ISO/IEC 27001

ISO/IEC 27001 ielaušanās testēšana

Standarta tekstā jēdziens ielaušanās tests neparādās. Toties A.8.8 prasa pārvaldīt tehniskās ievainojamības, bet A.8.29 – drošības testēšanu izstrādē un pieņemšanā. Auditori abas kontroles lasa vienādi: gaida neatkarīgu pārbaudi ar pierādījumiem.

Sagatavojam tieši to, ko pieprasa pirmā sertifikācija un ikgadējā uzraudzības pārbaude: testa ziņojumu, novēršanas pierakstu un atkārtotu pārbaudi. Rakstām tā, lai vērtētājs tos saprastu bez atsevišķa skaidrojuma.

Svarīgi: Haxoris ir Slovākijas uzņēmums un sertifikātus neizsniedz. ISO/IEC 27001 sertifikātu izsniedz sertificēšanas iestāde, kas strādā atbilstoši ISO/IEC 17021-1 un ISO/IEC 27006 un ko Latvijā akreditē Latvijas Nacionālais akreditācijas birojs (LATAK). Piedāvājam tehnisku drošības testēšanu un gatavības novērtējumu.

Mums uzticas

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovākijas Finanšu ministrijas logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

ISO/IEC 27001

Kurām kontrolēm ielaušanās tests dod pierādījumu?

Pirmā sertifikācija, ikgadējā uzraudzības pārbaude, klienta drošības anketa – visos trīs gadījumos parādās viena un tā pati neliela A pielikuma kontroļu grupa. Katrai no tām ielaušanās tests ir tiešākais pieejamais pierādījums.

Latvijā ISO/IEC 27001 visbiežāk prasa nevis uzraugs, bet darījuma partneris: Ziemeļvalstu mātesuzņēmums, liels klients pirms līguma parakstīšanas vai iepirkuma nolikums. Tāpēc svarīgs ir ne tikai pats sertifikāts, bet arī spēja parādīt, ka kontroles patiešām darbojas.

Haxoris ir sertificēts atbilstoši ISO/IEC 27001, un sertifikātu izsniedzis TÜV SÜD. Strādājam pēc standarta un testējam pret standartu – tās ir divas dažādas lietas, un darām abas. Pierādījumu kopums, ko nododam klientam, ir veidots tāpat kā tas, ko uzturam savai pārvaldības sistēmai.

A pielikuma kontrole → ko sagatavojam

KontroleKo sagatavo Haxoris
A.8.8 – tehnisko ievainojamību pārvaldībaAtrodam, pārbaudām un sakārtojam pēc prioritātēm tās ievainojamības, kas sistēmās tiešām ir. Nopietnību un izmantojamību pierādām praksē, nevis pārrakstām no skenera novērtējuma.
A.8.29 – drošības testēšana izstrādē un pieņemšanāLietotnes un API testējam atbilstoši OWASP ASVS un WSTG, bet darbu plānojam tā, lai tas iekļautos izstrādes ritmā, nevis to bremzētu.
A.8.25 / A.8.28 – drošas izstrādes dzīves cikls un droša kodēšanaKatru konstatējumu sasaistām ar kodēšanas vai projektēšanas paņēmienu, no kura tas radies. Tad labojums novērš veselu kļūdu klasi, nevis vienu gadījumu.
A.5.7 – informācija par draudiemTestu balstām uz uzbrukuma paņēmieniem, ko pret jūsu nozari izmanto tagad, nevis uz vispārīgu kontrolsarakstu.
9.1. un 9.2. punkts – uzraudzība, mērīšana un iekšējais auditsNeatkarīgs kontroļu iedarbīguma mērījums, uz kuru iekšējā audita programma var atsaukties tieši.

Kur sertifikācijas ciklā iederas ielaušanās tests?

PosmsKo parasti gaida auditorsKo pievienojam
Pirmā sertifikācija (1. un 2. posms)Pierādījumu, ka tehnisko ievainojamību pārvaldība tiešām darbojas, nevis ir tikai aprakstītaPilna tvēruma testu un novēršanas pierakstu, ieplānotu dažas nedēļas pirms 2. posma.
Ikgadējā uzraudzības pārbaudePierādījumu, ka testēšana turpinās un ka iepriekšējie konstatējumi ir slēgtiIkgadēju atkārtotu testu, salīdzinātu ar iepriekšējā projekta rezultātiem.
Resertifikācija (trīs gadu cikls)Redzamu uzlabojumu visa cikla garumāKonstatējumu datus no gada uz gadu: kas mainījies un kas paliek novērsts.

Sertificēšanas iestādes prasa dažādas lietas. Ja auditors jau ir uzrakstījis konkrētas gaidas, atsūtiet tās – tvērumu saskaņosim pēc tām.

Pierādījumu ķēde, ko gaida auditors

Auditors pats ielaušanās testu neveic. Viņš pārbauda, vai tests ir noticis, vai tas ir dokumentēts un vai ar konstatējumiem kaut kas ir izdarīts. Meklē noslēgtu ķēdi, nevis PDF failu, un visus četrus posmus saņemat no mums:

1

Tvērums un rakstiska atļauja

Rakstisks tvērums, sasaistīts ar jūsu Piemērojamības deklarāciju (SoA), klāt testēšanas noteikumi un parakstīta atļauja.

2

Testa ziņojums

Pie katra konstatējuma ir riska līmenis, ietekme uz darbību, atkārtošanas soļi un pierādījums. Norādām arī, uz kuru A pielikuma kontroli konstatējums attiecas.

3

Novēršanas pieraksts

Katram konstatējumam labojums, atbildīgais un termiņš – tieši tāds pieraksts, kāds vajadzīgs korektīvo darbību procesam.

4

Atkārtota pārbaude un apliecinājums

Pēc labojumiem pārbaudām atkārtoti bez papildu maksas un rakstiski apliecinām, kas ir novērsts. Tieši ar šo dokumentu neatbilstību arī slēdz.

Ko saņemat?

Katrā ISO 27001 projektā ietilpst:

Auditoram nododams ziņojums ar kopsavilkumu vadībai
Konstatējumi, sasaistīti ar A pielikuma kontrolēm
Atkārtota pārbaude pēc labojumiem bez papildu maksas
Rakstisks apliecinājums pierādījumu kopumam
Noslēguma saruna ar jūsu inženieriem un pārvaldības sistēmas atbildīgo
Manuāls darbs, nevis automatizēta skenera izdruka

Klientu atsauksmes

Ko par mums saka klienti

ISO 27001 un ielaušanās testi – biežāk uzdotie jautājumi

01 Vai ISO 27001 prasa ielaušanās testu?

Tieši ar šiem vārdiem – nē. A.8.8 prasa pārvaldīt tehniskās ievainojamības, A.8.29 – drošības testēšanu izstrādē un pieņemšanā. Praksē auditori neatkarīgu ielaušanās testu pieņem kā spēcīgāko pieejamo pierādījumu abām kontrolēm, un daļa sertificēšanas iestāžu to arī sagaida.

02 Kad testēt – pirms audita vai pēc tā?

Dažas nedēļas pirms 2. posma. Tā paliek laiks labot un pārbaudīt atkārtoti, pirms ierodas auditors. Ja tests pārceļas uz laiku pēc audita, konstatējumi jau nonāk audita ziņojumā; ja tas noslēdzas pārāk agri, pierādījumi līdz vērtēšanai noveco.

03 Vai konstatējumus sasaistāt ar A pielikuma kontrolēm?

Jā, katrā projektā. Pie katra konstatējuma norādām, uz kuru kontroli tas attiecas, tāpēc pārvaldības sistēmas atbildīgais ziņojumu var pievienot pareizajai kontrolei, to nelasot no jauna.

04 Vai ISO 27001 sertifikāts aizstāj Nacionālās kiberdrošības likuma prasības?

Nē. NIS2 direktīvu Latvijā ievieš Nacionālās kiberdrošības likums (NKDL), un tas uzliek pienākumus, kurus neviens sertifikāts organizācijas vietā neizpilda: reģistrēšanos, atbildīgās personas iecelšanu, incidentu ziņošanu un 44. pantā noteikto auditu, ko veic auditors, kurš atbilst Ministru kabineta noteikumu Nr. 397 prasībām. Šo auditu Haxoris neveic.

Standarts tomēr ļoti palīdz sagatavoties: liela daļa pierādījumu ir tie paši. NKDL 25. panta piektās daļas 2. punkts subjektam uzliek pienākumu veikt IKT infrastruktūras drošības pārbaudes un novērst konstatētos trūkumus, bet Ministru kabineta noteikumi Nr. 397 šīs pārbaudes sauc par ielaušanās testiem – viens un tas pats ziņojums noder abos gadījumos. Plašāk par to rakstām NIS2 un NKDL lapā.

05 Cik maksā ISO 27001 ielaušanās tests?

Cenu nosaka tvērums. Vienas tīmekļa lietotnes pārbaude ir ievērojami mazāks darbs nekā tests, kas aptver visu pārvaldības sistēmas tvērumu. Tipisks projekts ir 5–15 speciālista darba dienas. Cenrādi nepublicējam: fiksētu piedāvājumu sagatavojam pēc tam, kad tvērums ir saskaņots.

06 Vai Haxoris izsniedz ISO 27001 sertifikātu?

Nē, un to nedara neviens testētājs. Sertifikātu izsniedz sertificēšanas iestāde, kas strādā atbilstoši ISO/IEC 17021-1 un ISO/IEC 27006 un ko Latvijā akreditē Latvijas Nacionālais akreditācijas birojs (LATAK). Haxoris tāda iestāde nav.

Darām tehnisko daļu: novērtējam gatavību, veicam testu un sagatavojam pierādījumus, uz kuriem vērtētājs var atsaukties. Pašam uzņēmumam ISO/IEC 27001 sertifikāts ir – to izsniedzis TÜV SÜD, un pēc pieprasījuma sertifikāta datus atsūtām.

07 Vai palīdzēsiet arī novērst atrastās kļūdas?

Konsultējam par novēršanu: pie katra konstatējuma rakstām, ko mainīt kodā vai konfigurācijā, un pēc labojumiem pārbaudām atkārtoti bez papildu maksas, rakstiski apliecinot, kas ir slēgts. Pašu labošanu veic komanda, kas sistēmu uztur ikdienā. Tā tests un pierādījumi paliek neatkarīgi, un tieši to auditors meklē.

Sakārtojiet ISO 27001 pierādījumus

Uzrakstiet, kurā posmā esat savā sertifikācijas ciklā, un tvērumu saskaņosim tā, lai tests dotu tieši to, ko prasa auditors. NIS2 un NKDL · Ievainojamību novērtējums · Red Teaming

Pieteikties bezmaksas konsultācijai