ISO/IEC 27001
Testy penetracyjne do certyfikacji ISO 27001
W normie ISO/IEC 27001 nie pada określenie „test penetracyjny”, ale A.8.8 wymaga zarządzania podatnościami technicznymi, a A.8.29 – testów bezpieczeństwa. Audytor czyta oba zapisy tak samo: chce niezależnych testów i dowodów, że je przeprowadzono.
Przygotowujemy dokładnie te materiały, o które pyta audyt certyfikacyjny i audyt nadzoru – i piszemy je tak, żeby audytor nie musiał ich sobie tłumaczyć.
ZAUFALI NAM
ISO/IEC 27001
Które zabezpieczenia z Załącznika A potwierdza test penetracyjny
Pierwsza certyfikacja, audyt nadzoru, ankieta bezpieczeństwa od klienta – za każdym razem wracają te same zabezpieczenia z Załącznika A normy ISO/IEC 27001 (polskie wydanie: PN-EN ISO/IEC 27001). Test penetracyjny to dla każdego z nich bezpośredni dowód.
Sami mamy certyfikat ISO 27001. Pakiet dowodowy dla klienta wygląda więc tak samo jak ten, który utrzymujemy we własnym systemie zarządzania bezpieczeństwem informacji (SZBI).
Zabezpieczenie z Załącznika A → co dostarczamy
| Zabezpieczenie | Co dostarcza Haxoris |
|---|---|
| A.8.8 – zarządzanie podatnościami technicznymi | Znajdujemy podatności, które naprawdę są w systemach, potwierdzamy je i ustalamy kolejność naprawy według ryzyka. Poziom ryzyka i realną możliwość wykorzystania pokazujemy dowodem, a nie wpisem ze skanera. |
| A.8.29 – testy bezpieczeństwa w rozwoju i przy odbiorze | Testujemy aplikacje i API zgodnie z OWASP ASVS i WSTG, w terminie dopasowanym do cyklu wydań, żeby testy go nie blokowały. |
| A.8.25 / A.8.28 – bezpieczny cykl rozwoju i bezpieczne programowanie | Każdą podatność sprowadzamy do wzorca w kodzie lub w projekcie, z którego wynikła – dzięki temu poprawka usuwa całą klasę błędów, a nie jeden przypadek. |
| A.5.7 – threat intelligence (analiza zagrożeń) | Zakres testów wynika z technik, których atakujący używają dziś przeciwko firmom z Twojej branży, a nie z uniwersalnej listy kontrolnej. |
| Punkt 9.1 / 9.2 – monitorowanie, pomiary i audyt wewnętrzny | Dajemy niezależny pomiar skuteczności zabezpieczeń, na który program audytu wewnętrznego może powołać się wprost. |
Certyfikacja, nadzór i recertyfikacja
| Etap | Czego zwykle oczekuje audytor | Co robimy |
|---|---|---|
| Pierwsza certyfikacja (etap 1 i 2) | Dowód, że zarządzanie podatnościami technicznymi naprawdę działa, a nie tylko jest opisane w procedurze | Test pełnego zakresu wraz z zapisem działań naprawczych, kilka tygodni przed etapem 2. |
| Audyt nadzoru (co rok) | Dowód, że testy są kontynuowane i że wcześniejsze podatności zamknięto | Retest raz w roku i zestawienie wyników z poprzednim testem. |
| Recertyfikacja (cykl 3-letni) | Widoczny trend poprawy w całym cyklu | Zestawienie podatności rok do roku: co się zmieniło i co zostało naprawione na stałe. |
Jednostki certyfikujące różnią się oczekiwaniami. Jeśli audytor przekazał konkretne wymagania, wyślij je do nas – dopasujemy do nich zakres testów.
Łańcuch dowodowy, którego oczekuje audytor
Audytor szuka zamkniętej pętli, nie pliku PDF. Dostarczamy każde jej ogniwo:
Zakres i zgoda
Pisemny zakres powiązany z Deklaracją Stosowania (SoA), zasady prowadzenia testów i podpisana zgoda na ich wykonanie.
Raport z testów
Podatności z poziomem ryzyka, wpływem na biznes, krokami odtworzenia i dowodami, z odwołaniem do zabezpieczeń z Załącznika A, których dotyczą.
Zapis działań naprawczych
Każda podatność ma przypisaną poprawkę, właściciela i termin – dokładnie tego potrzebuje proces działań korygujących.
Retest i oświadczenie
Bezpłatny retest i pisemne oświadczenie, co zostało naprawione. To ten dokument zamyka niezgodność.
Co dostajesz
Każdy projekt związany z certyfikacją ISO 27001 obejmuje standardowo:
OPINIE KLIENTÓW
Co o nas mówią klienci
ISO 27001 i testy penetracyjne – najczęstsze pytania
01 Czy norma ISO 27001 wymaga testów penetracyjnych?
Nie wprost. Zabezpieczenie A.8.8 wymaga zarządzania podatnościami technicznymi, a A.8.29 – testów bezpieczeństwa w rozwoju i przy odbiorze. W praktyce audytorzy uznają niezależny test penetracyjny za najmocniejszy dostępny dowód na oba te zabezpieczenia, a wiele jednostek certyfikujących wprost go oczekuje.
02 Kiedy przeprowadzić test – przed audytem czy po nim?
Najlepiej kilka tygodni przed etapem 2. Zostaje wtedy czas na poprawki i retest, zanim przyjedzie audytor. Test po audycie oznacza, że podatności trafiają do raportu z audytu; test zbyt wczesny – że dowody zdążą się zdezaktualizować.
03 Czy wiążecie podatności z zabezpieczeniami z Załącznika A?
Tak, standardowo. Przy każdej podatności wskazujemy zabezpieczenia, których dotyczy, więc właściciel SZBI podepnie raport pod właściwe zabezpieczenie bez czytania całości od nowa.
04 Ile kosztuje test penetracyjny na potrzeby certyfikacji ISO 27001?
Wszystko zależy od zakresu. Najmniejszy projekt to pojedyncza aplikacja webowa; szerszy zakres SZBI, obejmujący kilka systemów, kosztuje więcej. Typowy projekt zajmuje od 5 do 15 osobodni, a stałą cenę podajemy po krótkiej rozmowie o zakresie.
05 Czy Haxoris ma certyfikat ISO 27001?
Tak – certyfikat ISO 27001 wydał nam TÜV SÜD. Chętnie udostępnimy jego dane na życzenie, a pakiet dowodowy, który przekazujemy klientom, odpowiada temu, który utrzymujemy na potrzeby własnych audytów.
06 Czy pomagacie też usunąć znalezione podatności?
Doradzamy przy poprawkach: przy każdej podatności piszemy, co zmienić w kodzie lub w konfiguracji, a po wdrożeniu robimy bezpłatny retest i wydajemy pisemne oświadczenie, co zostało zamknięte. Poprawki wdraża zespół, który na co dzień utrzymuje system – dzięki temu test i dowody pozostają niezależne, a o to właśnie pyta audytor.