ISO/IEC 27001
ISO 27001 penetrációs teszt: bizonyíték az auditornak
Az ISO/IEC 27001 szabvány szövegében nem szerepel a „penetrációs teszt” kifejezés. Az A.8.8 intézkedés a műszaki sérülékenységek kezelését írja elő, az A.8.29 pedig biztonsági tesztelést a fejlesztés és az átvétel során. Az auditorok mindkettőt ugyanúgy olvassák: független vizsgálatot várnak, bizonyítékkal.
Pontosan azt adjuk át Önnek, amit a tanúsító audit és az éves felügyeleti audit kér: vizsgálati jelentést, a javítások nyilvántartását és ingyenes újratesztelést. Úgy írjuk meg őket, hogy ne kelljen külön magyarázat hozzájuk.
Ők bíznak bennünk
ISO/IEC 27001
Melyik intézkedéshez ad bizonyítékot a penetrációs teszt?
Első tanúsítás, éves felügyeleti audit, egy ügyfél biztonsági kérdőíve – mindháromban ugyanaz a néhány intézkedés kerül elő az A. mellékletből. Mindegyikhez a penetrációs teszt a legközvetlenebb bizonyíték.
A Haxoris maga is ISO/IEC 27001 szerint tanúsított; a tanúsítványt a TÜV SÜD állította ki. A szabvány szerint működünk, és a szabványhoz mérve teszteljük az ügyfeleink rendszereit – a kettő nem ugyanaz, és mindkettő megvan. Az átadott bizonyítékanyag ezért ugyanolyan felépítésű, mint amelyet a saját információbiztonsági irányítási rendszerünkhöz (IBIR) tartunk karban.
Intézkedés az A. mellékletből → amit átadunk
| Intézkedés | Amit a Haxoris átad |
|---|---|
| A.8.8 – a műszaki sérülékenységek kezelése | Megkeressük, ellenőrizzük és sorba rendezzük azokat a sérülékenységeket, amelyek valóban ott vannak a rendszerében. A súlyosságot és a kihasználhatóságot bizonyítjuk, nem a szkenner besorolására hivatkozunk. |
| A.8.29 – biztonsági tesztelés a fejlesztés és az átvétel során | Az alkalmazásokat és az API-kat az OWASP ASVS és a WSTG szerint teszteljük, olyan ütemezésben, amely illeszkedik a kiadási ciklushoz, nem pedig megakasztja. |
| A.8.25 / A.8.28 – biztonságos fejlesztési életciklus és biztonságos kódolás | Minden megállapítást visszavezetünk arra a kódolási vagy tervezési mintára, amelyből származik. Így a javítás egy egész hibaosztályt szüntet meg, nem egyetlen előfordulást. |
| A.5.7 – threat intelligence (fenyegetettségi információk) | A vizsgálat azokra a támadási technikákra épül, amelyeket most használnak az Ön ágazata ellen – nem egy általános ellenőrzőlistára. |
| 9.1 / 9.2 pont – figyelemmel kísérés, mérés és belső audit | Független mérést kap arról, mennyire hatékonyak az intézkedések. A belső auditprogramja közvetlenül hivatkozhat rá. |
Tanúsítás, felügyeleti audit és megújítás
| Szakasz | Mit vár az auditor | Mit adunk hozzá |
|---|---|---|
| Első tanúsítás (1. és 2. szakasz) | Bizonyítékot arról, hogy a sérülékenységek kezelése a gyakorlatban is működik, nem csak a szabályzatban szerepel | Teljes hatókörű tesztet és a javítások nyilvántartását, néhány héttel a 2. szakasz elé időzítve. |
| Éves felügyeleti audit | Bizonyítékot arról, hogy a tesztelés folytatódott, és hogy a korábbi megállapításokat lezárták | Évente újratesztelést, a korábbi vizsgálat eredményeivel összevetve. |
| Megújító tanúsítás (hároméves ciklus) | Kimutatható javulást a teljes ciklus alatt | Évről évre összevetett megállapításokat: mi változott, és mi az, ami tartósan megszűnt. |
A tanúsító szervezetek másképp kérdeznek. Ha az auditora konkrét elvárásokat fogalmazott meg, küldje át őket – ahhoz igazítjuk a teszt hatókörét.
Így áll össze a bizonyíték az auditra
Az auditor nem futtat penetrációs tesztet: azt ellenőrzi, hogy a teszt megtörtént-e, dokumentálták-e, és hogy a megállapításokkal kezdtek-e valamit. Nem PDF-et keres, hanem zárt kört: hatókör, vizsgálat, javítás, igazolás. Mind a négy láncszemet megkapja:
Hatókör és felhatalmazás
Írásos hatókör, amely az Alkalmazhatósági nyilatkozathoz (SoA) illeszkedik, mellette a vizsgálat szabályai és az aláírt felhatalmazás.
Vizsgálati jelentés
Minden megállapítás mellett ott a súlyosság, az üzleti hatás, a reprodukálás lépései és a bizonyíték. Megjelöljük azt is, melyik intézkedést érinti az A. mellékletből.
A javítások nyilvántartása
Minden megállapításhoz tartozik javítás, felelős és határidő – pontosan az, amit a helyesbítő intézkedések folyamata elvár.
Újratesztelés és igazolás
A javítások után ingyenesen újratesztelünk, és írásban igazoljuk, mi zárult le. Ezzel a dokumentummal zárható le a nemmegfelelőség.
Mit kap a munka végén?
Minden ISO 27001 vizsgálat tartalmazza:
Ügyfélvélemények
Mit mondanak rólunk ügyfeleink
ISO 27001 és penetrációs teszt – gyakori kérdések
01 Kötelező-e a penetrációs teszt az ISO 27001-hez?
Ezekkel a szavakkal nem. Az A.8.8 intézkedés a műszaki sérülékenységek kezelését írja elő, az A.8.29 pedig biztonsági tesztelést a fejlesztés és az átvétel során. A gyakorlatban az auditorok a független penetrációs tesztet fogadják el a legerősebb bizonyítéknak mindkettőre, és sok tanúsító szervezet kifejezetten számít rá.
02 Mikor érdemes tesztelni: az audit előtt vagy után?
Néhány héttel a 2. szakasz előtt. Így marad idő a javításra és az újratesztelésre, mielőtt az auditor megérkezik. Ha a teszt az audit utánra csúszik, a megállapítások már az auditjelentésbe kerülnek; ha túl korán zárul le, a bizonyíték addigra elavul.
03 Hozzárendelik a megállapításokat az A. melléklet intézkedéseihez?
Igen, minden esetben. Minden megállapítás mellett megnevezzük, melyik intézkedést érinti, így az IBIR felelőse a megfelelő intézkedéshez tudja csatolni a jelentést anélkül, hogy újra végigolvasná.
04 Elég-e az ISO 27001 tanúsítvány a magyar kiberbiztonsági törvényhez?
Nem váltja ki. A NIS2 magyar átültetése – a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény (Kiberbiztonsági tv.) – olyan kötelezettségeket ír elő, amelyeket egyetlen tanúsítvány sem teljesít a szervezet helyett: nyilvántartásba kell vetetnie magát, biztonsági osztályba kell sorolnia a rendszereit, a 16. § (1) bekezdése szerint kétévente kiberbiztonsági auditot kell végeztetnie, ki kell neveznie az információbiztonsági felelőst (IBF), és be kell jelentenie az incidenseket.
Az ISO/IEC 27001 ettől még sokat ér a felkészülésben: a bizonyítékok jelentős része ugyanaz, és a szabvány szerint elvégzett teszt az audithoz is felhasználható. Független behatolásvizsgálatot egyébként a 7/2024. (VI. 24.) MK rendelet 2. melléklete csak a magas biztonsági osztályban ír elő (5.22-es intézkedés). Erről a NIS2 penetrációs teszt oldalon írunk bővebben.
05 Mennyibe kerül egy ISO 27001 penetrációs teszt?
A hatókörtől függ. Egyetlen webalkalmazás vizsgálata lényegesen kevesebb munka, mint egy több rendszerre kiterjedő IBIR-hatókör átvizsgálása. Egy tipikus megbízás 5–15 szakértői napot vesz igénybe; fix árat a hatókör egyeztetése után adunk.
06 Rendelkezik-e a Haxoris ISO 27001 tanúsítvánnyal?
Igen. A Haxoris ISO/IEC 27001 tanúsítványát a TÜV SÜD állította ki; kérésre megadjuk a tanúsítvány adatait.
Magát a tanúsítványt akkreditált tanúsító szervezet állítja ki – a felkészítés és a technikai bizonyíték a mi feladatunk. Az ügyfeleknek átadott bizonyítékanyag ugyanolyan felépítésű, mint amelyet a saját auditjainkhoz tartunk karban.
07 Segítenek a megtalált hibák javításában is?
Tanácsot adunk a javításhoz: minden megállapítás mellé odaírjuk, mit kell megváltoztatni a kódban vagy a beállításokban, a javítás után pedig ingyenesen újratesztelünk, és írásban igazoljuk, mi zárult le. Magát a javítást az a csapat végzi el, amelyik a rendszert napi szinten üzemelteti – így marad független a teszt és a bizonyíték, és pontosan ezt keresi az auditor.