ISO/IEC 27001

ISO/IEC 27001 įsilaužimų testai

Standarto tekste žodžių „įsilaužimų testas“ nėra. Užtat A priedo 8.8 reikalauja valdyti techninius pažeidžiamumus, o A 8.29 – atlikti saugumo testavimą kūrimo ir priėmimo metu. Abi priemones auditoriai skaito vienodai: laukia nepriklausomo, įrodymais pagrįsto patikrinimo.

Parengiame būtent tuos dokumentus, kurių prašoma per pirminį sertifikavimą ir kasmetinę priežiūrą: testavimo ataskaitą, trūkumų šalinimo įrašą ir pakartotinį patikrinimą. Rašome taip, kad auditorius juos suprastų be atskiro paaiškinimo.

Svarbu: Haxoris – Slovakijos įmonė. Sertifikatų neišduodame ir atitikties nepatvirtiname: ISO/IEC 27001 sertifikatą suteikia akredituota sertifikavimo įstaiga, dirbanti pagal ISO/IEC 17021-1 ir ISO/IEC 27006. Mūsų darbas – techninis saugumo testavimas ir pasirengimo vertinimas pagal rašytinį užsakovo leidimą ir sutartą apimtį.

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

ISO/IEC 27001

Kurioms kontrolės priemonėms įsilaužimų testas duoda įrodymų?

Ar organizacija siekia pirmojo sertifikato, ruošiasi kasmetinei priežiūrai, ar pildo kliento saugumo anketą – visais trimis atvejais iškyla ta pati nedidelė A priedo priemonių grupė. Kiekvienai iš jų įsilaužimų testas yra tiesiausias įmanomas įrodymas.

Haxoris pats turi ISO/IEC 27001 sertifikatą – jį išdavė TÜV SÜD. Dirbame pagal standartą ir testuojame pagal standartą: tai du skirtingi dalykai, ir darome abu. Todėl įrodymų rinkinys, kurį perduodame klientui, yra tokios pat formos kaip tas, kurį tvarkome savo informacijos saugumo valdymo sistemoje.

A priedo priemonė → ką parengiame

Kontrolės priemonėKą parengia Haxoris
A 8.8 – techninių pažeidžiamumų valdymasRandame, patikriname ir pagal prioritetus surikiuojame tuos pažeidžiamumus, kurie sistemose iš tikrųjų yra. Pavojingumą ir tai, ar spragą realiai galima išnaudoti, įrodome praktiškai, o ne nurašome nuo skenerio įvertinimo.
A 8.29 – saugumo testavimas kūrimo ir priėmimo metuAplikacijas ir API testuojame pagal OWASP ASVS ir WSTG, o darbus planuojame taip, kad jie tilptų į kūrimo ritmą, o ne jį stabdytų.
A 8.25 / A 8.28 – saugaus kūrimo ciklas ir saugus programavimasKiekvieną radinį susiejame su programavimo ar projektavimo sprendimu, iš kurio jis kilo. Tada pataisymas pašalina visą klaidų klasę, o ne vieną atvejį.
A 5.7 – grėsmių žvalgybaTestavimą grindžiame atakų metodais, kurie dabar naudojami organizacijos sektoriuje, o ne bendriniu kontroliniu sąrašu.
9.1 ir 9.2 punktai – stebėsena, matavimas ir vidaus auditasNepriklausomas kontrolės priemonių veiksmingumo matavimas, kuriuo vidaus audito programa gali remtis tiesiogiai.

Sertifikavimas, priežiūra ir pakartotinis sertifikavimas

EtapasKo paprastai tikisi auditoriusKaip prisidedame
Pirminis sertifikavimas (1 ir 2 etapai)Įrodymų, kad techninių pažeidžiamumų valdymas iš tikrųjų veikia, o ne tik aprašytas popieriujeVisos apimties testas ir trūkumų šalinimo įrašas, suplanuoti likus kelioms savaitėms iki 2 etapo.
Kasmetinė priežiūraĮrodymų, kad testavimas tęsiasi ir kad ankstesni radiniai uždarytiKasmetinis pakartotinis testas, palygintas su ankstesnio darbo rezultatais.
Pakartotinis sertifikavimas (trejų metų ciklas)Matomos pažangos per visą cikląRadinių duomenys metai iš metų: kas pasikeitė ir kas liko sutvarkyta.

Sertifikavimo įstaigos prašo skirtingų dalykų. Jei auditorius jau surašė konkrečius lūkesčius, atsiųskite juos – pagal juos ir suderinsime testo apimtį.

Įrodymų grandinė, kurios laukia auditorius

Auditorius ieško uždaros grandinės, o ne PDF failo. Parengiame kiekvieną jos grandį:

1

Apimtis ir rašytinis leidimas

Rašytinė apimtis, susieta su taikomumo deklaracija (SoA), kartu su testavimo taisyklėmis ir pasirašytu leidimu. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.

2

Testavimo ataskaita

Prie kiekvieno radinio – pavojingumo lygis, poveikis veiklai, atkartojimo žingsniai ir įrodymas. Nurodome ir tai, kuriai A priedo priemonei radinys aktualus.

3

Trūkumų šalinimo įrašas

Kiekvienam radiniui – pataisymas, atsakingas asmuo ir terminas. Būtent tokio įrašo reikia korekcinių veiksmų procesui.

4

Pakartotinis patikrinimas ir patvirtinimas

Įdiegus pataisymus patikriname pakartotinai be papildomo mokesčio ir raštu patvirtiname, kas pašalinta. Būtent šiuo dokumentu neatitiktis ir uždaroma.

Ką gaunate?

Į kiekvieną ISO 27001 darbą standartiškai įeina:

Auditoriui tinkama ataskaita su santrauka vadovybei
Radiniai, susieti su A priedo kontrolės priemonėmis
Nemokamas pakartotinis patikrinimas įdiegus pataisymus
Rašytinis pakartotinio patikrinimo patvirtinimas įrodymų rinkiniui
Aptarimas su jūsų inžinieriais ir už valdymo sistemą atsakingu asmeniu
Testuoja OSCP ir CISSP sertifikatus turintys specialistai

Klientų atsiliepimai

Ką apie mus sako klientai

ISO 27001 ir įsilaužimų testai – dažniausiai užduodami klausimai

01 Ar ISO 27001 reikalauja įsilaužimų testo?

Tokiais žodžiais – ne. A 8.8 reikalauja valdyti techninius pažeidžiamumus, o A 8.29 – atlikti saugumo testavimą kūrimo ir priėmimo metu. Praktikoje auditoriai nepriklausomą įsilaužimų testą priima kaip stipriausią įmanomą įrodymą abiem priemonėms, o dalis sertifikavimo įstaigų jo ir tikisi.

02 Kada testuoti – prieš vertinimą ar po jo?

Likus kelioms savaitėms iki 2 etapo. Tada lieka laiko pataisyti ir patikrinti pakartotinai, kol auditorius dar neatvyko. Jei testas nukeliamas į laiką po vertinimo, radiniai jau patenka į ataskaitą; jei atliekamas per anksti, iki vertinimo įrodymai pasensta.

03 Ar radinius susiejate su A priedo kontrolės priemonėmis?

Taip, kiekviename darbe. Prie kiekvieno radinio nurodome, kuriai priemonei jis aktualus, todėl už valdymo sistemą atsakingas asmuo ataskaitą gali priskirti tinkamai priemonei jos neperskaitęs iš naujo.

04 Kiek kainuoja ISO 27001 įsilaužimų testas?

Kainą lemia apimtis. Vienos web aplikacijos testas kainuoja nuo maždaug 2 000 €; platesnė apimtis, aprėpianti kelias sistemas, kainuoja daugiau. Įprastas darbas trunka nuo 5 iki 15 specialisto darbo dienų, o fiksuotą kainą pateikiame po trumpo pokalbio dėl apimties.

05 Ar pats Haxoris yra sertifikuotas?

Taip – Haxoris turi ISO/IEC 27001 sertifikatą, kurį išdavė TÜV SÜD. Sertifikato duomenis paprašius mielai atsiunčiame, o įrodymų rinkinys, kurį perduodame klientams, sudarytas taip pat kaip tas, kurį rengiame savo vertinimams. Sertifikatų patys neišduodame – tai daro akredituota sertifikavimo įstaiga.

06 Ar padėsite ir uždaryti radinius?

Konsultuojame dėl trūkumų šalinimo ir pakartotinai patikriname be papildomo mokesčio, tačiau sąmoningai neparduodame tų pataisymų, kuriuos patys rekomenduojame. Kai testuoja ir taiso tas pats tiekėjas, dingsta nepriklausomumas, kurio auditorius ir ieško.

Sudėliokite ISO 27001 įrodymus

Parašykite, kuriame sertifikavimo ciklo etape esate, ir apimtį suderinsime taip, kad testas duotų būtent tai, ko prašo auditorius. NIS2 įsilaužimų testai · Pažeidžiamumų vertinimas · Red Team operacijos

Užsisakykite nemokamą konsultaciją