Teste de intrusão para SOC 2
Um teste de intrusão independente, de terceiro, formatado como evidência que o seu auditor de SOC 2 realmente consegue usar - com escopo no que está dentro da sua fronteira de confiança e entregue no ritmo da sua auditoria.
O que está incluído
- Testes de aplicação externos & internos
- Testes de segurança de API
- Revisão da infraestrutura de apoio
- Classificação de achados alinhada ao CC7.1
- Trilha de evidências mapeável pelo auditor
Entregáveis
- Sumário executivo para a liderança
- Relatório técnico pronto para o auditor
- Achados classificados por CVSS, com evidências
- Roteiro de correção com prazos
- Reteste mediante solicitação assim que as correções forem publicadas
- Carta de atestado para auditores e clientes, mediante solicitação
- Atestado de correção após o reteste, como documento separado
Cronograma
5 a 10 dias úteis, organizados em torno do prazo da sua auditoria, se houver. Diga isso durante o escopo.
Como isso se encaixa na sua auditoria SOC 2
O SOC 2 Tipo II não nomeia literalmente «teste de intrusão» como controle, mas sob os Security Common Criteria - CC7.1, que cobre a detecção e o monitoramento de vulnerabilidades - a maioria das firmas de auditoria espera um teste de intrusão anual e independente como evidência de apoio. Este projeto produz exatamente isso: um teste delimitado, datado e com metodologia documentada dos sistemas dentro da sua fronteira de confiança, relatado de um jeito que o seu auditor consegue mapear diretamente para a lista de evidências dele.
Para ser preciso quanto à divisão de tarefas: não sou uma firma de auditoria e não emito o seu relatório SOC 2 - essa atestação vem do seu auditor licenciado. O que eu forneço é o teste técnico independente que fica por baixo dele. Essa é a estrutura padrão da evidência de pentest para SOC 2 no setor; os auditores esperam que o teste e a atestação venham de partes distintas.
O que costuma entrar no escopo
A aplicação e a infraestrutura que processam ou armazenam os dados de clientes cobertos pelo seu relatório SOC 2 - normalmente a sua aplicação web de produção, as APIs dela e a infraestrutura em nuvem na qual roda. Se a sua fronteira de confiança inclui segmentos de rede internos ou serviços adicionais, eles entram explicitamente no escopo durante a conversa, para que nada relevante à sua auditoria seja esquecido e nada fora da fronteira seja testado sem necessidade.
Formato do relatório
Todo relatório inclui uma declaração de escopo definida, um resumo da metodologia, a janela de testes datada, achados classificados por severidade com evidências e uma seção de correção - a estrutura que os auditores procuram ao validar evidência de CC7.1, e o mesmo documento serve como evidência de CC4.1 de que uma avaliação independente foi de fato realizada. Se o seu auditor exige um modelo específico ou campos adicionais, envie antes de os testes começarem e o relatório seguirá esse formato.
Perguntas sobre testes para SOC 2
O texto dos critérios do SOC 2 Tipo II não exige um teste chamado explicitamente «teste de intrusão», mas dentro da categoria Segurança (Common Criteria) - especificamente o CC7.1, monitoramento de vulnerabilidades - a maioria dos auditores espera testes de intrusão independentes como evidência de que os controles de detecção de vulnerabilidades são de fato eficazes. Na prática, a grande maioria das auditorias SOC 2 Tipo II pede um relatório anual de pentest de terceiro.
Não - não sou uma firma de auditoria e não emito o relatório SOC 2 em si. Eu forneço o teste de intrusão independente que o seu auditor aceitará como evidência para a auditoria. Essa é a divisão padrão de tarefas em projetos SOC 2: uma empresa ou consultor de segurança executa o teste técnico, e uma firma de auditoria licenciada emite a atestação.
O escopo costuma ser a sua aplicação de produção e a infraestrutura que guarda dados de clientes - os sistemas dentro da sua fronteira SOC 2. Isso normalmente significa testes externos e internos da aplicação, da API e da infraestrutura de apoio, cobrindo os mesmos achados de classe OWASP e de infraestrutura que um pentest geral cobriria, relatados em um formato que o seu auditor consegue mapear diretamente para os requisitos de evidência do CC7.1.
Auditores avaliam o relatório pelo conteúdo, não pela marca de quem testou - eles verificam se há escopo definido, metodologia clara, achados datados com classificação de severidade e evidência de acompanhamento da correção. É exatamente assim que todo relatório aqui é estruturado. Se o seu auditor exige um formato específico, avise antes de os testes começarem e eu me adapto.
Normalmente de 5 a 10 dias úteis, dependendo de quanta infraestrutura fica dentro da sua fronteira SOC 2. Se a sua auditoria tem prazo rígido, diga durante o escopo - a proposta construirá o cronograma em torno dele.
Os preços seguem a mesma estrutura de um teste padrão de aplicação web ou de rede - a partir de US$ 500 para uma única aplicação, a partir de US$ 1.500 quando há infraestrutura no escopo - já que um pentest para SOC 2 é tecnicamente o mesmo trabalho com relatório no formato de conformidade. Veja a página de preços para detalhes.
Tenha evidência pronta para auditoria, não um relatório genérico de varredura
Conversa de escopo gratuita, proposta a preço fixo em até 24 horas.