Conformità

Penetration test per SOC 2

Un penetration test indipendente, svolto da terzi e formattato come prova che il suo auditor SOC 2 può realmente utilizzare: circoscritto a ciò che rientra nel suo perimetro di fiducia e consegnato secondo i tempi del suo audit.

Vedi i prezzi

Che cosa è incluso

  • Test applicativi esterni & interni
  • Test di sicurezza delle API
  • Revisione dell'infrastruttura di supporto
  • Classificazione dei riscontri allineata a CC7.1
  • Traccia delle prove mappabile dall'auditor

Deliverable

  • Sintesi per la direzione
  • Report tecnico pronto per l'auditor
  • Riscontri valutati in CVSS, con prove
  • Piano di remediation con tempistiche
  • Nuovo test su richiesta una volta rilasciate le correzioni
  • Lettera di attestazione per auditor e clienti, su richiesta
  • Attestazione di remediation dopo il nuovo test, come documento a sé

Tempistiche

5-10 giorni lavorativi, organizzati attorno alla scadenza del suo audit, se ne ha una. Lo dica in fase di perimetro.

Come si inserisce nel suo audit SOC 2

SOC 2 Type II non nomina letteralmente il «penetration test» tra i controlli, ma nell'ambito dei Security Common Criteria - CC7.1, che riguarda il rilevamento e il monitoraggio delle vulnerabilità - la maggior parte delle società di revisione si aspetta un penetration test annuale e indipendente come prova a supporto. Questo progetto produce esattamente questo: un test circoscritto, datato e con metodologia documentata dei sistemi che rientrano nel suo perimetro di fiducia, riportato in modo che il suo auditor possa ricondurlo direttamente alla propria lista di prove.

Per essere precisi sulla divisione dei compiti: non sono una società di revisione e non emetto il suo report SOC 2 - quell'attestazione arriva dal suo auditor abilitato. Ciò che fornisco è il test tecnico indipendente che sta alla base. È la struttura standard delle prove di pentest per SOC 2 nel settore; gli auditor si aspettano che il test e l'attestazione provengano da parti distinte.

Che cosa rientra di norma nel perimetro

L'applicazione e l'infrastruttura che trattano o conservano i dati dei clienti coperti dal suo report SOC 2: di solito la sua applicazione web di produzione, le sue API e l'infrastruttura cloud su cui gira. Se il suo perimetro di fiducia comprende segmenti di rete interni o servizi aggiuntivi, questi vengono inclusi esplicitamente durante la call, così che nulla di rilevante per l'audit venga tralasciato e nulla al di fuori del perimetro venga testato inutilmente.

Formato del report

Ogni report comprende una dichiarazione di perimetro definita, una sintesi della metodologia, la finestra di test datata, riscontri classificati per gravità con prove e una sezione di remediation: la struttura che gli auditor cercano quando validano le prove per CC7.1, e lo stesso documento vale anche come prova per CC4.1 che una valutazione indipendente sia stata effettivamente svolta. Se il suo auditor richiede un modello specifico o campi aggiuntivi, lo condivida prima dell'inizio dei test e il report vi si conformerà.

Domande sui test SOC 2

Il testo dei criteri SOC 2 Type II non impone un test chiamato esplicitamente «penetration test», ma nella categoria Security (Common Criteria) - in particolare CC7.1, il monitoraggio delle vulnerabilità - la maggior parte degli auditor si attende un penetration test indipendente come prova che i controlli di rilevamento delle vulnerabilità siano davvero efficaci. In pratica, la grande maggioranza degli audit SOC 2 Type II richiede un report annuale di pentest svolto da terzi.

No: non sono una società di revisione e non emetto il report SOC 2. Fornisco il penetration test indipendente che il suo auditor accetterà come prova per l'audit. È la consueta divisione dei compiti nei progetti SOC 2: una società o un consulente di sicurezza esegue il test tecnico, una società di revisione abilitata rilascia l'attestazione.

Il perimetro è di norma la sua applicazione di produzione e l'infrastruttura che custodisce i dati dei clienti: i sistemi all'interno del suo perimetro SOC 2. In genere significa test esterni e interni dell'applicazione, delle API e dell'infrastruttura di supporto, con gli stessi riscontri di tipo OWASP e infrastrutturali di un pentest generale, riportati in un formato che il suo auditor può ricondurre direttamente ai requisiti di prova di CC7.1.

Gli auditor valutano il report per il contenuto, non per il marchio di chi ha testato: verificano che ci siano un perimetro definito, una metodologia chiara, riscontri datati con valutazione di gravità e tracce del monitoraggio della remediation. È esattamente così che è strutturato ogni report qui. Se il suo auditor richiede un formato specifico, me lo dica prima dell'inizio dei test e mi adeguerò.

Di norma da 5 a 10 giorni lavorativi, a seconda di quanta infrastruttura rientri nel suo perimetro SOC 2. Se l'audit ha una scadenza rigida, lo dica in fase di perimetro: la proposta costruirà le tempistiche attorno a quella data.

La tariffazione segue la stessa struttura di un test applicativo o di rete standard - da 500 $ per una singola applicazione, da 1.500 $ quando l'infrastruttura rientra nel perimetro - perché un pentest SOC 2 è tecnicamente lo stesso lavoro con una reportistica in formato conformità. Veda la pagina dei prezzi per i dettagli.

Ottenga prove pronte per l'audit, non un report di scansione generico

Call di perimetro gratuita, proposta a prezzo fisso entro 24 ore.

Vedi i prezzi