Соответствие требованиям

Тестирование на проникновение для SOC 2

Независимое тестирование на проникновение силами третьей стороны, оформленное как доказательство, которым ваш аудитор SOC 2 действительно сможет воспользоваться: объём ограничен тем, что находится внутри вашей границы доверия, а сдача привязана к графику вашего аудита.

Посмотреть цены

Что входит

  • Внешнее & внутреннее тестирование приложения
  • Тестирование безопасности API
  • Проверка вспомогательной инфраструктуры
  • Классификация находок в соответствии с CC7.1
  • Цепочка доказательств, сопоставимая аудитором

Результаты

  • Резюме для руководства
  • Готовый для аудитора технический отчёт
  • Находки с оценкой по CVSS и доказательствами
  • План устранения со сроками
  • Повторная проверка по запросу после выката исправлений
  • Письмо-подтверждение для аудиторов и клиентов, по запросу
  • Подтверждение устранения после повторной проверки, отдельным документом

Сроки

5-10 рабочих дней, выстроенные вокруг срока вашего аудита, если он есть. Скажите об этом при обсуждении объёма.

Как это встраивается в ваш аудит SOC 2

SOC 2 Type II не называет «тестирование на проникновение» буквально в числе контролей, но в рамках Security Common Criteria - CC7.1, который охватывает обнаружение и мониторинг уязвимостей, - большинство аудиторских фирм ожидают независимое ежегодное тестирование на проникновение как подтверждающее доказательство. Этот проект даёт именно его: ограниченный по объёму, датированный тест с задокументированной методикой для систем внутри вашей границы доверия, отчёт по которому аудитор может напрямую сопоставить со своим перечнем доказательств.

Если говорить точно о разделении ролей: я не аудиторская фирма и не выпускаю ваш отчёт SOC 2 - это заключение выдаёт ваш лицензированный аудитор. Я предоставляю независимое техническое тестирование, которое лежит в его основе. Это стандартная структура доказательств пентеста для SOC 2 в отрасли; аудиторы ожидают, что тест и заключение исходят от разных сторон.

Что обычно входит в объём работ

Приложение и инфраструктура, которые обрабатывают или хранят клиентские данные, охваченные вашим отчётом SOC 2, - как правило, ваше боевое веб-приложение, его API и облачная инфраструктура, на которой оно работает. Если в вашу границу доверия входят внутренние сегменты сети или дополнительные сервисы, они явно включаются в объём во время разговора, чтобы ничего значимого для аудита не было упущено и ничего за пределами границы не тестировалось без необходимости.

Формат отчёта

Каждый отчёт включает определённое описание объёма работ, сводку методики, датированное окно тестирования, находки с оценкой серьёзности и доказательствами, а также раздел об устранении - ту структуру, которую аудиторы ищут при проверке доказательств по CC7.1; этот же документ служит доказательством по CC4.1 того, что независимая оценка действительно проводилась. Если ваш аудитор требует конкретный шаблон или дополнительные поля, пришлите их до начала тестирования, и отчёт будет им соответствовать.

Вопросы о тестировании для SOC 2

Текст критериев SOC 2 Type II не предписывает тест, прямо названный «тестированием на проникновение», но в категории «Безопасность» (Common Criteria) - в частности, CC7.1, мониторинг уязвимостей - большинство аудиторов ожидают независимое тестирование на проникновение как доказательство того, что контроли обнаружения уязвимостей действительно работают. На практике подавляющее большинство аудитов SOC 2 Type II запрашивает ежегодный отчёт о пентесте от третьей стороны.

Нет - я не аудиторская фирма и не выпускаю сам отчёт SOC 2. Я предоставляю независимое тестирование на проникновение, которое ваш аудитор примет как доказательство для аудита. Это стандартное разделение ролей в проектах по SOC 2: техническое тестирование проводит компания или консультант по безопасности, а заключение выдаёт лицензированная аудиторская фирма.

Объём обычно составляет ваше боевое приложение и инфраструктура, где хранятся клиентские данные, - системы внутри вашей границы SOC 2. Как правило, это означает внешнее и внутреннее тестирование приложения, API и вспомогательной инфраструктуры с теми же находками класса OWASP и инфраструктурными находками, что и в обычном пентесте, с отчётом в формате, который ваш аудитор может напрямую сопоставить с требованиями к доказательствам по CC7.1.

Аудиторы оценивают отчёт по содержанию, а не по бренду исполнителя: они проверяют, есть ли определённый объём работ, понятная методика, датированные находки с оценкой серьёзности и свидетельства отслеживания устранения. Именно так построен здесь каждый отчёт. Если ваш аудитор требует определённый формат, скажите до начала тестирования - я приведу отчёт в соответствие.

Обычно от 5 до 10 рабочих дней в зависимости от того, сколько инфраструктуры находится внутри вашей границы SOC 2. Если у аудита жёсткий срок, скажите об этом при обсуждении объёма - предложение выстроит график вокруг него.

Цена строится так же, как для обычного теста веб-приложения или сети: от 500 $ за одно приложение, от 1 500 $, когда в объём входит инфраструктура, - ведь пентест для SOC 2 технически та же работа, только с отчётностью в формате соответствия требованиям. Подробности на странице цен.

Получите доказательство, готовое для аудита, а не типовой отчёт сканера

Бесплатное обсуждение объёма работ, предложение с фиксированной ценой в течение 24 часов.

Посмотреть цены