ISO/IEC 27001

ISO 27001 läbistustestid

ISO/IEC 27001 ei kasuta sõna „penetratsioonitest“ – kuid lisa A punkt 8.8 nõuab tehniliste haavatavuste haldamist ja punkt 8.29 turvatestimist. Audiitorid tõlgendavad mõlemat nii, et need eeldavad sõltumatut ja tõendatud testimist.

Loome täpselt need dokumendid, mida sertifitseerimis- või järelevalveaudit näha soovib, ja kirjutame need nii, et hindaja saab neid jälgida ilma tõlgita.

NAD USALDAVAD MEID

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovakkia rahandusministeeriumi logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

ISO/IEC 27001

Milliseid meetmeid läbistustest käsitleb

Olgu sa teel esmase sertifitseerimise poole, valmistud järelevalveauditiks või vastad kliendi turvaküsimustikule – ikka kerkivad esile needsamad lisa A meetmed. Penetratsioonitest on igaühe kohta otsene tõend.

Oleme ise ISO 27001 sertifitseeritud, nii et tõendipakett, mille sulle anname, on samasugune nagu see, mida ise sisemiselt haldame.

Lisa A meede → mida me pakume

MeedeMida Haxoris pakub
A 8.8 – tehniliste haavatavuste haldamineSinu süsteemides tegelikult esinevate haavatavuste tuvastamine, valideerimine ja tähtsuse järjekorda seadmine, kusjuures raskusaste ja ärakasutatavus on tõendatud, mitte skanneri poolt väidetud.
A 8.29 – turvatestimine arenduses ja vastuvõtusRakenduste ja API-de testimine OWASP ASVSi ja WSTG järgi, ajastatud nii, et see sobitub sinu väljalasketsüklisse, mitte ei blokeeri seda.
A 8.25 / A 8.28 – turvaline arendustsükkel ja turvaline programmeerimineLeiud viiakse tagasi selle programmeerimis- või disainimustrini, mis need tekitas, nii et parandus kõrvaldab terve vigade klassi, mitte üksiku juhtumi.
A 5.7 – ohuteaveTestimine, mis lähtub sinu sektori vastu praegu kasutatavatest ründetehnikatest, mitte üldisest kontrollnimekirjast.
Punkt 9.1 / 9.2 – seire, mõõtmine ja siseauditSõltumatu mõõtmine meetmete tõhususe kohta, millele sinu siseauditi programm saab otse viidata.

Sertifitseerimine, järelevalve ja resertifitseerimine

EtappMida audiitorid tavaliselt ootavadKuidas meie sellesse sobitume
Esmane sertifitseerimine (1. ja 2. etapp)Tõend, et tehniliste haavatavuste haldus päriselt toimib, mitte ei ole ainult dokumenteeritudTäisulatuses test koos paranduste ülevaatega, ajastatud paar nädalat enne 2. etappi.
Iga-aastane järelevalveTõend, et testimine jätkus ja varasemad leiud said suletudIga-aastane kordustest koos võrdlusega eelmise projektiga.
Resertifitseerimine (3-aastane tsükkel)Tõendatav paranemistrend kogu tsükli jooksulAastate lõikes võrreldavad leiuandmed, mis näitavad, mis muutus ja mis jäi parandatuks.

Sertifitseerimisasutused küsivad erinevaid asju. Kui sinu audiitor on esitanud konkreetsed ootused, saada need meile ja seame testi ulatuse neile vastavaks.

Tõendiahel, mida audiitor ootab

Hindaja otsib suletud ringi, mitte PDF-i. Meie loome selle iga lüli:

1

Ulatus ja luba

Kirjalik ulatus, mis on seotud sinu rakendatavuse avaldusega, ning kokkulepitud reeglid ja allkirjastatud luba.

2

Testiaruanne

Leiud koos raskusastme, ärimõju, kordamisjuhiste ja tõenditega, ristviidatud lisa A meetmetele, mida need puudutavad.

3

Paranduste ülevaade

Iga leid on seotud lahenduse, vastutaja ja tähtajaga – ülevaade, mida sinu parandusmeetmete protsess kasutab.

4

Kordustest ja kinnitus

Tasuta kordustest ja kirjalik kinnitus selle kohta, mis sai lahendatud – dokument, mis mittevastavuse sulgeb.

Mida sa saad

Iga ISO 27001 projekt sisaldab standardina järgmist:

Audiitorile valmis aruanne koos juhtkonna kokkuvõttega
Leiud seotud lisa A meetmetega
Tasuta kordustest pärast paranduste juurutamist
Kirjalik kordustesti kinnitus sinu tõendipaketi jaoks
Ülevaatekõne sinu inseneride ja infoturbe halduse süsteemi omanikuga
Testimine OSCP- ja CISSP-sertifitseeritud testijate poolt

SOOVITUSED

Mida kliendid meist räägivad

ISO 27001 ja penetratsioonitestid – korduvad küsimused

01 Kas ISO 27001 nõuab penetratsioonitesti?

Mitte nende sõnadega. Lisa A punkt 8.8 nõuab tehniliste haavatavuste haldamist ja punkt 8.29 turvatestimist arenduses ja vastuvõtus. Praktikas peavad audiitorid sõltumatut penetratsioonitesti mõlema kohta kõige tugevamaks olemasolevaks tõendiks ja paljud sertifitseerimisasutused seda ka ootavad.

02 Millal peaksime auditi suhtes testima?

Ideaalis paar nädalat enne 2. etappi, et jääks aega parandada ja uuesti testida enne hindaja saabumist. Pärast auditit testimine tähendab leidude kandmist aruandesse; liiga vara testimine tähendab, et tõendid on aegunud.

03 Kas te seote leiud lisa A meetmetega?

Jah, alati. Iga leiu juures on nimetatud meetmed, mida see puudutab, nii et sinu infoturbe halduse süsteemi omanik saab aruande õige meetme alla liigitada ilma seda uuesti läbi lugemata.

04 Kui palju ISO 27001 penetratsioonitest maksab?

See sõltub ulatusest. Lihtne veebirakenduse test algab umbes 2000 eurost; laiemad, mitut süsteemi hõlmavad ulatused maksavad rohkem. Tüüpiline projekt kestab 5–15 inimtööpäeva ja anname fikseeritud hinna pärast lühikest ulatuse vestlust.

05 Kuidas seostub ISO 27001 Eesti infoturbestandardiga (E-ITS)?

E-ITS on riskipõhine standard, mis on kooskõlas ISO/IEC 27001-ga ja asendas 2023. aastal ISKE. Avalikku ülesannet täitvatele asutustele on selle rakendamine kohustuslik ning standardi haldamise ja rakendamise järelevalvega tegeleb Riigi Infosüsteemi Amet (RIA). Testimise vaates on nõue sama: tuleb tõendada, et tehnilised turvameetmed päriselt toimivad. Sama läbistustest ja sama tõendipakett katab mõlemad – me lihtsalt seome leiud selle raamistiku külge, mille alusel sind hinnatakse.

06 Kas Haxoris ise on sertifitseeritud?

Jah – Haxorisel on TÜV SÜD-i väljastatud ISO 27001 sertifikaat. Jagame hea meelega sertifikaadi andmeid ning tõendipakett, mille klientidele anname, on samasugune nagu see, mida ise oma auditite jaoks haldame.

07 Kas te aitate meil ka leiud sulgeda?

Nõustame paranduste osas ja teeme kordustesti tasuta, kuid me ei müü teadlikult neid parandusi, mida ise soovitame. Testimine ja parandamine sama tarnija käe läbi kaotab sõltumatuse, mida audiitor otsib.

Sea oma ISO 27001 tõendid korda

Ütle, kus sertifitseerimistsüklis sa parasjagu oled, ja seame testi ulatuse nii, et see annaks täpselt selle, mida sinu audiitor küsib. NIS2 penetratsioonitestid · Haavatavuste analüüs · Red teaming

Broneeri tasuta ISO 27001 kõne