ISO/IEC 27001

ISO 27001 penetrációs teszt: bizonyíték az auditornak

Az ISO/IEC 27001 szabvány szövegében nem szerepel a „penetrációs teszt” kifejezés. Az A.8.8 intézkedés a műszaki sérülékenységek kezelését írja elő, az A.8.29 pedig biztonsági tesztelést a fejlesztés és az átvétel során. Az auditorok mindkettőt ugyanúgy olvassák: független vizsgálatot várnak, bizonyítékkal.

Pontosan azt adjuk át Önnek, amit a tanúsító audit és az éves felügyeleti audit kér: vizsgálati jelentést, a javítások nyilvántartását és ingyenes újratesztelést. Úgy írjuk meg őket, hogy ne kelljen külön magyarázat hozzájuk.

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

ISO/IEC 27001

Melyik intézkedéshez ad bizonyítékot a penetrációs teszt?

Első tanúsítás, éves felügyeleti audit, egy ügyfél biztonsági kérdőíve – mindháromban ugyanaz a néhány intézkedés kerül elő az A. mellékletből. Mindegyikhez a penetrációs teszt a legközvetlenebb bizonyíték.

A Haxoris maga is ISO/IEC 27001 szerint tanúsított; a tanúsítványt a TÜV SÜD állította ki. A szabvány szerint működünk, és a szabványhoz mérve teszteljük az ügyfeleink rendszereit – a kettő nem ugyanaz, és mindkettő megvan. Az átadott bizonyítékanyag ezért ugyanolyan felépítésű, mint amelyet a saját információbiztonsági irányítási rendszerünkhöz (IBIR) tartunk karban.

Intézkedés az A. mellékletből → amit átadunk

IntézkedésAmit a Haxoris átad
A.8.8 – a műszaki sérülékenységek kezeléseMegkeressük, ellenőrizzük és sorba rendezzük azokat a sérülékenységeket, amelyek valóban ott vannak a rendszerében. A súlyosságot és a kihasználhatóságot bizonyítjuk, nem a szkenner besorolására hivatkozunk.
A.8.29 – biztonsági tesztelés a fejlesztés és az átvétel soránAz alkalmazásokat és az API-kat az OWASP ASVS és a WSTG szerint teszteljük, olyan ütemezésben, amely illeszkedik a kiadási ciklushoz, nem pedig megakasztja.
A.8.25 / A.8.28 – biztonságos fejlesztési életciklus és biztonságos kódolásMinden megállapítást visszavezetünk arra a kódolási vagy tervezési mintára, amelyből származik. Így a javítás egy egész hibaosztályt szüntet meg, nem egyetlen előfordulást.
A.5.7 – threat intelligence (fenyegetettségi információk)A vizsgálat azokra a támadási technikákra épül, amelyeket most használnak az Ön ágazata ellen – nem egy általános ellenőrzőlistára.
9.1 / 9.2 pont – figyelemmel kísérés, mérés és belső auditFüggetlen mérést kap arról, mennyire hatékonyak az intézkedések. A belső auditprogramja közvetlenül hivatkozhat rá.

Tanúsítás, felügyeleti audit és megújítás

SzakaszMit vár az auditorMit adunk hozzá
Első tanúsítás (1. és 2. szakasz)Bizonyítékot arról, hogy a sérülékenységek kezelése a gyakorlatban is működik, nem csak a szabályzatban szerepelTeljes hatókörű tesztet és a javítások nyilvántartását, néhány héttel a 2. szakasz elé időzítve.
Éves felügyeleti auditBizonyítékot arról, hogy a tesztelés folytatódott, és hogy a korábbi megállapításokat lezártákÉvente újratesztelést, a korábbi vizsgálat eredményeivel összevetve.
Megújító tanúsítás (hároméves ciklus)Kimutatható javulást a teljes ciklus alattÉvről évre összevetett megállapításokat: mi változott, és mi az, ami tartósan megszűnt.

A tanúsító szervezetek másképp kérdeznek. Ha az auditora konkrét elvárásokat fogalmazott meg, küldje át őket – ahhoz igazítjuk a teszt hatókörét.

Így áll össze a bizonyíték az auditra

Az auditor nem futtat penetrációs tesztet: azt ellenőrzi, hogy a teszt megtörtént-e, dokumentálták-e, és hogy a megállapításokkal kezdtek-e valamit. Nem PDF-et keres, hanem zárt kört: hatókör, vizsgálat, javítás, igazolás. Mind a négy láncszemet megkapja:

1

Hatókör és felhatalmazás

Írásos hatókör, amely az Alkalmazhatósági nyilatkozathoz (SoA) illeszkedik, mellette a vizsgálat szabályai és az aláírt felhatalmazás.

2

Vizsgálati jelentés

Minden megállapítás mellett ott a súlyosság, az üzleti hatás, a reprodukálás lépései és a bizonyíték. Megjelöljük azt is, melyik intézkedést érinti az A. mellékletből.

3

A javítások nyilvántartása

Minden megállapításhoz tartozik javítás, felelős és határidő – pontosan az, amit a helyesbítő intézkedések folyamata elvár.

4

Újratesztelés és igazolás

A javítások után ingyenesen újratesztelünk, és írásban igazoljuk, mi zárult le. Ezzel a dokumentummal zárható le a nemmegfelelőség.

Mit kap a munka végén?

Minden ISO 27001 vizsgálat tartalmazza:

Az auditornak átadható vizsgálati jelentés vezetői összefoglalóval
Az A. melléklet intézkedéseihez rendelt megállapítások
Ingyenes újratesztelés a javítások után
Írásos igazolás az újratesztelésről a bizonyítékanyaghoz
Zárómegbeszélés a mérnökeivel és az IBIR felelősével
OSCP- és CISSP-tanúsítvánnyal rendelkező tesztelők

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

ISO 27001 és penetrációs teszt – gyakori kérdések

01 Kötelező-e a penetrációs teszt az ISO 27001-hez?

Ezekkel a szavakkal nem. Az A.8.8 intézkedés a műszaki sérülékenységek kezelését írja elő, az A.8.29 pedig biztonsági tesztelést a fejlesztés és az átvétel során. A gyakorlatban az auditorok a független penetrációs tesztet fogadják el a legerősebb bizonyítéknak mindkettőre, és sok tanúsító szervezet kifejezetten számít rá.

02 Mikor érdemes tesztelni: az audit előtt vagy után?

Néhány héttel a 2. szakasz előtt. Így marad idő a javításra és az újratesztelésre, mielőtt az auditor megérkezik. Ha a teszt az audit utánra csúszik, a megállapítások már az auditjelentésbe kerülnek; ha túl korán zárul le, a bizonyíték addigra elavul.

03 Hozzárendelik a megállapításokat az A. melléklet intézkedéseihez?

Igen, minden esetben. Minden megállapítás mellett megnevezzük, melyik intézkedést érinti, így az IBIR felelőse a megfelelő intézkedéshez tudja csatolni a jelentést anélkül, hogy újra végigolvasná.

04 Elég-e az ISO 27001 tanúsítvány a magyar kiberbiztonsági törvényhez?

Nem váltja ki. A NIS2 magyar átültetése – a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény (Kiberbiztonsági tv.) – olyan kötelezettségeket ír elő, amelyeket egyetlen tanúsítvány sem teljesít a szervezet helyett: nyilvántartásba kell vetetnie magát, biztonsági osztályba kell sorolnia a rendszereit, a 16. § (1) bekezdése szerint kétévente kiberbiztonsági auditot kell végeztetnie, ki kell neveznie az információbiztonsági felelőst (IBF), és be kell jelentenie az incidenseket.

Az ISO/IEC 27001 ettől még sokat ér a felkészülésben: a bizonyítékok jelentős része ugyanaz, és a szabvány szerint elvégzett teszt az audithoz is felhasználható. Független behatolásvizsgálatot egyébként a 7/2024. (VI. 24.) MK rendelet 2. melléklete csak a magas biztonsági osztályban ír elő (5.22-es intézkedés). Erről a NIS2 penetrációs teszt oldalon írunk bővebben.

05 Mennyibe kerül egy ISO 27001 penetrációs teszt?

A hatókörtől függ. Egyetlen webalkalmazás vizsgálata lényegesen kevesebb munka, mint egy több rendszerre kiterjedő IBIR-hatókör átvizsgálása. Egy tipikus megbízás 5–15 szakértői napot vesz igénybe; fix árat a hatókör egyeztetése után adunk.

06 Rendelkezik-e a Haxoris ISO 27001 tanúsítvánnyal?

Igen. A Haxoris ISO/IEC 27001 tanúsítványát a TÜV SÜD állította ki; kérésre megadjuk a tanúsítvány adatait.

Magát a tanúsítványt akkreditált tanúsító szervezet állítja ki – a felkészítés és a technikai bizonyíték a mi feladatunk. Az ügyfeleknek átadott bizonyítékanyag ugyanolyan felépítésű, mint amelyet a saját auditjainkhoz tartunk karban.

07 Segítenek a megtalált hibák javításában is?

Tanácsot adunk a javításhoz: minden megállapítás mellé odaírjuk, mit kell megváltoztatni a kódban vagy a beállításokban, a javítás után pedig ingyenesen újratesztelünk, és írásban igazoljuk, mi zárult le. Magát a javítást az a csapat végzi el, amelyik a rendszert napi szinten üzemelteti – így marad független a teszt és a bizonyíték, és pontosan ezt keresi az auditor.

Hozzuk rendbe az ISO 27001 bizonyítékanyagot!

Írja meg, hol tart a tanúsítási ciklusban, és úgy szabjuk meg a teszt hatókörét, hogy pontosan azt adja, amit az auditora kér. NIS2 penetrációs teszt · Sérülékenységvizsgálat · Red Teaming

Ingyenes konzultációt kérek