ISO/IEC 27001

ISO 27001 penetračné testy

Norma ISO/IEC 27001 slovné spojenie „penetračný test“ nepoužíva - ale príloha A 8.8 vyžaduje riadenie technických zraniteľností a A 8.29 bezpečnostné testovanie. Audítori oboje čítajú ako požiadavku na nezávislé a preukázateľné testovanie.

Pripravíme presne tie artefakty, ktoré certifikačný alebo dozorný audit chce vidieť, a napíšeme ich tak, aby ich posudzovateľ pochopil bez tlmočníka.

DÔVERUJÚ NÁM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstva financií Slovenskej republiky
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

ISO/IEC 27001

Ktorých opatrení sa penetračný test týka

Či smerujete k prvej certifikácii, pripravujete sa na dozorný audit alebo odpovedáte na bezpečnostný dotazník zákazníka, opakuje sa tá istá skupina opatrení z prílohy A. Penetračný test je pre každé z nich priamym dôkazom.

Sami sme certifikovaní podľa ISO 27001, takže balík dôkazov, ktorý vám odovzdáme, má rovnaký tvar ako ten, ktorý si vedieme interne.

Opatrenie prílohy A → čo dodávame

OpatrenieČo dodáva Haxoris
A 8.8 - Riadenie technických zraniteľnostíIdentifikácia, overenie a prioritizácia zraniteľností, ktoré sa vo vašich systémoch reálne nachádzajú - so závažnosťou a zneužiteľnosťou doloženou dôkazom, nie tvrdením skenera.
A 8.29 - Bezpečnostné testovanie pri vývoji a akceptáciiTestovanie aplikácií a API podľa OWASP ASVS a WSTG, naplánované tak, aby zapadlo do vášho release cyklu a nebrzdilo ho.
A 8.25 / A 8.28 - Bezpečný životný cyklus vývoja a bezpečné kódovanieZistenia vystopované späť k vzoru v kóde alebo návrhu, ktorý ich spôsobil, takže oprava odstráni celú triedu chýb, nie jeden výskyt.
A 5.7 - Spravodajstvo o hrozbáchTestovanie vychádza z techník, ktoré sa proti vášmu sektoru práve používajú, nie z generického zoznamu.
Kapitola 9.1 / 9.2 - Monitorovanie, meranie a interný auditNezávislé meranie účinnosti opatrení, na ktoré sa váš program interného auditu môže priamo odvolať.

Certifikácia, dozor a recertifikácia

FázaČo audítori zvyčajne očakávajúAko do toho zapadáme
Prvotná certifikácia (etapa 1 a 2)Dôkaz, že riadenie technických zraniteľností reálne funguje, nielen že je zdokumentovanéTest v plnom rozsahu plus záznam o náprave, načasovaný pár týždňov pred etapou 2.
Ročný dozorný auditDôkaz, že testovanie pokračovalo a že predchádzajúce zistenia boli uzavretéRočný retest s porovnaním voči predchádzajúcemu projektu.
Recertifikácia (3-ročný cyklus)Preukázateľný trend zlepšovania naprieč cyklomMedziročné dáta o zisteniach, ktoré ukazujú, čo sa zmenilo a čo zostalo opravené.

Certifikačné orgány sa v požiadavkách líšia. Ak váš audítor sformuloval konkrétne očakávania, pošlite nám ich a test nascopujeme tak, aby im vyhovel.

Reťazec dôkazov, ktorý audítor očakáva

Posudzovateľ hľadá uzavretý cyklus, nie PDF. Dodáme každý jeho článok:

1

Rozsah a autorizácia

Písomný rozsah naviazaný na vaše Vyhlásenie o aplikovateľnosti, pravidlá zapojenia a podpísaná autorizácia.

2

Správa z testu

Zistenia so závažnosťou, dopadom na biznis, postupom reprodukcie a dôkazmi, s krížovým odkazom na opatrenia prílohy A, ktorých sa týkajú.

3

Záznam o náprave

Každé zistenie s priradenou opravou, zodpovednou osobou a termínom - záznam, ktorý spotrebuje váš proces nápravných opatrení.

4

Retest a potvrdenie

Bezplatný retest a písomné potvrdenie o tom, čo bolo vyriešené - artefakt, ktorý nezhodu uzatvára.

Čo dostanete

Každý projekt podľa ISO 27001 štandardne obsahuje:

Správu pripravenú pre audítora vrátane zhrnutia pre manažment
Zistenia namapované na opatrenia prílohy A
Bezplatný retest po nasadení opráv
Písomné potvrdenie o reteste do vášho balíka dôkazov
Debrief s vašimi vývojármi a vlastníkom ISMS
Testovanie testermi s certifikáciami OSCP a CISSP

REFERENCIE

Čo o nás hovoria naši klienti

ISO 27001 a penetračné testovanie - časté otázky

01 Vyžaduje ISO 27001 penetračný test?

Nie týmito slovami. Príloha A 8.8 vyžaduje riadenie technických zraniteľností a A 8.29 bezpečnostné testovanie pri vývoji a akceptácii. V praxi audítori nezávislý penetračný test uznávajú ako najsilnejší dostupný dôkaz pre obe a mnohé certifikačné orgány ho očakávajú. Kde sa požiadavky normy a slovenského zákona prekrývajú a kde sa rozchádzajú, porovnávame v článku ISO 27001 verzus NIS2.

02 Kedy testovať vzhľadom na audit?

Ideálne pár týždňov pred etapou 2, aby bol čas na nápravu a retest ešte pred príchodom posudzovateľa. Testovanie po audite znamená preniesť zistenia do správy; príliš skoré testovanie znamená zastarané dôkazy.

03 Mapujete zistenia na opatrenia prílohy A?

Áno, štandardne. Každé zistenie uvádza opatrenia, ktorých sa týka, takže vlastník ISMS môže správu zaradiť k správnemu opatreniu bez toho, aby ju musel znovu čítať.

04 Koľko stojí penetračný test pre ISO 27001?

Závisí od rozsahu. Základný test webovej aplikácie začína približne od 2 000 €; širšie rozsahy ISMS pokrývajúce viacero systémov stoja viac. Typický projekt trvá 5 až 15 človekodní a po krátkej konzultácii dávame pevnú cenu.

05 Je samotný Haxoris certifikovaný?

Áno - Haxoris je certifikovaný podľa ISO 27001 spoločnosťou TÜV SÜD. Údaje o certifikáte radi poskytneme na vyžiadanie a balík dôkazov, ktorý odovzdávame klientom, zodpovedá tomu, ktorý si vedieme pre vlastné audity.

06 Pomôžete nám aj so samotnou nápravou?

Vieme poradiť s nápravou a retest robíme zadarmo, ale zámerne nepredávame opravy, ktoré sami odporúčame. Testovanie a náprava u toho istého dodávateľa odstraňuje nezávislosť, ktorú audítor hľadá.

Dajte dôkazy pre ISO 27001 do poriadku

Povedzte nám, kde sa v certifikačnom cykle nachádzate, a nascopujeme test, ktorý vyprodukuje presne to, čo od vás audítor žiada. NIS2 penetračné testy · Analýza zraniteľností · Red teaming

Rezervovať bezplatnú konzultáciu k ISO 27001