ISO/IEC 27001
ISO/IEC 27001 įsilaužimų testai
Standarto tekste žodžių „įsilaužimų testas“ nėra. Užtat A priedo 8.8 reikalauja valdyti techninius pažeidžiamumus, o A 8.29 – atlikti saugumo testavimą kūrimo ir priėmimo metu. Abi priemones auditoriai skaito vienodai: laukia nepriklausomo, įrodymais pagrįsto patikrinimo.
Parengiame būtent tuos dokumentus, kurių prašoma per pirminį sertifikavimą ir kasmetinę priežiūrą: testavimo ataskaitą, trūkumų šalinimo įrašą ir pakartotinį patikrinimą. Rašome taip, kad auditorius juos suprastų be atskiro paaiškinimo.
Svarbu: Haxoris – Slovakijos įmonė. Sertifikatų neišduodame ir atitikties nepatvirtiname: ISO/IEC 27001 sertifikatą suteikia akredituota sertifikavimo įstaiga, dirbanti pagal ISO/IEC 17021-1 ir ISO/IEC 27006. Mūsų darbas – techninis saugumo testavimas ir pasirengimo vertinimas pagal rašytinį užsakovo leidimą ir sutartą apimtį.
Mumis pasitiki
ISO/IEC 27001
Kurioms kontrolės priemonėms įsilaužimų testas duoda įrodymų?
Ar organizacija siekia pirmojo sertifikato, ruošiasi kasmetinei priežiūrai, ar pildo kliento saugumo anketą – visais trimis atvejais iškyla ta pati nedidelė A priedo priemonių grupė. Kiekvienai iš jų įsilaužimų testas yra tiesiausias įmanomas įrodymas.
Haxoris pats turi ISO/IEC 27001 sertifikatą – jį išdavė TÜV SÜD. Dirbame pagal standartą ir testuojame pagal standartą: tai du skirtingi dalykai, ir darome abu. Todėl įrodymų rinkinys, kurį perduodame klientui, yra tokios pat formos kaip tas, kurį tvarkome savo informacijos saugumo valdymo sistemoje.
A priedo priemonė → ką parengiame
| Kontrolės priemonė | Ką parengia Haxoris |
|---|---|
| A 8.8 – techninių pažeidžiamumų valdymas | Randame, patikriname ir pagal prioritetus surikiuojame tuos pažeidžiamumus, kurie sistemose iš tikrųjų yra. Pavojingumą ir tai, ar spragą realiai galima išnaudoti, įrodome praktiškai, o ne nurašome nuo skenerio įvertinimo. |
| A 8.29 – saugumo testavimas kūrimo ir priėmimo metu | Aplikacijas ir API testuojame pagal OWASP ASVS ir WSTG, o darbus planuojame taip, kad jie tilptų į kūrimo ritmą, o ne jį stabdytų. |
| A 8.25 / A 8.28 – saugaus kūrimo ciklas ir saugus programavimas | Kiekvieną radinį susiejame su programavimo ar projektavimo sprendimu, iš kurio jis kilo. Tada pataisymas pašalina visą klaidų klasę, o ne vieną atvejį. |
| A 5.7 – grėsmių žvalgyba | Testavimą grindžiame atakų metodais, kurie dabar naudojami organizacijos sektoriuje, o ne bendriniu kontroliniu sąrašu. |
| 9.1 ir 9.2 punktai – stebėsena, matavimas ir vidaus auditas | Nepriklausomas kontrolės priemonių veiksmingumo matavimas, kuriuo vidaus audito programa gali remtis tiesiogiai. |
Sertifikavimas, priežiūra ir pakartotinis sertifikavimas
| Etapas | Ko paprastai tikisi auditorius | Kaip prisidedame |
|---|---|---|
| Pirminis sertifikavimas (1 ir 2 etapai) | Įrodymų, kad techninių pažeidžiamumų valdymas iš tikrųjų veikia, o ne tik aprašytas popieriuje | Visos apimties testas ir trūkumų šalinimo įrašas, suplanuoti likus kelioms savaitėms iki 2 etapo. |
| Kasmetinė priežiūra | Įrodymų, kad testavimas tęsiasi ir kad ankstesni radiniai uždaryti | Kasmetinis pakartotinis testas, palygintas su ankstesnio darbo rezultatais. |
| Pakartotinis sertifikavimas (trejų metų ciklas) | Matomos pažangos per visą ciklą | Radinių duomenys metai iš metų: kas pasikeitė ir kas liko sutvarkyta. |
Sertifikavimo įstaigos prašo skirtingų dalykų. Jei auditorius jau surašė konkrečius lūkesčius, atsiųskite juos – pagal juos ir suderinsime testo apimtį.
Įrodymų grandinė, kurios laukia auditorius
Auditorius ieško uždaros grandinės, o ne PDF failo. Parengiame kiekvieną jos grandį:
Apimtis ir rašytinis leidimas
Rašytinė apimtis, susieta su taikomumo deklaracija (SoA), kartu su testavimo taisyklėmis ir pasirašytu leidimu. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.
Testavimo ataskaita
Prie kiekvieno radinio – pavojingumo lygis, poveikis veiklai, atkartojimo žingsniai ir įrodymas. Nurodome ir tai, kuriai A priedo priemonei radinys aktualus.
Trūkumų šalinimo įrašas
Kiekvienam radiniui – pataisymas, atsakingas asmuo ir terminas. Būtent tokio įrašo reikia korekcinių veiksmų procesui.
Pakartotinis patikrinimas ir patvirtinimas
Įdiegus pataisymus patikriname pakartotinai be papildomo mokesčio ir raštu patvirtiname, kas pašalinta. Būtent šiuo dokumentu neatitiktis ir uždaroma.
Ką gaunate?
Į kiekvieną ISO 27001 darbą standartiškai įeina:
Klientų atsiliepimai
Ką apie mus sako klientai
ISO 27001 ir įsilaužimų testai – dažniausiai užduodami klausimai
01 Ar ISO 27001 reikalauja įsilaužimų testo?
Tokiais žodžiais – ne. A 8.8 reikalauja valdyti techninius pažeidžiamumus, o A 8.29 – atlikti saugumo testavimą kūrimo ir priėmimo metu. Praktikoje auditoriai nepriklausomą įsilaužimų testą priima kaip stipriausią įmanomą įrodymą abiem priemonėms, o dalis sertifikavimo įstaigų jo ir tikisi.
02 Kada testuoti – prieš vertinimą ar po jo?
Likus kelioms savaitėms iki 2 etapo. Tada lieka laiko pataisyti ir patikrinti pakartotinai, kol auditorius dar neatvyko. Jei testas nukeliamas į laiką po vertinimo, radiniai jau patenka į ataskaitą; jei atliekamas per anksti, iki vertinimo įrodymai pasensta.
03 Ar radinius susiejate su A priedo kontrolės priemonėmis?
Taip, kiekviename darbe. Prie kiekvieno radinio nurodome, kuriai priemonei jis aktualus, todėl už valdymo sistemą atsakingas asmuo ataskaitą gali priskirti tinkamai priemonei jos neperskaitęs iš naujo.
04 Kiek kainuoja ISO 27001 įsilaužimų testas?
Kainą lemia apimtis. Vienos web aplikacijos testas kainuoja nuo maždaug 2 000 €; platesnė apimtis, aprėpianti kelias sistemas, kainuoja daugiau. Įprastas darbas trunka nuo 5 iki 15 specialisto darbo dienų, o fiksuotą kainą pateikiame po trumpo pokalbio dėl apimties.
05 Ar pats Haxoris yra sertifikuotas?
Taip – Haxoris turi ISO/IEC 27001 sertifikatą, kurį išdavė TÜV SÜD. Sertifikato duomenis paprašius mielai atsiunčiame, o įrodymų rinkinys, kurį perduodame klientams, sudarytas taip pat kaip tas, kurį rengiame savo vertinimams. Sertifikatų patys neišduodame – tai daro akredituota sertifikavimo įstaiga.
06 Ar padėsite ir uždaryti radinius?
Konsultuojame dėl trūkumų šalinimo ir pakartotinai patikriname be papildomo mokesčio, tačiau sąmoningai neparduodame tų pataisymų, kuriuos patys rekomenduojame. Kai testuoja ir taiso tas pats tiekėjas, dingsta nepriklausomumas, kurio auditorius ir ieško.