ISO/IEC 27001
ISO/IEC 27001 ielaušanās testēšana
Standarta tekstā jēdziens ielaušanās tests neparādās. Toties A.8.8 prasa pārvaldīt tehniskās ievainojamības, bet A.8.29 – drošības testēšanu izstrādē un pieņemšanā. Auditori abas kontroles lasa vienādi: gaida neatkarīgu pārbaudi ar pierādījumiem.
Sagatavojam tieši to, ko pieprasa pirmā sertifikācija un ikgadējā uzraudzības pārbaude: testa ziņojumu, novēršanas pierakstu un atkārtotu pārbaudi. Rakstām tā, lai vērtētājs tos saprastu bez atsevišķa skaidrojuma.
Svarīgi: Haxoris ir Slovākijas uzņēmums un sertifikātus neizsniedz. ISO/IEC 27001 sertifikātu izsniedz sertificēšanas iestāde, kas strādā atbilstoši ISO/IEC 17021-1 un ISO/IEC 27006 un ko Latvijā akreditē Latvijas Nacionālais akreditācijas birojs (LATAK). Piedāvājam tehnisku drošības testēšanu un gatavības novērtējumu.
Mums uzticas
ISO/IEC 27001
Kurām kontrolēm ielaušanās tests dod pierādījumu?
Pirmā sertifikācija, ikgadējā uzraudzības pārbaude, klienta drošības anketa – visos trīs gadījumos parādās viena un tā pati neliela A pielikuma kontroļu grupa. Katrai no tām ielaušanās tests ir tiešākais pieejamais pierādījums.
Latvijā ISO/IEC 27001 visbiežāk prasa nevis uzraugs, bet darījuma partneris: Ziemeļvalstu mātesuzņēmums, liels klients pirms līguma parakstīšanas vai iepirkuma nolikums. Tāpēc svarīgs ir ne tikai pats sertifikāts, bet arī spēja parādīt, ka kontroles patiešām darbojas.
Haxoris ir sertificēts atbilstoši ISO/IEC 27001, un sertifikātu izsniedzis TÜV SÜD. Strādājam pēc standarta un testējam pret standartu – tās ir divas dažādas lietas, un darām abas. Pierādījumu kopums, ko nododam klientam, ir veidots tāpat kā tas, ko uzturam savai pārvaldības sistēmai.
A pielikuma kontrole → ko sagatavojam
| Kontrole | Ko sagatavo Haxoris |
|---|---|
| A.8.8 – tehnisko ievainojamību pārvaldība | Atrodam, pārbaudām un sakārtojam pēc prioritātēm tās ievainojamības, kas sistēmās tiešām ir. Nopietnību un izmantojamību pierādām praksē, nevis pārrakstām no skenera novērtējuma. |
| A.8.29 – drošības testēšana izstrādē un pieņemšanā | Lietotnes un API testējam atbilstoši OWASP ASVS un WSTG, bet darbu plānojam tā, lai tas iekļautos izstrādes ritmā, nevis to bremzētu. |
| A.8.25 / A.8.28 – drošas izstrādes dzīves cikls un droša kodēšana | Katru konstatējumu sasaistām ar kodēšanas vai projektēšanas paņēmienu, no kura tas radies. Tad labojums novērš veselu kļūdu klasi, nevis vienu gadījumu. |
| A.5.7 – informācija par draudiem | Testu balstām uz uzbrukuma paņēmieniem, ko pret jūsu nozari izmanto tagad, nevis uz vispārīgu kontrolsarakstu. |
| 9.1. un 9.2. punkts – uzraudzība, mērīšana un iekšējais audits | Neatkarīgs kontroļu iedarbīguma mērījums, uz kuru iekšējā audita programma var atsaukties tieši. |
Kur sertifikācijas ciklā iederas ielaušanās tests?
| Posms | Ko parasti gaida auditors | Ko pievienojam |
|---|---|---|
| Pirmā sertifikācija (1. un 2. posms) | Pierādījumu, ka tehnisko ievainojamību pārvaldība tiešām darbojas, nevis ir tikai aprakstīta | Pilna tvēruma testu un novēršanas pierakstu, ieplānotu dažas nedēļas pirms 2. posma. |
| Ikgadējā uzraudzības pārbaude | Pierādījumu, ka testēšana turpinās un ka iepriekšējie konstatējumi ir slēgti | Ikgadēju atkārtotu testu, salīdzinātu ar iepriekšējā projekta rezultātiem. |
| Resertifikācija (trīs gadu cikls) | Redzamu uzlabojumu visa cikla garumā | Konstatējumu datus no gada uz gadu: kas mainījies un kas paliek novērsts. |
Sertificēšanas iestādes prasa dažādas lietas. Ja auditors jau ir uzrakstījis konkrētas gaidas, atsūtiet tās – tvērumu saskaņosim pēc tām.
Pierādījumu ķēde, ko gaida auditors
Auditors pats ielaušanās testu neveic. Viņš pārbauda, vai tests ir noticis, vai tas ir dokumentēts un vai ar konstatējumiem kaut kas ir izdarīts. Meklē noslēgtu ķēdi, nevis PDF failu, un visus četrus posmus saņemat no mums:
Tvērums un rakstiska atļauja
Rakstisks tvērums, sasaistīts ar jūsu Piemērojamības deklarāciju (SoA), klāt testēšanas noteikumi un parakstīta atļauja.
Testa ziņojums
Pie katra konstatējuma ir riska līmenis, ietekme uz darbību, atkārtošanas soļi un pierādījums. Norādām arī, uz kuru A pielikuma kontroli konstatējums attiecas.
Novēršanas pieraksts
Katram konstatējumam labojums, atbildīgais un termiņš – tieši tāds pieraksts, kāds vajadzīgs korektīvo darbību procesam.
Atkārtota pārbaude un apliecinājums
Pēc labojumiem pārbaudām atkārtoti bez papildu maksas un rakstiski apliecinām, kas ir novērsts. Tieši ar šo dokumentu neatbilstību arī slēdz.
Ko saņemat?
Katrā ISO 27001 projektā ietilpst:
Klientu atsauksmes
Ko par mums saka klienti
ISO 27001 un ielaušanās testi – biežāk uzdotie jautājumi
01 Vai ISO 27001 prasa ielaušanās testu?
Tieši ar šiem vārdiem – nē. A.8.8 prasa pārvaldīt tehniskās ievainojamības, A.8.29 – drošības testēšanu izstrādē un pieņemšanā. Praksē auditori neatkarīgu ielaušanās testu pieņem kā spēcīgāko pieejamo pierādījumu abām kontrolēm, un daļa sertificēšanas iestāžu to arī sagaida.
02 Kad testēt – pirms audita vai pēc tā?
Dažas nedēļas pirms 2. posma. Tā paliek laiks labot un pārbaudīt atkārtoti, pirms ierodas auditors. Ja tests pārceļas uz laiku pēc audita, konstatējumi jau nonāk audita ziņojumā; ja tas noslēdzas pārāk agri, pierādījumi līdz vērtēšanai noveco.
03 Vai konstatējumus sasaistāt ar A pielikuma kontrolēm?
Jā, katrā projektā. Pie katra konstatējuma norādām, uz kuru kontroli tas attiecas, tāpēc pārvaldības sistēmas atbildīgais ziņojumu var pievienot pareizajai kontrolei, to nelasot no jauna.
04 Vai ISO 27001 sertifikāts aizstāj Nacionālās kiberdrošības likuma prasības?
Nē. NIS2 direktīvu Latvijā ievieš Nacionālās kiberdrošības likums (NKDL), un tas uzliek pienākumus, kurus neviens sertifikāts organizācijas vietā neizpilda: reģistrēšanos, atbildīgās personas iecelšanu, incidentu ziņošanu un 44. pantā noteikto auditu, ko veic auditors, kurš atbilst Ministru kabineta noteikumu Nr. 397 prasībām. Šo auditu Haxoris neveic.
Standarts tomēr ļoti palīdz sagatavoties: liela daļa pierādījumu ir tie paši. NKDL 25. panta piektās daļas 2. punkts subjektam uzliek pienākumu veikt IKT infrastruktūras drošības pārbaudes un novērst konstatētos trūkumus, bet Ministru kabineta noteikumi Nr. 397 šīs pārbaudes sauc par ielaušanās testiem – viens un tas pats ziņojums noder abos gadījumos. Plašāk par to rakstām NIS2 un NKDL lapā.
05 Cik maksā ISO 27001 ielaušanās tests?
Cenu nosaka tvērums. Vienas tīmekļa lietotnes pārbaude ir ievērojami mazāks darbs nekā tests, kas aptver visu pārvaldības sistēmas tvērumu. Tipisks projekts ir 5–15 speciālista darba dienas. Cenrādi nepublicējam: fiksētu piedāvājumu sagatavojam pēc tam, kad tvērums ir saskaņots.
06 Vai Haxoris izsniedz ISO 27001 sertifikātu?
Nē, un to nedara neviens testētājs. Sertifikātu izsniedz sertificēšanas iestāde, kas strādā atbilstoši ISO/IEC 17021-1 un ISO/IEC 27006 un ko Latvijā akreditē Latvijas Nacionālais akreditācijas birojs (LATAK). Haxoris tāda iestāde nav.
Darām tehnisko daļu: novērtējam gatavību, veicam testu un sagatavojam pierādījumus, uz kuriem vērtētājs var atsaukties. Pašam uzņēmumam ISO/IEC 27001 sertifikāts ir – to izsniedzis TÜV SÜD, un pēc pieprasījuma sertifikāta datus atsūtām.
07 Vai palīdzēsiet arī novērst atrastās kļūdas?
Konsultējam par novēršanu: pie katra konstatējuma rakstām, ko mainīt kodā vai konfigurācijā, un pēc labojumiem pārbaudām atkārtoti bez papildu maksas, rakstiski apliecinot, kas ir slēgts. Pašu labošanu veic komanda, kas sistēmu uztur ikdienā. Tā tests un pierādījumi paliek neatkarīgi, un tieši to auditors meklē.