet täitvatele asutustele – ministeeriumidele, ametitele, kohalikele omavalitsustele ja nende asutustele. Erasektor võib E-ITSi rakendada vabatahtlikult, kuid praktikas jõuab nõue sinnagi: riigihanked ja avaliku sektori lepingud kannavad selle tarnijatele edasi.
E-ITS koosneb kolmest osast: infoturbe halduse süsteemi nõuded, turvameetmete kataloog ja auditi juhend. Läbistustest puudutab otseselt kõige tehnilisemat osa – kas kataloogist valitud meetmed päriselt peavad ründajale vastu.
E-ITSi nõue → mida me pakume
E-ITS ei kasuta sõna „läbistustest“ igas meetmes, kuid auditi juhend eeldab tõendust meetmete tõhususe kohta. Need on kohad, kus test on kõige otsesem tõend.
| E-ITSi ootus | Mida Haxoris pakub |
|---|---|
| Turvameetmete tõhususe hindamine – kas valitud meetmed toimivad päriselt, mitte ainult dokumendis | Sõltumatu läbistustest, mis mõõdab, kas juba soetatud turvameetmed ründaja peatavad, ning tasuta kordustest, mis kinnitab paranduste püsivust. |
| Tehniliste haavatavuste haldus – haavatavuste tuvastamine, hindamine ja kõrvaldamine | Sinu süsteemides tegelikult esinevate haavatavuste tuvastamine ja tähtsuse järjekorda seadmine, kusjuures raskusaste on tõendatud, mitte skanneri poolt väidetud. |
| Rakenduste ja liideste turvalisus – veebirakendused, API-d ja andmevahetus | Rakenduste ja API-de testimine OWASP ASVSi ja WSTG järgi, sealhulgas X-tee ja muude andmevahetusliideste autoriseerimisloogika. |
| Tarneahela ja partnerite turvalisus | Nende integratsioonide, pilveseadistuste ja kolmandate osapoolte komponentide testimine, millest sinu teenus sõltub. |
| Auditi tõendusmaterjal – dokumentatsioon, mille audiitor saab üle vaadata | Aruanne koos ulatuse, metoodika, tõendite ja kordustesti kinnitusega – kirjutatud nii, et hindaja saab seda jälgida ilma tõlgita. |
Iga leid seotakse selle E-ITSi meetmega, mida see puudutab, nii et sinu infoturbe halduse süsteemi omanik saab aruande õige meetme alla liigitada.
E-ITSi audit või ISO 27001 sertifikaat?
Auditikohustusega teenuseosutajal on RIA ees kaks teed. Vähem teatakse teist: ISO/IEC 27001 vastavussertifikaat on E-ITSi auditi järeldusotsuse aktsepteeritud alternatiiv. Mõlemal juhul on esitamise tähtaeg 30 päeva.
| E-ITSi audit | ISO/IEC 27001 | |
|---|---|---|
| Mida RIA-le esitad | Auditi järeldusotsus. | Kehtiv vastavussertifikaat. |
| Tähtaeg | 30 päeva pärast auditi kättesaamist. | 30 päeva pärast sertifikaadi saamist. |
| Kes hindab | E-ITSi pädev audiitor – neid on Eestis vähe, seega broneeri aeg varakult. | Akrediteeritud sertifitseerimisasutus. |
| Mida tehniline tõend peab näitama | Et kataloogist valitud meetmed on rakendatud ja toimivad. | Et lisa A meetmed, eelkõige 8.8 ja 8.29, on rakendatud ja toimivad. |
| Mida see testimise jaoks tähendab | Sama läbistustest katab mõlemad – erineb ainult see, millise raamistiku külge leiud seotakse. | Sama läbistustest katab mõlemad – erineb ainult see, millise raamistiku külge leiud seotakse. |
Haxorisel endal on TÜV SÜD-i väljastatud ISO 27001 sertifikaat, nii et tõendipakett, mille sulle anname, on samasugune nagu see, mida ise oma auditite jaoks haldame.
PROTSESS
Kuidas E-ITSi testimine käib
Ajastus loeb: testi nii, et jääks aega parandada ja uuesti testida enne, kui audiitor saabub.
Ulatus ja meetmete kaardistamine
Vaatame koos üle, millised E-ITSi meetmed sinu rakendatavuse avalduses on ja millised neist on tehniliselt testitavad. Ulatus pannakse kirja ja luba allkirjastatakse.
Läbistustest
Käsitsi tehtav testimine OWASPi metoodikate järgi. Iga leid saab raskusastme, ärimõju, kordamisjuhised ja tõendi.
Aruanne audiitorile
Leiud seotakse E-ITSi meetmetega ja aruanne kirjutatakse nii, et hindaja saab seda tõendina lugeda. Juhtkonna kokkuvõte on eraldi.
Parandused ja tasuta kordustest
Pärast paranduste juurutamist testime uuesti ja anname kirjaliku kinnituse selle kohta, mis sai lahendatud – dokumendi, mis mittevastavuse sulgeb.
KELLELE
Keda E-ITS puudutab
Kohustus tuleneb avalikust ülesandest, mitte tegevusalast – ja jõuab lepingute kaudu ka erasektori tarnijateni.
SOOVITUSED
Mida kliendid meist räägivad
E-ITS ja läbistustestimine – korduvad küsimused
01 Kas Haxoris teeb E-ITSi auditi?
Ei. E-ITSi auditi teeb pädev audiitor ja meie ei ole selles rollis. Meie teeme tehnilise osa – läbistustesti, mis tõendab, kas turvameetmed toimivad – ja kirjutame aruande nii, et audiitor saab seda tõendina kasutada. Testimine ja auditeerimine sama tarnija käe läbi kaotaks niikuinii sõltumatuse, mida hindaja otsib.
02 Kas E-ITS nõuab otsesõnu läbistustesti?
Mitte nende sõnadega. E-ITS on riskipõhine: standard nõuab, et valitud turvameetmete tõhusust hinnataks, ja jätab hindamisviisi sinu otsustada. Praktikas peavad audiitorid sõltumatut läbistustesti tehniliste meetmete kohta kõige tugevamaks olemasolevaks tõendiks – samamoodi nagu ISO 27001 lisa A punktide 8.8 ja 8.29 puhul.
03 Meil on juba ISO 27001. Kas peame ka E-ITSi auditi tegema?
Auditikohustusega teenuseosutaja saab RIA-le esitada kas E-ITSi auditi järeldusotsuse või selle asemel kehtiva ISO/IEC 27001 vastavussertifikaadi – mõlemal juhul 30 päeva jooksul. E-ITS on ISO/IEC 27001-ga kooskõlas, nii et suur osa tööst kattub. Tehniline tõend on mõlemal juhul sama läbistustest; erineb ainult see, millise raamistiku meetmete külge leiud seotakse.
04 Kuidas E-ITS ja küberturvalisuse seadus (KüTS) omavahel suhestuvad?
KüTS on seadus, E-ITS on standard, millega osa selle nõudeid täidetakse. KüTSi 2026. aasta redaktsioon laiendas kohustatud üksuste ringi ligikaudu 6500-ni ja järelevalveasutus on mõlemal juhul RIA. Kui su organisatsioon täidab avalikku ülesannet, tuleb tõenäoliselt arvestada mõlemaga korraga – ja üks korralikult ulatuses seatud test katab mõlema tehnilise tõendivajaduse.
05 Millal peaksime auditi suhtes testima?
Ideaalis paar nädalat enne auditit, et jääks aega parandada ja uuesti testida enne hindaja saabumist. Pärast auditit testimine tähendab leidude kandmist aruandesse; liiga vara testimine tähendab, et tõendid on aegunud selleks ajaks, kui neid vaadatakse.
06 Kui palju E-ITSi läbistustest maksab?
See sõltub ulatusest. Lihtne veebirakenduse test algab umbes 2000 eurost; laiemad, mitut süsteemi ja andmevahetusliidest hõlmavad ulatused maksavad rohkem. Tüüpiline projekt kestab 5–15 inimtööpäeva ja anname fikseeritud hinna pärast lühikest ulatuse arutelu.