Taristu läbistustestimine
Võrkude ja Active Directory väline ja sisemine läbistustestimine: avatud teenusest või ühest tööjaamast kuni kontrollini domeeni üle.
Taristu ja pilv
Läbistustestimine, mille ulatus ja dokumentatsioon on kavandatud tõendiks järgmiste raamistike jaoks: PCI DSS, SOC 2, ISO/IEC 27001, DORA ja NIS2.
Programmid ja kindlus
Hindaja ei loe läbistustesti aruannet nii nagu insener. Hindaja otsib ulatust ja seda, kas see vastab auditeeritavale keskkonnale, meetodit, kuupäevi, testijate kvalifikatsiooni ja sõltumatust ning tõendeid selle kohta, et leiud on parandatud ja uuesti testitud.
Määrame testi ulatuse nõude järgi, mida see peab täitma, ja ehitame aruande üles nii, et neid vastuseid on lihtne leida. Testimist ennast me ei vähenda: test, mis on koostatud ainult auditi läbimiseks, ei kaitse midagi, ja hindajad tunnevad sellise testi üha sagedamini ära.
01Ulatus
02Lähenemisviis
Teeme kindlaks, millist nõuet test teenib, mida see nõuab ulatuse, sageduse ja meetodi osas ning mida teie hindaja ootab näha.
Testi ulatus viiakse vastavusse auditeeritava keskkonna piiriga. Erinevused dokumenteeritakse ja põhjendatakse.
Test järgib meie tavapärast metoodikat vastavat tüüpi süsteemi jaoks. Midagi ei jäeta välja põhjusel, et raamistik seda ei nimeta.
Aruandes on kirjas meetod, kuupäevad, testijate kvalifikatsioon ja sõltumatus. Pärast kordustesti võtab kiri tulemuse kolmandate osapoolte jaoks kokku ilma tehniliste üksikasjadeta.
03
04
05Standardid
Tehnilise testimise kavandamine, reeglid ja läbiviimine.
NIST
PTESv1.0
Projekti etapid ettevalmistusest aruandluseni.
PTES Team
Veebirakenduste ja API-de testjuhtumid.
OWASP Foundation
Nõuded, mille täitmist rakenduses kontrollitakse.
OWASP Foundation
Iga leiu raskusastme skoor ja vektor.
FIRST
06Küsimused
Ei. Vastavuse otsustab teie hindaja kõigi kontrollimeetmete põhjal. Test annab tõendid turvatestimist puudutavate nõuete kohta ja ütleb, mida parandada enne hindaja tulekut.
Ükski neist ei nimeta seda nende sõnadega kohustusliku meetmena. Need nõuavad, et turvanõrkused tuvastataks ja meetmete tõhusust testitaks korrapäraselt. Läbistustest on tõend, mida audiitorid nende nõuete puhul kõige sagedamini ootavad. PCI DSS ja DORA nõuavad seda otsesõnu.
PCI DSS nõuab läbistustestimist vähemalt kord kaheteistkümne kuu jooksul ja pärast olulisi muudatusi ning segmenteerimise testimist vähemalt kord kaheteistkümne kuu jooksul, teenusepakkujatel iga kuue kuu järel. DORA nõuab kriitiliste süsteemide testimist vähemalt kord aastas. Teiste raamistike puhul tuleneb sagedus teie enda riskihinnangust; tavaliselt oodatakse iga-aastast testimist.
08Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.