Compliance

SOC-2-Penetrationstest

Ein unabhängiger Penetrationstest durch Dritte, aufbereitet als Nachweis, den Ihr SOC-2-Auditor tatsächlich verwenden kann - zugeschnitten auf das, was innerhalb Ihrer Vertrauensgrenze liegt, und geliefert im Takt Ihres Audits.

Preise ansehen

Was enthalten ist

  • Externe & interne Anwendungstests
  • API-Sicherheitstests
  • Prüfung der unterstützenden Infrastruktur
  • An CC7.1 ausgerichtete Klassifizierung der Feststellungen
  • Für Auditoren zuordenbare Nachweiskette

Lieferumfang

  • Management Summary für die Führungsebene
  • Prüfungsfertiger technischer Bericht
  • CVSS-bewertete Feststellungen mit Nachweisen
  • Fahrplan zur Behebung mit Zeitangaben
  • Nachtest auf Anfrage, sobald die Korrekturen ausgerollt sind
  • Attestierungsschreiben für Auditoren und Kunden, auf Anfrage
  • Behebungsnachweis nach dem Retest, als eigenständiges Dokument

Zeitplan

5-10 Arbeitstage, ausgerichtet an Ihrer Audit-Frist, sofern Sie eine haben. Sagen Sie es beim Scoping.

Wie das in Ihr SOC-2-Audit passt

SOC 2 Type II nennt den „Penetrationstest“ nicht wörtlich als Kontrolle, doch unter den Security Common Criteria - CC7.1, das die Erkennung und Überwachung von Schwachstellen abdeckt - erwarten die meisten Wirtschaftsprüfungsgesellschaften einen unabhängigen, jährlichen Penetrationstest als unterstützenden Nachweis. Genau das liefert dieses Projekt: einen abgegrenzten, datierten und methodisch dokumentierten Test der Systeme innerhalb Ihrer Vertrauensgrenze, berichtet so, dass Ihr Auditor ihn direkt seiner Nachweis-Checkliste zuordnen kann.

Um die Aufgabenteilung genau zu benennen: Ich bin keine Wirtschaftsprüfungsgesellschaft und stelle Ihren SOC-2-Bericht nicht aus - diese Bescheinigung kommt von Ihrem zugelassenen Auditor. Was ich liefere, ist die unabhängige technische Prüfung, die darunter liegt. Das ist branchenweit die übliche Struktur für SOC-2-Pentest-Nachweise; Auditoren erwarten, dass Test und Bescheinigung von getrennten Parteien stammen.

Was typischerweise im Scope liegt

Die Anwendung und die Infrastruktur, die die von Ihrem SOC-2-Bericht abgedeckten Kundendaten verarbeiten oder speichern - in der Regel Ihre produktive Webanwendung, ihre APIs und die Cloud-Infrastruktur, auf der sie läuft. Umfasst Ihre Vertrauensgrenze auch interne Netzsegmente oder weitere Dienste, werden diese im Gespräch ausdrücklich in den Scope genommen, damit nichts Audit-Relevantes übersehen und nichts außerhalb der Grenze unnötig getestet wird.

Berichtsformat

Jeder Bericht enthält eine definierte Scope-Beschreibung, eine Zusammenfassung der Methodik, das datierte Testfenster, nach Schweregrad bewertete Feststellungen mit Nachweisen und einen Abschnitt zur Behebung - die Struktur, nach der Auditoren bei der Prüfung von CC7.1-Nachweisen suchen; dasselbe Dokument dient zugleich als CC4.1-Nachweis, dass tatsächlich eine unabhängige Bewertung stattgefunden hat. Wenn Ihr Auditor eine bestimmte Vorlage oder zusätzliche Felder verlangt, teilen Sie sie vor Testbeginn mit, und der Bericht wird daran angepasst.

Fragen zu SOC-2-Tests

SOC 2 Type II schreibt im Kriterientext keinen ausdrücklich „Penetrationstest“ genannten Test vor, doch in der Kategorie Security (Common Criteria) - konkret CC7.1, Überwachung auf Schwachstellen - erwarten die meisten Auditoren unabhängige Penetrationstests als Nachweis, dass die Kontrollen zur Schwachstellenerkennung tatsächlich wirksam sind. In der Praxis verlangt die große Mehrheit der SOC-2-Type-II-Audits einen jährlichen Pentest-Bericht von Dritten.

Nein - ich bin keine Wirtschaftsprüfungsgesellschaft und stelle den SOC-2-Bericht nicht selbst aus. Ich liefere den unabhängigen Penetrationstest, den Ihr Auditor als Nachweis für Ihr Audit akzeptiert. Das ist die übliche Aufgabenteilung bei SOC-2-Projekten: Ein Sicherheitsunternehmen oder ein Berater führt den technischen Test durch, eine zugelassene Wirtschaftsprüfungsgesellschaft stellt die Bescheinigung aus.

Der Scope umfasst in der Regel Ihre produktive Anwendung und die Infrastruktur, die Kundendaten hält - die Systeme innerhalb Ihrer SOC-2-Grenze. Das bedeutet meist externe und interne Tests der Anwendung, der API und der unterstützenden Infrastruktur, mit denselben OWASP- und Infrastruktur-Feststellungen wie bei einem allgemeinen Pentest, berichtet in einem Format, das Ihr Auditor direkt den Nachweisanforderungen von CC7.1 zuordnen kann.

Auditoren bewerten den Bericht nach seinem Inhalt, nicht nach dem Markennamen des Testers - sie prüfen, ob ein definierter Scope, eine klare Methodik, datierte Feststellungen mit Schweregraden und Belege für die Nachverfolgung der Behebung vorliegen. Genau so ist hier jeder Bericht aufgebaut. Wenn Ihr Auditor ein bestimmtes Format verlangt, sagen Sie es vor Testbeginn, und ich passe mich daran an.

In der Regel 5 bis 10 Arbeitstage, je nachdem, wie viel Infrastruktur innerhalb Ihrer SOC-2-Grenze liegt. Hat Ihr Audit eine harte Frist, sagen Sie es beim Scoping - das Angebot richtet den Zeitplan daran aus.

Die Preisgestaltung folgt derselben Struktur wie bei einem gewöhnlichen Webanwendungs- oder Netzwerktest - ab 500 $ für eine einzelne Anwendung, ab 1.500 $, wenn Infrastruktur im Scope ist -, denn ein SOC-2-Pentest ist technisch dieselbe Arbeit mit Compliance-gerechter Berichterstattung. Details finden Sie auf der Preisseite.

Erhalten Sie prüfungsfertige Nachweise, keinen generischen Scan-Bericht

Kostenloser Scoping-Call, Festpreisangebot innerhalb von 24 Stunden.

Preise ansehen