ISO/IEC 27001

Testy penetracyjne do certyfikacji ISO 27001

W normie ISO/IEC 27001 nie pada określenie „test penetracyjny”, ale A.8.8 wymaga zarządzania podatnościami technicznymi, a A.8.29 – testów bezpieczeństwa. Audytor czyta oba zapisy tak samo: chce niezależnych testów i dowodów, że je przeprowadzono.

Przygotowujemy dokładnie te materiały, o które pyta audyt certyfikacyjny i audyt nadzoru – i piszemy je tak, żeby audytor nie musiał ich sobie tłumaczyć.

ZAUFALI NAM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstwa Finansów Republiki Słowackiej
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

ISO/IEC 27001

Które zabezpieczenia z Załącznika A potwierdza test penetracyjny

Pierwsza certyfikacja, audyt nadzoru, ankieta bezpieczeństwa od klienta – za każdym razem wracają te same zabezpieczenia z Załącznika A normy ISO/IEC 27001 (polskie wydanie: PN-EN ISO/IEC 27001). Test penetracyjny to dla każdego z nich bezpośredni dowód.

Sami mamy certyfikat ISO 27001. Pakiet dowodowy dla klienta wygląda więc tak samo jak ten, który utrzymujemy we własnym systemie zarządzania bezpieczeństwem informacji (SZBI).

Zabezpieczenie z Załącznika A → co dostarczamy

ZabezpieczenieCo dostarcza Haxoris
A.8.8 – zarządzanie podatnościami technicznymiZnajdujemy podatności, które naprawdę są w systemach, potwierdzamy je i ustalamy kolejność naprawy według ryzyka. Poziom ryzyka i realną możliwość wykorzystania pokazujemy dowodem, a nie wpisem ze skanera.
A.8.29 – testy bezpieczeństwa w rozwoju i przy odbiorzeTestujemy aplikacje i API zgodnie z OWASP ASVS i WSTG, w terminie dopasowanym do cyklu wydań, żeby testy go nie blokowały.
A.8.25 / A.8.28 – bezpieczny cykl rozwoju i bezpieczne programowanieKażdą podatność sprowadzamy do wzorca w kodzie lub w projekcie, z którego wynikła – dzięki temu poprawka usuwa całą klasę błędów, a nie jeden przypadek.
A.5.7 – threat intelligence (analiza zagrożeń)Zakres testów wynika z technik, których atakujący używają dziś przeciwko firmom z Twojej branży, a nie z uniwersalnej listy kontrolnej.
Punkt 9.1 / 9.2 – monitorowanie, pomiary i audyt wewnętrznyDajemy niezależny pomiar skuteczności zabezpieczeń, na który program audytu wewnętrznego może powołać się wprost.

Certyfikacja, nadzór i recertyfikacja

EtapCzego zwykle oczekuje audytorCo robimy
Pierwsza certyfikacja (etap 1 i 2)Dowód, że zarządzanie podatnościami technicznymi naprawdę działa, a nie tylko jest opisane w procedurzeTest pełnego zakresu wraz z zapisem działań naprawczych, kilka tygodni przed etapem 2.
Audyt nadzoru (co rok)Dowód, że testy są kontynuowane i że wcześniejsze podatności zamkniętoRetest raz w roku i zestawienie wyników z poprzednim testem.
Recertyfikacja (cykl 3-letni)Widoczny trend poprawy w całym cykluZestawienie podatności rok do roku: co się zmieniło i co zostało naprawione na stałe.

Jednostki certyfikujące różnią się oczekiwaniami. Jeśli audytor przekazał konkretne wymagania, wyślij je do nas – dopasujemy do nich zakres testów.

Łańcuch dowodowy, którego oczekuje audytor

Audytor szuka zamkniętej pętli, nie pliku PDF. Dostarczamy każde jej ogniwo:

1

Zakres i zgoda

Pisemny zakres powiązany z Deklaracją Stosowania (SoA), zasady prowadzenia testów i podpisana zgoda na ich wykonanie.

2

Raport z testów

Podatności z poziomem ryzyka, wpływem na biznes, krokami odtworzenia i dowodami, z odwołaniem do zabezpieczeń z Załącznika A, których dotyczą.

3

Zapis działań naprawczych

Każda podatność ma przypisaną poprawkę, właściciela i termin – dokładnie tego potrzebuje proces działań korygujących.

4

Retest i oświadczenie

Bezpłatny retest i pisemne oświadczenie, co zostało naprawione. To ten dokument zamyka niezgodność.

Co dostajesz

Każdy projekt związany z certyfikacją ISO 27001 obejmuje standardowo:

Raport gotowy dla audytora, z podsumowaniem dla zarządu
Podatności powiązane z zabezpieczeniami z Załącznika A
Bezpłatny retest po wdrożeniu poprawek
Pisemne oświadczenie z retestu do pakietu dowodowego
Omówienie wyników z zespołem technicznym i właścicielem SZBI
Testy prowadzą pentesterzy z certyfikatami OSCP i CISSP

OPINIE KLIENTÓW

Co o nas mówią klienci

ISO 27001 i testy penetracyjne – najczęstsze pytania

01 Czy norma ISO 27001 wymaga testów penetracyjnych?

Nie wprost. Zabezpieczenie A.8.8 wymaga zarządzania podatnościami technicznymi, a A.8.29 – testów bezpieczeństwa w rozwoju i przy odbiorze. W praktyce audytorzy uznają niezależny test penetracyjny za najmocniejszy dostępny dowód na oba te zabezpieczenia, a wiele jednostek certyfikujących wprost go oczekuje.

02 Kiedy przeprowadzić test – przed audytem czy po nim?

Najlepiej kilka tygodni przed etapem 2. Zostaje wtedy czas na poprawki i retest, zanim przyjedzie audytor. Test po audycie oznacza, że podatności trafiają do raportu z audytu; test zbyt wczesny – że dowody zdążą się zdezaktualizować.

03 Czy wiążecie podatności z zabezpieczeniami z Załącznika A?

Tak, standardowo. Przy każdej podatności wskazujemy zabezpieczenia, których dotyczy, więc właściciel SZBI podepnie raport pod właściwe zabezpieczenie bez czytania całości od nowa.

04 Ile kosztuje test penetracyjny na potrzeby certyfikacji ISO 27001?

Wszystko zależy od zakresu. Najmniejszy projekt to pojedyncza aplikacja webowa; szerszy zakres SZBI, obejmujący kilka systemów, kosztuje więcej. Typowy projekt zajmuje od 5 do 15 osobodni, a stałą cenę podajemy po krótkiej rozmowie o zakresie.

05 Czy Haxoris ma certyfikat ISO 27001?

Tak – certyfikat ISO 27001 wydał nam TÜV SÜD. Chętnie udostępnimy jego dane na życzenie, a pakiet dowodowy, który przekazujemy klientom, odpowiada temu, który utrzymujemy na potrzeby własnych audytów.

06 Czy pomagacie też usunąć znalezione podatności?

Doradzamy przy poprawkach: przy każdej podatności piszemy, co zmienić w kodzie lub w konfiguracji, a po wdrożeniu robimy bezpłatny retest i wydajemy pisemne oświadczenie, co zostało zamknięte. Poprawki wdraża zespół, który na co dzień utrzymuje system – dzięki temu test i dowody pozostają niezależne, a o to właśnie pyta audytor.

Zbierzmy dowody, których oczekuje Twój audytor

Napisz, na którym etapie cyklu certyfikacji jesteś, a dobierzemy zakres testu tak, żeby dał dokładnie te dowody, o które pyta audytor. Testy penetracyjne NIS2 · Analiza podatności · Red teaming

Umów bezpłatną konsultację