Uji penetrasi untuk SOC 2
Uji penetrasi independen oleh pihak ketiga yang disusun sebagai bukti yang benar-benar bisa dipakai auditor SOC 2 Anda - dilingkupi pada apa yang berada di dalam batas kepercayaan Anda, dan diserahkan sesuai jadwal audit Anda.
Yang termasuk
- Pengujian aplikasi eksternal & internal
- Pengujian keamanan API
- Peninjauan infrastruktur pendukung
- Klasifikasi temuan selaras CC7.1
- Jejak bukti yang dapat dipetakan auditor
Hasil yang diserahkan
- Ringkasan eksekutif untuk pimpinan
- Laporan teknis siap audit
- Temuan berperingkat CVSS disertai bukti
- Peta jalan perbaikan dengan tenggat
- Uji ulang atas permintaan setelah perbaikan dirilis
- Surat atestasi untuk auditor dan pelanggan, bila diminta
- Atestasi perbaikan setelah uji ulang, sebagai dokumen tersendiri
Jadwal
5-10 hari kerja, disusun mengikuti tenggat audit Anda bila ada. Sampaikan saat penentuan lingkup.
Bagaimana ini masuk ke dalam audit SOC 2 Anda
SOC 2 Type II tidak menyebut «uji penetrasi» secara harfiah sebagai kontrol, tetapi di bawah Security Common Criteria - CC7.1, yang mencakup pendeteksian dan pemantauan kerentanan - sebagian besar kantor akuntan publik mengharapkan uji penetrasi tahunan yang independen sebagai bukti pendukung. Proyek ini menghasilkan persis itu: uji yang dibatasi lingkupnya, bertanggal, dan terdokumentasi metodologinya atas sistem di dalam batas kepercayaan Anda, dilaporkan dengan cara yang bisa langsung dipetakan auditor ke daftar bukti mereka.
Agar jelas soal pembagian peran: saya bukan kantor akuntan publik dan tidak menerbitkan laporan SOC 2 Anda - atestasi itu datang dari auditor berlisensi Anda. Yang saya sediakan adalah pengujian teknis independen yang menjadi dasarnya. Inilah struktur baku bukti uji penetrasi SOC 2 di industri; auditor memang mengharapkan uji dan atestasi berasal dari pihak yang berbeda.
Apa yang biasanya masuk lingkup
Aplikasi dan infrastruktur yang memproses atau menyimpan data pelanggan yang dicakup laporan SOC 2 Anda - biasanya aplikasi web produksi Anda, API-nya, dan infrastruktur cloud tempatnya berjalan. Jika batas kepercayaan Anda mencakup segmen jaringan internal atau layanan tambahan, semuanya dimasukkan ke lingkup secara eksplisit selama panggilan, agar tidak ada yang relevan bagi audit Anda terlewat dan tidak ada di luar batas yang diuji tanpa perlu.
Format laporan
Setiap laporan memuat pernyataan lingkup yang jelas, ringkasan metodologi, jendela pengujian bertanggal, temuan berperingkat keparahan disertai bukti, dan bagian perbaikan - struktur yang dicari auditor saat memvalidasi bukti CC7.1, sekaligus dokumen yang sama berfungsi sebagai bukti CC4.1 bahwa evaluasi independen memang dilakukan. Jika auditor Anda meminta templat tertentu atau kolom tambahan, kirimkan sebelum pengujian dimulai dan laporan akan menyesuaikan.
Pertanyaan tentang pengujian SOC 2
Teks kriteria SOC 2 Type II tidak mewajibkan pengujian yang secara eksplisit bernama «uji penetrasi», tetapi dalam kategori Keamanan (Common Criteria) - khususnya CC7.1 tentang pemantauan kerentanan - sebagian besar auditor mengharapkan uji penetrasi independen sebagai bukti bahwa kontrol pendeteksian kerentanan benar-benar efektif. Dalam praktiknya, mayoritas besar audit SOC 2 Type II meminta laporan uji penetrasi tahunan dari pihak ketiga.
Bukan - saya bukan kantor akuntan publik dan tidak menerbitkan laporan SOC 2 itu sendiri. Saya menyediakan uji penetrasi independen yang akan diterima auditor Anda sebagai bukti untuk audit. Inilah pembagian peran baku dalam proyek SOC 2: perusahaan atau konsultan keamanan menjalankan uji teknis, kantor akuntan berlisensi menerbitkan atestasi.
Lingkupnya biasanya aplikasi produksi Anda dan infrastruktur yang menyimpan data pelanggan - sistem di dalam batas SOC 2 Anda. Itu umumnya berarti pengujian eksternal dan internal atas aplikasi, API, dan infrastruktur pendukung, mencakup temuan kelas OWASP dan infrastruktur yang sama seperti uji penetrasi umum, dilaporkan dalam format yang bisa langsung dipetakan auditor ke persyaratan bukti CC7.1.
Auditor menilai laporan dari isinya, bukan dari merek pengujinya - mereka memeriksa adanya lingkup yang jelas, metodologi yang gamblang, temuan bertanggal dengan peringkat keparahan, dan bukti pelacakan perbaikan. Persis begitulah setiap laporan di sini disusun. Jika auditor Anda mensyaratkan format tertentu, beri tahu sebelum pengujian dimulai dan saya akan menyesuaikannya.
Biasanya 5 sampai 10 hari kerja, tergantung seberapa banyak infrastruktur yang berada di dalam batas SOC 2 Anda. Jika audit Anda punya tenggat yang pasti, sampaikan saat penentuan lingkup - proposal akan menyusun jadwal mengikutinya.
Harga mengikuti struktur yang sama dengan uji aplikasi web atau jaringan standar - mulai US$500 untuk satu aplikasi, mulai US$1.500 bila infrastruktur masuk lingkup - karena uji penetrasi SOC 2 secara teknis adalah pekerjaan yang sama dengan pelaporan berformat kepatuhan. Lihat halaman harga untuk detailnya.
Dapatkan bukti yang siap audit, bukan laporan pemindaian generik
Panggilan lingkup gratis, proposal harga tetap dalam 24 jam.