ISO/IEC 27001
ISO 27001 penetračné testy
Norma ISO/IEC 27001 slovné spojenie „penetračný test“ nepoužíva — ale príloha A 8.8 vyžaduje riadenie technických zraniteľností a A 8.29 bezpečnostné testovanie. Audítori oboje čítajú ako požiadavku na nezávislé a preukázateľné testovanie.
Pripravíme presne tie artefakty, ktoré certifikačný alebo dozorný audit chce vidieť, a napíšeme ich tak, aby ich posudzovateľ pochopil bez tlmočníka.
DÔVERUJÚ NÁM
ISO/IEC 27001
Ktorých opatrení sa penetračný test týka
Či smerujete k prvej certifikácii, pripravujete sa na dozorný audit alebo odpovedáte na bezpečnostný dotazník zákazníka, opakuje sa tá istá skupina opatrení z prílohy A. Penetračný test je pre každé z nich priamym dôkazom.
Sami sme certifikovaní podľa ISO 27001, takže balík dôkazov, ktorý vám odovzdáme, má rovnaký tvar ako ten, ktorý si vedieme interne.
Opatrenie prílohy A → čo dodávame
| Opatrenie | Čo dodáva Haxoris |
|---|---|
| A 8.8 — Riadenie technických zraniteľností | Identifikácia, overenie a prioritizácia zraniteľností, ktoré sa vo vašich systémoch reálne nachádzajú — so závažnosťou a zneužiteľnosťou doloženou dôkazom, nie tvrdením skenera. |
| A 8.29 — Bezpečnostné testovanie pri vývoji a akceptácii | Testovanie aplikácií a API podľa OWASP ASVS a WSTG, naplánované tak, aby zapadlo do vášho release cyklu a nebrzdilo ho. |
| A 8.25 / A 8.28 — Bezpečný životný cyklus vývoja a bezpečné kódovanie | Zistenia vystopované späť k vzoru v kóde alebo návrhu, ktorý ich spôsobil, takže oprava odstráni celú triedu chýb, nie jeden výskyt. |
| A 5.7 — Spravodajstvo o hrozbách | Testovanie vychádza z techník, ktoré sa proti vášmu sektoru práve používajú, nie z generického zoznamu. |
| Kapitola 9.1 / 9.2 — Monitorovanie, meranie a interný audit | Nezávislé meranie účinnosti opatrení, na ktoré sa váš program interného auditu môže priamo odvolať. |
Certifikácia, dozor a recertifikácia
| Fáza | Čo audítori zvyčajne očakávajú | Ako do toho zapadáme |
|---|---|---|
| Prvotná certifikácia (etapa 1 a 2) | Dôkaz, že riadenie technických zraniteľností reálne funguje, nielen že je zdokumentované | Test v plnom rozsahu plus záznam o náprave, načasovaný pár týždňov pred etapou 2. |
| Ročný dozorný audit | Dôkaz, že testovanie pokračovalo a že predchádzajúce zistenia boli uzavreté | Ročný retest s porovnaním voči predchádzajúcemu projektu. |
| Recertifikácia (3-ročný cyklus) | Preukázateľný trend zlepšovania naprieč cyklom | Medziročné dáta o zisteniach, ktoré ukazujú, čo sa zmenilo a čo zostalo opravené. |
Certifikačné orgány sa v požiadavkách líšia. Ak váš audítor sformuloval konkrétne očakávania, pošlite nám ich a test nascopujeme tak, aby im vyhovel.
Reťazec dôkazov, ktorý audítor očakáva
Posudzovateľ hľadá uzavretý cyklus, nie PDF. Dodáme každý jeho článok:
Rozsah a autorizácia
Písomný rozsah naviazaný na vaše Vyhlásenie o aplikovateľnosti, pravidlá zapojenia a podpísaná autorizácia.
Správa z testu
Zistenia so závažnosťou, dopadom na biznis, postupom reprodukcie a dôkazmi, s krížovým odkazom na opatrenia prílohy A, ktorých sa týkajú.
Záznam o náprave
Každé zistenie s priradenou opravou, zodpovednou osobou a termínom — záznam, ktorý spotrebuje váš proces nápravných opatrení.
Retest a potvrdenie
Bezplatný retest a písomné potvrdenie o tom, čo bolo vyriešené — artefakt, ktorý nezhodu uzatvára.
Čo dostanete
Každý projekt podľa ISO 27001 štandardne obsahuje:
Správu pripravenú pre audítora vrátane zhrnutia pre manažment
Zistenia namapované na opatrenia prílohy A
Bezplatný retest po nasadení opráv
Písomné potvrdenie o reteste do vášho balíka dôkazov
Debrief s vašimi vývojármi a vlastníkom ISMS
Testovanie testermi s certifikáciami OSCP a CISSP
REFERENCIE
Čo o nás hovoria naši klienti
ISO 27001 a penetračné testovanie — časté otázky
01 Vyžaduje ISO 27001 penetračný test?
Nie týmito slovami. Príloha A 8.8 vyžaduje riadenie technických zraniteľností a A 8.29 bezpečnostné testovanie pri vývoji a akceptácii. V praxi audítori nezávislý penetračný test uznávajú ako najsilnejší dostupný dôkaz pre obe a mnohé certifikačné orgány ho očakávajú.
02 Kedy testovať vzhľadom na audit?
Ideálne pár týždňov pred etapou 2, aby bol čas na nápravu a retest ešte pred príchodom posudzovateľa. Testovanie po audite znamená preniesť zistenia do správy; príliš skoré testovanie znamená zastarané dôkazy.
03 Mapujete zistenia na opatrenia prílohy A?
Áno, štandardne. Každé zistenie uvádza opatrenia, ktorých sa týka, takže vlastník ISMS môže správu zaradiť k správnemu opatreniu bez toho, aby ju musel znovu čítať.
04 Koľko stojí penetračný test pre ISO 27001?
Závisí od rozsahu. Základný test webovej aplikácie začína približne od 2 000 €; širšie rozsahy ISMS pokrývajúce viacero systémov stoja viac. Typický projekt trvá 5 až 15 človekodní a po krátkej konzultácii dávame pevnú cenu.
05 Je samotný Haxoris certifikovaný?
Áno — Haxoris je certifikovaný podľa ISO 27001 spoločnosťou TÜV SÜD. Údaje o certifikáte radi poskytneme na vyžiadanie a balík dôkazov, ktorý odovzdávame klientom, zodpovedá tomu, ktorý si vedieme pre vlastné audity.
06 Pomôžete nám aj so samotnou nápravou?
Vieme poradiť s nápravou a retest robíme zadarmo, ale zámerne nepredávame opravy, ktoré sami odporúčame. Testovanie a náprava u toho istého dodávateľa odstraňuje nezávislosť, ktorú audítor hľadá.
Dajte dôkazy pre ISO 27001 do poriadku
Povedzte nám, kde sa v certifikačnom cykle nachádzate, a nascopujeme test, ktorý vyprodukuje presne to, čo od vás audítor žiada. NIS2 penetračné testy · Analýza zraniteľností · Red teaming
Rezervovať bezplatnú konzultáciu k ISO 27001