ISO/IEC 27001

ISO 27001 penetračné testy

Norma ISO/IEC 27001 slovné spojenie „penetračný test“ nepoužíva — ale príloha A 8.8 vyžaduje riadenie technických zraniteľností a A 8.29 bezpečnostné testovanie. Audítori oboje čítajú ako požiadavku na nezávislé a preukázateľné testovanie.

Pripravíme presne tie artefakty, ktoré certifikačný alebo dozorný audit chce vidieť, a napíšeme ich tak, aby ich posudzovateľ pochopil bez tlmočníka.

DÔVERUJÚ NÁM

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

ISO/IEC 27001

Ktorých opatrení sa penetračný test týka

Či smerujete k prvej certifikácii, pripravujete sa na dozorný audit alebo odpovedáte na bezpečnostný dotazník zákazníka, opakuje sa tá istá skupina opatrení z prílohy A. Penetračný test je pre každé z nich priamym dôkazom.

Sami sme certifikovaní podľa ISO 27001, takže balík dôkazov, ktorý vám odovzdáme, má rovnaký tvar ako ten, ktorý si vedieme interne.

Opatrenie prílohy A → čo dodávame

OpatrenieČo dodáva Haxoris
A 8.8 — Riadenie technických zraniteľnostíIdentifikácia, overenie a prioritizácia zraniteľností, ktoré sa vo vašich systémoch reálne nachádzajú — so závažnosťou a zneužiteľnosťou doloženou dôkazom, nie tvrdením skenera.
A 8.29 — Bezpečnostné testovanie pri vývoji a akceptáciiTestovanie aplikácií a API podľa OWASP ASVS a WSTG, naplánované tak, aby zapadlo do vášho release cyklu a nebrzdilo ho.
A 8.25 / A 8.28 — Bezpečný životný cyklus vývoja a bezpečné kódovanieZistenia vystopované späť k vzoru v kóde alebo návrhu, ktorý ich spôsobil, takže oprava odstráni celú triedu chýb, nie jeden výskyt.
A 5.7 — Spravodajstvo o hrozbáchTestovanie vychádza z techník, ktoré sa proti vášmu sektoru práve používajú, nie z generického zoznamu.
Kapitola 9.1 / 9.2 — Monitorovanie, meranie a interný auditNezávislé meranie účinnosti opatrení, na ktoré sa váš program interného auditu môže priamo odvolať.

Certifikácia, dozor a recertifikácia

FázaČo audítori zvyčajne očakávajúAko do toho zapadáme
Prvotná certifikácia (etapa 1 a 2)Dôkaz, že riadenie technických zraniteľností reálne funguje, nielen že je zdokumentovanéTest v plnom rozsahu plus záznam o náprave, načasovaný pár týždňov pred etapou 2.
Ročný dozorný auditDôkaz, že testovanie pokračovalo a že predchádzajúce zistenia boli uzavretéRočný retest s porovnaním voči predchádzajúcemu projektu.
Recertifikácia (3-ročný cyklus)Preukázateľný trend zlepšovania naprieč cyklomMedziročné dáta o zisteniach, ktoré ukazujú, čo sa zmenilo a čo zostalo opravené.

Certifikačné orgány sa v požiadavkách líšia. Ak váš audítor sformuloval konkrétne očakávania, pošlite nám ich a test nascopujeme tak, aby im vyhovel.

Reťazec dôkazov, ktorý audítor očakáva

Posudzovateľ hľadá uzavretý cyklus, nie PDF. Dodáme každý jeho článok:

1

Rozsah a autorizácia

Písomný rozsah naviazaný na vaše Vyhlásenie o aplikovateľnosti, pravidlá zapojenia a podpísaná autorizácia.

2

Správa z testu

Zistenia so závažnosťou, dopadom na biznis, postupom reprodukcie a dôkazmi, s krížovým odkazom na opatrenia prílohy A, ktorých sa týkajú.

3

Záznam o náprave

Každé zistenie s priradenou opravou, zodpovednou osobou a termínom — záznam, ktorý spotrebuje váš proces nápravných opatrení.

4

Retest a potvrdenie

Bezplatný retest a písomné potvrdenie o tom, čo bolo vyriešené — artefakt, ktorý nezhodu uzatvára.

Čo dostanete

Každý projekt podľa ISO 27001 štandardne obsahuje:

Správu pripravenú pre audítora vrátane zhrnutia pre manažment

Zistenia namapované na opatrenia prílohy A

Bezplatný retest po nasadení opráv

Písomné potvrdenie o reteste do vášho balíka dôkazov

Debrief s vašimi vývojármi a vlastníkom ISMS

Testovanie testermi s certifikáciami OSCP a CISSP

REFERENCIE

Čo o nás hovoria naši klienti

ISO 27001 a penetračné testovanie — časté otázky

01 Vyžaduje ISO 27001 penetračný test?

Nie týmito slovami. Príloha A 8.8 vyžaduje riadenie technických zraniteľností a A 8.29 bezpečnostné testovanie pri vývoji a akceptácii. V praxi audítori nezávislý penetračný test uznávajú ako najsilnejší dostupný dôkaz pre obe a mnohé certifikačné orgány ho očakávajú.

02 Kedy testovať vzhľadom na audit?

Ideálne pár týždňov pred etapou 2, aby bol čas na nápravu a retest ešte pred príchodom posudzovateľa. Testovanie po audite znamená preniesť zistenia do správy; príliš skoré testovanie znamená zastarané dôkazy.

03 Mapujete zistenia na opatrenia prílohy A?

Áno, štandardne. Každé zistenie uvádza opatrenia, ktorých sa týka, takže vlastník ISMS môže správu zaradiť k správnemu opatreniu bez toho, aby ju musel znovu čítať.

04 Koľko stojí penetračný test pre ISO 27001?

Závisí od rozsahu. Základný test webovej aplikácie začína približne od 2 000 €; širšie rozsahy ISMS pokrývajúce viacero systémov stoja viac. Typický projekt trvá 5 až 15 človekodní a po krátkej konzultácii dávame pevnú cenu.

05 Je samotný Haxoris certifikovaný?

Áno — Haxoris je certifikovaný podľa ISO 27001 spoločnosťou TÜV SÜD. Údaje o certifikáte radi poskytneme na vyžiadanie a balík dôkazov, ktorý odovzdávame klientom, zodpovedá tomu, ktorý si vedieme pre vlastné audity.

06 Pomôžete nám aj so samotnou nápravou?

Vieme poradiť s nápravou a retest robíme zadarmo, ale zámerne nepredávame opravy, ktoré sami odporúčame. Testovanie a náprava u toho istého dodávateľa odstraňuje nezávislosť, ktorú audítor hľadá.

Dajte dôkazy pre ISO 27001 do poriadku

Povedzte nám, kde sa v certifikačnom cykle nachádzate, a nascopujeme test, ktorý vyprodukuje presne to, čo od vás audítor žiada. NIS2 penetračné testy · Analýza zraniteľností · Red teaming

Rezervovať bezplatnú konzultáciu k ISO 27001