Тестирование на проникновение для SOC 2
Независимое тестирование на проникновение силами третьей стороны, оформленное как доказательство, которым ваш аудитор SOC 2 действительно сможет воспользоваться: объём ограничен тем, что находится внутри вашей границы доверия, а сдача привязана к графику вашего аудита.
Что входит
- Внешнее & внутреннее тестирование приложения
- Тестирование безопасности API
- Проверка вспомогательной инфраструктуры
- Классификация находок в соответствии с CC7.1
- Цепочка доказательств, сопоставимая аудитором
Результаты
- Резюме для руководства
- Готовый для аудитора технический отчёт
- Находки с оценкой по CVSS и доказательствами
- План устранения со сроками
- Повторная проверка по запросу после выката исправлений
- Письмо-подтверждение для аудиторов и клиентов, по запросу
- Подтверждение устранения после повторной проверки, отдельным документом
Сроки
5-10 рабочих дней, выстроенные вокруг срока вашего аудита, если он есть. Скажите об этом при обсуждении объёма.
Как это встраивается в ваш аудит SOC 2
SOC 2 Type II не называет «тестирование на проникновение» буквально в числе контролей, но в рамках Security Common Criteria - CC7.1, который охватывает обнаружение и мониторинг уязвимостей, - большинство аудиторских фирм ожидают независимое ежегодное тестирование на проникновение как подтверждающее доказательство. Этот проект даёт именно его: ограниченный по объёму, датированный тест с задокументированной методикой для систем внутри вашей границы доверия, отчёт по которому аудитор может напрямую сопоставить со своим перечнем доказательств.
Если говорить точно о разделении ролей: я не аудиторская фирма и не выпускаю ваш отчёт SOC 2 - это заключение выдаёт ваш лицензированный аудитор. Я предоставляю независимое техническое тестирование, которое лежит в его основе. Это стандартная структура доказательств пентеста для SOC 2 в отрасли; аудиторы ожидают, что тест и заключение исходят от разных сторон.
Что обычно входит в объём работ
Приложение и инфраструктура, которые обрабатывают или хранят клиентские данные, охваченные вашим отчётом SOC 2, - как правило, ваше боевое веб-приложение, его API и облачная инфраструктура, на которой оно работает. Если в вашу границу доверия входят внутренние сегменты сети или дополнительные сервисы, они явно включаются в объём во время разговора, чтобы ничего значимого для аудита не было упущено и ничего за пределами границы не тестировалось без необходимости.
Формат отчёта
Каждый отчёт включает определённое описание объёма работ, сводку методики, датированное окно тестирования, находки с оценкой серьёзности и доказательствами, а также раздел об устранении - ту структуру, которую аудиторы ищут при проверке доказательств по CC7.1; этот же документ служит доказательством по CC4.1 того, что независимая оценка действительно проводилась. Если ваш аудитор требует конкретный шаблон или дополнительные поля, пришлите их до начала тестирования, и отчёт будет им соответствовать.
Вопросы о тестировании для SOC 2
Текст критериев SOC 2 Type II не предписывает тест, прямо названный «тестированием на проникновение», но в категории «Безопасность» (Common Criteria) - в частности, CC7.1, мониторинг уязвимостей - большинство аудиторов ожидают независимое тестирование на проникновение как доказательство того, что контроли обнаружения уязвимостей действительно работают. На практике подавляющее большинство аудитов SOC 2 Type II запрашивает ежегодный отчёт о пентесте от третьей стороны.
Нет - я не аудиторская фирма и не выпускаю сам отчёт SOC 2. Я предоставляю независимое тестирование на проникновение, которое ваш аудитор примет как доказательство для аудита. Это стандартное разделение ролей в проектах по SOC 2: техническое тестирование проводит компания или консультант по безопасности, а заключение выдаёт лицензированная аудиторская фирма.
Объём обычно составляет ваше боевое приложение и инфраструктура, где хранятся клиентские данные, - системы внутри вашей границы SOC 2. Как правило, это означает внешнее и внутреннее тестирование приложения, API и вспомогательной инфраструктуры с теми же находками класса OWASP и инфраструктурными находками, что и в обычном пентесте, с отчётом в формате, который ваш аудитор может напрямую сопоставить с требованиями к доказательствам по CC7.1.
Аудиторы оценивают отчёт по содержанию, а не по бренду исполнителя: они проверяют, есть ли определённый объём работ, понятная методика, датированные находки с оценкой серьёзности и свидетельства отслеживания устранения. Именно так построен здесь каждый отчёт. Если ваш аудитор требует определённый формат, скажите до начала тестирования - я приведу отчёт в соответствие.
Обычно от 5 до 10 рабочих дней в зависимости от того, сколько инфраструктуры находится внутри вашей границы SOC 2. Если у аудита жёсткий срок, скажите об этом при обсуждении объёма - предложение выстроит график вокруг него.
Цена строится так же, как для обычного теста веб-приложения или сети: от 500 $ за одно приложение, от 1 500 $, когда в объём входит инфраструктура, - ведь пентест для SOC 2 технически та же работа, только с отчётностью в формате соответствия требованиям. Подробности на странице цен.
Получите доказательство, готовое для аудита, а не типовой отчёт сканера
Бесплатное обсуждение объёма работ, предложение с фиксированной ценой в течение 24 часов.