ISO/IEC 27001
ISO 27001 läbistustestid
ISO/IEC 27001 ei kasuta sõna „penetratsioonitest“ – kuid lisa A punkt 8.8 nõuab tehniliste haavatavuste haldamist ja punkt 8.29 turvatestimist. Audiitorid tõlgendavad mõlemat nii, et need eeldavad sõltumatut ja tõendatud testimist.
Loome täpselt need dokumendid, mida sertifitseerimis- või järelevalveaudit näha soovib, ja kirjutame need nii, et hindaja saab neid jälgida ilma tõlgita.
NAD USALDAVAD MEID
ISO/IEC 27001
Milliseid meetmeid läbistustest käsitleb
Olgu sa teel esmase sertifitseerimise poole, valmistud järelevalveauditiks või vastad kliendi turvaküsimustikule – ikka kerkivad esile needsamad lisa A meetmed. Penetratsioonitest on igaühe kohta otsene tõend.
Oleme ise ISO 27001 sertifitseeritud, nii et tõendipakett, mille sulle anname, on samasugune nagu see, mida ise sisemiselt haldame.
Lisa A meede → mida me pakume
| Meede | Mida Haxoris pakub |
|---|---|
| A 8.8 – tehniliste haavatavuste haldamine | Sinu süsteemides tegelikult esinevate haavatavuste tuvastamine, valideerimine ja tähtsuse järjekorda seadmine, kusjuures raskusaste ja ärakasutatavus on tõendatud, mitte skanneri poolt väidetud. |
| A 8.29 – turvatestimine arenduses ja vastuvõtus | Rakenduste ja API-de testimine OWASP ASVSi ja WSTG järgi, ajastatud nii, et see sobitub sinu väljalasketsüklisse, mitte ei blokeeri seda. |
| A 8.25 / A 8.28 – turvaline arendustsükkel ja turvaline programmeerimine | Leiud viiakse tagasi selle programmeerimis- või disainimustrini, mis need tekitas, nii et parandus kõrvaldab terve vigade klassi, mitte üksiku juhtumi. |
| A 5.7 – ohuteave | Testimine, mis lähtub sinu sektori vastu praegu kasutatavatest ründetehnikatest, mitte üldisest kontrollnimekirjast. |
| Punkt 9.1 / 9.2 – seire, mõõtmine ja siseaudit | Sõltumatu mõõtmine meetmete tõhususe kohta, millele sinu siseauditi programm saab otse viidata. |
Sertifitseerimine, järelevalve ja resertifitseerimine
| Etapp | Mida audiitorid tavaliselt ootavad | Kuidas meie sellesse sobitume |
|---|---|---|
| Esmane sertifitseerimine (1. ja 2. etapp) | Tõend, et tehniliste haavatavuste haldus päriselt toimib, mitte ei ole ainult dokumenteeritud | Täisulatuses test koos paranduste ülevaatega, ajastatud paar nädalat enne 2. etappi. |
| Iga-aastane järelevalve | Tõend, et testimine jätkus ja varasemad leiud said suletud | Iga-aastane kordustest koos võrdlusega eelmise projektiga. |
| Resertifitseerimine (3-aastane tsükkel) | Tõendatav paranemistrend kogu tsükli jooksul | Aastate lõikes võrreldavad leiuandmed, mis näitavad, mis muutus ja mis jäi parandatuks. |
Sertifitseerimisasutused küsivad erinevaid asju. Kui sinu audiitor on esitanud konkreetsed ootused, saada need meile ja seame testi ulatuse neile vastavaks.
Tõendiahel, mida audiitor ootab
Hindaja otsib suletud ringi, mitte PDF-i. Meie loome selle iga lüli:
Ulatus ja luba
Kirjalik ulatus, mis on seotud sinu rakendatavuse avaldusega, ning kokkulepitud reeglid ja allkirjastatud luba.
Testiaruanne
Leiud koos raskusastme, ärimõju, kordamisjuhiste ja tõenditega, ristviidatud lisa A meetmetele, mida need puudutavad.
Paranduste ülevaade
Iga leid on seotud lahenduse, vastutaja ja tähtajaga – ülevaade, mida sinu parandusmeetmete protsess kasutab.
Kordustest ja kinnitus
Tasuta kordustest ja kirjalik kinnitus selle kohta, mis sai lahendatud – dokument, mis mittevastavuse sulgeb.
Mida sa saad
Iga ISO 27001 projekt sisaldab standardina järgmist:
SOOVITUSED
Mida kliendid meist räägivad
ISO 27001 ja penetratsioonitestid – korduvad küsimused
01 Kas ISO 27001 nõuab penetratsioonitesti?
Mitte nende sõnadega. Lisa A punkt 8.8 nõuab tehniliste haavatavuste haldamist ja punkt 8.29 turvatestimist arenduses ja vastuvõtus. Praktikas peavad audiitorid sõltumatut penetratsioonitesti mõlema kohta kõige tugevamaks olemasolevaks tõendiks ja paljud sertifitseerimisasutused seda ka ootavad.
02 Millal peaksime auditi suhtes testima?
Ideaalis paar nädalat enne 2. etappi, et jääks aega parandada ja uuesti testida enne hindaja saabumist. Pärast auditit testimine tähendab leidude kandmist aruandesse; liiga vara testimine tähendab, et tõendid on aegunud.
03 Kas te seote leiud lisa A meetmetega?
Jah, alati. Iga leiu juures on nimetatud meetmed, mida see puudutab, nii et sinu infoturbe halduse süsteemi omanik saab aruande õige meetme alla liigitada ilma seda uuesti läbi lugemata.
04 Kui palju ISO 27001 penetratsioonitest maksab?
See sõltub ulatusest. Lihtne veebirakenduse test algab umbes 2000 eurost; laiemad, mitut süsteemi hõlmavad ulatused maksavad rohkem. Tüüpiline projekt kestab 5–15 inimtööpäeva ja anname fikseeritud hinna pärast lühikest ulatuse vestlust.
05 Kuidas seostub ISO 27001 Eesti infoturbestandardiga (E-ITS)?
E-ITS on riskipõhine standard, mis on kooskõlas ISO/IEC 27001-ga ja asendas 2023. aastal ISKE. Avalikku ülesannet täitvatele asutustele on selle rakendamine kohustuslik ning standardi haldamise ja rakendamise järelevalvega tegeleb Riigi Infosüsteemi Amet (RIA). Testimise vaates on nõue sama: tuleb tõendada, et tehnilised turvameetmed päriselt toimivad. Sama läbistustest ja sama tõendipakett katab mõlemad – me lihtsalt seome leiud selle raamistiku külge, mille alusel sind hinnatakse.
06 Kas Haxoris ise on sertifitseeritud?
Jah – Haxorisel on TÜV SÜD-i väljastatud ISO 27001 sertifikaat. Jagame hea meelega sertifikaadi andmeid ning tõendipakett, mille klientidele anname, on samasugune nagu see, mida ise oma auditite jaoks haldame.
07 Kas te aitate meil ka leiud sulgeda?
Nõustame paranduste osas ja teeme kordustesti tasuta, kuid me ei müü teadlikult neid parandusi, mida ise soovitame. Testimine ja parandamine sama tarnija käe läbi kaotab sõltumatuse, mida audiitor otsib.