SOC 2-penetratietest
Een onafhankelijke penetratietest door een derde partij, opgemaakt als bewijs dat uw SOC 2-auditor daadwerkelijk kan gebruiken - afgebakend tot wat binnen uw vertrouwensgrens valt en geleverd op het ritme van uw audit.
Wat er is inbegrepen
- Externe & interne applicatietests
- API-securitytests
- Beoordeling van de ondersteunende infrastructuur
- Bevindingsclassificatie afgestemd op CC7.1
- Bewijsspoor dat de auditor kan koppelen
Op te leveren
- Managementsamenvatting voor de directie
- Auditklaar technisch rapport
- CVSS-gewaardeerde bevindingen met bewijs
- Herstelroutekaart met termijnen
- Hertest op verzoek zodra de oplossingen live zijn
- Verklaringsbrief voor auditors en klanten, op verzoek
- Herstelverklaring na de hertest, als zelfstandig document
Planning
5-10 werkdagen, opgebouwd rond uw auditdeadline als u die hebt. Zeg dat tijdens het scopen.
Hoe dit in uw SOC 2-audit past
SOC 2 Type II noemt «penetratietest» niet letterlijk als beheersmaatregel, maar onder de Security Common Criteria - CC7.1, dat het detecteren en monitoren van kwetsbaarheden omvat - verwachten de meeste accountantskantoren een onafhankelijke, jaarlijkse penetratietest als onderbouwend bewijs. Deze opdracht levert precies dat: een afgebakende, gedateerde en methodologisch gedocumenteerde test van de systemen binnen uw vertrouwensgrens, gerapporteerd op een manier die uw auditor rechtstreeks aan zijn bewijschecklist kan koppelen.
Om precies te zijn over de taakverdeling: ik ben geen accountantskantoor en geef uw SOC 2-rapport niet uit - die verklaring komt van uw erkende auditor. Wat ik lever, is de onafhankelijke technische test die eronder ligt. Dit is de gangbare structuur voor SOC 2-pentestbewijs in de sector; auditors verwachten dat de test en de verklaring van gescheiden partijen komen.
Wat doorgaans in de scope valt
De applicatie en infrastructuur die de klantgegevens verwerken of opslaan die onder uw SOC 2-rapport vallen - meestal uw productiewebapplicatie, de bijbehorende API's en de cloudinfrastructuur waarop die draait. Omvat uw vertrouwensgrens ook interne netwerksegmenten of aanvullende diensten, dan worden die tijdens het gesprek expliciet in de scope gebracht, zodat niets dat relevant is voor uw audit wordt gemist en niets buiten de grens onnodig wordt getest.
Rapportformaat
Elk rapport bevat een vastgelegde scopeverklaring, een samenvatting van de methodologie, een gedateerd testvenster, bevindingen met ernstclassificatie en bewijs, en een herstelsectie - de structuur waar auditors naar zoeken bij het valideren van CC7.1-bewijs, en hetzelfde document dient tevens als CC4.1-bewijs dat er daadwerkelijk een onafhankelijke beoordeling heeft plaatsgevonden. Vereist uw auditor een specifiek sjabloon of extra velden, deel dat dan voordat de tests beginnen en het rapport sluit daarop aan.
Vragen over SOC 2-tests
De criteriatekst van SOC 2 Type II schrijft geen test voor die expliciet «penetratietest» heet, maar binnen de categorie Security (Common Criteria) - met name CC7.1, het monitoren op kwetsbaarheden - verwachten de meeste auditors onafhankelijke penetratietests als bewijs dat de beheersmaatregelen voor kwetsbaarheidsdetectie werkelijk effectief zijn. In de praktijk vraagt de grote meerderheid van de SOC 2 Type II-audits om een jaarlijks pentestrapport van een derde partij.
Nee - ik ben geen accountantskantoor en geef het SOC 2-rapport zelf niet uit. Ik lever de onafhankelijke penetratietest die uw auditor als bewijs voor uw audit zal accepteren. Dit is de gebruikelijke taakverdeling bij SOC 2-opdrachten: een securitybedrijf of consultant voert de technische test uit, een erkend accountantskantoor geeft de verklaring af.
De scope is doorgaans uw productieapplicatie en de infrastructuur die klantgegevens bevat - de systemen binnen uw SOC 2-grens. Dat betekent gewoonlijk externe en interne tests van de applicatie, de API en de ondersteunende infrastructuur, met dezelfde OWASP-achtige en infrastructuurbevindingen als bij een algemene pentest, gerapporteerd in een formaat dat uw auditor rechtstreeks aan de bewijseisen van CC7.1 kan koppelen.
Auditors beoordelen het rapport op de inhoud, niet op de merknaam van de tester - ze letten op een vastgelegde scope, een heldere methodologie, gedateerde bevindingen met ernstclassificatie en bewijs dat het herstel is gevolgd. Precies zo is hier elk rapport opgebouwd. Stelt uw auditor een specifieke formaateis, laat het dan weten voordat de tests beginnen, dan sluit ik daarop aan.
Doorgaans 5 tot 10 werkdagen, afhankelijk van hoeveel infrastructuur binnen uw SOC 2-grens valt. Heeft uw audit een harde deadline, zeg dat dan tijdens het scopen - het voorstel bouwt de planning daaromheen.
De tarieven volgen dezelfde opbouw als een standaard webapplicatie- of netwerktest - vanaf $ 500 voor één applicatie, vanaf $ 1.500 zodra er infrastructuur in de scope zit - omdat een SOC 2-pentest technisch hetzelfde werk is, met rapportage in complianceformaat. Zie de tarievenpagina voor details.
Krijg auditklaar bewijs, geen generiek scanrapport
Gratis scopinggesprek, voorstel tegen vaste prijs binnen 24 uur.