Conformidade

Teste de intrusão para SOC 2

Um teste de intrusão independente, de terceiro, formatado como evidência que o seu auditor de SOC 2 realmente consegue usar - com escopo no que está dentro da sua fronteira de confiança e entregue no ritmo da sua auditoria.

Ver preços

O que está incluído

  • Testes de aplicação externos & internos
  • Testes de segurança de API
  • Revisão da infraestrutura de apoio
  • Classificação de achados alinhada ao CC7.1
  • Trilha de evidências mapeável pelo auditor

Entregáveis

  • Sumário executivo para a liderança
  • Relatório técnico pronto para o auditor
  • Achados classificados por CVSS, com evidências
  • Roteiro de correção com prazos
  • Reteste mediante solicitação assim que as correções forem publicadas
  • Carta de atestado para auditores e clientes, mediante solicitação
  • Atestado de correção após o reteste, como documento separado

Cronograma

5 a 10 dias úteis, organizados em torno do prazo da sua auditoria, se houver. Diga isso durante o escopo.

Como isso se encaixa na sua auditoria SOC 2

O SOC 2 Tipo II não nomeia literalmente «teste de intrusão» como controle, mas sob os Security Common Criteria - CC7.1, que cobre a detecção e o monitoramento de vulnerabilidades - a maioria das firmas de auditoria espera um teste de intrusão anual e independente como evidência de apoio. Este projeto produz exatamente isso: um teste delimitado, datado e com metodologia documentada dos sistemas dentro da sua fronteira de confiança, relatado de um jeito que o seu auditor consegue mapear diretamente para a lista de evidências dele.

Para ser preciso quanto à divisão de tarefas: não sou uma firma de auditoria e não emito o seu relatório SOC 2 - essa atestação vem do seu auditor licenciado. O que eu forneço é o teste técnico independente que fica por baixo dele. Essa é a estrutura padrão da evidência de pentest para SOC 2 no setor; os auditores esperam que o teste e a atestação venham de partes distintas.

O que costuma entrar no escopo

A aplicação e a infraestrutura que processam ou armazenam os dados de clientes cobertos pelo seu relatório SOC 2 - normalmente a sua aplicação web de produção, as APIs dela e a infraestrutura em nuvem na qual roda. Se a sua fronteira de confiança inclui segmentos de rede internos ou serviços adicionais, eles entram explicitamente no escopo durante a conversa, para que nada relevante à sua auditoria seja esquecido e nada fora da fronteira seja testado sem necessidade.

Formato do relatório

Todo relatório inclui uma declaração de escopo definida, um resumo da metodologia, a janela de testes datada, achados classificados por severidade com evidências e uma seção de correção - a estrutura que os auditores procuram ao validar evidência de CC7.1, e o mesmo documento serve como evidência de CC4.1 de que uma avaliação independente foi de fato realizada. Se o seu auditor exige um modelo específico ou campos adicionais, envie antes de os testes começarem e o relatório seguirá esse formato.

Perguntas sobre testes para SOC 2

O texto dos critérios do SOC 2 Tipo II não exige um teste chamado explicitamente «teste de intrusão», mas dentro da categoria Segurança (Common Criteria) - especificamente o CC7.1, monitoramento de vulnerabilidades - a maioria dos auditores espera testes de intrusão independentes como evidência de que os controles de detecção de vulnerabilidades são de fato eficazes. Na prática, a grande maioria das auditorias SOC 2 Tipo II pede um relatório anual de pentest de terceiro.

Não - não sou uma firma de auditoria e não emito o relatório SOC 2 em si. Eu forneço o teste de intrusão independente que o seu auditor aceitará como evidência para a auditoria. Essa é a divisão padrão de tarefas em projetos SOC 2: uma empresa ou consultor de segurança executa o teste técnico, e uma firma de auditoria licenciada emite a atestação.

O escopo costuma ser a sua aplicação de produção e a infraestrutura que guarda dados de clientes - os sistemas dentro da sua fronteira SOC 2. Isso normalmente significa testes externos e internos da aplicação, da API e da infraestrutura de apoio, cobrindo os mesmos achados de classe OWASP e de infraestrutura que um pentest geral cobriria, relatados em um formato que o seu auditor consegue mapear diretamente para os requisitos de evidência do CC7.1.

Auditores avaliam o relatório pelo conteúdo, não pela marca de quem testou - eles verificam se há escopo definido, metodologia clara, achados datados com classificação de severidade e evidência de acompanhamento da correção. É exatamente assim que todo relatório aqui é estruturado. Se o seu auditor exige um formato específico, avise antes de os testes começarem e eu me adapto.

Normalmente de 5 a 10 dias úteis, dependendo de quanta infraestrutura fica dentro da sua fronteira SOC 2. Se a sua auditoria tem prazo rígido, diga durante o escopo - a proposta construirá o cronograma em torno dele.

Os preços seguem a mesma estrutura de um teste padrão de aplicação web ou de rede - a partir de US$ 500 para uma única aplicação, a partir de US$ 1.500 quando há infraestrutura no escopo - já que um pentest para SOC 2 é tecnicamente o mesmo trabalho com relatório no formato de conformidade. Veja a página de preços para detalhes.

Tenha evidência pronta para auditoria, não um relatório genérico de varredura

Conversa de escopo gratuita, proposta a preço fixo em até 24 horas.

Ver preços