Testy penetracyjne pod SOC 2
Niezależny test penetracyjny wykonany przez stronę trzecią i sformatowany jako dowód, z którego Państwa audytor SOC 2 naprawdę może skorzystać - ograniczony do tego, co leży wewnątrz Państwa granicy zaufania, i dostarczony w rytmie Państwa audytu.
Co obejmuje
- Testy aplikacji zewnętrzne & wewnętrzne
- Testy bezpieczeństwa API
- Przegląd infrastruktury wspierającej
- Klasyfikacja ustaleń zgodna z CC7.1
- Ścieżka dowodowa możliwa do odwzorowania przez audytora
Produkty prac
- Streszczenie dla kierownictwa
- Raport techniczny gotowy dla audytora
- Ustalenia ocenione w skali CVSS wraz z dowodami
- Mapa napraw z terminami
- Ponowny test na życzenie, gdy poprawki trafią na produkcję
- List poświadczający dla audytorów i klientów, na życzenie
- Poświadczenie naprawy po ponownym teście, jako odrębny dokument
Harmonogram
5-10 dni roboczych, ułożonych wokół Państwa terminu audytu, jeśli taki istnieje. Proszę o tym powiedzieć przy ustalaniu zakresu.
Jak to wpisuje się w Państwa audyt SOC 2
SOC 2 Type II nie wymienia «testu penetracyjnego» dosłownie jako mechanizmu kontrolnego, ale w ramach Security Common Criteria - CC7.1, obejmującego wykrywanie i monitorowanie podatności - większość firm audytorskich oczekuje niezależnego, corocznego testu penetracyjnego jako dowodu wspierającego. Ten projekt daje dokładnie to: ograniczony zakresem, opatrzony datą i udokumentowany metodycznie test systemów wewnątrz Państwa granicy zaufania, raportowany tak, aby audytor mógł go bezpośrednio odnieść do swojej listy dowodów.
Żeby być precyzyjnym co do podziału ról: nie jestem firmą audytorską i nie wydaję Państwa raportu SOC 2 - to poświadczenie pochodzi od Państwa licencjonowanego audytora. To, co zapewniam, to niezależny test techniczny leżący u jego podstaw. Taka jest w branży standardowa struktura dowodu z testu penetracyjnego dla SOC 2; audytorzy oczekują, że test i poświadczenie pochodzą od odrębnych stron.
Co zwykle wchodzi w zakres
Aplikacja i infrastruktura przetwarzające lub przechowujące dane klientów objęte Państwa raportem SOC 2 - zwykle produkcyjna aplikacja webowa, jej API i infrastruktura chmurowa, na której działa. Jeśli Państwa granica zaufania obejmuje wewnętrzne segmenty sieci lub dodatkowe usługi, włączamy je do zakresu wprost podczas rozmowy, tak aby nic istotnego dla audytu nie zostało pominięte i nic spoza granicy nie było testowane bez potrzeby.
Format raportu
Każdy raport zawiera zdefiniowane oświadczenie o zakresie, podsumowanie metodyki, datowane okno testów, ustalenia ocenione pod względem istotności wraz z dowodami oraz sekcję naprawczą - strukturę, której audytorzy szukają przy weryfikacji dowodów dla CC7.1; ten sam dokument służy też jako dowód dla CC4.1, że niezależna ocena faktycznie się odbyła. Jeśli Państwa audytor wymaga konkretnego szablonu lub dodatkowych pól, proszę przesłać je przed rozpoczęciem testów, a raport będzie im odpowiadał.
Pytania o testy pod SOC 2
Treść kryteriów SOC 2 Type II nie nakazuje testu nazwanego wprost «testem penetracyjnym», ale w kategorii Bezpieczeństwo (Common Criteria) - zwłaszcza w CC7.1, dotyczącym monitorowania podatności - większość audytorów oczekuje niezależnych testów penetracyjnych jako dowodu, że mechanizmy wykrywania podatności faktycznie działają. W praktyce zdecydowana większość audytów SOC 2 Type II prosi o coroczny raport z testu penetracyjnego wykonanego przez stronę trzecią.
Nie - nie jestem firmą audytorską i nie wydaję samego raportu SOC 2. Zapewniam niezależny test penetracyjny, który Państwa audytor przyjmie jako dowód do audytu. To standardowy podział ról w projektach SOC 2: firma lub konsultant ds. bezpieczeństwa przeprowadza test techniczny, a licencjonowana firma audytorska wydaje poświadczenie.
Zakres to zwykle Państwa aplikacja produkcyjna i infrastruktura przechowująca dane klientów - systemy wewnątrz Państwa granicy SOC 2. Oznacza to zazwyczaj zewnętrzne i wewnętrzne testy aplikacji, API oraz infrastruktury wspierającej, obejmujące te same ustalenia klasy OWASP i infrastrukturalne co ogólny test penetracyjny, raportowane w formacie, który audytor może bezpośrednio odnieść do wymagań dowodowych CC7.1.
Audytorzy oceniają raport po treści, a nie po marce wykonawcy: sprawdzają, czy jest zdefiniowany zakres, czytelna metodyka, datowane ustalenia z oceną istotności oraz ślad monitorowania napraw. Dokładnie tak zbudowany jest tutaj każdy raport. Jeśli Państwa audytor wymaga konkretnego formatu, proszę dać znać przed rozpoczęciem testów, a dostosuję się.
Zwykle od 5 do 10 dni roboczych, zależnie od tego, ile infrastruktury mieści się wewnątrz Państwa granicy SOC 2. Jeśli audyt ma twardy termin, proszę o tym powiedzieć przy ustalaniu zakresu - oferta ułoży harmonogram wokół niego.
Cennik ma tę samą strukturę co standardowy test aplikacji webowej lub sieci - od 500 $ za pojedynczą aplikację, od 1500 $, gdy w zakresie jest infrastruktura - ponieważ test penetracyjny pod SOC 2 to technicznie ta sama praca, tylko z raportem w formacie zgodnościowym. Szczegóły na stronie cennika.
Proszę zdobyć dowód gotowy na audyt, a nie ogólny raport ze skanera
Bezpłatna rozmowa o zakresie, oferta ze stałą ceną w ciągu 24 godzin.